Какие порты использует Kerio VPN и зачем они нужны
Kerio Control — это межсетевой экран и VPN-сервер, который поддерживает несколько технологий удаленного доступа. Для каждой из них используются свои порты, и понимание этих номеров критически важно для настройки проброса, правил трафика и диагностики.
Основные порты, которые нужно знать:
- 4090 (TCP) — стандартный порт для проприетарного протокола Kerio VPN. Этот порт используется клиентами Kerio VPN Client для подключения к серверу. В большинстве случаев его не меняют, но при необходимости администратор может указать другой порт в настройках VPN-сервера.
- 443 (TCP/UDP) — порт для IPsec VPN, который часто используется для обхода блокировок и маскировки трафика под HTTPS. В Kerio Control можно настроить IPsec поверх 443 порта, что удобно для сетей, где разрешен только веб-трафик.
- 500 (UDP) и 4500 (UDP) — стандартные порты для IKE (Internet Key Exchange) и NAT-T (NAT Traversal) в IPsec. Они используются при настройке IPsec-туннелей между сайтами или для клиентских подключений.
- 1701 (TCP) — порт для L2TP, который часто используется в связке с IPsec для шифрования.
Важно понимать, что Kerio Control поддерживает два типа VPN-серверов: собственный Kerio VPN (порт 4090) и стандартный IPsec VPN (порты 500, 4500, а также 443 при использовании специальных настроек). Это позволяет подключаться как с помощью фирменного клиента, так и с помощью встроенных средств операционной системы (Windows, macOS, Android, iOS).
При планировании сетевой инфраструктуры учитывайте, что порты должны быть открыты на внешнем межсетевом экране (если Kerio Control находится за другим устройством) и не конфликтовать с другими службами. Например, порт 443 часто занят веб-сервером, поэтому при использовании IPsec поверх 443 нужно убедиться, что он свободен или настроить переадресацию.
Как работает проброс портов в Kerio Control
Проброс портов (port forwarding) — это механизм NAT, который позволяет направлять входящий трафик с внешнего интерфейса на конкретное устройство внутри локальной сети. В Kerio Control этот процесс реализуется через правила трафика (Traffic Rules) и настройки NAT.
Когда пакет приходит на внешний IP-адрес Kerio Control, межсетевой экран проверяет его соответствие правилам. Если правило разрешает трафик на определенный порт и указывает внутренний IP-адрес назначения, пакет перенаправляется на этот адрес. Без такого правила пакет отбрасывается, и устройство внутри сети остается недоступным из интернета.
Для настройки проброса портов в Kerio Control необходимо:
- Перейти в раздел Правила трафика (Traffic Rules).
- Создать новое правило, нажав кнопку Добавить.
- Указать протокол (TCP, UDP или оба) и внешний порт, который будет слушать шлюз.
- В поле Назначение указать локальный IP-адрес целевого устройства и его внутренний порт.
- Выбрать действие Разрешить и при необходимости включить учет трафика.
Важно помнить, что проброс портов работает только для входящих соединений. Исходящие соединения обычно разрешены по умолчанию, но для некоторых приложений (например, торрент-клиентов) может потребоваться настройка правил для входящего трафика.
Также следует учитывать, что Kerio Control поддерживает несколько внешних интерфейсов. При создании правила нужно указать, с какого интерфейса принимать трафик (например, WAN). Если у вас несколько провайдеров, правила могут различаться для каждого интерфейса.
Настройка VPN-сервера Kerio Control: порты 4090 и IPsec
Для включения VPN-сервера в Kerio Control необходимо выполнить несколько шагов. В веб-консоли управления перейдите в раздел Интерфейсы и убедитесь, что VPN-сервер включен. Затем откройте его настройки двойным кликом.
В разделе Общие настройки вы можете выбрать, какие типы VPN использовать: Kerio VPN, IPsec или оба. Для каждого типа доступны свои параметры.
Kerio VPN:
- Порт по умолчанию — 4090 (TCP). Вы можете изменить его, если это необходимо, но учтите, что клиенты должны быть настроены на тот же порт.
- Для аутентификации используется сертификат или предварительный ключ. В большинстве случаев достаточно ключа, который задается в настройках.
- Если клиентам нужен доступ в интернет через VPN, установите соответствующую галочку в настройках.
IPsec VPN:
- Для IPsec используются стандартные порты 500 (IKE) и 4500 (NAT-T). Также можно настроить IPsec поверх 443 порта, что полезно для обхода фильтрации.
- Аутентификация может выполняться с помощью сертификата или предварительного ключа. Сертификаты требуют установки на клиентские устройства, поэтому чаще используется ключ.
- Для пользователей, не входящих в домен, необходимо включить опцию Сохранить пароль в формате, совместимом с MS-CHAP v2 в свойствах пользователя.
