Локальная сеть через VPN: как объединить удаленные устройства и не сломать доступ к домашним ресурсам

Подробное руководство по созданию и настройке локальной сети через VPN. Способы подключения, протоколы, решение проблем с доступом к локальным устройствам, настройка MikroTik, раздельное туннелирование.

Что такое локальная сеть через VPN и зачем она нужна

Локальная сеть через VPN — это технология, которая позволяет объединить несколько устройств, находящихся в разных физических местах, в единую виртуальную сеть через интернет. В отличие от обычного интернет-соединения, где данные передаются открыто, VPN создает зашифрованный туннель между клиентом и сервером, что делает передачу данных защищенной от перехвата. Основное отличие от классической локальной сети — здесь не требуется физическое подключение кабелем или общий Wi-Fi роутер: достаточно любого доступа в интернет.

Чаще всего такая схема применяется для удаленной работы, когда сотрудникам необходимо подключаться к корпоративным ресурсам из дома, из командировки или с мобильных устройств. Также VPN-туннели позволяют соединить филиалы предприятия между собой, настроить доступ к видеонаблюдению, файловым серверам или внутренним сервисам. Владельцы домашних сетей используют VPN, чтобы получить доступ к домашним камерам, умным устройствам или игровым серверам, находясь вне дома.

Технология работает по принципу клиент-сервер: на одном устройстве (сервере) запускается служба VPN, которая принимает входящие подключения, а на других устройствах (клиентах) настраивается соединение с этим сервером. После установки туннеля клиент получает доступ ко всем ресурсам сети сервера, но при этом его трафик шифруется, что предотвращает несанкционированный доступ злоумышленников к передаваемым данным.

Основные сценарии использования: удаленный доступ, объединение филиалов, домашние сети

На практике VPN для локальной сети решает несколько типичных задач. Самый распространенный сценарий — удаленный доступ сотрудника к офисной сети. Пользователь подключается из дома или из кафе к корпоративному VPN-серверу и получает доступ к внутренним файлам, базам данных, программам и принтерам точно так же, как если бы он находился в офисе за своим рабочим столом.

Второй сценарий — объединение филиалов или удаленных площадок. Если у компании есть несколько офисов в разных городах, VPN позволяет создать единую логическую сеть, где компьютеры из разных филиалов могут обмениваться данными напрямую, без необходимости прокладывать выделенные каналы или использовать публичные облачные сервисы. Это особенно полезно для работы с 1С, внутренними CRM-системами или видеонаблюдением.

Третий сценарий касается домашних пользователей. Например, у вас дома есть IP-камеры, сетевой накопитель или игровой компьютер, и вы хотите получить к ним доступ с телефона или ноутбука, находясь в поездке. Подняв VPN-сервер на домашнем роутере или отдельном устройстве, вы можете безопасно подключаться к домашней сети из любого места. Это удобно для просмотра видео с камер, управления умным домом или запуска игр по локальной сети с другом, который находится в другом районе города.

Обзор протоколов VPN: PPTP, IPsec, SSL VPN, WireGuard и другие

Выбор протокола — ключевой момент при настройке VPN. Протокол определяет не только совместимость и скорость, но и уровень безопасности. Самый старый из популярных протоколов — PPTP (Point-to-Point Tunneling Protocol). Он прост в настройке и работает практически везде, но из-за слабого шифрования считается устаревшим. Эксперты не рекомендуют использовать его для передачи конфиденциальных данных, однако для домашнего применения, когда критична лишь совместимость, он может подойти.

IPsec VPN — более надежный вариант, использующий несколько протоколов для шифрования и аутентификации. Он обеспечивает высокий уровень защиты и часто применяется в корпоративных сетях. SSL VPN работает через веб-браузер, что упрощает доступ, но может требовать установки дополнительного клиента. Современный протокол WireGuard завоевывает популярность благодаря высокой скорости, простоте конфигурации и современной криптографии. Многие VPN-решения, например AmneziaVPN, используют WireGuard или его производные.

