Континент 4 настройка VPN: режимы, клиенты, интеграция и двухфакторная аутентификация

Подробное руководство по настройке VPN в Континент 4 NGFW: режимы L3VPN, L2VPN, Remote Access, интеграция с MikroTik, двухфакторная аутентификация, лицензирование и практические рекомендации.

Введение в VPN-функционал Континент 4 NGFW

Континент 4 NGFW от компании «Код Безопасности» — это сертифицированный межсетевой экран нового поколения, который активно используется в российских организациях для построения защищённых сетей. Одной из ключевых возможностей продукта является организация VPN-соединений: между офисами (Site-to-Site), для удалённых сотрудников (Remote Access) и даже для объединения сегментов на канальном уровне (L2VPN).

В отличие от многих зарубежных решений, Континент 4 использует собственный проприетарный протокол шифрования, основанный на российских стандартах ГОСТ. Это обеспечивает соответствие требованиям регуляторов, но одновременно накладывает ограничения на совместимость со сторонними устройствами. В текущих версиях (до 4.2) VPN-туннели можно строить только между узлами, подчинёнными единому Центру управления сетью (ЦУС). Однако в версии 4.2 появится поддержка IPsec и IPsec ГОСТ, что позволит интегрироваться с оборудованием других вендоров.

В этой статье мы подробно разберём все режимы VPN, доступные в Континент 4, шаги по их настройке, особенности аутентификации, а также рассмотрим сценарий интеграции с MikroTik и организацию двухфакторной аутентификации. Материал будет полезен как администраторам, уже работающим с Континент 4, так и тем, кто только планирует внедрение.

Режимы VPN в Континент 4: обзор и особенности

Континент 4 NGFW поддерживает три основных режима VPN, каждый из которых предназначен для решения определённых задач.

L3VPN (Site-to-Site) — самый распространённый режим, позволяющий объединить две или более защищаемые сети через шифрованный туннель. Трафик между сетями шифруется на узлах безопасности (УБ) до отправки в туннель и расшифровывается после выхода из него. Поддерживаются две топологии: «звезда» (все узлы подключаются к центральному) и «полносвязная» (туннели между каждой парой узлов). L3VPN активируется по умолчанию и не требует дополнительного лицензирования.

L2VPN — режим, который создаёт виртуальный коммутатор, объединяющий сетевые интерфейсы разных узлов безопасности в единый распределённый мост. Это позволяет сделать сеть «плоской» для устройств, находящихся в разных географических точках. L2VPN полезен, когда необходимо, чтобы устройства в филиалах работали в одном широковещательном домене (например, для некоторых промышленных протоколов или старых приложений). Важно: L2VPN не поддерживает кластеризацию, а для настройки требуется перевести порты в режим «Порт криптокоммутатора».

Remote Access VPN (RA VPN) — режим для подключения удалённых сотрудников через VPN-клиент. В отличие от L3VPN и L2VPN, RA VPN является отдельно лицензируемым компонентом: каждое конкурентное подключение требует отдельной лицензии. Поддерживаются два клиента: СКЗИ «Континент-АП» (сертифицирован ФСБ, но развитие прекращено) и более новый «Континент ZTN-клиент», который объединяет функции Континент-АП и Континент-TLS и развивает концепцию Zero Trust Network Access (ZTNA). ZTN-клиент поддерживает больше операционных систем, включая российские дистрибутивы Linux и мобильные платформы.

Выбор режима зависит от архитектуры сети и требований безопасности. Для большинства организаций достаточно L3VPN, а для удалённого доступа — RA VPN. L2VPN применяется в специфических сценариях.

Криптографические основы: ГОСТ и проприетарный протокол

Безопасность VPN в Континент 4 обеспечивается за счёт использования российских криптографических алгоритмов, что является ключевым преимуществом для организаций, работающих с государственной тайной или персональными данными.

