SoftEther Server Manager: графическое управление VPN-сервером
Если вы разворачивали SoftEther через vpncmd, то знаете это ощущение: каждая мелкая правка — новый пользователь, изменение хаба, проверка активных сессий — превращается в набор команд с точным синтаксисом, которые легко перепутать. Графический Server Manager снимает это неудобство: вы подключаетесь к серверу на Linux с обычного Windows-компьютера и управляете хабами, пользователями и мониторингом мышкой, а не построчными командами. Разберём установку менеджера, подключение к удалённому серверу и на что обратить внимание в безопасности такого доступа.
Содержание
- Что такое Server Manager и когда GUI выигрывает у vpncmd
- Установка Server Manager на Windows
- Подготовка Linux-сервера к удалённому управлению
- Подключение к серверу и первая настройка
- Хабы, пользователи и SecureNAT из графического интерфейса
- Мониторинг, журналы и повседневная работа
- Безопасность удалённого доступа
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Что такое Server Manager и когда GUI выигрывает у vpncmd
SoftEther VPN Server Manager — официальный инструмент администрирования, который разработчики распространяют как отдельный компонент общего установочного пакета SoftEther для Windows. Важный нюанс: нативного GUI-приложения под macOS или Linux от авторов проекта нет. Если ваша рабочая машина не Windows, варианта два — держать под рукой виртуалку или Wine с установленным менеджером, либо остаться на vpncmd (он кроссплатформенный и одинаково работает из коробки на Linux, macOS и Windows). Эта статья ориентирована на вариант, где сервер живёт на Linux, а администратор управляет им с Windows-машины — такое разделение на практике встречается чаще всего.
GUI не заменяет vpncmd полностью, а скорее облегчает рутину. Просмотреть список активных сессий, быстро создать пользователя, включить SecureNAT с нужным диапазоном DHCP или свериться с журналом подключений — в менеджере это пара кликов вместо запоминания флагов команды. А вот пакетные операции (создать полсотни пользователей по списку, вставить всё в скрипт CI/CD) по-прежнему удобнее делать через vpncmd в неинтерактивном режиме или через API — GUI для скриптования не предназначен. Оба инструмента работают с одним и тем же файлом конфигурации сервера, поэтому переключаться между ними можно свободно: изменение, сделанное в одном, сразу видно в другом.
Установка Server Manager на Windows
Загрузите установочный пакет с официальной страницы softether-download.com в разделе «SoftEther VPN (Server, Client & Bridge)» → Windows. Пакет один общий, но при установке можно выбрать только нужные компоненты — ставить сам VPN Server на Windows-машину не требуется, если сервер уже развёрнут на Linux.
Запустите инсталлятор и на экране лицензии примите условия — как и в консольной сборке, соглашение показывается несколько раз, каждый раз нужно подтвердить. На шаге выбора компонентов снимите галочки с «SoftEther VPN Server» и «SoftEther VPN Bridge», оставьте:
- SoftEther VPN Server Manager — собственно графический менеджер для администрирования;
- SoftEther VPN Command Line Management Utility — тот же
vpncmd, полезно иметь под рукой на Windows тоже, для скриптов или диагностики.
После установки в меню «Пуск» появится «SoftEther VPN Server Manager» — запустите его. Никакой отдельной настройки на этом этапе не требуется, всё управление подключениями делается уже внутри самой программы.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверПодготовка Linux-сервера к удалённому управлению
Если сервер настраивался по инструкции с установкой SoftEther на Ubuntu 24.04, пароль администратора уже задан командой ServerPasswordSet — Server Manager будет использовать именно его. Если ещё не задавали, зайдите на сервер и сделайте это через vpncmd:
/usr/local/vpnserver/vpncmd localhost /SERVER
Выберите 1 (Management of VPN Server), Hub Name оставьте пустым, выполните ServerPasswordSet и задайте пароль.
SoftEther не выделяет отдельный «чисто административный» порт — управление и клиентские подключения идут через один и тот же список слушателей, заданных в vpn_server.config (обычно это 443, 992, 1194 и 5555). Для удалённого администрирования достаточно, чтобы был открыт хотя бы один из них. Порт 443 предпочтительнее 5555: трафик на 443/tcp меньше выделяется на фоне обычного HTTPS, тогда как 5555 — это узнаваемый «сигнатурный» порт SoftEther, по которому провайдер или файрвол быстрее опознают протокол.
Откройте выбранный порт в firewall, но не для всех подряд — ограничьте источник конкретным IP администратора там, где это возможно:
ufw allow from 203.0.113.10 to any port 443 proto tcp
Если статического IP у администратора нет, откройте порт шире, но тогда обязательно используйте длинный пароль и, где возможно, сертификатную аутентификацию сервера (см. раздел про безопасность ниже). Проверить, что сервер действительно слушает нужный порт, можно так:
ss -tulnp | grep vpnserver
Подключение к серверу и первая настройка
В окне Server Manager нажмите «New Setting» и заполните карточку подключения:
- Setting Name — произвольная метка, под которой подключение сохранится в списке (например, «Прод-сервер, Амстердам»);
- Host Name — публичный IP или домен сервера;
- Port Number — тот порт, что открыли на предыдущем шаге (443 или 5555);
- переключатель «Connect to a VPN Server managing multiple Hubs» — выбирайте его для администрирования сервера целиком, а не одного конкретного хаба;
- Password — тот же пароль, что задавали через
ServerPasswordSet.
