Адреса VPN IKEv2: настройка сервера и клиентов на MikroTik и UserGate

Подробное руководство по настройке IKEv2 VPN: адреса, сертификаты, аутентификация, клиенты Windows и Linux, а также ответы на частые вопросы.

Что такое IKEv2 и зачем нужны адреса

IKEv2 (Internet Key Exchange version 2) — это протокол для установления защищённых VPN-соединений. Он считается одним из самых надёжных и производительных: устойчив к разрывам связи, быстро переустанавливает туннель при смене сети, поддерживается на Windows, macOS, iOS, Android и Linux. В отличие от устаревших PPTP или L2TP, IKEv2 использует современные алгоритмы шифрования (AES) и позволяет гибко настраивать аутентификацию — как по сертификатам, так и по логину с паролем.

В контексте IKEv2 «адреса» играют несколько ролей. Во-первых, это адрес самого VPN-сервера — IP или доменное имя, по которому клиенты устанавливают соединение. Во-вторых, это пул виртуальных адресов, которые сервер выдаёт клиентам после подключения. В-третьих, это адреса DNS-серверов и маршруты до локальных сетей, которые передаются клиенту в процессе настройки. Понимание этих адресов критически важно для корректной настройки и диагностики.

В этой статье мы разберём, как настроить IKEv2-сервер на MikroTik (RouterOS 7) и UserGate NGFW, какие адреса использовать, как настроить клиентов и избежать типичных ошибок.

Выбор адреса сервера: IP или доменное имя

Для работы IKEv2-сервера необходим статический IP-адрес или доменное имя (FQDN), которое резолвится в этот адрес. Использование доменного имени предпочтительнее: если IP изменится, достаточно обновить DNS-запись, и клиенты продолжат подключаться без перевыпуска сертификатов. Если же используется IP, то при его смене придётся пересоздавать сертификаты и перенастраивать все клиентские устройства.

При создании серверного сертификата в MikroTik в поле Common Name и Subject Alt Name указывается именно тот адрес, по которому клиенты будут подключаться. Если клиент подключится по IP, а в сертификате указано доменное имя (или наоборот), соединение будет отклонено. Поэтому важно заранее выбрать, какой адрес будет использоваться, и придерживаться его во всех настройках.

Для UserGate NGFW аналогично: в серверном правиле VPN указывается внешний IP-адрес (например, 203.0.113.1), а клиенты подключаются по доменному имени, которое резолвится в этот адрес. Сертификат должен быть выпущен именно на это доменное имя.

Создание пула адресов для VPN-клиентов

Когда клиент подключается к IKEv2-серверу, ему выделяется виртуальный IP-адрес из заранее определённого диапазона. Этот диапазон называется пулом адресов. В MikroTik пул создаётся в разделе IP → Pool. Например, можно задать диапазон 172.16.200.1–172.16.200.100 или 192.0.2.1–192.0.2.254. Важно, чтобы пул не пересекался с адресами локальной сети и не содержал адрес самого VPN-интерфейса.

В UserGate NGFW сеть VPN настраивается в разделе VPN → Сети. Указывается диапазон адресов, которые будут использоваться клиентами, и маска подсети. Например, 172.30.250.0/24, при этом адрес 172.30.250.1 назначается туннельному интерфейсу и исключается из пула. Также можно указать, какие DNS-серверы будут передаваться клиентам (обычно системные DNS NGFW) и какие маршруты до локальных сетей будут автоматически добавлены на стороне клиента.

Правильный выбор пула адресов важен для избежания конфликтов и обеспечения достаточного количества адресов для всех подключающихся устройств. Рекомендуется использовать частные диапазоны, например, из документа RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16).

Настройка IKEv2-сервера на MikroTik с сертификатами

Классический способ настройки IKEv2 на MikroTik — аутентификация по сертификатам. Этот метод исключает передачу паролей по сети и считается более безопасным. Процесс включает несколько этапов.

Сначала создаётся центр сертификации (CA) на самом роутере. В меню System → Certificates создаётся корневой сертификат с ключом 2048 бит и сроком действия, например, 10 лет. На вкладке Key Usage отмечаются флаги crl sign и key cert. sign. После подписания CA готов.

Затем выпускается серверный сертификат. В его Common Name и Subject Alt Name указывается IP-адрес или доменное имя сервера. На вкладке Key Usage отмечается только tls server. Сертификат подписывается созданным CA.

Далее создаются клиентские сертификаты для каждого устройства. Для удобства их можно экспортировать в формат PKCS12 (файл .p12), который содержит закрытый ключ, клиентский сертификат и корневой сертификат CA. При экспорте задаётся пароль для защиты файла.

