Адрес сервера VPN IKEv2/IPsec: как узнать, настроить и проверить подключение

Разбираем, что такое адрес сервера IKEv2/IPsec, как его узнать и указать при настройке VPN на Windows, Android и других устройствах. Практические примеры, частые ошибки и ответы на вопросы.

Что такое адрес сервера IKEv2/IPsec и зачем он нужен

При настройке VPN-подключения по протоколу IKEv2/IPsec одним из ключевых параметров является адрес сервера. Это может быть IP-адрес (например, 77.228.150.130) или доменное имя (FQDN), например, gw1.mt-courses.ru. Именно на этот адрес клиентское устройство отправляет запрос на установление защищённого туннеля.

Адрес сервера используется на этапе согласования параметров соединения: клиент должен точно знать, куда подключаться, а сервер — подтвердить свою подлинность. Если адрес указан неверно или не совпадает с тем, что прописан в сертификате сервера, соединение не установится.

Важно понимать разницу между адресом сервера и другими параметрами VPN: логином, паролем, типом аутентификации. Адрес — это «дверь», через которую вы заходите, а учётные данные — «ключ». Без правильного адреса даже идеально настроенные сертификаты и пароли не помогут.

В зависимости от конфигурации сервер может быть доступен как по IP, так и по доменному имени. Для домашних и корпоративных VPN чаще используют доменные имена, потому что они не меняются при смене внешнего IP-адреса. Однако в некоторых случаях, особенно при использовании сертификатов, привязка к конкретному IP остаётся обязательной.

Как узнать адрес VPN-сервера IKEv2/IPsec

Способ узнать адрес сервера зависит от того, кто предоставляет VPN-доступ.

Если вы администратор сервера:

  • Для MikroTik адрес сервера — это внешний IP-адрес или FQDN, который вы указывали при создании серверного сертификата. Посмотреть его можно в настройках IP-адресов роутера (/ip address print) или в DNS-записях, если используется домен.
  • Для Ubuntu с StrongSwan адрес сервера задаётся параметром leftid в файле /etc/ipsec.conf. Обычно это доменное имя или IP, на который указывает сертификат.

Если вы пользователь:

  • Адрес сервера обычно предоставляется администратором VPN или указан в документации сервиса. Это может быть строка вида vpn.example.com или 203.0.113.10.
  • В некоторых случаях адрес можно узнать из файла конфигурации, который экспортируется для клиента (например, .p12 или .ovpn).
  • Если вы подключаетесь к коммерческому VPN-сервису, адрес сервера часто указан в личном кабинете или в приложении.

Проверка доступности адреса:

  • Для IP-адреса можно использовать команду ping, но помните, что многие серверы блокируют ICMP-запросы.
  • Для доменного имени — nslookup vpn.example.com или dig vpn.example.com, чтобы убедиться, что DNS-запись указывает на правильный IP.
  • Для проверки порта (обычно UDP 500 и 4500 для IKEv2) можно использовать утилиты вроде nmap или онлайн-сервисы.

Особенности адресации при использовании сертификатов

При настройке IKEv2 с аутентификацией по сертификатам адрес сервера играет критическую роль, потому что он должен точно совпадать с данными, указанными в сертификате.

В сертификате сервера есть два поля, которые проверяются клиентом:

  • Common Name (CN) — основное имя, обычно совпадает с адресом.
  • Subject Alternative Name (SAN) — альтернативные имена, которые могут включать IP-адрес или домен.

Если клиент подключается по IP-адресу, а в сертификате указано только доменное имя, соединение будет отклонено. И наоборот. Поэтому при создании сертификата на MikroTik или StrongSwan важно указывать именно тот адрес, по которому клиенты будут обращаться к серверу.

Например, в статье по настройке MikroTik рекомендуется указывать в поле Name и Common Name IP-адрес сервера, а в Subject Alt. Name — тип IP и сам адрес. Если используется домен, то в SAN добавляется DNS-имя.

Для StrongSwan аналогично: параметр --san server_domain_or_IP должен содержать тот же адрес, что и leftid в конфигурации.

Ещё один нюанс: если вы используете сертификаты Let's Encrypt, они выдаются только для доменных имён, а не для IP-адресов. Поэтому в этом случае адрес сервера обязательно должен быть FQDN.

Как указать адрес сервера при настройке клиента Windows

В Windows подключение к IKEv2 VPN настраивается через стандартный мастер «Настройка VPN-подключения». Адрес сервера вводится в поле «Имя или IP-адрес сервера».

Пошаговая инструкция для Windows 10/11:

  1. Откройте «Параметры» → «Сеть и Интернет» → «VPN».
  2. Нажмите «Добавить VPN-подключение».
  3. В поле «Поставщик услуг VPN» выберите «Windows (встроенный)».
  4. В поле «Имя подключения» введите произвольное название, например, «Work VPN».
  5. В поле «Имя или IP-адрес сервера» введите адрес, который вам предоставил администратор (например, vpn.example.com или 77.228.150.130).
  6. В поле «Тип VPN» выберите «IKEv2».
  7. Укажите тип данных для входа: «Имя пользователя и пароль» или «Сертификат» — в зависимости от настроек сервера.
  8. Нажмите «Сохранить».

