#2222: Настройка VPN IKEv2 PKI на Windows
Отредактирована: 102 дня назадСимптомы
VPN настраивается через протокол IKEv2 с сертификатом для Remote Access VPN. Настройка осуществляется по инструкции https://docs.usergate.com/vpn-dlya-udalennogo-dostupa-klientov-(remote-access-vpn)_925.html
Возникает ошибка на Windows:
"Неприемлемые учетные данные проверки подлинности IKE".
Как настроить подключение? Обязательно ли для подключения к серверу на устройствах с ОС Windows установка ПО UserGate VPN Client или можно настроить подключение через стандартные средства Windows?
Решение
Инструкция из документации - https://docs.usergate.com/primer-nastrojki-remote-access-vpn-s-ipsec(ikev2)_1492.html
Для подключения по VPN IKE2 установка программы UserGate Client не обязательна. Подробнее о предназначении UserGate Client вы можете прочитать в документации Конечные устройства UserGate Client
Для подключения Windows требуется выполнить следующие шаги настройки согласно документации:
При генерации сертификатов через OpenSSL нужно учесть следующие моменты:
- Версия OpenSSL рекомендуется новее >= 3.0.0, так как в старых версиях отличаются генерируемые файлы приватных ключей (BEGIN RSA PRIVATE KEY и BEGIN PRIVATE KEY), из-за чего может не проходить проверка ключа на NGFW.
- В файле openssl-server.cnf в разделе sans возможно добавить IP адреса внешнего интерфейса NGFW при необходимости, но это может быть не удобно в долгосрочной перспективе. В качестве CN стоит выбрать основной адрес (FQDN или IP) т.к. в CN можно включить только одну запись.
[ req_distinguished_name ]
. . .
CN = vpnserver.local
[ sans ]
DNS.0 = vpnserver.local
IP.0 = 172.16.0.1
IP.1 = 172.16.0.2
При настройке клиента Windows нужно учесть следующие моменты:
- Согласно данной статьисгенерировать сертификат client.pfx для Windows
- Импортировать пользовательский сертификат с открытым ключом в локальное хранилище сертификатов Компьютера в папку Личное.
Сертификат корневого центра RootCA импортировать аналогичным образом в локальное хранилище сертификатов Компьютера в "Доверенные корневые центры сертификации". - После создания VPN подключения рекомендуется перейти в настройки Сеть и Интернет - Сетевые подключения и в параметрах сетевого адаптера VPN проверить, что в разделе Безопасность выбрано Использование сертификатов компьютеров.
