Что такое L2TP/IPsec и почему он до сих пор используется
L2TP/IPsec — это связка из двух протоколов: сам L2TP (Layer 2 Tunneling Protocol) создаёт туннель между вашим компьютером и VPN-сервером, а IPsec отвечает за шифрование и аутентификацию. Такая архитектура обеспечивает совместимость с большим количеством серверов, включая корпоративные решения на базе Windows Server, маршрутизаторы Cisco, MikroTik и многие другие устройства.
Несмотря на появление более современных протоколов, таких как IKEv2 или WireGuard, L2TP/IPsec остаётся востребованным в корпоративной среде. Причины — широкая поддержка в старых и новых операционных системах, простота настройки на стороне сервера и возможность использовать общий предварительный ключ (PSK) без необходимости разворачивать инфраструктуру сертификатов.
В Windows 11 встроенный VPN-клиент поддерживает L2TP/IPsec как с PSK, так и с сертификатами. Это значит, что для подключения к большинству корпоративных VPN вам не потребуется устанавливать дополнительное программное обеспечение — достаточно настроить встроенный профиль.
Что нужно знать перед настройкой: параметры и требования
Перед созданием VPN-подключения необходимо получить от администратора или провайдера точные параметры. Без них настройка невозможна, а ошибки ввода приводят к нерабочему профилю.
Вот минимальный набор данных:
- Адрес сервера — IP-адрес или доменное имя, например
vpn.example.com. - Тип подключения — в нашем случае L2TP/IPsec with pre-shared key или with certificate.
- Общий ключ (PSK) — секретная строка, которая должна совпадать с ключом на сервере.
- Логин и пароль — учётные данные пользователя VPN.
- Метод аутентификации — обычно MS-CHAP v2, но может быть и EAP.
Также стоит уточнить, требуется ли использовать шлюз удалённой сети (то есть направлять весь трафик через VPN) или только доступ к корпоративным ресурсам. Эта настройка влияет на маршрутизацию и может быть изменена позже.
Важно понимать: Windows не умеет угадывать параметры. Если вы выберете неверный тип VPN или метод аутентификации, повторный ввод пароля не поможет — нужно будет исправить профиль.
Пошаговая настройка L2TP/IPsec через «Параметры» Windows 11
Самый простой способ создать VPN-подключение — использовать графический интерфейс «Параметры». Выполните следующие шаги:
- Нажмите Пуск → Параметры (или Win+I).
- Перейдите в раздел Сеть и Интернет → VPN.
- Нажмите Добавить VPN.
- В открывшемся окне заполните поля:
- Поставщик услуг VPN — Windows (встроенный).
- Имя подключения — любое понятное название, например «Рабочий VPN».
- Имя или адрес сервера — адрес, полученный от администратора.
- Тип VPN — выберите L2TP/IPsec with pre-shared key (или with certificate, если используется сертификат).
- Общий ключ — введите PSK.
- Тип данных для входа — «Имя пользователя и пароль».
- Имя пользователя и Пароль — учётные данные.
- Нажмите Сохранить.
После сохранения профиль появится в списке VPN. Для подключения нажмите на него и выберите Подключить. Если всё настроено верно, статус изменится на «Подключено».
Обратите внимание: в английской версии интерфейса поля называются VPN provider, Connection name, Server name or address, VPN type, Type of sign-in info. Не перепутайте их при заполнении.
Настройка через PowerShell: автоматизация и продвинутые параметры
Для системных администраторов или пользователей, которым нужно создать несколько одинаковых профилей, удобнее использовать PowerShell. Модуль VpnClient предоставляет командлеты для управления VPN-подключениями.