Для шифрования данных применяется алгоритм ГОСТ Р 34.12-2018 «Магма» в режиме гаммирования с обратной связью по шифртексту (ГОСТ Р 34.13-2018). Имитозащита (контроль целостности) также реализована на базе «Магмы» в режиме выработки имитовставки. Эти алгоритмы сертифицированы ФСБ России и соответствуют требованиям к средствам криптографической защиты информации (СКЗИ).

Трафик VPN передаётся по протоколу UDP с использованием портов из диапазона 10 000–10 255. При этом локальные IP-адреса отправителя и получателя не отображаются в заголовках пакетов, что дополнительно скрывает внутреннюю структуру сети. Размер каждого шифрованного пакета фиксирован и составляет 126 байт.

Важно учитывать, что провайдеры могут блокировать нестандартные порты, поэтому перед развёртыванием VPN необходимо убедиться, что порты 10 000–10 255 доступны. В противном случае туннель не сможет установиться.

В версии Континент 4.2 планируется отказ от проприетарного модуля шифрования в пользу стандартных IPsec и IPsec ГОСТ. Это позволит устанавливать VPN-соединения с решениями сторонних производителей, что значительно расширит возможности интеграции. Однако до выхода этой версии администраторам приходится использовать только совместимые узлы Континент 4.

Настройка L3VPN Site-to-Site: пошаговая инструкция

Настройка L3VPN в Континент 4 NGFW относительно проста, но требует выполнения нескольких обязательных шагов. Рассмотрим процесс на примере соединения двух узлов безопасности (УБ): центрального (с ЦУС) и подчинённого.

  1. Активация компонента L3VPN. По умолчанию компонент уже активирован, но стоит проверить это в свойствах каждого узла безопасности.
  1. Настройка интерфейсов. Необходимо назначить хотя бы одному интерфейсу тип «Внешний». Это ключевое условие для работы шифратора. Внутренние интерфейсы должны быть настроены для связи с защищаемыми сетями.
  1. Создание виртуальной частной сети. В Менеджере конфигурации перейдите в раздел «Виртуальные частные сети — L3VPN — Виртуальная частная сеть». Выберите топологию («Полносвязная» или «Звезда») и добавьте узлы безопасности в состав сети. Затем укажите защищаемые ресурсы (подсети), которые будут маршрутизироваться через туннель. Это можно сделать перетаскиванием объектов из списка ЦУС.
  1. Настройка правил фильтрации. Создайте правила межсетевого экрана, разрешающие трафик между защищаемыми сетями. Например, можно разрешить ICMP, RDP, HTTP и TLS для проверки.
  1. Установка политики. Сохраните изменения и установите политику на оба узла безопасности. VPN-туннель должен подняться автоматически в течение нескольких секунд.

Проверить состояние туннеля можно в Системе мониторинга: «Структура — УБ — Активные соединения VPN». Для проверки работоспособности можно выполнить ping между устройствами в разных сетях или открыть RDP-сессию. При этом в локальном меню узла безопасности будет видно, что трафик идёт по портам 10 000–10 255, что подтверждает работу шифратора.

Важно: при использовании NAT на внешних интерфейсах необходимо настроить правило «Не транслировать» для трафика, уходящего в VPN-туннель, иначе пакеты будут искажены.

Настройка L2VPN: объединение сетей на канальном уровне

L2VPN в Континент 4 позволяет создать распределённый коммутатор, объединяющий порты разных узлов безопасности. Это полезно для сценариев, где требуется единый широковещательный домен, например, для некоторых САПР или систем видеонаблюдения.

