UserGate Client для Linux 7.5.0

Общие сведения

UserGate Client — компонент экосистемы UserGate SUMMA. Клиент устанавливается на устройства пользователей для обеспечения безопасного доступа к корпоративной сети, защищенной системами безопасности UserGate.

UserGate Client поддерживает следующие функции:

Основными компонентами UserGate Client являются:


Установка UserGate Client

UserGate Client для Linux поставляется в виде DEB- и RPM-пакетов для установки в операционных системах Linux. Скачать последнюю версию приложения можно с официального сайта UserGate.

Минимальные системные требования

Минимальные системные требования для установки приложения:

Порядок установки приложения

Для установки клиента с помощью DEB-пакета в операционных системах Astra Linux или Ubuntu:

  1. Скачайте пакет usergate-client-*.deb из личного кабинета.

  2. Выполните команду: sudo dpkg -i usergate-client-*.deb.

Если появится сообщение об отсутствии в системе необходимых для работы приложения программных пакетов, выполните команду: sudo apt install -f.

Пакетный менеджер загрузит необходимые пакеты и установит клиент.

Компоненты UserGate Client устанавливаются в каталог /opt/usergate-client/bin.

Для проверки статуса установленного клиента используйте команду: sudo service usergate-client-agent status.

Все данные между компонентами клиента шифруются с применением протокола TLS, что исключает возможность перехвата и модификации трафика. Ключи генерируются при старте сервиса.

Чувствительные данные пользователя хранятся в системном хранилище секретов. Каждому пользователю доступны только свои профили подключений.

Журналы приложения создаются для каждого пользователя отдельно в домашнем каталоге /home/<username>/.usergate-client.

Для удаления клиента используйте команду: sudo dpkg -r usergate-client.

Для удаления клиента вместе с журналами используйте команду: sudo dpkg --purge usergate-client.

ПримечаниеДля обновления приложения с версии 1.0 до версии 7.x необходимо удалить старую версию приложения и затем установить новую.

Для установки клиента с помощью RPM-пакета в операционной системе РЕД ОС:

  1. Скачайте пакет usergate-client-*.rpm из личного кабинета.

  2. Выполните команду: dnf install <имя_пакета>.

Для удаления клиента используйте команду: dnf remove <имя_пакета>.

Загрузка корневого сертификата удостоверяющего центра

Для того чтобы UserGate Client при подключении мог проверять сертификат VPN-сервера, необходимо загрузить в систему корневой сертификат удостоверяющего центра.

Для загрузки корневого сертификата в систему на Ubuntu или Astra Linux:

  1. Сохраните файл сертификата *.crt в каталог /usr/local/share/ca-certificates/.

  2. Выполните команду: sudo update-ca-certificates.

Для загрузки корневого сертификата в систему на РЕД ОС:

  1. Сохраните файл сертификата *.crt в каталог /etc/pki/ca-trust/source/anchors/.

  2. Выполните команду: sudo update-ca-trust.

Важно!Для работы с USB-токеном Рутокен ЭЦП 3.0 необходимо установить библиотеку librtpkcs11ecp. Подробнее о работе с устройствами Рутокен ЭЦП — на официальном портале документации Рутокен. Библиотеку можно скачать в центре загрузки Рутокен.

Интерфейс приложения

После установки клиента в списке приложений пользователя появится приложение UserGate Client.

На вкладке VPN-соединения вы можете:

На вкладке Журналы вы можете управлять журналированием работы приложения:

На вкладке Статус соединения вы можете просматривать и копировать в буфер обмена историю последнего VPN-соединения, инициированного этим клиентом.

Когда приложение UserGate Client запущено на компьютере пользователя, в строке состояния графического интерфейса операционной системы Linux появляется значок приложения.

Нажав на значок приложения, вы можете:

Подробнее о настройке VPN-подключений в приложении UserGate Client — в разделе «Настройка VPN-подключений с помощью UserGate Client».


Настройка VPN-подключений с помощью UserGate Client

UserGate Client предназначен для подключений к VPN-серверами UserGate.

Порядок настройки VPN-подключений

Чтобы настроить подключение UserGate Client к UserGate NGFW:

1. Настройте VPN-сервер на UserGate NGFW. О настройке VPN-сервера читайте в руководстве администратора UserGate NGFW:

2. Установите UserGate Client на устройство пользователя. Подробнее об установке приложения — в разделе «Установка UserGate Client».

3. Настройте параметры VPN-подключения в приложении. Подробнее о настройке — в главе «Настройка параметров подключения в UserGate Client».