После подготовки сертификатов настраивается IPsec: создаются профиль, предложения (proposals) с алгоритмами AES, пул адресов, mode-config, политики, пиры и identity. В identity указывается сертификат сервера и метод аутентификации. Всё это подробно описано в документации MikroTik.

Упрощённая настройка IKEv2 на MikroTik с логином и паролем

Многих администраторов отпугивает необходимость выпускать и устанавливать сертификаты на каждое клиентское устройство. В RouterOS 7 появилась возможность использовать аутентификацию по логину и паролю (EAP-RADIUS) со встроенным RADIUS-сервером (User Manager). Это значительно упрощает развёртывание.

Для этого потребуется:

  • Получить сертификат для сервера, например, через встроенную поддержку Let's Encrypt. Для этого на роутере временно открывается порт 80 и выполняется команда /certificate/enable-ssl-certificate dns-name=ваш-домен.
  • Установить пакет user-manager (скачивается с сайта MikroTik в разделе Software, файл user-manager-7.x.npk).
  • Создать пул адресов для клиентов.
  • Настроить IPsec: профиль, proposal (с отключённым PFS), группу политик, шаблон политики, шаблон пира, mode-config и identity с auth-method=eap-radius.
  • Настроить RADIUS-клиент на 127.0.0.1 и добавить пользователя в User Manager.

В результате клиенты подключаются, указывая логин и пароль, без установки клиентских сертификатов. Это удобно для небольших сетей и удалённой работы. Важно помнить, что для работы с Let's Encrypt необходимо, чтобы доменное имя резолвилось во внешний IP роутера.

Настройка IKEv2 на UserGate NGFW

UserGate NGFW также поддерживает IKEv2 для удалённого доступа. Настройка включает несколько шагов.

Сначала в зоне Untrusted разрешаются сервисы VPN и «Подключение конечных устройств». Затем создаётся зона для VPN-подключений (например, VPN for Remote access).

Далее импортируются сертификаты: серверный сертификат с приватным ключом и корневой сертификат. Создаётся профиль клиентских сертификатов, в котором указывается корневой сертификат и поле для получения имени пользователя (Common Name, email и т.д.).

Создаётся профиль безопасности VPN с протоколом IKEv2, указывается сертификат сервера и режим аутентификации PKI. Затем создаётся VPN-интерфейс (например, tunnel1) со статическим IP-адресом, и сеть VPN с диапазоном адресов для клиентов.

Создаётся серверное правило VPN, в котором связываются профиль безопасности, сеть VPN, профиль аутентификации, интерфейс, источник (зона Untrusted), пользователи и назначение (внешний IP).

Наконец, включаются правила NAT и межсетевого экрана для разрешения трафика из VPN-зоны в нужные сегменты сети.

Настройка клиента Windows для IKEv2

Windows имеет встроенный клиент IKEv2, который настраивается через «Параметры сети и Интернет» → VPN → «Добавить VPN-подключение». В поле «Поставщик услуг VPN» выбирается «Windows (встроенные)», указывается имя подключения, адрес сервера (доменное имя или IP), тип VPN — IKEv2.

Если используется аутентификация по сертификатам, в поле «Тип данных для входа» выбирается «Сертификат». Перед подключением необходимо импортировать клиентский сертификат в хранилище компьютера (в личные сертификаты), а корневой сертификат CA — в «Доверенные корневые центры сертификации». Также важно, чтобы промежуточный сертификат Let's Encrypt R3 (если используется) был установлен в хранилище «Промежуточные доверенные центры сертификации» компьютера, иначе возникнет ошибка IKE с кодом 13801.

В свойствах подключения на вкладке «Безопасность» нужно выбрать «Использовать сертификаты компьютеров». Чтобы в туннель заворачивался не весь трафик, а только нужные подсети, на вкладке «Сеть» в свойствах IPv4 снять флажок «Использовать основной шлюз в удалённой сети».

Если используется аутентификация по логину и паролю (EAP-RADIUS), то в поле «Тип данных для входа» выбирается «Имя пользователя и пароль». После сохранения настроек можно подключаться.

Настройка клиента Linux (strongSwan)

Для Linux (например, Ubuntu) в качестве клиента IKEv2 часто используется strongSwan. Установка: sudo apt install network-manager-strongswan libcharon-extra-plugins.

В настройках сети добавляется новое VPN-подключение типа IPsec/IKEv2 (strongswan). На вкладке «Идентификация» указывается адрес сервера, метод аутентификации — Certificate (сертификат), и выбираются файлы клиентского сертификата и ключа. Корневой сертификат CA должен быть установлен в системное хранилище /etc/ssl/certs/.

Если используется аутентификация по логину и паролю, то в strongSwan можно настроить EAP, но это требует дополнительной конфигурации. В большинстве случаев для Linux рекомендуется сертификатная аутентификация.