Для настройки VPN через роутер (например, MikroTik) чаще всего используют PPTP, поскольку он легко поднимается на маршрутизаторах и не требует сложных настроек на клиентских устройствах. Однако стоит помнить, что PPTP не подходит для высокозащищенных соединений, поэтому для рабочих сетей лучше выбрать IPsec или WireGuard. При выборе протокола обращайте внимание на требования вашего оборудования и желаемый уровень безопасности.

Как работает раздельное туннелирование (split tunneling) и зачем оно нужно

Раздельное туннелирование — это функция VPN-клиентов, которая позволяет направлять только часть трафика в зашифрованный туннель, а остальной трафик отправлять напрямую через локальную сеть или интернет. Это необходимо, чтобы не блокировать доступ к локальным устройствам, когда активно VPN-соединение.

Типичная проблема возникает, когда пользователь подключается к VPN для доступа к удаленным ресурсам, а в это время перестает видеть принтеры, сетевые диски или IP-камеры в своей локальной сети. Причина в том, что VPN-клиент по умолчанию перехватывает все маршруты и направляет их в туннель, делая локальную сеть недоступной. Раздельное туннелирование решает эту проблему: вы указываете, какие подсети должны направляться через VPN, а какие — через локальный маршрут.

Настройка обычно выполняется либо в конфигурационном файле VPN-клиента, либо в его графическом интерфейсе. Например, в AmneziaVPN есть режим "Адреса из списка не должны открываться через VPN", куда можно добавить локальные подсети типа 192.168.0.0/24, и VPN не будет перехватывать трафик к этим адресам. В WireGuard раздельное туннелирование реализуется через параметр AllowedIPs: чтобы весь трафик кроме локального уходил в туннель, нужно указать AllowedIPs = 0.0.0.0/0 и исключить локальные подсети. Для этого можно использовать специальные калькуляторы, которые генерируют правильный список IP-адресов.

Настройка VPN-сервера на роутере MikroTik пошагово

Рассмотрим практический пример настройки VPN-сервера на роутере MikroTik. Это один из самых популярных маршрутизаторов для работы с VPN в небольших офисах и домашних сетях.

  1. Войдите в веб-интерфейс роутера через браузер, используя IP-адрес устройства и учетные данные администратора.
  2. Перейдите в раздел PPP (Point-to-Point Protocol) и откройте вкладку Interface. Найдите кнопку PPTP Server и нажмите ее. В открывшемся окне установите флажок Enabled, чтобы включить сервер. Рекомендуется снять флажки рядом с pap и chap, так как эти методы аутентификации небезопасны.
  3. Создайте пользователей для подключения. Перейдите на вкладку Secrets в том же разделе PPP. Нажмите кнопку «+», чтобы добавить нового пользователя. В поле Name укажите логин, в Password — пароль, который будут использовать клиенты для подключения. В поле Service выберите тип протокола PPTP. В поле Local Address укажите IP-адрес роутера (сервера), а в Remote Address — IP-адрес, который будет назначен клиенту (например, 192.168.1.101). Нажмите OK.
  4. Настройте брандмауэр, чтобы разрешить входящие VPN-подключения. Перейдите в раздел IP -> Firewall -> Filter Rules. Добавьте новое правило: Chain = input, Protocol = tcp, Dst. Port = 1723 (порт для PPTP). На вкладке Action выберите accept. Аналогично добавьте второе правило: Chain = input, Protocol = gre, Action = accept. Убедитесь, что эти правила находятся в начале списка, иначе они могут быть перекрыты запрещающими правилами.
  5. После этого сервер PPTP будет запущен, и клиенты смогут подключаться к нему, используя логин и пароль, созданные на шаге 3.