Настройка L2VPN включает следующие шаги:

  1. Активация компонента L2VPN на обоих узлах безопасности, между которыми будет строиться связь.
  1. Перевод портов в режим «Порт криптокоммутатора». В настройках интерфейсов узла безопасности выберите топологию «Порт коммутатора» для тех интерфейсов, которые будут подключены к виртуальному коммутатору.
  1. Создание виртуального коммутатора. В разделе «Виртуальные частные сети — L2VPN — Виртуальный коммутатор» создайте новый коммутатор и добавьте в него порты узлов безопасности. При этом между узлами автоматически создаются VPN-туннели для передачи Ethernet-кадров.
  1. Настройка защиты на основе MAC-адресов. L2VPN поддерживает механизм защиты, основанный на таблице MAC-адресов. Можно настроить статическую таблицу после обучения, а при подключении нового устройства выполнять логирование, отключение порта или оба действия. Это повышает безопасность, предотвращая несанкционированное подключение.
  1. Проверка работоспособности. После установки политики проверьте связь между устройствами в разных сегментах. Трафик должен идти по портам 10 000–10 255, что подтверждает шифрование.

Важно: L2VPN не поддерживает кластеризацию, поэтому при построении отказоустойчивых решений следует использовать L3VPN. Также стоит помнить, что L2VPN и L3VPN могут работать одновременно на одном узле, но для этого необходимо правильно настроить интерфейсы и правила.

Remote Access VPN: настройка сервера доступа и клиентов

Remote Access VPN (RA VPN) предназначен для подключения удалённых сотрудников к корпоративной сети через защищённый туннель. В Континент 4 для этого используется компонент «Сервер доступа» (СД), который работает на узле безопасности с ЦУС.

Процесс настройки RA VPN включает несколько этапов:

  1. Выпуск сертификата сервера доступа. В Менеджере конфигурации создайте сертификат типа «Сервер доступа». В качестве имени укажите IP-адрес внешнего интерфейса или DNS-запись, резолвящуюся во внешний адрес. Рекомендуется использовать отдельный корневой сертификат ГОСТ для RA VPN, а не тот, что используется для управления ЦУС и УБ.
  1. Добавление сертификата на узел безопасности. Импортируйте созданный сертификат СД в узел безопасности с ЦУС.
  1. Создание пользователя и выпуск пользовательского сертификата. В свойствах пользователя (например, ivanov.ii) перейдите в раздел «Аутентификация» и создайте сертификат типа «Пользователь». Укажите корневой сертификат, которым подписан сертификат СД. Экспортируйте сертификат в файл, задав пароль на криптоконтейнер (закрытый ключ).
  1. Активация компонента «Сервер доступа» на узле безопасности с ЦУС.
  1. Настройка сервера доступа. Укажите порт подключения, DNS-серверы, пул адресов для удалённых пользователей (например, 192.168.2.0/24). Добавьте пользователя в пул с автоматической выдачей адреса.
  1. Экспорт профиля абонентского пункта (АП). Создайте файл профиля, содержащий сертификат пользователя и параметры подключения. Этот файл будет использоваться VPN-клиентом.
  1. Создание правила удалённого доступа. В разделе «Виртуальные частные сети — Удаленный доступ» создайте правило, указав пользователя, метод аутентификации (по сертификату или паролю), доступные подсети и параметры соединения.
  1. Настройка правил межсетевого экрана. Разрешите трафик от пула удалённых адресов к внутренним ресурсам.

После этого пользователь может подключиться с помощью клиента «Континент-АП» или «Континент ZTN-клиент», используя экспортированный профиль.

Аутентификация: сертификаты, пароли и двухфакторная схема

В Remote Access VPN Континент 4 поддерживает два метода аутентификации пользователей: по сертификатам и по паролям.

Аутентификация по сертификатам считается более безопасной, так как требует наличия у пользователя персонального сертификата ГОСТ, который невозможно подделать. Однако этот метод доступен только для локальных пользователей, созданных в базе ЦУС. Для доменных пользователей (например, Active Directory) сертификатная аутентификация недоступна.

Аутентификация по паролям подходит для массового подключения, особенно если пользователи являются доменными. Пароли могут храниться в самой базе ЦУС или в LDAP-каталоге (например, Active Directory). Однако пароли менее безопасны, поэтому рекомендуется использовать двухфакторную аутентификацию (2FA).

