SSTP VPN Windows 10: настройка, сертификаты, MikroTik и будущее протокола

Подробное руководство по настройке SSTP VPN в Windows 10: создание подключения, установка сертификатов, настройка MikroTik, решение проблем и перспективы протокола.

Что такое SSTP и почему он до сих пор актуален

SSTP (Secure Socket Tunneling Protocol) — это протокол VPN, который передаёт PPP-трафик через защищённый TLS-канал. Он был разработан Microsoft и впервые появился в Windows Vista SP1, став стандартным решением для удалённого доступа в корпоративных сетях. Главная особенность SSTP — использование TCP-порта 443, того же, что и HTTPS. Это позволяет трафику VPN маскироваться под обычный веб-трафик и беспрепятственно проходить через большинство межсетевых экранов, прокси-серверов и NAT-устройств.

В отличие от L2TP/IPsec, который использует UDP-порты 500 и 4500, SSTP не требует открытия дополнительных портов и реже блокируется в сетях со строгими политиками безопасности. Благодаря TLS-шифрованию данные защищены от перехвата и модификации, что делает SSTP надёжным выбором для подключения к корпоративным ресурсам из любой точки мира.

Несмотря на появление более современных протоколов, таких как WireGuard и IKEv2, SSTP остаётся востребованным благодаря встроенной поддержке в Windows и простоте настройки. Однако важно понимать его ограничения: SSTP работает только через TCP, что может снижать производительность на сетях с высокой потерей пакетов, и не поддерживает мультиплексирование, как OpenVPN.

Как работает SSTP: механизм установки соединения

Процесс установки SSTP-соединения можно разбить на несколько этапов:

  1. TCP-соединение: клиент инициирует TCP-соединение к серверу на порт 443.
  2. Проверка сертификата: сервер отправляет свой TLS-сертификат, клиент проверяет его подлинность. Если сертификат недействителен или не доверенный, соединение отклоняется.
  3. Установка SSTP-состояния: внутри HTTPS-сеанса передаются управляющие пакеты SSTP, которые синхронизируют состояние протокола на обеих сторонах.
  4. Аутентификация PPP: поверх SSTP-туннеля выполняется аутентификация по протоколу PPP (обычно MS-CHAPv2), после чего клиенту назначается IP-адрес.
  5. Начало передачи данных: после успешной аутентификации туннель считается установленным, и начинается инкапсуляция пакетов.

Важно отметить, что SSTP использует TLS для шифрования, поэтому для работы сервера требуется действующий TLS-сертификат. Это может быть как сертификат от коммерческого удостоверяющего центра (например, Let's Encrypt), так и самоподписанный сертификат, созданный на сервере. В случае самоподписанного сертификата клиенту необходимо вручную установить корневой сертификат в доверенные, иначе соединение не будет установлено.

Пошаговая настройка SSTP-клиента в Windows 10

Настройка SSTP-подключения в Windows 10 не требует установки дополнительного программного обеспечения — всё делается штатными средствами системы.

Шаг 1. Открытие настроек VPN

Нажмите клавишу Windows и введите в поиске «VPN», затем выберите «Настройки VPN» (или перейдите в «Параметры» → «Сеть и Интернет» → «VPN»).

Шаг 2. Добавление VPN-подключения

Нажмите «Добавить VPN-подключение» и заполните поля:

  • Поставщик услуг VPN — выберите «Windows (встроенные)».
  • Имя подключения — укажите любое понятное имя, например «VPN-Офис».
  • Имя или адрес сервера — введите IP-адрес или доменное имя SSTP-сервера.
  • Тип VPN — выберите «Протокол SSTP».
  • Тип данных для входа — обычно «Имя пользователя и пароль».
  • Имя пользователя и пароль — введите учётные данные, выданные администратором.

После заполнения нажмите «Сохранить».

Шаг 3. Подключение

В списке VPN-подключений выберите созданное и нажмите «Подключить». Если сертификат сервера доверенный, соединение установится автоматически. В противном случае появится ошибка, и потребуется установить сертификат (см. следующий раздел).

Шаг 4. Настройка маршрутизации (опционально)

По умолчанию Windows отправляет через VPN-туннель весь интернет-трафик. Если вы хотите использовать VPN только для доступа к корпоративной сети, отключите использование основного шлюза в удалённой сети. Для этого:

  • Перейдите в «Параметры» → «Сеть и Интернет» → «Состояние» → «Изменение сетевых параметров» → «Настройка параметров адаптера».
  • Найдите ваш VPN-адаптер, нажмите правой кнопкой мыши и выберите «Свойства».
  • На вкладке «Сеть» выберите «IP версии 4 (TCP/IPv4)» и нажмите «Свойства».
  • Нажмите «Дополнительно» и на вкладке «Параметры IP» снимите флажок «Использовать основной шлюз в удалённой сети».
  • Нажмите «ОК» во всех открытых окнах.

