Настройка VPN-подключений с помощью UserGate Client

ID статьи: 3236
Последнее обновление: 24 авг, 2026
Product: uClient
Version: 7.5.x
Technology: VPN

UserGate Client предназначен для подключений к VPN-серверами UserGate.

Порядок настройки VPN-подключений

Чтобы настроить подключение UserGate Client к UserGate NGFW:

1. Настройте VPN-сервер на UserGate NGFW. О настройке VPN-сервера читайте в руководстве администратора UserGate NGFW:

2. Установите приложение UserGate Client на устройство пользователя. Подробнее об установке приложения — в разделе «Установка UserGate Client».

3. Настройте параметры VPN-подключения в приложении. Подробнее о настройке — в главе «Настройка параметров подключения в приложении UserGate Client».

Настройка параметров подключения в UserGate Client

UserGate Client поддерживает VPN-соединения по протоколам IPsec (IKEv2) и DTLS (при работе с UserGate NGFW версии 7.5.0 и выше) с аутентификацией по сертификатам X.509 или логину с паролем по методу EAP-MSCHAPv2

Встроенный в приложение VPN-клиент использует следующие параметры для VPN-подключений:

  • Протокол IPsec (IKEv2):

    • Группы Диффи — Хеллмана:

      • группа 2 Prime 1024;

      • группа 14 Prime 2048;

      • группа 16 Prime 4096.

    • Алгоритмы аутентификации и шифрования:

      • SHA1/AES128;

      • SHA256/AES128;

      • SHA384/AES128;

      • SHA1/AES256;

      • SHA256/AES256;

      • SHA384/AES256;

      • SHA1/3DES;

      • SHA256/3DES;

      • SHA384/3DES.

    • Срок действия ключей первой фазы составляет 2 часа, второй фазы — 1 час. За 30 секунд до окончания срока действия инициируется запрос на их обновление. Если ответ получен, считается, что фаза успешно обновлена. В случае отсутствия ответа повторные запросы отправляются каждые 5 секунд на протяжении 30 секунд. Если ни один из запросов не получает ответа, обновление ключей признается неуспешным, и соединение завершается с ошибкой Rekeying failed.

    • Функция DPD (Dead Peer Detection) работает в режиме On idle (при отсутствии трафика) с базовым интервалом 15 секунд и допускает до 6 неудачных попыток. При отсутствии ответа от сервера на проверочный запрос пакеты продолжают отправляться с интервалом 5 секунд до достижения максимально допустимого числа попыток. Если ответ получен, система возвращается к стандартному интервалу опроса. Если же ни на один из отправленных пакетов ответ не поступает, соединение разрывается.

  • Протокол DTLS (при работе с UserGate NGFW версии 7.5.0 и выше):

    • Алгоритмы аутентификации и шифрования:

      • DTLS_ECDHE_RSA_WITH_AES_128_CBC_SHA;

      • DTLS_ECDHE_RSA_WITH_AES_256_CBC_SHA;

      • DTLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256;

      • DTLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384.

    • Срок действия ключа составляет 2 часа. За 30 секунд до окончания срока действия инициируется запрос на его обновление. Если ответ получен, считается, что ключ обновлен. В случае отсутствия ответа повторные запросы отправляются каждые 5 секунд на протяжении 30 секунд. Если ни один из запросов не получает ответа, обновление ключа признается неуспешным, и соединение завершается с ошибкой Rekeying failed.

    • Функция DPD работает в режиме On idle (при отсутствии трафика) с базовым интервалом 15 секунд и допускает до 5 неудачных попыток. При отсутствии ответа от сервера на проверочный запрос пакеты продолжают отправляться с интервалом 5 секунд до достижения максимально допустимого числа попыток. Если ответ получен, система возвращается к стандартному интервалу опроса. Если же ни на один из отправленных пакетов ответ не поступает, соединение разрывается.

Настраиваемые параметры подключения задаются в профиле VPN-соединения. В приложении можно создать несколько профилей с различными параметрами соединения для подключения к разным VPN-серверам.

Для создания профиля VPN-соединения в приложении UserGate Client перейдите на вкладку VPN-соединения и нажмите Добавить.

Настройте параметры профиля соединения:

1. Укажите название соединения.

2. Укажите IP-адрес VPN-сервера или его доменное имя.

ПримечаниеЕсли DNS-сервер разрешает адрес VPN-сервера в несколько IP-адресов, VPN-клиент выполнит подключение к первому доступному адресу.

3. Выберите протокол для установления VPN-соединения.

4. Выберите один из способов аутентификации:

  • Логин и пароль — аутентификация по методу EAP-MSCHAPv2. Введите логин пользователя и его пароль.

  • PKI — аутентификация с использованием сертификата X.509. В качестве источника сертификата можно использовать:

    • Локальное хранилище устройства. Выберите заранее созданные файл сертификата и закрытый ключ, затем введите пароль закрытого ключа.

    • USB-токен (поддерживается Рутокен ЭЦП 3.0). Выберите подключенный к системе USB-токен, а затем сертификат из списка сертификатов, доступных на токене.

  • EAP-TLS — аутентификация по методу EAP с использованием сертификата X.509. Этот способ аутентификации доступен только для протокола IKEv2. Выберите заранее созданные файл сертификата и закрытый ключ, затем введите пароль закрытого ключа.

ПримечаниеПри использовании аутентификации с помощью EAP-TLS поддерживается только протокол TLS версии 1.2.

5. Сохраните параметры профиля, нажав Сохранить.

ПримечаниеПри использовании многофакторной аутентификации код запрашивается в отдельном окне при попытке установить соединение.
Важно!В случае возврата UserGate Client с версии 7.5.0 на версию 7.4.1 необходимо обновить конфигурацию профилей соединений с аутентификацией по сертификату, чтобы они продолжили работать корректно.

Подключение к VPN-серверу

Чтобы инициировать подключение к VPN-серверу включите выбранный профиль соединения в окне приложения UserGate Client. Статус соединения будет указан рядом с активным переключателем. Если в профиле приложения используется способ аутентификации с сертификатом, находящимся на USB-токене, при установлении соединения необходимо ввести ПИН-код для доступа к сертификату.

Статистику установленного соединения и параметры подключения можно посмотреть в свойствах активного профиля в окне приложения.

Если установить VPN-соединение не удалось, будет отображено окно с кратким описанием ошибки. Нажав Подробнее, вы перейдете в раздел Статус соединения, где можно увидеть, на каком этапе установления соединения произошла ошибка.

Подробнее об ошибках соединения и возможных причинах их возникновения — в разделе «Ошибки VPN-подключений».

Эта статья была:   Полезна | Не полезна
ID статьи: 3236
Последнее обновление: 24 авг, 2026
Ревизия: 9
Просмотры: 363
Комментарии: 0
Теги