Как не потерять доступ к локальной сети при подключении VPN

Когда вы подключаетесь к VPN-серверу, ваш компьютер получает новые маршруты, и весь трафик начинает направляться через туннель. Это приводит к тому, что локальные устройства — камеры, принтеры, NAS-серверы — становятся недоступными. Чтобы избежать этого, используйте раздельное туннелирование — эта функция есть во многих VPN-клиентах.

В AmneziaVPN, например, необходимо перейти в настройки подключения и выбрать режим "Раздельное туннелирование". Затем нужно указать адреса локальной сети, например 192.168.1.0/24, которые не должны идти через VPN. После этого локальный трафик будет отправляться напрямую, а весь остальной — в туннель.

Для WireGuard-конфигов проблема решается изменением параметра AllowedIPs. Если указать AllowedIPs = 0.0.0.0/0, весь трафик пойдет через VPN, включая локальные сети. Чтобы исключить локальную подсеть, нужно перечислить адреса, которые должны идти в туннель, но с исключением локальных. Для этого можно использовать калькулятор WireGuard, который генерирует корректный список. Например, если локальная сеть 192.168.0.0/24, то для AllowedIPs нужно указать 0.0.0.0/0, но с исключением 192.168.0.0/24 — калькулятор выдаст набор адресов, которые затем нужно вставить в конфиг.

Важно помнить, что при раздельном туннелировании доступ к некоторым серверам по имени вместо IP-адреса может перестать работать (например, вместо "Server1C" придется вводить IP-адрес). Это связано с тем, что DNS-запросы также направляются в VPN, и локальные DNS-имена не резолвятся. В такой ситуации либо добавляйте записи в hosts-файл, либо используйте IP-адреса напрямую.

Решение типовых проблем: локальная сеть падает, нет доступа к устройствам, медленное соединение

Самая частая проблема — после подключения VPN пропадает доступ к локальной сети. Мы уже рассмотрели, что причина обычно в отсутствии раздельного туннелирования. Проверьте, какие маршруты использует клиент: выполните команду route print в Windows или ip route в Linux. Если вы видите маршрут 0.0.0.0/1 и 128.0.0.0/1, значит, весь трафик перехватывается VPN. Настройте исключения для локальных подсетей.

Если раздельное туннелирование уже настроено, но локальные устройства все равно не пингуются, возможны проблемы с брандмауэром. Убедитесь, что файрвол на VPN-клиенте разрешает трафик к локальной подсети — в Windows часто блокируются входящие подключения из другой подсети. Добавьте правила для нужного диапазона IP.

Еще одна проблема — низкая скорость соединения. Это может быть связано с выбранным протоколом (PPTP обычно быстрее IPsec, но менее безопасен) или с использованием устаревшего программного обеспечения. Если вы используете Wi-Fi, проверьте, не мешают ли другие устройства каналу. Также стоит учитывать, что VPN-сервер должен иметь достаточную пропускную способность, особенно если через него проходит много пользователей.

Если вы подключаетесь к VPN через AmneziaVPN или WireGuard, но локальные устройства не открываются по именам, попробуйте использовать IP-адреса. Проблема с DNS — стандартное явление при раздельном туннелировании. Решение — добавить локальные DNS-серверы в конфиг клиента или использовать статические записи в файле hosts.

Безопасность VPN-соединения: как защитить данные и избежать блокировок

Безопасность — главная причина использования VPN. Шифрование защищает данные от перехвата в публичных сетях, таких как Wi-Fi в кафе или аэропорту. Однако не все протоколы одинаково надежны. PPTP, несмотря на простоту, имеет уязвимости, поэтому для работы с чувствительными данными используйте IPsec или WireGuard. Эти протоколы обеспечивают современное шифрование и аутентификацию.

При настройке VPN-сервера важно создать надежные пароли для пользователей и регулярно обновлять прошивку роутера. Не стоит разрешать аутентификацию с pap и chap — они передают пароли в открытом виде. Лучше использовать более безопасные методы, такие как MSCHAPv2 или EAP.

