Оставить заявку

Безопасный удаленный доступ: Настройка VPN (OpenVPN, L2TP) и RDP для сотрудников

22.02.2026

Кратко о главном

Обеспечение безопасной удаленной работы сотрудников. Настройка VPN (OpenVPN, L2TP), защита RDP, двухфакторная аутентификация и контроль доступа к корпоративным ресурсам.

Безопасный удаленный доступ: Настройка VPN (OpenVPN, L2TP) и RDP для сотрудников

Введение: Почему связка VPN + RDP — это стандарт безопасности бизнеса

В современных условиях возможность удаленного подключения к офисному компьютеру — это не просто удобство, а необходимость для непрерывности бизнес-процессов. Однако просто «открыть» доступ к рабочим столам через Интернет (проброс порта RDP 3389) — это прямой путь к взлому инфраструктуры вирусами-шифровальщиками. Единственным профессиональным решением является организация защищенного туннеля (VPN), внутри которого сотрудники работают с корпоративными ресурсами.

В этом лонгриде мы объединим информацию о выборе протоколов, настройке серверов (на базе Linux и роутеров) и организации безопасного доступа к рабочим столам.

Часть 1. Выбор протокола: OpenVPN против L2TP/IPSec и PPTP

Перед настройкой важно определиться с технологией, так как от этого зависит баланс между безопасностью, скоростью и сложностью внедрения.

1. OpenVPN — Золотой стандарт

OpenVPN — это решение с открытым исходным кодом, которое считается наиболее безопасным и гибким. Оно использует библиотеку OpenSSL и протоколы TLS/SSL.

Преимущества:

  • Высочайшая безопасность
  • Проход через строгие фаерволы (NAT)
  • Работа на любых ОС

Недостатки:

  • Требует установки стороннего ПО



2. L2TP/IPSec — Совместимость


L2TP сам по себе не шифрует данные, а лишь создает туннель. Безопасность обеспечивается в связке с протоколом IPSec.



Преимущества:



  • Встроенная поддержка в ОС

  • Не требует доп. программ


Недостатки:



  • Двойная инкапсуляция снижает скорость

  • Чувствителен к NAT





3. PPTP — Устаревшее наследие


Несмотря на простоту, протокол PPTP использовать категорически не рекомендуется.



Критические уязвимости!


Позволяют перехватить пароли и расшифровать трафик. Не используйте в 2025 году.




Часть 2. Настройка VPN-сервера

Рассмотрим два сценария: развертывание мощного сервера на Linux (OpenVPN) и быстрая настройка на сетевом оборудовании (роутере).

Сценарий А: Развертывание OpenVPN на Linux (Debian/Ubuntu)

Это надежный вариант для компаний, которым нужен полный контроль над доступом.

1. Подготовка и установка

Обновите систему и установите необходимые пакеты:

Нужен безопасный удаленный доступ в офис?

Настроим корпоративный VPN-сервер для защищенной удаленной работы ваших сотрудников. RDP, OpenVPN, Mikrotik — сделаем всё под ключ.

Заказать настройку сети
Terminal
$ sudo apt update && sudo apt upgrade -y
$ sudo apt install openvpn easy-rsa ufw

2. Создание инфраструктуры ключей (PKI)

Безопасность OpenVPN строится на сертификатах. Используйте утилиту Easy-RSA:

Terminal
$ ./easyrsa init-pki # Инициализация PKI
$ ./easyrsa build-ca nopass # Создание удостоверяющего центра
  • Сгенерируйте сертификат сервера и ключ Диффи-Хеллмана.
  • Сгенерируйте клиентские сертификаты для сотрудников (каждому сотруднику — свой файл).

3. Конфигурация сервера (server.conf)

Создайте файл конфигурации в /etc/openvpn/. Ключевые параметры:

  • Port/Proto: Обычно 1194 udp (для скорости) или 443 tcp (для обхода блокировок, маскируясь под HTTPS).
  • Cipher: Рекомендуется AES-256-GCM для надежного шифрования.
  • Push routes: Команды для маршрутизации трафика сотрудников в локальную сеть офиса.

Особенности виртуализации (Hyper-V)

Если сервер разворачивается в виртуальной машине (например, на Hyper-V), важно настроить External Virtual Switch. Рекомендуется задать статический MAC-адрес в настройках ВМ, чтобы DHCP-сервер роутера всегда выдавал серверу один и тот же IP-адрес. Это критично для стабильности проброса портов.

Сценарий Б: Настройка VPN на роутере (L2TP/IPSec)

Если у вас нет отдельного сервера, можно использовать возможности корпоративного роутера (например, MikroTik, Keenetic и др.).

