Настройка встроенного VPN-клиента для подключений User VPN P2S с проверкой подлинности по сертификату — Windows

Если шлюз "точка — сеть" (P2S) пользователя настроен для использования IKEv2/SSTP и проверки подлинности сертификата, вы можете подключиться к виртуальной сети с помощью собственного VPN-клиента, который входит в операционную систему Windows. В этой статье описаны действия по настройке собственного VPN-клиента и подключению к виртуальной сети.

Созданные вами файлы конфигурации VPN-клиента предназначены специально для конфигурации шлюза VPN User P2S. Если в конфигурацию VPN P2S вносятся изменения после создания файлов (например, изменяется тип протокола VPN или тип проверки подлинности), необходимо создать новые файлы конфигурации VPN-клиента и применить эту новую конфигурацию ко всем VPN-клиентам, которых вы хотите подключить.

Перед началом

Эта статья относится к клиентам операционной системы Windows. Перед началом действий по настройке клиента убедитесь, что вы находитесь в правильной статье конфигурации VPN-клиента. В следующей таблице приведены статьи о конфигурации, доступные для VPN-клиентов пользователей. Шаги различаются в зависимости от типа проверки подлинности, типа туннеля и клиентской ОС.

Метод аутентификации Тип туннеля ОС клиента VPN-клиент
Сертификат IKEv2, SSTP Windows Собственный VPN-клиент
IKEv2 macOS Собственный VPN-клиент
IKEv2 Linux strongSwan
OpenVPN Windows VPN-клиент Azure
Клиент OpenVPN версии 2.x
Клиент OpenVPN версии 3.x
OpenVPN macOS Клиент OpenVPN
OpenVPN iOS Клиент OpenVPN
OpenVPN Linux Клиент OpenVPN
Microsoft Entra ID OpenVPN Windows VPN-клиент Azure
OpenVPN macOS VPN-клиент Azure

Предварительные требования

В этой статье предполагается, что вы уже выполнили следующие предварительные требования:

  • Вы настроили виртуальную глобальную сеть в соответствии с инструкциями, описанными в статье "Создание vpn-подключений типа "точка — сеть". Конфигурация VPN пользователя должна использовать проверку подлинности сертификата и тип туннеля OpenVPN.
  • Вы создали и скачали файлы конфигурации VPN-клиента. Инструкции по созданию пакета конфигурации профиля VPN-клиента см. в разделе "Создание файлов конфигурации VPN-клиента".
  • Вы можете создать сертификаты клиента или получить соответствующие сертификаты клиента, необходимые для проверки подлинности.

Рабочий процесс

Рабочий процесс для этой статьи выглядит следующим образом:

  1. Создайте и установите сертификаты клиента, если вы еще этого не сделали.
  2. Просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
  3. Настройте собственный VPN-клиент, который уже установлен на компьютере Windows.
  4. Подключитесь к Azure.

Установка сертификатов клиента

Если параметры конфигурации VPN пользователя настроены для проверки подлинности сертификата, для проверки подлинности на каждом подключаемом клиентском компьютере должен быть установлен сертификат клиента. Далее в этой статье описаны сертификаты клиента, которые вы устанавливаете в этом разделе. Устанавливаемый сертификат клиента должен быть экспортирован с закрытым ключом и содержать все сертификаты в пути сертификации.

  • Инструкции по созданию сертификата клиента см. в разделе Создание и экспорт сертификатов.

  • Инструкции по установке сертификата клиента см. в разделе Установка сертификатов клиента.

  • Чтобы просмотреть установленный сертификат клиента, откройте раздел Управление сертификатами пользователей. Сертификат клиента устанавливается в каталог Current User\Personal\Certificates.

Просмотр файлов конфигурации

Пакет конфигурации профиля VPN-клиента содержит определенные папки. Файлы в папках содержат параметры, необходимые для настройки профиля VPN-клиента на клиентском компьютере. Файлы и содержащиеся в них параметры зависят от VPN-шлюза, а также от типа аутентификации и типа туннеля, для использования которых настроен ваш VPN-шлюз.

Найдите и распакуйте созданный пакет конфигурации профиля VPN-клиента. Для проверки подлинности сертификата и IKEv2/SSTP вы увидите следующие файлы:

  • WindowsAmd64 и WindowsX86 содержат 64-разрядные и 32-разрядные пакеты установщика Windows соответственно. Пакет установщика WindowsAmd64 предназначен для всех поддерживаемых 64-разрядных клиентов Windows, а не только AMD.
  • Универсальный содержит общие сведения, используемые для создания собственной конфигурации VPN-клиента. Папка Generic доступна, если на шлюзе настроен IKEv2 или SSTP+IKEv2. Если настроен только SSTP, то папка Generic отсутствует.

Подключиться

Если вы указали IKEv2 как тип VPN-туннеля для конфигурации VPN пользователя, вы можете подключиться с помощью собственного VPN-клиента Windows, уже установленного на компьютере.

  1. Выберите файлы конфигурации VPN-клиента, которые соответствуют архитектуре компьютера Windows. Для 64-разрядной архитектуры процессора выберите пакет установщика VpnClientSetupAmd64. Для 32-разрядной архитектуры процессора выберите пакет установщика VpnClientSetupX86.

  2. Дважды щелкните пакет, чтобы установить его. Если появится всплывающее окно SmartScreen, выберите More info, а затем — Run anyway.

  3. На клиентском компьютере перейдите на страницу VPN и выберите настроенное подключение. Щелкните Подключить.

Следующие шаги

Сведения об изменении дополнительных параметров VPN-подключения пользователя по типу P2S см. в Руководстве по созданию VPN-подключения пользователя по типу P2S.