В некоторых странах VPN-соединения могут блокироваться. Например, в России компании, использующие VPN для удаленного доступа, должны уведомить Роскомнадзор о своих IP-адресах и типах VPN-сервисов. Это делается для того, чтобы государственные органы могли отличить корпоративные туннели от сервисов обхода блокировок. Если этого не сделать, возможны проблемы с доступом к VPN. Поэтому, если вы планируете использовать VPN для бизнеса, изучите местные требования законодательства и, при необходимости, подайте уведомление.

Для домашнего использования такие требования обычно не применяются, но стоит помнить, что использование VPN для обхода блокировок может быть запрещено. В этой статье мы не рассматриваем способы обхода блокировок; фокус — на безопасном удаленном доступе к локальной сети.

Популярные VPN-клиенты для локальной сети: AmneziaVPN, WireGuard, OpenVPN и встроенные инструменты

Существует множество VPN-клиентов, которые подходят для подключения к локальной сети через VPN. WireGuard — современный протокол и клиент с открытым исходным кодом. Он быстр, легок в настройке и поддерживается на большинстве платформ. Конфигурация основана на файлах с ключами и AllowedIPs, что позволяет точно управлять маршрутизацией.

AmneziaVPN — популярный российский VPN-клиент, основанный на WireGuard, но с добавленными функциями маскировки трафика. В нем есть удобный графический интерфейс для настройки раздельного туннелирования, что делает его хорошим выбором для пользователей, которые не хотят вручную редактировать конфиги. Однако, как показывает практика, раздельное туннелирование в AmneziaVPN может не работать для всех типов приложений, поэтому иногда приходится использовать ручную настройку.

OpenVPN — классический протокол с высокой степенью настраиваемости. Он использует SSL/TLS для шифрования и работает на большинстве устройств. Недостаток — сложность настройки и относительно невысокая скорость по сравнению с WireGuard.

На роутерах MikroTik встроенная поддержка PPTP и IPsec позволяет разворачивать VPN-сервер без установки дополнительного ПО. Для клиентов также доступны встроенные VPN-клиенты в Windows, macOS и Linux:

  • Windows: "Сетевые подключения" -> "Настройка нового подключения" -> "Подключение к рабочему месту" -> "Использовать мое подключение к Интернету" и введите адрес VPN-сервера.
  • macOS: "Системные настройки" -> "Сеть" -> "Добавить VPN-подключение".
  • Linux: используйте NetworkManager или утилиты командной строки.

Список популярных решений можно продолжать, но главное — выбрать то, которое соответствует вашим требованиям по безопасности и удобству.

Сравнение подходов: VPN через роутер, VPN-сервер на компьютере, облачные VPN-шлюзы

Существует несколько способов организовать VPN-соединение для локальной сети. Первый способ — VPN-сервер на роутере. Это удобно, потому что роутер всегда включен и не требует отдельного компьютера. Но возможности роутера ограничены: он может поддерживать только определенные протоколы (обычно PPTP или IPsec) и имеет ограничения по количеству одновременных подключений. Роутеры MikroTik поддерживают PPTP, L2TP, IPsec, а также могут работать с WireGuard на некоторых моделях.

Второй способ — VPN-сервер на выделенном компьютере (например, на сервере в офисе). Это более гибкое решение: вы можете использовать любой протокол, установить дополнительные сервисы и лучше контролировать безопасность. Однако такой компьютер должен работать постоянно, что требует электроэнергии и технического обслуживания.

Третий способ — облачные VPN-шлюзы или программные решения, которые запускаются на виртуальных машинах в облаке. Это удобно, если у вас нет выделенного офисного сервера. Облачные серверы (VPS) позволяют поднять WireGuard или OpenVPN за несколько минут, а также обеспечивают статический IP-адрес для подключения.

В случае домашнего использования часто выбирают VPN на роутере, так как это не требует постоянного включения компьютера. Для удаленного доступа к офисной сети лучше использовать сервер в офисе или облаке, так как это обеспечит стабильность и возможность масштабирования.