Создадим профиль L2TP/IPsec с PSK:
Add-VpnConnection `
-Name "Рабочий VPN" `
-ServerAddress "vpn.example.com" `
-TunnelType L2tp `
-L2tpPsk "ВАШ_ПРЕДВАРИТЕЛЬНО_СОГЛАСОВАННЫЙ_КЛЮЧ" `
-AuthenticationMethod MSChapv2 `
-EncryptionLevel Required `
-RememberCredential `
-PassThruРазберём ключевые параметры:
-TunnelType L2tp— задаёт тип туннеля L2TP.-L2tpPsk— указывает общий ключ.-AuthenticationMethod MSChapv2— метод аутентификации (может быть Eap, Certificate и другие).-EncryptionLevel Required— требует шифрование.-RememberCredential— сохраняет логин и пароль, чтобы не вводить их каждый раз.-PassThru— выводит созданный профиль для проверки.
Если профиль должен быть доступен всем пользователям компьютера, добавьте параметр -AllUserConnection. Без него профиль будет виден только текущему пользователю.
Для просмотра существующих профилей используйте Get-VpnConnection, для изменения — Set-VpnConnection. Например:
Set-VpnConnection -Name "Рабочий VPN" -ServerAddress "new-vpn.example.com" -PassThruВажно: не храните PSK и пароли в открытом виде в скриптах, особенно если они попадут в общий доступ.
Особенности L2TP/IPsec: почему возникают ошибки и как их избежать
L2TP/IPsec — протокол с долгой историей, и в Windows его реализация имеет ряд особенностей, которые могут приводить к ошибкам. Рассмотрим самые распространённые проблемы.
Ошибка 789 — «Попытка L2TP-подключения не удалась из-за ошибки, произошедшей на уровне безопасности во время согласований с удаленным компьютером». Эта ошибка часто возникает, когда IPsec не может согласовать параметры шифрования. Причины могут быть разными: несовпадение PSK, неверная дата и время на компьютере, блокировка UDP-портов 500 и 4500.
Ошибка 809 — «Не удалось установить связь между компьютером и VPN-сервером». Обычно указывает на проблему с NAT или неправильной настройкой NAT-T. Подробнее об этом — в следующем разделе.
Ошибка 800 — «Не удалось установить соединение с VPN-сервером». Часто связана с недоступностью сервера или блокировкой портов.
Чтобы избежать этих ошибок, проверьте:
- Правильность ввода PSK и адреса сервера.
- Синхронизацию времени (Windows должна быть настроена на автоматическую синхронизацию).
- Доступность UDP-портов 500, 1701 и 4500 на пути к серверу.
- Совпадение метода аутентификации с тем, что ожидает сервер.
Если ошибка появляется только при подключении с нескольких компьютеров из одной локальной сети, возможно, дело в известном баге Windows, о котором рассказано далее.
Проблемы с NAT и NAT-T: как исправить подключение за маршрутизатором
IPsec, используемый в L2TP, изначально не поддерживает NAT (Network Address Translation). Это означает, что если VPN-сервер или клиент находятся за маршрутизатором с NAT, стандартный IPsec-трафик может не пройти. Для решения этой проблемы был разработан протокол NAT-T (NAT Traversal), который инкапсулирует IPsec-пакеты в UDP-дейтаграммы на порту 4500.
В большинстве операционных систем NAT-T включён по умолчанию, но в Windows есть известная особенность: для корректной работы L2TP/IPsec за NAT может потребоваться изменение реестра.
Если ваш VPN-сервер или клиент находится за NAT, выполните следующие шаги:
- Откройте редактор реестра (
regedit.exe). - Перейдите в ветку
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent. - Создайте параметр DWORD с именем
AssumeUDPEncapsulationContextOnSendRule. - Установите значение:
1— если VPN-сервер находится за NAT.2— если и сервер, и клиент находятся за NAT.
- Перезагрузите компьютер.
Этот параметр заставляет Windows предполагать, что UDP-инкапсуляция необходима, и включает поддержку NAT-T. Без него подключение к серверу за NAT может завершаться ошибкой 809.
Также важно, чтобы на маршрутизаторе были открыты UDP-порты 500 (IKE) и 4500 (NAT-T). Порт 1701 (L2TP) пробрасывать не обязательно, так как L2TP работает внутри IPsec-туннеля.