Для организации 2FA в Континент 4 можно использовать сторонние решения, например, MULTIFACTOR. Схема работы выглядит следующим образом:

  • Пользователь вводит логин и пароль в VPN-клиенте.
  • Сервер доступа Континент 4 обращается по протоколу LDAP к компоненту MULTIFACTOR LDAP Adapter.
  • LDAP Adapter проверяет учётные данные в Active Directory и запрашивает второй фактор (push-уведомление в мобильном приложении, код из Telegram или звонок).
  • Пользователь подтверждает запрос, и только после этого VPN-соединение устанавливается.

Для настройки 2FA необходимо:

  1. Установить и настроить MULTIFACTOR LDAP Adapter.
  2. В системе MULTIFACTOR создать LDAP-приложение и получить NAS Identifier и Shared Secret.
  3. В Менеджере конфигурации Континент создать LDAP-профиль, указав адрес LDAP Adapter и порт 636 (LDAPS).

Такой подход значительно повышает безопасность удалённого доступа, особенно если используются пароли.

Интеграция с MikroTik: настройка Site-to-Site VPN через IPsec

С выходом версии Континент 4.2 появилась возможность устанавливать VPN-соединения со сторонними устройствами, поддерживающими стандартный IPsec. Это открывает новые сценарии интеграции, например, с роутерами MikroTik.

Рассмотрим настройку Site-to-Site VPN между Континент 4 и MikroTik на основе Policy-based VPN. Возможны два варианта аутентификации: по предварительному ключу (PSK) и по сертификатам.

Вариант с PSK:

  1. На узле Континент 4 активируйте компонент L3VPN и настройте внешний и внутренний интерфейсы.
  2. Укажите статический маршрут до сети MikroTik (или маршрут по умолчанию).
  3. В разделе «IPsec VPN» создайте список защищаемых ресурсов — локальные подсети, которые будут маршрутизироваться в туннель.
  4. В списке объектов ЦУС создайте совместимое устройство, указав внешний адрес MikroTik, идентификатор, общий ключ (PSK) и защищаемые подсети.
  5. Создайте VPN-сеть с топологией «Полносвязная» и укажите тип VPN — Policy-based.
  6. На вкладке «Шифрование» задайте параметры IKEv2, алгоритмы шифрования и целостности для 1 и 2 фазы, а также PFS.
  7. Настройте правила межсетевого экрана, разрешающие трафик между локальной и удалённой сетями.
  8. Убедитесь, что NAT не применяется к трафику VPN (создайте правило «Не транслировать»).

Вариант с сертификатами:

  1. В разделе «Администрирование/Сертификаты» создайте корневой сертификат RSA и сертификат IPSec.
  2. Экспортируйте оба сертификата на MikroTik.
  3. Импортируйте корневой сертификат в доверенные на узле Континент 4, а сертификат IPSec укажите в настройках IPsec на роутере.
  4. В настройках совместимого устройства замените аутентификацию по PSK на сертификат.

После применения политики проверьте, что туннель поднимается с обеих сторон. Убедитесь, что параметры 1 и 2 фаз IPsec совпадают на обоих устройствах, и что трафик не попадает под NAT.

Интеграция с MikroTik позволяет использовать Континент 4 в смешанной инфраструктуре, сохраняя при этом высокий уровень безопасности.

Лицензирование, ограничения и практические рекомендации

При планировании VPN-инфраструктуры на базе Континент 4 необходимо учитывать несколько важных моментов, связанных с лицензированием и техническими ограничениями.

Лицензирование Remote Access VPN. Подключение удалённых пользователей является отдельно лицензируемым компонентом. Каждое конкурентное подключение требует отдельной лицензии. Это означает, что если у вас 100 удалённых сотрудников, но одновременно подключаются не более 50, достаточно 50 лицензий. Стоимость лицензий зависит от поставщика и объёма, поэтому уточняйте актуальные цены у официальных партнёров.