Теперь VPN-туннель будет использоваться только для трафика, предназначенного для удалённой сети, а остальной интернет-трафик пойдёт через ваше обычное подключение.

Установка сертификатов для SSTP: самоподписанные и доверенные

Для работы SSTP критически важна проверка сертификата сервера. Если сервер использует сертификат от коммерческого удостоверяющего центра (например, Let's Encrypt), клиент Windows автоматически доверяет ему, и никаких дополнительных действий не требуется. Однако в корпоративных средах часто используются самоподписанные сертификаты, которые не входят в доверенные хранилища Windows. В этом случае необходимо установить корневой сертификат на клиентскую машину.

Процедура установки корневого сертификата в Windows 10:

  1. Получите файл корневого сертификата (обычно в формате .cer или .crt) от администратора сервера.
  2. Нажмите правой кнопкой мыши на файл сертификата и выберите «Установить сертификат».
  3. В мастере импорта сертификатов выберите «Локальный компьютер» (требуются права администратора) и нажмите «Далее».
  4. Выберите «Поместить все сертификаты в следующее хранилище» и нажмите «Обзор».
  5. В списке хранилищ выберите «Доверенные корневые центры сертификации» и нажмите «ОК».
  6. Нажмите «Далее» и «Готово». Появится сообщение об успешном импорте.

После установки сертификата Windows будет доверять серверу, и SSTP-подключение установится без ошибок. Важно помнить, что самоподписанные сертификаты не обеспечивают такой же уровень доверия, как сертификаты от публичных центров, поэтому их использование оправдано только в контролируемой корпоративной среде.

Если вы используете сертификат от Let's Encrypt, убедитесь, что он не истёк и что на сервере настроено автоматическое продление. В противном случае клиенты начнут получать ошибки проверки сертификата.

Настройка SSTP-сервера на MikroTik: от сертификата до пользователей

MikroTik RouterOS — популярное решение для организации SSTP VPN благодаря гибкости и невысокой стоимости. Рассмотрим настройку SSTP-сервера на роутере MikroTik.

Шаг 1. Создание сертификатов

SSTP требует наличия CA-сертификата и серверного сертификата. В Winbox перейдите в System → Certificates.

  • Создайте CA-сертификат: нажмите «+», укажите имя (например, CA), в поле Common Name введите WAN-IP-адрес роутера. На вкладке Key Usage отметьте только crl sign и key cert. sign. Нажмите Apply, затем Sign.
  • Создайте серверный сертификат: аналогично, но в Key Usage отметьте digital signature, key encipherment и tls server. Подпишите его созданным CA.
  • Установите флажок Trusted для CA-сертификата, чтобы клиенты могли его проверить.

Шаг 2. Включение SSTP-сервера

Перейдите в PPP → Interface → SSTP Server.

  • Установите флажок Enabled.
  • Убедитесь, что порт 443 (или другой, если требуется).
  • В поле Authentication оставьте только mschap2.
  • В поле Certificate выберите созданный серверный сертификат.
  • В TLS Version выберите only-1.2 для повышения безопасности.
  • Рекомендуется включить Force AES и PFS (Perfect Forward Secrecy).

Шаг 3. Создание пула IP-адресов

Перейдите в IP → Pool и создайте пул, например 192.168.2.2-192.168.2.254, исключив адрес шлюза (192.168.2.1).

Шаг 4. Настройка профиля

В PPP → Profile создайте профиль, указав Local Address (адрес шлюза VPN) и Remote Address (созданный пул).

Шаг 5. Создание пользователей

В PPP → Secrets добавьте пользователя, указав имя, пароль, тип сервиса sstp и выбранный профиль.

После этих шагов SSTP-сервер готов к приёму подключений. Не забудьте настроить файрвол, чтобы разрешить входящие соединения на порт 443.

Решение типичных проблем при подключении SSTP в Windows 10

При настройке SSTP могут возникать различные ошибки. Рассмотрим наиболее частые и способы их устранения.

Ошибка 809: «Соединение не было установлено»

Эта ошибка часто возникает, если сервер недоступен или порт 443 заблокирован. Проверьте:

  • Доступность сервера с помощью ping или telnet (telnet <адрес> 443).
  • Настройки брандмауэра на сервере и на клиенте.
  • Что SSTP-сервер запущен и слушает порт 443.