После настройки соединение активируется, и виртуальный адаптер получает IP-адрес из пула. Проверить доступность ресурсов локальной сети можно командой ping.

Типичные ошибки и способы их решения

Ошибка IKE с кодом 13801 в Windows обычно возникает из-за неправильной установки промежуточного сертификата Let's Encrypt R3. Решение — установить сертификат R3 в хранилище «Промежуточные доверенные центры сертификации» компьютера (Local Machine), а не пользователя.

Если клиент не может подключиться, проверьте:

  • Соответствие адреса в сертификате и адреса, по которому подключается клиент.
  • Открыт ли порт UDP 500 и UDP 4500 на файрволе.
  • Правильно ли настроен пул адресов и не пересекается ли он с другими подсетями.
  • Наличие маршрута до локальной сети в mode-config (split-include).

Если используется Let's Encrypt, убедитесь, что сертификат не истёк и автоматическое обновление настроено. В MikroTik можно настроить автоматическое обновление через планировщик.

Также не рекомендуется изменять стандартные профили RouterOS без необходимости — лучше создавать копии и экспериментировать с ними.

Сравнение методов аутентификации и рекомендации

Аутентификация по сертификатам (PKI) обеспечивает более высокий уровень безопасности, так как не передаёт пароли по сети и устойчива к фишингу. Однако требует выпуска и установки сертификатов на каждое устройство, что усложняет администрирование.

Аутентификация по логину и паролю (EAP-RADIUS) проще в развёртывании и управлении пользователями, особенно если используется встроенный RADIUS-сервер MikroTik. Пароли можно менять централизованно, а учётные записи легко добавлять и удалять. Однако пароли потенциально могут быть перехвачены, если не используются дополнительные меры защиты.

Для небольших сетей и удалённой работы часто выбирают логин/пароль. Для корпоративных сред с высокими требованиями к безопасности предпочтительнее сертификаты.

Рекомендации:

  • Используйте доменное имя вместо IP для сервера.
  • Применяйте современные алгоритмы шифрования (AES-256).
  • Регулярно обновляйте сертификаты и следите за их сроком действия.
  • Ограничьте доступ к VPN-серверу по IP-адресам источников, если это возможно.

Вопросы и ответы

Какой адрес указывать при подключении к IKEv2 VPN?

Указывайте адрес, который прописан в сертификате сервера. Это может быть IP-адрес или доменное имя (FQDN). Если в сертификате указано доменное имя, то и подключаться нужно по нему, иначе соединение будет отклонено. Рекомендуется использовать доменное имя, чтобы избежать проблем при смене IP.

Что делать, если Windows выдаёт ошибку IKE 13801?

Ошибка 13801 обычно связана с неправильной установкой промежуточного сертификата Let's Encrypt R3. Убедитесь, что сертификат R3 установлен в хранилище «Промежуточные доверенные центры сертификации» компьютера (Local Machine), а не пользователя. Скачайте его с официального сайта Let's Encrypt и установите правильно.

Можно ли настроить IKEv2 на MikroTik без сертификатов?

Да, в RouterOS 7 можно использовать аутентификацию по логину и паролю через встроенный RADIUS-сервер (User Manager). Для этого потребуется только один сертификат для сервера (например, от Let's Encrypt), а клиенты будут подключаться с логином и паролем, без установки клиентских сертификатов.

Какой пул адресов выбрать для VPN-клиентов?

Выбирайте диапазон из частных подсетей, например, 172.16.200.0/24 или 192.0.2.0/24. Главное, чтобы он не пересекался с адресами вашей локальной сети и не содержал адрес VPN-интерфейса. Убедитесь, что в пуле достаточно адресов для всех подключающихся устройств.

Как настроить маршруты до локальной сети для VPN-клиентов?

В MikroTik в mode-config укажите параметр split-include с нужной подсетью, например, 10.10.4.0/24. В UserGate в настройках сети VPN добавьте список маршрутов (Local network). Тогда клиенты автоматически получат маршруты и смогут обращаться к ресурсам офиса.

Какие порты нужно открыть для IKEv2?

Для IKEv2 необходимо открыть UDP-порт 500 (IKE) и UDP-порт 4500 (IPsec NAT-T). Убедитесь, что файрвол разрешает входящие соединения на этих портах к вашему VPN-серверу.

Чем отличается IKEv2 от L2TP/IPsec?

IKEv2 более устойчив к разрывам соединения, быстрее переустанавливает туннель при смене сети, поддерживает мобильные сценарии и имеет лучшую производительность. L2TP/IPsec — более старый протокол, часто требует дополнительных настроек и менее стабилен на нестабильных каналах. IKEv2 также лучше поддерживается современными ОС.