#2222: Настройка VPN IKEv2 PKI на Windows

Отредактирована: 102 дня назад

Симптомы

VPN настраивается через протокол IKEv2 с сертификатом для Remote Access VPN. Настройка осуществляется по инструкции https://docs.usergate.com/vpn-dlya-udalennogo-dostupa-klientov-(remote-access-vpn)_925.html

Возникает ошибка на Windows:
"Неприемлемые учетные данные проверки подлинности IKE".

Как настроить подключение? Обязательно ли для подключения к серверу на устройствах с ОС Windows установка ПО UserGate VPN Client или можно настроить подключение через стандартные средства Windows?

Решение

Инструкция из документации - https://docs.usergate.com/primer-nastrojki-remote-access-vpn-s-ipsec(ikev2)_1492.html

Для подключения по VPN IKE2 установка программы UserGate Client не обязательна. Подробнее о предназначении UserGate Client вы можете прочитать в документации Конечные устройства UserGate Client

Для подключения Windows требуется выполнить следующие шаги настройки согласно документации:

  1. VPN для удаленного доступа клиентов
  2. Примеры генерации сертификатов для IKEv2 VPN

При генерации сертификатов через OpenSSL нужно учесть следующие моменты:

  • Версия OpenSSL рекомендуется новее >= 3.0.0, так как в старых версиях отличаются генерируемые файлы приватных ключей (BEGIN RSA PRIVATE KEY и BEGIN PRIVATE KEY), из-за чего может не проходить проверка ключа на NGFW.
  • В файле openssl-server.cnf в разделе sans возможно добавить IP адреса внешнего интерфейса NGFW при необходимости, но это может быть не удобно в долгосрочной перспективе. В качестве CN стоит выбрать основной адрес (FQDN или IP) т.к. в CN можно включить только одну запись.
[ req_distinguished_name ]
. . .
CN = vpnserver.local

[ sans ]
DNS.0 = vpnserver.local
IP.0 = 172.16.0.1
IP.1 = 172.16.0.2

При настройке клиента Windows нужно учесть следующие моменты:

  • Согласно данной статьисгенерировать сертификат client.pfx для Windows
  • Импортировать пользовательский сертификат с открытым ключом в локальное хранилище сертификатов Компьютера в папку Личное.
    Сертификат корневого центра RootCA импортировать аналогичным образом в локальное хранилище сертификатов Компьютера в "Доверенные корневые центры сертификации".
  • После создания VPN подключения рекомендуется перейти в настройки Сеть и Интернет - Сетевые подключения и в параметрах сетевого адаптера VPN проверить, что в разделе Безопасность выбрано Использование сертификатов компьютеров.
Параметры подключения