Ошибки, связанные с неудачными попытками подключения к VPN-серверу или с разрывом существующих VPN-соединений, записываются в журнал клиента и отображаются в разделе Статус соединения в окне приложения.
В таблице приведены варианты сообщений об ошибках и возможные причины их возникновения.
|
Ошибка соединения |
Сообщение об ошибке в журнале |
Возможная причина ошибки |
|---|---|---|
|
Ошибка разрешения доменного имени / DNS resolution error |
|
Доменное имя VPN-сервера, указанное в параметрах подключения клиента, не определяется DNS-сервером. Вероятные причины:
|
|
Сервер не отвечает / No response from server |
|
Ошибка появляется в момент истечения таймера на клиенте при ожидании пакета от VPN-сервера. Возможные причины:
|
|
Ошибка аутентификации / Authentication error |
|
Возможные причины:
|
|
Сертификат сервера недействителен / Server certificate is invalid |
|
Ошибка проверки сертификата сервера. Возможные причины:
|
|
Ошибка конфигурации / Configuration error |
|
Ошибка применения конфигурации на клиенте. Возможные причины:
|
|
Ошибка в параметрах криптографии / Error in cryptography parameters |
|
Параметры криптографии, предложенные сервером, не применимы для клиента. Возможные причины:
|
|
Сервер принудительно разорвал соединение / Server forcibly terminated the connection |
|
Сервер завершил сессию:
|
|
Обнаружен вход в систему под другой учетной записью / Login detected under a different user account |
|
Отслеживание входа другого пользователя в систему:
|
|
Драйвер USB-токена недоступен / USB token software is unavailable |
|
При аутентификации по сертификату на USB-токене приложение обнаруживает, что драйвер USB-токена недоступен. Приложение не может получить доступ к USB-токену |
|
Криптопровайдер недоступен / Cryptographic provider is unavailable |
|
При аутентификации по сертификату приложение обнаруживает, что криптопровайдер недоступен. Невозможно совершить криптографическую операцию для аутентификации |
|
USB-токен не подключен / USB token is not connected |
|
При аутентификации по сертификату на USB-токене приложение обнаруживает, что USB-токен не подключен |
|
Выбранный сертификат недоступен / Selected certificate is unavailable |
|
При аутентификации по сертификату приложение обнаруживает, что выбранный сертификат недоступен. Сертификат, сохранённый в VPN-соединении, не найден. Client не может получить доступ к выбранному сертификату или связанному с ним контейнеру |
|
ПИН-код заблокирован / PIN is blocked |
|
USB-токен вернул состояние блокировки PIN-кода. Количество допустимых попыток ввода PIN-кода исчерпано |
|
Неверный ПИН-код / Incorrect PIN |
|
USB-токен вернул ошибку неверного PIN-кода. Доступ к закрытому ключу не предоставлен |
|
Ошибка сертификата / Certificate error |
|
Приложение обнаружило, что сертификат не может быть использован. Возможные причины:
|
|
Драйвер USB-токена недоступен / USB token software is unavailable |
|
Приложение не может получить доступ к USB-токену. Возможная причина: драйвер/библиотека для работы с USB-токеном недоступны |
|
Криптопровайдер недоступен / Cryptographic provider is unavailable |
|
Не удалось выполнить аутентификацию по сертификату. Возможная причина: приложению не удалось получить доступ к криптографическому провайдеру |
|
USB-токен не подключен / USB token is not connected |
|
Не удалось выполнить аутентификацию по сертификату. Возможная причина: USB-токен не подключен |
|
Выбранный сертификат недоступен / Selected certificate is unavailable |
|
Сертификат, сохраненный в VPN-соединении, не найден. Приложение не может получить доступ к выбранному сертификату или связанному с ним контейнеру |
|
ПИН-код заблокирован / PIN is blocked |
|
Введенный ПИН-код заблокирован. Возможная причина: количество допустимых попыток ввода ПИН-кода исчерпано |
|
Неверный ПИН-код / Incorrect PIN |
|
Доступ к закрытому ключу не предоставлен. Введен неверный ПИН-код |
|
Ошибка сертификата / Certificate error |
|
Сертификат не может быть использован. Возможные причины:
|
UserGate Client предназначен для подключений к VPN-серверами UserGate.