Ограничения проприетарного протокола. До версии 4.2 VPN-туннели можно строить только между узлами Континент 4, подчинёнными единому ЦУС. Интеграция со сторонними решениями (включая АПКШ «Континент 3») невозможна. Это ограничение важно учитывать при проектировании сети, особенно если у вас уже есть оборудование других вендоров.

Порты и сетевые фильтры. Убедитесь, что UDP-порты 10 000–10 255 не блокируются провайдером или межсетевыми экранами. В противном случае VPN-туннели не смогут установиться.

Кластеризация. L2VPN не поддерживает кластеризацию, поэтому для отказоустойчивых решений используйте L3VPN.

Сертификаты. Для RA VPN рекомендуется использовать отдельный корневой сертификат ГОСТ, чтобы не смешивать управление ЦУС и пользовательские сертификаты. Это повышает безопасность и упрощает управление.

Практические рекомендации:

  • Перед внедрением протестируйте VPN-соединения в лабораторной среде.
  • Используйте двухфакторную аутентификацию для удалённого доступа, особенно если применяются пароли.
  • Регулярно обновляйте Континент 4 до последних версий, чтобы получать новые функции и исправления безопасности.
  • Ведите журнал событий VPN и регулярно анализируйте его на предмет подозрительной активности.

Следуя этим рекомендациям, вы сможете построить надёжную и безопасную VPN-инфраструктуру на базе Континент 4.

Вопросы и ответы

Какие режимы VPN поддерживает Континент 4 NGFW?

Континент 4 NGFW поддерживает три режима VPN: L3VPN (Site-to-Site), L2VPN (виртуальный коммутатор) и Remote Access VPN (удалённый доступ). L3VPN используется для объединения сетей через шифрованные туннели, L2VPN создаёт распределённый мост на канальном уровне, а Remote Access VPN предназначен для подключения удалённых сотрудников через VPN-клиент.

Можно ли подключить Континент 4 к стороннему VPN-устройству, например MikroTik?

В версиях до 4.2 это невозможно, так как используется проприетарный протокол шифрования. Начиная с версии 4.2, появляется поддержка стандартного IPsec и IPsec ГОСТ, что позволяет устанавливать VPN-соединения с устройствами других вендоров, включая MikroTik. Для настройки используется Policy-based VPN с аутентификацией по PSK или сертификатам.

Какие порты использует VPN-трафик в Континент 4?

VPN-трафик передаётся по протоколу UDP с использованием портов из диапазона 10 000–10 255. Важно убедиться, что эти порты не блокируются провайдером или межсетевыми экранами, иначе туннель не сможет установиться.

Как организовать двухфакторную аутентификацию для Remote Access VPN в Континент 4?

Для двухфакторной аутентификации можно использовать сторонние решения, например MULTIFACTOR. Схема: пользователь вводит логин и пароль в VPN-клиенте, сервер доступа Континент 4 обращается по LDAP к MULTIFACTOR LDAP Adapter, который проверяет учётные данные в Active Directory и запрашивает второй фактор (push, Telegram или звонок). После подтверждения VPN-соединение устанавливается.

Какие VPN-клиенты поддерживаются для удалённого доступа?

Поддерживаются два клиента: СКЗИ «Континент-АП» (сертифицирован ФСБ, но развитие прекращено) и более новый «Континент ZTN-клиент», который поддерживает больше операционных систем и развивает концепцию ZTNA. Оба клиента доступны для Windows, Linux (включая российские дистрибутивы), Android, iOS, macOS и Авроры.

В чём отличие L2VPN от L3VPN в Континент 4?

L3VPN работает на сетевом уровне (IP), шифруя IP-пакеты между узлами безопасности. L2VPN работает на канальном уровне, создавая виртуальный коммутатор, который объединяет Ethernet-кадры. L2VPN позволяет сделать сеть «плоской» для устройств, но не поддерживает кластеризацию. L3VPN более универсален и поддерживает кластеризацию.