После настройки VPN-сервера необходимо создать правила трафика, разрешающие входящие подключения на соответствующие порты. В разделе Правила трафика добавьте правила для порта 4090 (Kerio VPN) и для портов 500, 4500 (IPsec). Также разрешите доступ VPN-клиентов к ресурсам локальной сети и, при необходимости, в интернет.
Важно: если Kerio Control находится за другим межсетевым экраном (например, за роутером провайдера), необходимо настроить проброс портов на этом устройстве, чтобы трафик доходил до Kerio Control.
Настройка клиентского VPN-подключения на Windows
Для подключения к Kerio VPN с компьютера под управлением Windows можно использовать встроенные средства ОС, если настроен IPsec или L2TP. Для проприетарного Kerio VPN потребуется установить Kerio VPN Client.
Рассмотрим настройку клиента для IPsec VPN на примере Windows 7 (в более новых версиях действия аналогичны):
- Откройте Центр управления сетями и общим доступом.
- Выберите Настройка нового подключения к сети.
- Выберите Подключение к рабочему месту и нажмите Далее.
- Выберите Использовать мое подключение к Интернету (VPN).
- Введите IP-адрес или DNS-имя сервера Kerio Control, укажите имя подключения и установите галочку Не подключаться сейчас.
- Введите имя пользователя и пароль для авторизации. Если Kerio Control подключен к домену, укажите домен.
- После создания подключения откройте его Свойства.
- На вкладке Безопасность выберите тип VPN: IPsec или L2TP/IPsec. Введите предварительный ключ или укажите сертификат, если он используется.
- На вкладке Сеть выберите Протокол Интернета версии 4 (TCP/IPv4) и нажмите Свойства. В дополнительных параметрах решите, использовать ли основной шлюз в удаленной сети.
Если вы не устанавливаете галочку Использовать основной шлюз в удаленной сети, то для доступа к ресурсам локальной сети через VPN потребуется добавить статический маршрут. Для этого выполните в командной строке:
route -p ADD 192.168.10.0 MASK 255.255.255.0 172.26.227.1 METRIC 1 IF 20Здесь 192.168.10.0 — удаленная локальная сеть, 172.26.227.1 — IP-адрес VPN-сервера, 20 — номер интерфейса (можно узнать командой route PRINT).
После настройки подключение можно запустить, выбрав его в списке сетевых подключений.
Проброс портов для веб-сервера и RDP через Kerio Control
Проброс портов часто используется для публикации веб-серверов и организации удаленного рабочего стола (RDP). Рассмотрим оба сценария.
Веб-сервер (HTTP/HTTPS):
Для доступа к веб-серверу из интернета необходимо пробросить порты 80 (HTTP) и 443 (HTTPS). В Kerio Control создайте правило трафика:
- Протокол: TCP
- Внешний порт: 80 и 443 (можно указать диапазон или отдельные правила)
- Назначение: локальный IP-адрес веб-сервера, порт 80 и 443 соответственно
Убедитесь, что на самом веб-сервере эти порты не заняты другими службами, и что встроенный брандмауэр ОС разрешает входящие подключения.
RDP (удаленный рабочий стол):
Для RDP используется порт 3389 (TCP). Создайте правило проброса на этот порт, указав внутренний IP-адрес целевой машины. Однако прямое открытие RDP в интернет небезопасно — рекомендуется ограничить доступ по IP-адресам источников или использовать VPN-туннель для подключения к внутренней сети.
В Kerio Control можно ограничить источник в правиле трафика, указав конкретный IP-адрес или подсеть, с которой разрешены подключения. Это снижает риск атак на RDP.
Также стоит учитывать, что некоторые провайдеры блокируют порт 80 или 443 для домашних тарифов. В этом случае можно использовать нестандартные порты (например, 8080 для веб-сервера) или обратиться к провайдеру за статическим IP-адресом.
Особенности настройки портов для игр и специализированных приложений
Для игровых серверов и приложений, требующих входящих подключений, необходимо настроить проброс соответствующих портов. В Kerio Control это делается аналогично другим правилам трафика.
Типичные порты для популярных приложений:
- Minecraft — 25565 (TCP)
- Counter-Strike / Team Fortress 2 — 27015 (UDP) и 27020 (TCP)
- Steam — 27015 (UDP), 3478 (UDP)
- Discord — 5000-6000 (TCP/UDP)
- Торрент-клиенты — 6881-6889 (TCP/UDP)
При настройке важно:
- Убедиться, что целевое устройство имеет статический IP-адрес или зарезервированный адрес в DHCP, чтобы правило не перестало работать после перезагрузки.
- Создать правила для TCP и UDP, если приложение использует оба протокола.
- Проверить, не блокирует ли встроенный брандмауэр ОС нужные порты.