Чтобы настроить подключение UserGate Client к UserGate NGFW:
1. Настройте VPN-сервер на UserGate NGFW. О настройке VPN-сервера читайте в руководстве администратора UserGate NGFW:
для версий UserGate NGFW 7.5.0 и выше — в разделе «Настройка VPN для удаленного доступа в сеть»;
для остальных версий — в разделе «VPN для удаленного доступа клиентов».
2. Установите приложение UserGate Client на устройство пользователя. Подробнее об установке приложения — в разделе «Установка UserGate Client».
3. Настройте параметры VPN-подключения в приложении. Подробнее о настройке — в главе «Настройка параметров подключения в приложении UserGate Client».
UserGate Client поддерживает VPN-соединения по протоколам IPsec (IKEv2) и DTLS (при работе с UserGate NGFW версии 7.5.0 и выше) с аутентификацией по сертификатам X.509 или логину с паролем по методу EAP-MSCHAPv2
Встроенный в приложение VPN-клиент использует следующие параметры для VPN-подключений:
Протокол IPsec (IKEv2):
Группы Диффи — Хеллмана:
группа 2 Prime 1024;
группа 14 Prime 2048;
группа 16 Prime 4096.
Алгоритмы аутентификации и шифрования:
SHA1/AES128;
SHA256/AES128;
SHA384/AES128;
SHA1/AES256;
SHA256/AES256;
SHA384/AES256;
SHA1/3DES;
SHA256/3DES;
SHA384/3DES.
Срок действия ключей первой фазы составляет 2 часа, второй фазы — 1 час. За 30 секунд до окончания срока действия инициируется запрос на их обновление. Если ответ получен, считается, что фаза успешно обновлена. В случае отсутствия ответа повторные запросы отправляются каждые 5 секунд на протяжении 30 секунд. Если ни один из запросов не получает ответа, обновление ключей признается неуспешным, и соединение завершается с ошибкой Rekeying failed.
Функция DPD (Dead Peer Detection) работает в режиме On idle (при отсутствии трафика) с базовым интервалом 15 секунд и допускает до 6 неудачных попыток. При отсутствии ответа от сервера на проверочный запрос пакеты продолжают отправляться с интервалом 5 секунд до достижения максимально допустимого числа попыток. Если ответ получен, система возвращается к стандартному интервалу опроса. Если же ни на один из отправленных пакетов ответ не поступает, соединение разрывается.
Протокол DTLS (при работе с UserGate NGFW версии 7.5.0 и выше):
Алгоритмы аутентификации и шифрования:
DTLS_ECDHE_RSA_WITH_AES_128_CBC_SHA;
DTLS_ECDHE_RSA_WITH_AES_256_CBC_SHA;
DTLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256;
DTLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384.
Срок действия ключа составляет 2 часа. За 30 секунд до окончания срока действия инициируется запрос на его обновление. Если ответ получен, считается, что ключ обновлен. В случае отсутствия ответа повторные запросы отправляются каждые 5 секунд на протяжении 30 секунд. Если ни один из запросов не получает ответа, обновление ключа признается неуспешным, и соединение завершается с ошибкой Rekeying failed.
Функция DPD работает в режиме On idle (при отсутствии трафика) с базовым интервалом 15 секунд и допускает до 5 неудачных попыток. При отсутствии ответа от сервера на проверочный запрос пакеты продолжают отправляться с интервалом 5 секунд до достижения максимально допустимого числа попыток. Если ответ получен, система возвращается к стандартному интервалу опроса. Если же ни на один из отправленных пакетов ответ не поступает, соединение разрывается.
Настраиваемые параметры подключения задаются в профиле VPN-соединения. В приложении можно создать несколько профилей с различными параметрами соединения для подключения к разным VPN-серверам.
Для создания профиля VPN-соединения в приложении UserGate Client перейдите на вкладку VPN-соединения и нажмите Добавить.
Настройте параметры профиля соединения:
1. Укажите название соединения.
2. Укажите IP-адрес VPN-сервера или его доменное имя.
3. Выберите протокол для установления VPN-соединения.
4. Выберите один из способов аутентификации:
Логин и пароль — аутентификация по методу EAP-MSCHAPv2. Введите логин пользователя и его пароль.
PKI — аутентификация с использованием сертификата X.509. В качестве источника сертификата можно использовать:
Локальное хранилище устройства. Выберите заранее созданные файл сертификата и закрытый ключ, затем введите пароль закрытого ключа.
