Что такое UserGate Remote Access VPN
UserGate Remote Access VPN — это технология защищенного удаленного подключения пользователей к корпоративной сети через интернет. В роли VPN-сервера выступает межсетевой экран нового поколения UserGate NGFW, а на стороне пользователя может использоваться как фирменный клиент UserGate Client, так и встроенные VPN-клиенты операционных систем.
Основная задача Remote Access VPN — предоставить сотрудникам безопасный доступ к внутренним ресурсам компании из любой точки мира. При этом трафик шифруется, а доступ контролируется политиками безопасности. UserGate поддерживает два основных протокола для организации таких подключений: L2TP/IPSec (IKEv1) и IPSec (IKEv2). Выбор протокола зависит от требований к безопасности, типов клиентских устройств и необходимости поддержки дополнительных функций, таких как многофакторная аутентификация или раздельное туннелирование.
Важно отметить, что UserGate Remote Access VPN — это не отдельный продукт, а функциональность, встроенная в NGFW. Она настраивается через веб-консоль администратора и позволяет гибко управлять доступом, используя зоны, профили безопасности и правила межсетевого экрана.
UserGate Client: универсальный VPN-клиент с функциями NAC и EDR
UserGate Client — это программное обеспечение, которое компания UserGate разработала для безопасного удаленного доступа. Помимо классической роли VPN-клиента, оно может выполнять функции NAC (Network Access Control) и даже EDR (Endpoint Detection & Response), что делает его многофункциональным инструментом для защиты корпоративной сети.
В режиме NAC UserGate Client работает в связке с Management Center, Log Analyzer и NGFW. Это позволяет контролировать доступ устройств к сети, проверять их соответствие политикам безопасности (комплаенс) и блокировать угрозы. В режиме EDR решение собирает телеметрию с рабочих станций, анализирует события безопасности и может автоматически реагировать на инциденты.
Однако важно понимать, что полный функционал NAC и EDR доступен только при использовании Management Center. Если UserGate Client подключается напрямую к NGFW, он работает преимущественно как VPN-клиент, а управление настройками ложится на конечного пользователя. Это может создавать неудобства для администраторов, особенно в крупных организациях.
Архитектура и сценарии развертывания
UserGate Remote Access VPN может быть развернут по нескольким архитектурным схемам, в зависимости от требований к управлению и безопасности.
Сценарий 1: UserGate Client + NGFW
В этом случае VPN-клиент подключается непосредственно к межсетевому экрану. Управление настройками клиента осуществляется самим пользователем, что подходит для небольших организаций или временных подключений. NGFW выполняет проверку комплаенса устройства и применяет политики доступа.
Сценарий 2: UserGate Client + Management Center
Здесь Management Center выступает центральным сервером управления. Он может находиться внутри корпоративной сети или быть опубликован в DMZ. В первом случае клиенты получают актуальные политики только при нахождении в сети, а при удаленной работе используют последние сохраненные версии. Во втором случае клиенты всегда подключаются к Management Center напрямую, получая свежие политики и отправляя телеметрию.
Сценарий 3: Гибридная схема
Возможно использование двух Management Center: один для управления парком NGFW, другой — для UserGate Client. Это позволяет разделить нагрузку и упростить администрирование в крупных распределенных сетях.
Выбор архитектуры зависит от масштаба организации, требований к централизованному управлению и необходимости сбора телеметрии для анализа безопасности.
Протоколы и методы аутентификации
UserGate Remote Access VPN поддерживает два основных протокола: L2TP/IPSec (IKEv1) и IPSec (IKEv2). Каждый из них имеет свои особенности и методы аутентификации.
L2TP/IPSec (IKEv1) — классический протокол, который поддерживается большинством операционных систем. Для аутентификации используется общий ключ (Pre-shared key), который должен совпадать на сервере и клиенте. Этот протокол часто применяется для совместимости со старыми клиентами, но имеет ограничения по функциональности.