Для торрент-клиентов также важно, чтобы порт был открыт и в настройках самого клиента. После настройки проброса перезапустите приложение и проверьте статус порта (например, через сайты проверки портов).
Некоторые игры используют динамический диапазон портов для голосового чата, поэтому может потребоваться открыть целый диапазон. В этом случае в правиле укажите диапазон портов, например, 5000-6000.
Безопасность при пробросе портов: ограничение доступа и DMZ
Проброс портов открывает доступ к внутренним устройствам из интернета, что создает риски безопасности. Чтобы минимизировать угрозы, следует применять дополнительные меры.
Ограничение доступа по IP:
В правилах трафика Kerio Control можно указать конкретные IP-адреса или подсети, с которых разрешены подключения. Например, для RDP можно разрешить доступ только с рабочего IP-адреса администратора. Это значительно снижает поверхность атаки.
Использование DMZ:
DMZ (демилитаризованная зона) — это отдельный сегмент сети, в который помещаются серверы, доступные из интернета. В Kerio Control можно настроить DMZ-интерфейс и разместить там веб-сервер или другое публичное устройство. При этом внутренняя сеть остается изолированной, и даже если DMZ-устройство будет скомпрометировано, злоумышленник не получит доступ к основным ресурсам.
VPN вместо проброса:
Для удаленного доступа к внутренним ресурсам безопаснее использовать VPN, а не проброс портов. VPN шифрует трафик и требует аутентификации, что защищает от несанкционированного доступа. Kerio Control поддерживает несколько типов VPN, включая IPsec и собственный Kerio VPN.
Дополнительные меры:
- Регулярно обновляйте Kerio Control и используйте сложные пароли.
- Включайте журналирование и мониторинг трафика для обнаружения подозрительной активности.
- Используйте двухфакторную аутентификацию для VPN, если это поддерживается.
Помните, что проброс портов — это компромисс между доступностью и безопасностью. Чем меньше портов открыто, тем безопаснее сеть.
Типичные ошибки при настройке VPN и проброса портов
При настройке VPN и проброса портов пользователи часто сталкиваются с типичными проблемами. Рассмотрим наиболее распространенные и способы их решения.
Порт не открывается после настройки:
- Проверьте, не блокирует ли встроенный брандмауэр ОС на целевом устройстве нужный порт.
- Убедитесь, что внутренний IP-адрес устройства совпадает с указанным в правиле. Если адрес назначается по DHCP, он может измениться после перезагрузки.
- Проверьте, нет ли конфликтующих правил в Kerio Control. Иногда более раннее правило блокирует трафик.
- Убедитесь, что шлюз по умолчанию на целевом устройстве настроен правильно.
VPN-подключение не устанавливается:
- Проверьте, что на сервере включен соответствующий тип VPN (Kerio VPN или IPsec).
- Убедитесь, что порты 4090, 500, 4500 открыты на межсетевом экране и проброшены, если Kerio Control находится за другим устройством.
- Проверьте правильность введенного предварительного ключа или сертификата.
- Для IPsec убедитесь, что у пользователя включена опция Сохранить пароль в формате, совместимом с MS-CHAP v2, если сервер не в домене.
Нет доступа к ресурсам локальной сети через VPN:
- Проверьте правила трафика, разрешающие доступ VPN-клиентов к локальной сети.
- Если не используется основной шлюз в удаленной сети, добавьте статический маршрут на клиенте.
- Убедитесь, что на сервере разрешен доступ к нужным подсетям.
Проброс портов работает, но приложение не отвечает:
- Проверьте, что приложение слушает правильный порт на целевом устройстве (команда
netstat -an). - Убедитесь, что протокол (TCP/UDP) указан верно.
- Проверьте, не блокирует ли провайдер порт.
Для диагностики используйте онлайн-сканеры портов (например, 2ip.ru) и команду telnet с внешнего хоста. Также полезно просматривать логи Kerio Control в разделе Status → Network Traffic, чтобы увидеть, доходят ли входящие пакеты до правила.
Проверка работоспособности VPN и открытых портов
После настройки VPN и проброса портов необходимо убедиться, что все работает корректно. Существует несколько способов проверки.
Проверка открытых портов:
- Используйте онлайн-сервисы, такие как 2ip.ru или yougetsignal.com. Они показывают, какие порты открыты на вашем внешнем IP-адресе.
- С помощью команды
telnet <внешний_IP> <порт>с любого компьютера в интернете можно проверить доступность TCP-порта. Если соединение устанавливается, порт открыт. - Для UDP-портов проверка сложнее, но можно использовать специализированные инструменты или проверить работу приложения.
Проверка VPN-подключения:
- На клиентском компьютере установите VPN-подключение и проверьте, что оно устанавливается без ошибок.
- После подключения проверьте доступ к ресурсам локальной сети (например, выполните ping до внутреннего IP-адреса).