Известный баг Windows: несколько подключений с одного IP
Существует давняя проблема, связанная с реализацией L2TP/IPsec в Windows: если из одной локальной сети несколько компьютеров пытаются одновременно подключиться к одному и тому же VPN-серверу, второе подключение может завершиться ошибкой 789 или 809. При этом на устройствах с Linux, macOS или Android такой проблемы нет.
Причина кроется в том, как Windows обрабатывает IPsec-согласование при использовании общего внешнего IP-адреса. К счастью, эту проблему можно обойти с помощью двух параметров реестра.
Откройте редактор реестра и перейдите в ветку HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters. Создайте или измените следующие параметры DWORD:
AllowL2TPWeakCrypto— установите значение1. Это разрешает использование слабых алгоритмов шифрования (MD5 и DES), которые могут требоваться для совместимости.ProhibitIPSec— установите значение0. Это гарантирует, что IPsec не будет отключён.
После изменения параметров перезагрузите компьютер. Это должно позволить нескольким Windows-клиентам из одной сети подключаться к одному VPN-серверу одновременно.
Обратите внимание: включение AllowL2TPWeakCrypto снижает уровень безопасности, поэтому применяйте этот параметр только в том случае, если сервер требует слабые алгоритмы, и вы понимаете риски.
Дополнительные советы по устранению неполадок
Если вы выполнили все настройки, но подключение всё равно не работает, попробуйте следующие шаги.
Проверьте службы Windows. Убедитесь, что службы IKE and AuthIP IPsec Keying Modules (IKEEXT) и IPsec Policy Agent (PolicyAgent) запущены. Выполните в PowerShell:
Get-Service IKEEXT, PolicyAgentЕсли они остановлены, запустите их:
Start-Service IKEEXT, PolicyAgentПересоздайте виртуальные адаптеры. Иногда проблема связана с повреждёнными драйверами WAN Miniport. Откройте «Диспетчер устройств», найдите раздел «Сетевые адаптеры», удалите виртуальные адаптеры WAN Miniport (L2TP) и WAN Miniport (IKEv2), затем перезагрузите компьютер. Windows автоматически переустановит их.
Проверьте настройки безопасности профиля. В свойствах VPN-подключения (через ncpa.cpl) на вкладке «Безопасность» убедитесь, что выбран правильный тип VPN и разрешён протокол MS-CHAP v2. Также включите опцию «Enable LCP Extension» на вкладке «Параметры» → «Параметры PPP».
Используйте команду rasdial для диагностики. Подключение через командную строку может дать более подробную информацию об ошибке:
rasdial "Рабочий VPN" логин парольЕсли команда возвращает код ошибки, поищите его значение в документации Microsoft.
Сравнение L2TP/IPsec с другими протоколами: когда выбирать L2TP
Windows 11 поддерживает несколько типов VPN-подключений: IKEv2, SSTP, PPTP и L2TP/IPsec. У каждого есть свои сильные и слабые стороны.
- IKEv2 — современный протокол, устойчив к смене сети (например, при переходе с Wi-Fi на мобильный интернет). Требует сертификатов или EAP-аутентификации. Хорош для мобильных пользователей.
- SSTP — работает поверх TLS (обычно порт 443), что позволяет обходить большинство файрволов. Но поддержка на стороне сервера ограничена в основном Windows.
- PPTP — устаревший и небезопасный протокол. Используйте только если сервер не поддерживает ничего другого.
- L2TP/IPsec — компромисс между совместимостью и безопасностью. Работает на большинстве устройств, но может блокироваться файрволами, так как использует UDP-порты 500 и 4500.
Если ваш VPN-сервер поддерживает IKEv2, обычно стоит выбрать его — он быстрее и надёжнее. Однако если сервер настроен только на L2TP/IPsec (что часто бывает в корпоративных сетях), встроенный клиент Windows 11 справится с этой задачей без проблем.
Важно помнить: Windows 11 не поддерживает OpenVPN и WireGuard через встроенный мастер. Для этих протоколов потребуется установить отдельное приложение от провайдера.