После создания подключения можно нажать на него и выбрать «Подключить». Если адрес указан верно и сервер доступен, Windows установит туннель.

Важно: Если используется сертификат, он должен быть установлен в хранилище сертификатов текущего пользователя или компьютера. Также убедитесь, что корневой сертификат CA доверенный.

Настройка адреса сервера на Android и iOS

Мобильные устройства также поддерживают IKEv2/IPsec без дополнительных приложений.

Android:

  • Перейдите в «Настройки» → «Сеть и интернет» → «VPN» → «Добавить VPN».
  • В поле «Имя» введите название, в поле «Тип» выберите «IKEv2/IPsec MSCHAPv2» или «IKEv2/IPsec PSK» — в зависимости от настроек сервера.
  • В поле «Адрес сервера» введите IP или домен.
  • Укажите логин и пароль, если требуется.
  • Сохраните и подключитесь.

iOS (iPhone/iPad):

  • Зайдите в «Настройки» → «Основные» → «VPN и управление устройством» → «VPN» → «Добавить конфигурацию VPN».
  • Выберите тип «IKEv2».
  • В поле «Описание» введите название, в поле «Сервер» — адрес.
  • При необходимости укажите «Удалённый ID» — это обычно тот же адрес, что и сервер.
  • Введите логин и пароль или выберите сертификат.

На мобильных устройствах важно, чтобы адрес сервера был доступен из интернета, а не только из локальной сети. Также убедитесь, что на устройстве установлен корневой сертификат, если используется собственная PKI.

Частые ошибки при указании адреса сервера

Ошибки в адресе сервера — одна из самых распространённых причин неудачного подключения IKEv2. Вот типичные проблемы:

1. Несовпадение адреса с сертификатом. Если сервер настроен на домен vpn.example.com, а клиент подключается по IP 203.0.113.10, соединение будет отклонено с ошибкой аутентификации. Решение — использовать тот адрес, который указан в сертификате.

2. Опечатки в доменном имени. Даже одна лишняя точка или неправильная буква приводят к тому, что DNS не сможет разрешить имя. Проверьте адрес на опечатки.

3. Использование локального IP вместо внешнего. Если вы подключаетесь из интернета, адрес сервера должен быть публичным. Локальные адреса (192.168.x.x, 10.x.x.x) работают только внутри сети.

4. Отсутствие DNS-записи. Если вы используете домен, убедитесь, что A-запись указывает на правильный IP. Проверить можно командой nslookup.

5. Блокировка портов. IKEv2 использует UDP-порты 500 и 4500. Если они закрыты файрволом, подключение не установится, даже если адрес верный.

6. Неправильный тип аутентификации. Адрес сервера может быть верным, но если вы выбрали не тот метод (например, MSCHAPv2 вместо сертификата), сервер отклонит запрос.

Как проверить, что адрес сервера работает

Прежде чем пытаться подключиться, полезно убедиться, что адрес сервера доступен и отвечает на запросы IKE.

Проверка доступности хоста:

  • Для IP: ping 77.228.150.130 — если ответа нет, возможно, сервер блокирует ICMP, но это не значит, что VPN не работает.
  • Для домена: nslookup vpn.example.com — убедитесь, что возвращается правильный IP.

Проверка портов:

  • Используйте nmap -sU -p 500,4500 vpn.example.com, чтобы проверить, открыты ли UDP-порты. Если они фильтруются, VPN-трафик может блокироваться.
  • На Windows можно использовать Test-NetConnection vpn.example.com -Port 500 (но учтите, что UDP-проверка не всегда точна).

Проверка сертификата:

  • Если используется домен, убедитесь, что сертификат сервера действителен и не истёк. Это можно сделать, открыв сайт https://vpn.example.com в браузере (если на сервере настроен HTTPS).
  • Для самоподписанных сертификатов проверьте, что корневой CA установлен на клиенте.

Попытка подключения:

  • Самый надёжный способ — просто попробовать подключиться. Если возникает ошибка, читайте её код. Например, ошибка 13801 в Windows указывает на проблему с сертификатом, а не с адресом.

Адрес сервера при использовании Let's Encrypt и динамических IP

Если ваш VPN-сервер использует сертификаты Let's Encrypt, адрес сервера обязательно должен быть доменным именем. Это связано с тем, что Let's Encrypt не выдаёт сертификаты для IP-адресов.

Как это работает:

  • Вы регистрируете домен, например, vpn.example.com, и настраиваете DNS-запись на ваш внешний IP.
  • На сервере (MikroTik или StrongSwan) запускается процесс получения сертификата через HTTP-проверку. Для этого на время открывается порт 80.
  • После получения сертификата клиенты подключаются по доменному имени, и сертификат автоматически проверяется.