- Проверьте, что весь трафик идет через VPN, если это требуется. Для этого можно использовать команду
tracertили проверить IP-адрес на сайте определения IP.
Использование логов Kerio Control:
В разделе Status → Network Traffic можно увидеть входящие пакеты и проверить, доходят ли они до вашего правила. Если пакеты появляются, но не передаются дальше, проблема в цепочке фильтрации.
Также полезно включить журналирование для конкретных правил, чтобы видеть, какие соединения разрешены или заблокированы.
Если VPN-подключение устанавливается, но нет доступа к интернету, проверьте, разрешено ли VPN-клиентам использовать интернет (галочка в настройках VPN-сервера и соответствующее правило трафика).
Часто задаваемые вопросы о портах Kerio VPN
Вопрос: Какой порт использует Kerio VPN по умолчанию?
Ответ: По умолчанию Kerio VPN использует TCP-порт 4090. Этот порт можно изменить в настройках VPN-сервера, но тогда клиенты должны быть настроены на новый порт.
Вопрос: Можно ли использовать порт 443 для VPN в Kerio Control?
Ответ: Да, Kerio Control поддерживает IPsec поверх порта 443. Это позволяет обходить фильтрацию трафика, так как порт 443 обычно не блокируется. Для этого необходимо настроить IPsec VPN с использованием порта 443 в качестве внешнего порта.
Вопрос: Что делать, если порт 4090 не открывается?
Ответ: Проверьте, не блокирует ли порт провайдер, и убедитесь, что в правилах трафика Kerio Control разрешены входящие подключения на порт 4090. Также проверьте, не конфликтует ли порт с другими службами.
Вопрос: Чем отличается Kerio VPN от IPsec VPN?
Ответ: Kerio VPN — это проприетарный протокол, который требует установки Kerio VPN Client. IPsec — это стандартный протокол, поддерживаемый большинством операционных систем и устройств. IPsec более универсален, но может требовать дополнительной настройки.
Вопрос: Как ограничить доступ к проброшенному порту?
Ответ: В правилах трафика Kerio Control можно указать источник — конкретный IP-адрес или подсеть. Также можно использовать VPN для доступа к внутренним ресурсам вместо проброса портов.
Вопрос: Нужно ли открывать порты на роутере, если Kerio Control стоит за ним?
Ответ: Да, если Kerio Control находится за другим межсетевым экраном, необходимо настроить проброс портов на этом устройстве, чтобы трафик доходил до Kerio Control. Например, пробросить порты 4090, 500, 4500 на внутренний IP-адрес Kerio Control.
Вопрос: Как проверить, что порт открыт?
Ответ: Используйте онлайн-сканеры портов или команду telnet с внешнего хоста. Также можно просмотреть логи Kerio Control, чтобы увидеть входящие пакеты.
Вопросы и ответы
Какой порт использует Kerio VPN по умолчанию?
По умолчанию Kerio VPN использует TCP-порт 4090. Этот порт используется для подключения клиентов Kerio VPN Client. При необходимости его можно изменить в настройках VPN-сервера, но тогда все клиенты должны быть настроены на новый порт.
Можно ли использовать порт 443 для VPN в Kerio Control?
Да, Kerio Control поддерживает IPsec поверх порта 443. Это позволяет обходить фильтрацию трафика, так как порт 443 обычно не блокируется. Для этого необходимо настроить IPsec VPN с использованием порта 443 в качестве внешнего порта.
Что делать, если порт 4090 не открывается?
Проверьте, не блокирует ли порт провайдер, и убедитесь, что в правилах трафика Kerio Control разрешены входящие подключения на порт 4090. Также проверьте, не конфликтует ли порт с другими службами, и что VPN-сервер включен.
Чем отличается Kerio VPN от IPsec VPN?
Kerio VPN — это проприетарный протокол, который требует установки Kerio VPN Client. IPsec — это стандартный протокол, поддерживаемый большинством операционных систем и устройств. IPsec более универсален, но может требовать дополнительной настройки.
Как ограничить доступ к проброшенному порту?
В правилах трафика Kerio Control можно указать источник — конкретный IP-адрес или подсеть. Также можно использовать VPN для доступа к внутренним ресурсам вместо проброса портов, что безопаснее.
Нужно ли открывать порты на роутере, если Kerio Control стоит за ним?
Да, если Kerio Control находится за другим межсетевым экраном, необходимо настроить проброс портов на этом устройстве, чтобы трафик доходил до Kerio Control. Например, пробросить порты 4090, 500, 4500 на внутренний IP-адрес Kerio Control.
Как проверить, что порт открыт?
Используйте онлайн-сканеры портов, такие как 2ip.ru, или команду telnet с внешнего хоста. Также можно просмотреть логи Kerio Control в разделе Status → Network Traffic, чтобы увидеть входящие пакеты.