IPSec (IKEv2) — более современный протокол, который обеспечивает лучшую производительность и поддерживает дополнительные возможности, такие как раздельное туннелирование и многофакторную аутентификацию. Для IKEv2 доступны два режима аутентификации:
- Аутентификация по сертификатам (PKI) — используется инфраструктура открытых ключей. Сервер и клиенты обмениваются сертификатами, что обеспечивает высокий уровень безопасности.
- Аутентификация по логину-паролю (EAP-MSCHAPv2) — пользователь вводит учетные данные, которые проверяются через RADIUS-сервер. Этот метод проще в настройке, но менее безопасен без дополнительных мер.
Также поддерживается многофакторная аутентификация (MFA) с использованием одноразовых кодов TOTP. Для UserGate Client с IKEv2 код вводится в отдельном окне, а для других клиентов — через двоеточие в поле пароля (например, пароль:код).
Требования к установке UserGate Client
Перед установкой UserGate Client необходимо убедиться, что компьютер пользователя соответствует минимальным требованиям. Согласно документации, для Windows 10/11 требуется:
- Оперативная память: от 2 ГБ
- Процессор: с тактовой частотой не ниже 2 ГГц
- Свободное место на диске: минимум 200 МБ
Важно отметить, что на момент тестирования (июнь 2024) UserGate Client доступен только для Windows. Версия для Linux находилась в разработке, а поддержка macOS упоминается в документации, но может быть ограничена. Это следует учитывать при планировании развертывания в организациях с неоднородным парком устройств.
Также стоит отметить, что UserGate Client может работать в двух режимах: в режиме NGFW (когда управление настройками лежит на пользователе) и в режиме Management Center (когда политики централизованно спускаются на клиент). Во втором случае пользователю остается только выбрать доступный вариант подключения из предложенных администратором.
Пошаговая настройка VPN-сервера на UserGate NGFW
Настройка Remote Access VPN на UserGate NGFW включает несколько этапов, которые необходимо выполнить в веб-консоли администратора. Рассмотрим их последовательно.
Шаг 1. Разрешить сервис VPN на зоне
В разделе «Сеть» → «Зоны» необходимо разрешить сервис VPN для зоны, из которой будут подключаться клиенты (обычно это Untrusted). Это делается в настройках контроля доступа.
Шаг 2. Создать зону для VPN-клиентов
Создайте отдельную зону (например, «VPN for remote access»), в которую будут помещены подключаемые клиенты. Эта зона будет использоваться в политиках безопасности.
Шаг 3. Настроить NAT и межсетевой экран
Для того чтобы трафик из VPN-зоны мог ходить в другие зоны, необходимо создать правило NAT и разрешающее правило межсетевого экрана. По умолчанию в UserGate уже есть готовые правила, но их нужно проверить и при необходимости адаптировать.
Шаг 4. Создать профиль аутентификации
В разделе «Пользователи и устройства» → «Профили аутентификации» создайте профиль, который будет использоваться для проверки учетных данных VPN-пользователей. Можно использовать существующий профиль для доступа в интернет, но нельзя применять методы прозрачной аутентификации (Kerberos, NTLM, SAML IDP).
Шаг 5. Создать профиль безопасности VPN
В разделе «VPN» → «Серверные профили безопасности» создайте профиль, в котором укажите протокол (IKEv2 или IPsec/L2TP), методы аутентификации и алгоритмы шифрования. Для IKEv2 потребуется указать сертификат сервера и режим аутентификации (PKI или EAP).
Шаг 6. Создать VPN-интерфейс и сеть VPN
VPN-интерфейс — это виртуальный адаптер, который будет принимать подключения. Он создается в разделе «Сеть» → «Интерфейсы» (тип «VPN»). VPN-сеть определяет диапазон IP-адресов, выдаваемых клиентам, и DNS-серверы. Эти настройки задаются в разделе «VPN» → «Сети VPN».