Ошибка 800: «Не удалось установить соединение с VPN-сервером»

Возникает при проблемах с сертификатом или несовместимости параметров. Убедитесь, что:

  • Корневой сертификат установлен в доверенные.
  • Имя сервера в настройках VPN совпадает с Common Name в сертификате.
  • TLS-версия на сервере поддерживается клиентом (Windows 10 поддерживает TLS 1.2).

Ошибка 812: «Соединение было запрещено политикой, настроенной на вашем сервере»

Эта ошибка указывает на проблемы с аутентификацией. Проверьте:

  • Правильность имени пользователя и пароля.
  • Что тип аутентификации (MS-CHAPv2) разрешён на сервере.
  • Что учётная запись пользователя активна и не заблокирована.

Проблемы с DNS

Если вы используете доменное имя сервера, убедитесь, что DNS-записи корректны и доступны. Попробуйте использовать IP-адрес вместо имени для проверки.

Медленное соединение

SSTP работает через TCP, что может вызывать снижение скорости на сетях с высоким пингом или потерями. В таких случаях рассмотрите использование IKEv2 или WireGuard, которые работают через UDP и более устойчивы к потерям пакетов.

SSTP и безопасность: сильные стороны и ограничения

SSTP обеспечивает высокий уровень безопасности благодаря использованию TLS 1.2 (и выше) для шифрования. Это означает, что данные защищены от перехвата и подмены, а также обеспечивается целостность передаваемой информации. Использование порта 443 позволяет обходить большинство межсетевых экранов, что делает SSTP удобным для использования в сетях с ограничениями.

Однако у SSTP есть и недостатки:

  • Зависимость от TCP: TCP-туннель может быть подвержен проблемам с производительностью при высокой задержке или потерях пакетов, так как TCP сам по себе требует подтверждения доставки.
  • Отсутствие мультиплексирования: в отличие от OpenVPN, SSTP не поддерживает мультиплексирование нескольких потоков, что может снижать эффективность при параллельных соединениях.
  • Ограниченная поддержка на не-Windows платформах: SSTP в основном поддерживается Windows, для Linux и macOS требуются сторонние клиенты (например, Accel-PPP).
  • Уязвимость к блокировке: хотя порт 443 редко блокируется, некоторые продвинутые межсетевые экраны могут распознавать SSTP по сигнатурам и блокировать его.

Для корпоративного использования SSTP остаётся надёжным выбором, особенно если инфраструктура построена на Windows. Однако для максимальной производительности и совместимости стоит рассмотреть альтернативы, такие как IKEv2 или WireGuard.

Будущее SSTP: вывод из эксплуатации и миграция на IKEv2 или OpenVPN

Microsoft объявила о поэтапном выводе из эксплуатации протокола SSTP в Azure VPN Gateway. С 31 августа 2026 года будет невозможно включить SSTP на новых VPN-шлюзах, а с 31 марта 2027 года существующие шлюзы с поддержкой SSTP перестанут принимать SSTP-подключения. Это связано с ограниченной производительностью и неоптимальной работой SSTP по сравнению с более современными протоколами.

Для миграции предлагаются два основных варианта:

Вариант 1: Добавление IKEv2 в дополнение к SSTP

Это самый простой способ, не требующий простоя. Вы можете включить IKEv2 на существующем шлюзе, сохранив SSTP. Клиенты Windows, настроенные на оба протокола, будут сначала пытаться подключиться через IKEv2, а при неудаче — переключаться на SSTP. Это позволяет постепенно переводить пользователей на новый протокол без прерывания работы.

Вариант 2: Переход на OpenVPN

SSTP и OpenVPN оба используют TLS, поэтому они не могут работать одновременно на одном шлюзе. Для перехода на OpenVPN необходимо отключить SSTP и включить OpenVPN, что приведёт к временному разрыву соединений у всех клиентов. После этого нужно развернуть новые клиентские профили.

Microsoft рекомендует использовать IKEv2 или OpenVPN для новых развёртываний. IKEv2 работает через UDP-порты 500 и 4500, что обеспечивает лучшую производительность и устойчивость к потерям пакетов. OpenVPN также является надёжным выбором, особенно если требуется обход строгих межсетевых экранов.

Если вы используете SSTP в собственной инфраструктуре (не в Azure), вы можете продолжать его использовать, но стоит учитывать тенденцию к отказу от SSTP в пользу более современных протоколов. Для новых проектов рекомендуется выбирать IKEv2 или WireGuard.

Сравнение SSTP с другими протоколами VPN

Чтобы сделать осознанный выбор, важно понимать различия между популярными VPN-протоколами.