Проблемы с динамическими IP:

  • Если ваш интернет-провайдер выдаёт динамический IP, доменное имя должно обновляться автоматически. Для этого используются DDNS-сервисы (например, DuckDNS, No-IP).
  • При смене IP вам не нужно перевыпускать сертификат, если домен продолжает указывать на новый адрес.
  • Однако если вы используете сертификат, привязанный к IP (что не рекомендуется), при смене адреса придётся перевыпускать сертификат и обновлять настройки клиентов.

Рекомендации:

  • Всегда используйте FQDN для IKEv2, особенно если планируете менять IP.
  • Настройте автоматическое обновление сертификатов Let's Encrypt (на MikroTik это делается через скрипты, на StrongSwan — через certbot).

Сравнение подходов: IP-адрес или доменное имя

Выбор между IP-адресом и доменным именем для адреса сервера IKEv2 зависит от ваших потребностей.

IP-адрес:

  • Плюсы: не нужен DNS, проще для тестирования.
  • Минусы: если IP меняется, придётся перевыпускать сертификаты и обновлять все клиенты. Также сложнее запомнить.
  • Подходит для временных или тестовых конфигураций.

Доменное имя:

  • Плюсы: не зависит от смены IP, легко запомнить, можно использовать Let's Encrypt.
  • Минусы: требует настройки DNS и, возможно, DDNS.
  • Рекомендуется для постоянных VPN-серверов.

Гибридный подход:

  • Некоторые администраторы настраивают сервер так, чтобы он принимал подключения и по IP, и по домену. Для этого в сертификате указываются оба значения в SAN. Однако это усложняет конфигурацию и не всегда поддерживается клиентами.

Практический совет:

  • Если вы настраиваете VPN для себя и у вас статический IP, можно использовать IP. Если для бизнеса или семьи — лучше домен.

Заключение: ключевые моменты при работе с адресом сервера IKEv2

Адрес сервера — это фундамент любого IKEv2/IPsec-подключения. Без правильно указанного адреса невозможно установить туннель, даже если все остальные настройки верны.

Основные выводы:

  • Адрес может быть IP или FQDN, но должен точно совпадать с сертификатом сервера.
  • При использовании Let's Encrypt обязателен домен.
  • Для динамических IP используйте DDNS.
  • Проверяйте доступность адреса и портов перед подключением.
  • На клиентах Windows, Android, iOS адрес вводится в соответствующее поле мастера настройки.

Если вы столкнулись с ошибкой подключения, в первую очередь проверьте адрес сервера, а затем сертификаты и порты. Часто проблема решается простым исправлением опечатки или заменой IP на домен.

Надеемся, это руководство помогло вам разобраться в вопросе. Удачных подключений!

Вопросы и ответы

Что делать, если при подключении IKEv2 возникает ошибка 13801?

Ошибка 13801 в Windows обычно указывает на проблему с сертификатом. Чаще всего это означает, что промежуточный сертификат Let's Encrypt R3 не установлен в хранилище «Промежуточные доверенные центры сертификации» компьютера. Скачайте сертификат с официального сайта Let's Encrypt и установите его в хранилище Локального компьютера, а не пользователя. Также проверьте, что адрес сервера совпадает с именем в сертификате.

Можно ли использовать IP-адрес вместо домена для IKEv2 с Let's Encrypt?

Нет, Let's Encrypt не выдаёт сертификаты для IP-адресов. Если вы хотите использовать бесплатные сертификаты, вам обязательно нужно доменное имя. В противном случае придётся создавать собственную PKI и выпускать сертификаты с IP в поле SAN.

Как узнать адрес VPN-сервера, если я его забыл?

Если вы администратор, посмотрите конфигурацию сервера: на MikroTik это внешний IP или FQDN из сертификата, на StrongSwan — параметр leftid в /etc/ipsec.conf. Если вы пользователь, обратитесь к администратору или проверьте документацию сервиса. Также адрес может быть указан в файле конфигурации клиента, например, в .p12 или .ovpn.

Почему VPN не подключается, если адрес сервера верный?

Причин может быть несколько: закрыты UDP-порты 500 и 4500, неверный тип аутентификации, отсутствие доверия к сертификату, блокировка VPN-трафика провайдером. Проверьте доступность портов с помощью nmap, убедитесь, что на клиенте установлен корневой сертификат, и попробуйте другой метод аутентификации.

Нужно ли указывать порт в адресе сервера IKEv2?

Обычно нет. IKEv2 использует стандартные UDP-порты 500 и 4500, и клиенты подставляют их автоматически. Указывать порт в адресе не требуется, если только сервер не настроен на нестандартный порт, что встречается редко.

Как изменить адрес сервера в уже настроенном VPN-подключении Windows?

Откройте «Параметры» → «Сеть и Интернет» → «VPN», выберите нужное подключение и нажмите «Изменить». В поле «Имя или IP-адрес сервера» введите новый адрес и сохраните изменения. После этого попробуйте подключиться снова.