Шаг 7. Создать серверное правило VPN
В разделе «VPN» → «Серверные правила» создайте правило, которое связывает профиль безопасности, сеть VPN, интерфейс и профиль аутентификации. Укажите источник (зоны, из которых разрешено подключаться) и список пользователей или групп, которым разрешен доступ.
После выполнения всех шагов VPN-сервер готов к приему подключений.
Настройка клиентских подключений
Для подключения к UserGate Remote Access VPN пользователи могут использовать либо UserGate Client, либо встроенные VPN-клиенты операционных систем. Рассмотрим оба варианта.
UserGate Client
После установки клиента необходимо выбрать метод аутентификации: по сертификату или по логину-паролю. При использовании сертификата важно, чтобы он был именным (Wildcard-сертификаты не поддерживаются). Сертификат должен содержать доменное имя и IP-адрес VPN-сервера, чтобы клиент мог проверить подлинность точки подключения.
При подключении по логину-паролю пользователь вводит свои учетные данные. Если пользователь состоит в разрешенной группе на NGFW, ему выделяется туннельный адрес, и он получает доступ к сети.
Встроенные клиенты ОС
Для Windows, Android и других ОС можно настроить подключение L2TP/IPSec или IKEv2. Для L2TP/IPSec необходимо указать IP-адрес VPN-сервера, общий ключ (Preshared key) и использовать протокол PAP для авторизации. Имя пользователя указывается в формате username@domain.
Важно: для корректной работы L2TP/IPSec на Windows может потребоваться изменение параметров реестра, как описано в статье Microsoft. Также следует учитывать, что при использовании нативных клиентов недоступны раздельное туннелирование и комплаенс-проверки, которые есть в UserGate Client.
Раздельное туннелирование и комплаенс-проверки
Раздельное туннелирование (split tunneling) — это функция, которая позволяет направлять через VPN-туннель только трафик, предназначенный для корпоративной сети, а остальной интернет-трафик отправлять напрямую через локальное подключение. Это снижает нагрузку на VPN-сервер и улучшает производительность для пользователя.
В UserGate раздельное туннелирование поддерживается только при использовании UserGate Client с протоколом IKEv2. При использовании нативных клиентов ОС управлять маршрутами можно только вручную, добавляя или исключая их из туннеля, что неудобно и небезопасно.
Комплаенс-проверки (HIP — Host Integrity Protection) позволяют проверять устройство пользователя на соответствие политикам безопасности перед предоставлением доступа к сети. Например, можно проверить наличие антивируса, обновлений ОС или запрещенных программ. Эта функция доступна только при использовании UserGate Client в связке с Management Center или NGFW (с соответствующей лицензией).
Таким образом, для полноценного использования всех возможностей Remote Access VPN рекомендуется применять UserGate Client, а не встроенные клиенты ОС.
Безопасность и дополнительные возможности
UserGate Remote Access VPN обеспечивает высокий уровень безопасности за счет использования современных протоколов шифрования и методов аутентификации. Рассмотрим ключевые аспекты.
Шифрование и аутентификация
В профилях безопасности можно настроить алгоритмы шифрования (например, AES) и аутентификации (SHA-2), а также группы Диффи-Хеллмана для обмена ключами. Поддерживается механизм Dead Peer Detection (DPD), который позволяет своевременно обнаруживать обрывы связи и переподключаться.
Многофакторная аутентификация
Для повышения безопасности можно включить MFA с использованием TOTP-кодов. Это особенно важно для удаленного доступа, так как снижает риск компрометации учетных данных.
Интеграция с SIEM
UserGate Client может отправлять логи о событиях безопасности в Log Analyzer или SIEM-системы. Это позволяет централизованно мониторить активность удаленных пользователей и выявлять подозрительные действия.
Ограничения
Стоит учитывать, что UserGate Client поддерживает только именные сертификаты SSL, а не Wildcard. Это может создавать неудобства при масштабировании, но повышает безопасность, так как каждый сертификат привязан к конкретному домену или IP-адресу.