  1. Доступ к интерфейсу: Войдите в веб-интерфейс роутера (обычно 192.168.1.1 или 192.168.88.1).
  2. Активация сервера: Найдите раздел VPN и включите L2TP Server.
  3. Настройка IPSec: Обязательно задайте IPSec Pre-Shared Key (общий ключ) — сложный пароль, который будет использоваться для первичного шифрования.
  4. Пользователи: Создайте учетные записи (логин/пароль) для сотрудников.
  5. Сохранение: Не забудьте применить настройки и перезагрузить устройство при необходимости.

Часть 3. Сетевые настройки и безопасность: Firewall и NAT

Чтобы сотрудники могли подключиться к вашему VPN-серверу из интернета, необходимо правильно настроить роутер. Рассмотрим это на примере оборудования MikroTik, но логика применима ко всем устройствам.

Открытие портов (Port Forwarding)

Если VPN-сервер находится внутри сети (Сценарий А), нужно «пробросить» порты. Для OpenVPN это часто порт 1194 или 443.

Инструкция для MikroTik (на примере порта 443):

  1. Зайдите в IP -> Firewall -> NAT.
  2. Нажмите + (Add).
  3. Chain: dstnat.
  4. Protocol: tcp (или udp, в зависимости от конфига OpenVPN).
  5. Dst. Port: 443 (или 1194).
  6. In. Interface: выберите ваш WAN-интерфейс (куда приходит интернет).
  7. Перейдите во вкладку Action.
  8. Action: dst-nat.
  9. To Addresses: Внутренний IP вашего VPN-сервера (например, 192.168.88.100).
  10. To Ports: Соответствующий порт на сервере.

Также необходимо убедиться, что в правилах Filter Rules (входящий трафик) разрешены соединения на этот порт (Chain: input, Action: accept).

Важное замечание о PPPoE

Если ваш интернет подключен через PPPoE, помните о MTU (Maximum Transmission Unit). Туннелирование добавляет дополнительные заголовки к пакетам, что может вызвать фрагментацию и падение скорости. Настройка MSS Clamping на роутере часто решает проблемы с медленной загрузкой сайтов через VPN.

Часть 4. Настройка клиента и подключение сотрудников

Когда сервер готов, необходимо настроить рабочие места сотрудников.

Для OpenVPN

  1. Сотрудник скачивает клиент OpenVPN Connect (для Windows/macOS/Android).
  2. Импортирует файл конфигурации .ovpn, переданный администратором. В этом файле уже содержатся необходимые сертификаты и настройки подключения.
  3. Нажимает кнопку «Connect».



Для L2TP/IPSec (Windows)



  1. Параметры -> Сеть и Интернет -> VPN -> Добавить VPN-подключение.

  2. Поставщик услуг: Windows (встроенный).

  3. Тип VPN: L2TP с IPsec (PSK).

  4. Вводится IP-адрес шлюза компании и общий ключ (Pre-Shared Key).

  5. При подключении вводятся логин и пароль пользователя.



Часть 5. Организация работы через RDP (Удаленный рабочий стол)

После того как VPN-туннель установлен, сотрудник фактически находится «внутри» офисной сети. Теперь можно безопасно использовать RDP.

Почему нельзя использовать TeamViewer или Anydesk?

Многие популярные программы (TeamViewer, AnyDesk) ограничили работу в ряде регионов или требуют дорогостоящих коммерческих лицензий. Связка VPN+RDP является бесплатной (в рамках лицензии Windows Pro) и полностью подконтрольной компании.

Настройка RDP на офисном ПК (Хосте)

  1. На компьютере в офисе перейдите в Параметры -> Система -> Удаленный рабочий стол.
  2. Переключите ползунок в положение Вкл.
  3. Узнайте внутренний IP-адрес этого компьютера (команда ipconfig в командной строке, например, 192.168.88.15).

Подключение из дома

  1. Сотрудник сначала включает VPN.
  2. Нажимает Win + R и вводит mstsc.
  3. В поле «Компьютер» вводит внутренний IP офисного компьютера (не внешний!).
  4. Вводит учетные данные от своего рабочего ПК.

Заключение

Грамотная организация удаленного доступа — это баланс между технологиями и дисциплиной. Использование OpenVPN или L2TP/IPSec создает защищенный периметр, а протокол RDP обеспечивает комфортную работу с приложениями.

Главное правило безопасности: никогда не открывайте порт 3389 (RDP) во внешнюю сеть напрямую. Используйте VPN как единственный шлюз для входа сотрудников.

Менеджер Алексей

Алексей

Старший менеджер (online)

Здравствуйте! 👋 Я Алексей. Чем могу помочь вам сегодня?
Нажимая Отправить, вы соглашаетесь с политикой обработки данных