SSTP

  • Порт: TCP 443
  • Шифрование: TLS
  • Скорость: средняя (из-за TCP)
  • Совместимость: встроен в Windows, требует сторонних клиентов на других ОС
  • Обход блокировок: отличный (маскируется под HTTPS)

IKEv2/IPsec

  • Порт: UDP 500, 4500
  • Шифрование: IPsec (AES, 3DES)
  • Скорость: высокая (UDP)
  • Совместимость: встроен в Windows, macOS, iOS, Android
  • Обход блокировок: хороший, но может блокироваться в некоторых сетях

OpenVPN

  • Порт: TCP/UDP 443 (обычно)
  • Шифрование: TLS + OpenVPN protocol
  • Скорость: высокая (при использовании UDP)
  • Совместимость: кроссплатформенный, требует установки клиента
  • Обход блокировок: отличный, особенно при использовании TCP 443

WireGuard

  • Порт: UDP (любой, обычно 51820)
  • Шифрование: современная криптография (ChaCha20, Poly1305)
  • Скорость: очень высокая
  • Совместимость: кроссплатформенный, но требует установки
  • Обход блокировок: хороший, но может быть заблокирован по сигнатуре

L2TP/IPsec

  • Порт: UDP 500, 4500
  • Шифрование: IPsec
  • Скорость: средняя
  • Совместимость: встроен в большинство ОС
  • Обход блокировок: слабый (часто блокируется)

Выбор протокола зависит от ваших приоритетов: если важна максимальная совместимость с Windows и обход блокировок, SSTP подходит; если нужна скорость и надёжность, лучше выбрать IKEv2 или WireGuard.

Вопросы и ответы

Какой порт использует SSTP и почему это удобно?

SSTP использует TCP-порт 443, который также используется для HTTPS-трафика. Это позволяет SSTP-соединению маскироваться под обычный веб-трафик и проходить через большинство межсетевых экранов и прокси-серверов без дополнительной настройки. Благодаря этому SSTP особенно полезен в сетях со строгими ограничениями, где другие протоколы VPN (например, L2TP или IPsec) блокируются.

Нужно ли устанавливать сертификат для SSTP в Windows 10?

Если сервер использует сертификат от коммерческого удостоверяющего центра (например, Let's Encrypt), установка не требуется — Windows автоматически доверяет таким сертификатам. Если же используется самоподписанный сертификат, его необходимо установить в хранилище «Доверенные корневые центры сертификации» на клиентском компьютере. Без этого Windows не сможет проверить подлинность сервера и откажет в подключении.

Как отключить использование VPN для всего интернет-трафика в Windows 10?

Чтобы VPN использовался только для доступа к корпоративной сети, а не для всего интернет-трафика, отключите опцию «Использовать основной шлюз в удалённой сети». Для этого откройте свойства VPN-адаптера (Параметры → Сеть и Интернет → Состояние → Изменение сетевых параметров → Настройка параметров адаптера), выберите TCP/IPv4, нажмите «Свойства», затем «Дополнительно» и снимите соответствующий флажок.

Какие существуют альтернативы SSTP для Windows 10?

Основные альтернативы — IKEv2, OpenVPN и WireGuard. IKEv2 встроен в Windows и работает через UDP, обеспечивая лучшую производительность. OpenVPN требует установки клиента, но предлагает гибкие настройки и высокий уровень обхода блокировок. WireGuard — современный протокол с высокой скоростью и простотой настройки, но требует установки стороннего клиента.

Что делать, если SSTP-подключение в Windows 10 не устанавливается?

Проверьте доступность сервера (ping, telnet на порт 443), корректность введённых данных (имя сервера, логин, пароль), установлен ли корневой сертификат, если используется самоподписанный. Также убедитесь, что брандмауэр Windows или сторонний антивирус не блокирует VPN-соединение. Попробуйте пересоздать VPN-подключение с нуля.

Когда Microsoft прекратит поддержку SSTP?

Microsoft объявила о выводе из эксплуатации SSTP в Azure VPN Gateway. С 31 августа 2026 года будет невозможно включить SSTP на новых шлюзах, а с 31 марта 2027 года существующие шлюзы перестанут принимать SSTP-подключения. Для собственных инфраструктур, не связанных с Azure, официальных сроков прекращения поддержки нет, но рекомендуется планировать миграцию на IKEv2 или OpenVPN.

Можно ли использовать SSTP на Linux или macOS?

SSTP не имеет встроенной поддержки в Linux и macOS, но существуют сторонние реализации, например, клиент Accel-PPP для Linux. Настройка таких клиентов может быть сложнее, чем в Windows, и требует установки дополнительного ПО. Если вам нужна кроссплатформенность, рассмотрите IKEv2 или OpenVPN, которые имеют официальные клиенты для всех основных ОС.