Сравнение режимов работы и лицензирования
UserGate Remote Access VPN может работать в различных режимах, которые отличаются по функциональности и требованиям к лицензиям. Рассмотрим основные варианты.
UserGate Client + NGFW
Для этого режима требуется лицензия пользователя NGFW. Доступны все основные функции VPN: IKEv1, IKEv2, MFA, раздельное туннелирование. Однако комплаенс-проверки (HIP) требуют дополнительной подписки NAC на NGFW. Управление настройками клиента лежит на пользователе.
UserGate Client + Management Center
Для этого режима требуется Endpoint-лицензия Management Center и подписка NAC на Management Center. Это дает полный набор функций, включая централизованное управление, HIP-проверки и сбор телеметрии. Администратор может настраивать политики на всех устройствах без участия пользователей.
Нативные клиенты ОС
При использовании встроенных VPN-клиентов (например, Windows) требуется только лицензия пользователя NGFW. Однако недоступны раздельное туннелирование, MFA (для IKEv2) и HIP-проверки. Это ограничивает функциональность, но упрощает развертывание.
Выбор режима зависит от бюджета, требований к безопасности и уровня централизации управления. Для небольших организаций может быть достаточно режима NGFW, а для крупных — Management Center.
Вопросы и ответы
Какие операционные системы поддерживает UserGate Client?
На момент тестирования (июнь 2024) UserGate Client доступен только для Windows 10/11. Версия для Linux находилась в разработке, а поддержка macOS упоминается в документации, но может быть ограничена. Для других ОС можно использовать встроенные VPN-клиенты, поддерживающие L2TP/IPSec или IKEv2.
В чем разница между UserGate Client и встроенными VPN-клиентами ОС?
UserGate Client поддерживает раздельное туннелирование, многофакторную аутентификацию (для IKEv2) и комплаенс-проверки (HIP) при работе с Management Center. Встроенные клиенты ОС не поддерживают эти функции, а также не позволяют централизованно управлять настройками. Кроме того, UserGate Client может работать в режиме NAC и EDR, что делает его более универсальным.
Можно ли использовать Wildcard-сертификаты для UserGate Client?
Нет, UserGate Client поддерживает только именные сертификаты SSL. Wildcard-сертификаты не работают. Это важно учитывать при планировании инфраструктуры PKI, так как для каждого VPN-сервера потребуется отдельный сертификат с указанием доменного имени и IP-адреса.
Как настроить многофакторную аутентификацию для VPN?
Для включения MFA необходимо создать профиль аутентификации с поддержкой TOTP. При подключении через UserGate Client с IKEv2 код вводится в отдельном окне. Для других клиентов (например, L2TP/IPSec) код добавляется к паролю через двоеточие: пароль:код. Также нужно указать URL инициализации TOTP в серверном правиле VPN.
Какие протоколы VPN поддерживает UserGate NGFW?
UserGate NGFW поддерживает L2TP/IPSec (IKEv1) и IPSec (IKEv2). Для Remote Access VPN рекомендуется использовать IKEv2, так как он поддерживает раздельное туннелирование, MFA и более современные алгоритмы шифрования. IKEv1 (IPsec/L2TP) подходит для совместимости со старыми клиентами.
Что такое комплаенс-проверки (HIP) и как они работают?
HIP (Host Integrity Protection) — это функция проверки устройства пользователя на соответствие политикам безопасности перед предоставлением доступа к сети. Например, можно проверить наличие антивируса, обновлений ОС или запрещенных программ. HIP доступна только при использовании UserGate Client в связке с Management Center или NGFW (с подпиской NAC).
Какие минимальные требования к компьютеру для установки UserGate Client?
Для Windows 10/11 требуется: оперативная память от 2 ГБ, процессор с тактовой частотой не ниже 2 ГГц, минимум 200 МБ свободного места на диске. Эти требования позволяют использовать клиент на большинстве современных рабочих станций.