USB-токен (поддерживается Рутокен ЭЦП 3.0). Выберите подключенный к системе USB-токен, а затем сертификат из списка сертификатов, доступных на токене.
EAP-TLS — аутентификация по методу EAP с использованием сертификата X.509. Этот способ аутентификации доступен только для протокола IKEv2. Выберите заранее созданные файл сертификата и закрытый ключ, затем введите пароль закрытого ключа.
5. Сохраните параметры профиля, нажав Сохранить.
Чтобы инициировать подключение к VPN-серверу включите выбранный профиль соединения в окне приложения UserGate Client. Статус соединения будет указан рядом с активным переключателем. Если в профиле приложения используется способ аутентификации с сертификатом, находящимся на USB-токене, при установлении соединения необходимо ввести ПИН-код для доступа к сертификату.
Статистику установленного соединения и параметры подключения можно посмотреть в свойствах активного профиля в окне приложения.
Если установить VPN-соединение не удалось, будет отображено окно с кратким описанием ошибки. Нажав Подробнее, вы перейдете в раздел Статус соединения, где можно увидеть, на каком этапе установления соединения произошла ошибка.
Подробнее об ошибках соединения и возможных причинах их возникновения — в разделе «Ошибки VPN-подключений».
UserGate Client для macOS поставляется в виде PKG-файла для установки в операционной системе macOS. Скачать последнюю версию приложения можно с официального сайта UserGate.
Минимальные системные требования для установки приложения:
Операционная система:
macOS Tahoe (26);
macOS Sequoia (15).
Оперативная память (RAM): не менее 4 ГБ.
Свободное дисковое пространство: минимум 500 МБ
Для установки клиента запустите PKG-файл и следуйте указаниям установщика.
Для корректного удаления UserGate Client воспользуйтесь программой деинсталляции, установленной на компьютере вместе с клиентом.
Для того чтобы UserGate Client при подключении мог проверять сертификат VPN-сервера, необходимо загрузить в систему корневой сертификат удостоверяющего центра.
Для загрузки корневого сертификата в систему добавьте сертификат в связку ключей (keychain) в раздел «Система».
После установки клиента в списке приложений пользователя появится приложение UserGate Client.
На вкладке VPN-соединения вы можете:
создавать профили VPN-соединений;
управлять VPN-подключениями;
просматривать в режиме реального времени информацию о параметрах текущего соединения и его статусе.
На вкладке Журналы вы можете управлять журналированием работы приложения:
устанавливать уровень детализации событий в журналах;
экспортировать журналы в формате ZIP-архива;
очищать журналы приложения;
открывать папку с журналами приложения.
На вкладке Статус соединения вы можете просматривать и копировать в буфер обмена историю последнего VPN-соединения, инициированного этим клиентом.
Подробнее о настройке VPN-подключений в приложении UserGate Client — в разделе «Настройка VPN-подключений с помощью UserGate Client».
UserGate Client — компонент экосистемы UserGate SUMMA. Клиент устанавливается на устройства пользователей для обеспечения безопасного доступа к корпоративной сети, защищенной системами безопасности UserGate.
UserGate Client поддерживает следующие функции:
Установление защищенного соединения с VPN-сервером UserGate по протоколам IPsec (IKEv2) и DTLS (при работе с UserGate NGFW версии 7.5.0 и выше).
Аутентификация пользователей по сертификатам X.509 или логину с паролем с помощью метода EAP.
Поддержка Рутокен ЭЦП 3.0 в качестве источника сертификатов для аутентификации.
Поддержка режима многофакторной аутентификации с получением временных одноразовых паролей (TOTP).
Поддержка функции раздельного туннелирования (split tunneling). Функция позволяет модифицировать таблицу маршрутизации устройства пользователя при установлении VPN-соединения в соответствии с параметрами, заданными администратором на VPN-сервере.
Основными компонентами UserGate Client являются:
usergate-client-agent— системная служба приложения. Обеспечивает:
поддержку VPN-протоколов;
реализацию методов аутентификации;
управление VPN-соединениями;
настройку виртуальных сетевых интерфейсов, маршрутизации, раздельного туннелирования, DNS.
usergate-client-gui— модуль, отвечающий за взаимодействие с пользователем через графический интерфейс. Выполняет:
отображение состояния VPN-соединения;
управление профилями;
взаимодействие с системным хранилищем секретов;
управление журналированием;
отображение событий, связанных с подключением.