Безопасность L2TP/IPsec: что нужно знать
L2TP/IPsec считается достаточно безопасным, если правильно настроен. Однако есть несколько моментов, о которых стоит помнить.
Во-первых, IPsec использует алгоритмы шифрования, которые могут быть устаревшими. По умолчанию Windows может использовать AES, но в некоторых конфигурациях (особенно при включении AllowL2TPWeakCrypto) применяются MD5 и DES, которые считаются небезопасными. Если ваш сервер поддерживает AES, убедитесь, что он используется.
Во-вторых, L2TP/IPsec уязвим к блокировке: поскольку он использует фиксированные UDP-порты, файрволы могут легко его заблокировать. В странах с жёсткой интернет-цензурой L2TP/IPsec часто не работает.
В-третьих, безопасность зависит от надёжности PSK. Если ключ слабый или скомпрометирован, злоумышленник может расшифровать трафик. Используйте длинные случайные ключи и меняйте их периодически.
Наконец, не забывайте, что VPN защищает только трафик между вашим устройством и VPN-сервером. Если вы используете публичный Wi-Fi, VPN — хороший способ защитить данные от перехвата, но он не защищает от вредоносного ПО на вашем компьютере.
Вопросы и ответы
Почему при подключении L2TP/IPsec в Windows 11 появляется ошибка 809?
Ошибка 809 обычно указывает на проблему с NAT. Если VPN-сервер или клиент находятся за маршрутизатором с NAT, Windows может не использовать NAT-T автоматически. Решение — добавить параметр реестра AssumeUDPEncapsulationContextOnSendRule в ветке HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent и установить значение 1 или 2 в зависимости от конфигурации. Также проверьте, что UDP-порты 500 и 4500 открыты на файрволе.
Как настроить L2TP/IPsec VPN в Windows 11 через PowerShell?
Используйте командлет Add-VpnConnection с параметрами -TunnelType L2tp и -L2tpPsk. Пример:
Add-VpnConnection -Name "Рабочий VPN" -ServerAddress "vpn.example.com" -TunnelType L2tp -L2tpPsk "ваш_ключ" -AuthenticationMethod MSChapv2 -EncryptionLevel Required -RememberCredential -PassThruДля создания профиля для всех пользователей добавьте -AllUserConnection.
Что делать, если L2TP/IPsec VPN не работает из-за ошибки 789?
Ошибка 789 возникает при сбое согласования IPsec. Проверьте правильность PSK, синхронизацию времени, доступность UDP-портов 500 и 4500. Также убедитесь, что службы IKEEXT и PolicyAgent запущены. Если проблема возникает при нескольких одновременных подключениях с одного IP, добавьте параметры реестра AllowL2TPWeakCrypto=1 и ProhibitIPSec=0 в ветке HKLM\SYSTEM\CurrentControlSet\Services\RasMan\Parameters и перезагрузите компьютер.
Нужно ли пробрасывать порт 1701 на маршрутизаторе для L2TP/IPsec?
Нет, если используется NAT-T. L2TP работает внутри IPsec-туннеля, поэтому достаточно открыть UDP-порты 500 (IKE) и 4500 (NAT-T). Порт 1701 используется только внутри туннеля и не требует проброса, если сервер находится за NAT.
Можно ли использовать L2TP/IPsec для обхода блокировок в России?
L2TP/IPsec использует фиксированные UDP-порты, которые легко блокируются провайдерами. В России этот протокол часто не работает из-за блокировок. Для обхода блокировок лучше использовать более современные протоколы, такие как WireGuard или OpenVPN, которые могут маскировать трафик.
Как отключить использование шлюза в удалённой сети для L2TP VPN?
Откройте свойства VPN-подключения (через ncpa.cpl), перейдите на вкладку «Сеть», выберите «IP версии 4 (TCP/IPv4)», нажмите «Свойства», затем «Дополнительно» и снимите галочку «Использовать основной шлюз в удалённой сети». Это позволит направлять через VPN только трафик к корпоративным ресурсам, а не весь интернет-трафик.