Настройка параметров подключения в UserGate Client

UserGate Client поддерживает VPN-соединения по протоколам IPsec (IKEv2) и DTLS (при работе с UserGate NGFW версии 7.5.0 и выше) с аутентификацией по сертификатам X.509 или логину с паролем по методу EAP-MSCHAPv2

Встроенный в приложение VPN-клиент использует следующие параметры VPN-подключений:

Настраиваемые параметры подключения задаются в профиле VPN-соединения. В приложении можно создать несколько профилей с различными параметрами соединения для подключения к разным VPN-серверам.

Для создания профиля VPN-соединения в приложении UserGate Client перейдите на вкладку VPN-соединения и нажмите Добавить.

Настройте параметры профиля соединения:

1. Укажите название соединения.

2. Укажите IP-адрес VPN-сервера или его доменное имя.

ПримечаниеЕсли DNS-сервер разрешает адрес VPN-сервера в несколько IP-адресов, VPN-клиент выполнит подключение к первому доступному адресу.

3. Выберите протокол для установления VPN-соединения.

4. Выберите один из способов аутентификации:

ПримечаниеПри использовании аутентификации с помощью EAP-TLS поддерживается только протокол TLS версии 1.2.

5. Сохраните параметры профиля, нажав Сохранить.

ПримечаниеПри использовании многофакторной аутентификации код запрашивается в отдельном окне при попытке установить соединение.
Важно!В случае возврата UserGate Client с версии 7.5.0 на версию 7.4.1 необходимо обновить конфигурацию профилей соединений с аутентификацией по сертификату, чтобы они продолжили работать корректно.

Подключение к VPN-серверу

Инициировать подключение к VPN-серверу можно в окне приложения UserGate Client или через значок приложения в строке состояния:

Статистику установленного соединения и параметры подключения можно посмотреть в свойствах активного профиля в окне приложения.

Маршруты, полученные от VPN-сервера, также можно посмотреть в терминале устройства пользователя с помощью команды: ip r show table 777.

Чтобы завершить VPN-соединение, отключите активный профиль в окне приложения или нажмите Отключиться в меню приложения в строке состояния.

Если установить VPN-соединение не удалось, будет отображено окно с кратким описанием ошибки. Нажав Подробнее, вы перейдете в раздел Статус соединения, где можно увидеть, на каком этапе установления соединения произошла ошибка.

Подробнее об ошибках соединения и возможных причинах их возникновения — в разделе «Ошибки VPN-подключений».


Ошибки VPN-подключений

Ошибки, связанные с неудачными попытками подключения к VPN-серверу или с разрывом существующих VPN-соединений, записываются в журнал клиента и отображаются в разделе Статус соединения в окне приложения.

В таблице приведены варианты сообщений об ошибках и возможные причины их возникновения.

Ошибка соединения

Сообщение об ошибке в журнале

Возможная причина ошибки

Ошибка разрешения доменного имени / DNS resolution error

  • ErrorUnknownServer

Доменное имя VPN-сервера, указанное в параметрах подключения клиента, не определяется DNS-сервером.

Вероятные причины:

  • Не получен ответ от DNS-сервера.

  • Неверно указано доменное имя VPN-сервера в параметрах подключения на клиенте.

  • На DNS-сервере не определено доменное имя VPN-сервера

Сервер не отвечает / No response from server

  • NoResponse;

  • DeadPeerDetected;

  • IkeRekeyFailed;

  • EspRekeyFailed

Ошибка появляется в момент истечения таймера на клиенте при ожидании пакета от VPN-сервера.

Возможные причины:

  • Тайм-аут ожидания IKE_INIT response.

  • Тайм-аут механизма DPD (не получен ответ от VPN-сервера).

  • Тайм-аут IKE_AUTH.

  • Тайм-аут в процессе пересоздания ключей IKE-туннеля.

  • Тайм-аут в процессе пересоздания ключей ESP-туннеля

Ошибка аутентификации / Authentication error

  • AuthenticationFailed;

  • InvalidLoginOrPassword;

  • MfaTimeout

Возможные причины:

  • Неверный пароль, логин, сертификат клиента или временный пароль MFA.

  • Тайм-аут ввода временного пароля MFA

Сертификат сервера недействителен / Server certificate is invalid

  • InvalidServerSignature;

  • ServerNameNotFound

Ошибка проверки сертификата сервера.

Возможные причины:

  • Неуспешная проверка цифровой подписи сертификата VPN-сервера.

  • CN, указанный в сертификате, не соответствует адресу VPN-сервера

Ошибка конфигурации / Configuration error

  • ConfigurationSystemFailed

Ошибка применения конфигурации на клиенте.