При выборе способа учитывайте следующие факторы:

  • Количество пользователей и требуемая производительность.
  • Типы устройств, которые будут подключаться.
  • Уровень безопасности, необходимый для ваших данных.
  • Бюджет на оборудование и обслуживание.

Вопросы и ответы

Что делать, если при подключении VPN пропадает доступ к локальной сети?

Это типичная проблема, вызванная тем, что VPN-клиент перехватывает все маршруты и направляет в туннель. Решение — настроить раздельное туннелирование (split tunneling). В клиенте AmneziaVPN выберите режим "Раздельное туннелирование" и добавьте вашу локальную подсеть (например, 192.168.0.0/24) в список адресов, которые не должны идти через VPN. Для WireGuard отредактируйте параметр AllowedIPs, исключив локальные подсети. Если проблема не решается, проверьте правила брандмауэра — он может блокировать трафик к локальным устройствам из другой подсети.

Какой протокол VPN лучше выбрать для объединения локальных сетей?

Если вам нужна максимальная совместимость и простая настройка на роутере, можно использовать PPTP, но он менее безопасен. Для корпоративных сетей предпочтительнее IPsec или WireGuard. IPsec обеспечивает высокий уровень безопасности и поддерживается большинством роутеров, но сложнее в настройке. WireGuard быстрее и проще, но может не поддерживаться на старом оборудовании. Для домашних сетей достаточно WireGuard или PPTP.

Можно ли использовать VPN для доступа к камерам видеонаблюдения?

Да, это один из типичных сценариев. Подключившись к VPN-серверу, вы получите доступ к локальной сети, где находятся камеры. Однако важно настроить раздельное туннелирование, чтобы VPN не блокировал доступ к другим локальным устройствам. Также убедитесь, что камеры имеют статические IP-адреса, чтобы вы могли обращаться к ним по известному адресу.

Какие настройки безопасности нужно проверить при настройке VPN-сервера?

Убедитесь, что вы используете надежные пароли и отключите небезопасные методы аутентификации, такие как PAP и CHAP. Обновляйте прошивку роутера, чтобы закрыть известные уязвимости. Для протокола PPTP рекомендуется перейти на более современные протоколы, такие как IPsec или WireGuard. Также настройте файрвол так, чтобы разрешить входящие VPN-соединения только на нужных портах и ограничить количество попыток подключения.

В чем разница между VPN на роутере и VPN на компьютере?

VPN на роутере работает постоянно и обслуживает все устройства в сети, не требуя включенного компьютера. Это удобно для домашних сетей. VPN на компьютере или на сервере дает больше гибкости и производительности, позволяя использовать любой протокол и настраивать сложные правила. Однако такой сервер должен быть всегда включен и обслуживаться. Выбор зависит от ваших потребностей.

Как настроить WireGuard для раздельного туннелирования?

В конфигурационном файле WireGuard параметр AllowedIPs определяет, какие адреса направляются через туннель. По умолчанию если указать 0.0.0.0/0, весь трафик пойдет через VPN, что приведет к недоступности локальной сети. Чтобы исключить локальную подсеть, используйте калькулятор WireGuard: введите AllowedIPs = 0.0.0.0/0 и DisallowedIPs = 192.168.0.0/24 (ваша локальная подсеть). Калькулятор сгенерирует список адресов, который нужно вставить в конфигурацию клиента.

Нужно ли уведомлять Роскомнадзор при использовании VPN в России?

Требования относятся прежде всего к организациям, которые используют VPN для удаленного доступа сотрудникам. Согласно законодательству, компании должны уведомить Роскомнадзор о своих IP-адресах и типах используемых VPN-протоколов, чтобы их трафик не был заблокирован. Для домашнего использования обычно такие уведомления не требуются, но стоит следить за изменениями в законодательстве.