Возможные причины:

  • Ошибка применения маршрутов.

  • Ошибка получения и применения IP-адреса клиента

Ошибка в параметрах криптографии / Error in cryptography parameters

  • InvalidDhGroups;

  • IkeSecurityIncompatible;

  • EspSecurityIncompatible

Параметры криптографии, предложенные сервером, не применимы для клиента.

Возможные причины:

  • Неподдерживаемая DH-группа.

  • Неподдерживаемые параметры ESP (алгоритмы шифрования и аутентификации).

  • Неподдерживаемые параметры IKE (алгоритмы шифрования и аутентификации).

  • На сервере выключен туннельный интерфейс

Сервер принудительно разорвал соединение / Server forcibly terminated the connection

  • TerminateFromServer

Сервер завершил сессию:

  • От сервера получено сообщение IKE_DELETE

Обнаружен вход в систему под другой учетной записью / Login detected under a different user account

  • Logout

Отслеживание входа другого пользователя в систему:

  • Агент обнаружил появление в операционной системе активной сессии с новой учетной записью во время установленного VPN-соединения.

  • При установлении VPN-соединения агент обнаружил, что в операционной системе зарегистрировано более одной учетной записи c активными сессиями

Драйвер USB-токена недоступен / USB token software is unavailable

  • UsbTokenDriverUnavailable

При аутентификации по сертификату на USB-токене приложение обнаруживает, что драйвер USB-токена недоступен. Приложение не может получить доступ к USB-токену

Криптопровайдер недоступен / Cryptographic provider is unavailable

  • CryptoProviderUnavailable

При аутентификации по сертификату приложение обнаруживает, что криптопровайдер недоступен. Невозможно совершить криптографическую операцию для аутентификации

USB-токен не подключен / USB token is not connected

  • UsbTokenNotConnected

При аутентификации по сертификату на USB-токене приложение обнаруживает, что USB-токен не подключен

Выбранный сертификат недоступен / Selected certificate is unavailable

  • SelectedCertificateUnavailable

При аутентификации по сертификату приложение обнаруживает, что выбранный сертификат недоступен. Сертификат, сохранённый в VPN-соединении, не найден. Client не может получить доступ к выбранному сертификату или связанному с ним контейнеру

ПИН-код заблокирован / PIN is blocked

  • PinBlocked

USB-токен вернул состояние блокировки PIN-кода. Количество допустимых попыток ввода PIN-кода исчерпано

Неверный ПИН-код / Incorrect PIN

  • InvalidPin

USB-токен вернул ошибку неверного PIN-кода. Доступ к закрытому ключу не предоставлен

Ошибка сертификата / Certificate error

  • CertificateError

Приложение обнаружило, что сертификат не может быть использован. Возможные причины:

  • сертификат не соответствует ожидаемому формату;

  • отсутствует закрытый ключ;

  • не выполнена криптографическая операция

Драйвер USB-токена недоступен / USB token software is unavailable

  • UsbTokenDriverUnavailable

Приложение не может получить доступ к USB-токену.

Возможная причина: драйвер/библиотека для работы с USB-токеном недоступны

Криптопровайдер недоступен / Cryptographic provider is unavailable

  • CryptoProviderUnavailable

Не удалось выполнить аутентификацию по сертификату. Возможная причина: приложению не удалось получить доступ к криптографическому провайдеру

USB-токен не подключен / USB token is not connected

  • UsbTokenNotConnected

Не удалось выполнить аутентификацию по сертификату. Возможная причина: USB-токен не подключен

Выбранный сертификат недоступен / Selected certificate is unavailable

  • SelectedCertificateUnavailable

Сертификат, сохраненный в VPN-соединении, не найден. Приложение не может получить доступ к выбранному сертификату или связанному с ним контейнеру

ПИН-код заблокирован / PIN is blocked

  • PinBlocked

Введенный ПИН-код заблокирован.

Возможная причина: количество допустимых попыток ввода ПИН-кода исчерпано

Неверный ПИН-код / Incorrect PIN

  • InvalidPin

Доступ к закрытому ключу не предоставлен. Введен неверный ПИН-код

Ошибка сертификата / Certificate error

  • CertificateError

Сертификат не может быть использован. Возможные причины:

  • Сертификат не соответствует ожидаемому формату.

  • Отсутствует закрытый ключ.

  • Не удалось выполнить криптографическую операцию.



Документация -> UserGate Client -> UserGate Client для Linux -> UserGate Client для Linux 7.5.0
https://docs.usergate.com/1044/