При первом подключении менеджер покажет предупреждение о сертификате сервера — SoftEther по умолчанию использует самоподписанный сертификат, это ожидаемо. Сверьте отпечаток (fingerprint), если параноите насчёт MITM на промежуточном канале, и подтвердите доверие.
После подключения открывается главное окно управления: слева — список виртуальных хабов, сверху — кнопки уровня сервера («Virtual Hub Manager», «Local Bridge Setting», «IPsec/L2TP Setting», «OpenVPN/MS-SSTP Setting», «Encryption and Network Setting» и статус сервера). Это ровно тот же функционал, что доступен через vpncmd-команды вроде HubList, StatusGet, IPsecEnable, только представленный формами с полями вместо флагов командной строки.
Хабы, пользователи и SecureNAT из графического интерфейса
Создание виртуального хаба — кнопка «Create a Virtual Hub» на главном экране: вводите имя и пароль хаба, жмёте OK. Это эквивалент консольной команды HubCreate, но без риска опечататься в имени хаба посреди рабочего дня.
Двойной клик по хабу открывает окно управления конкретным хабом. Там же — «Manage Users», где новый пользователь создаётся через форму: логин, тип аутентификации (пароль, сертификат, RADIUS, NT-домен), группа, полное имя, комментарий. Опции точно соответствуют параметрам команды UserCreate из vpncmd, только не нужно держать в голове порядок флагов /GROUP: и /REALNAME:.
Для выдачи клиентам доступа в интернет через хаб — кнопка «SecureNAT» в том же окне хаба. Включение SecureNAT и настройка диапазона DHCP, MAC-адреса виртуального адаптера и лимитов делаются чекбоксами и полями вместо ручной сборки строки параметров для SecureNatEnable. Ниже — примерное соответствие типичных задач в CLI и GUI:
| Задача | Команда в vpncmd | Где в Server Manager |
|---|---|---|
| Создать хаб | HubCreate | Кнопка «Create a Virtual Hub» на главном экране |
| Добавить пользователя | UserCreate, UserPasswordSet | Хаб → «Manage Users» → New |
| Включить SecureNAT | SecureNatEnable | Хаб → «SecureNAT» → Enable |
| Настроить L2TP/IPsec | IPsecEnable с флагами | Сервер → «IPsec/L2TP Setting» |
| Настроить OpenVPN-клон | OpenVpnEnable, OpenVpnMakeConfig | Сервер → «OpenVPN/MS-SSTP Setting» |
| Посмотреть активные сессии | SessionList | Хаб → «Manage Sessions» |
Настройки L2TP/IPsec и встроенного OpenVPN-сервера вынесены на уровень сервера (не хаба) — там же, где в консоли вы вводили IPsecEnable /L2TP:yes /PSK:..., в GUI это чекбоксы «Enable L2TP over IPsec Server Function» и поле для общего ключа, плюс выбор хаба по умолчанию для этих протоколов из выпадающего списка.
Мониторинг, журналы и повседневная работа
Окно «Manage Sessions» внутри хаба показывает список подключённых клиентов в реальном времени: имя пользователя, IP-адрес, используемый протокол, счётчики переданных байт. Оттуда же можно принудительно отключить конкретную сессию — то, что в консоли делается командой SessionDisconnect с указанием точного имени сессии, которое сначала нужно было подсмотреть отдельной командой.
Вкладки «Server Log» и «Security Log» дают доступ к журналам без захода по SSH — но физически логи по-прежнему пишутся на сервере, в каталогах /usr/local/vpnserver/server_log/ (общесерверные события) и /usr/local/vpnserver/hub_<имя>_log/ (события конкретного хаба: подключения, ошибки аутентификации, PPP-сессии). Менеджер их читает и показывает, экспорт в текстовый файл или CSV делается прямо из окна просмотра — удобно, когда нужно быстро приложить фрагмент лога в тикет поддержки, не расковыривая файлы вручную.
Встроенных графиков трафика с историей за недели в Server Manager нет — это не система мониторинга уровня Zabbix или Grafana, а инструмент оперативного администрирования. Если нужна долгосрочная статистика по трафику и алерты, её стоит собирать отдельно, например через SNMP или экспорт метрик из тех же лог-файлов внешним скриптом.
Безопасность удалённого доступа
Открытый в интернет порт управления — это дополнительная поверхность атаки, и стоит отнестись к нему так же серьёзно, как к SSH. Несколько практических мер:
- Сузьте firewall до конкретных IP администраторов, где это возможно — правило
ufw allow from <IP> to any port 443 proto tcpвместо открытия порта всему миру. - Используйте длинный сгенерированный пароль для
ServerPasswordSet, а не короткую фразу — это единственный барьер, если порт всё же открыт широко. - Рассмотрите сертификатную аутентификацию сервера вместо самоподписанного сертификата по умолчанию — тогда при подключении не будет привычного предупреждения, которое со временем начинают кликать не глядя, и это снижает риск подмены сервера по пути.
- Туннелируйте админ-порт через SSH, если не хотите держать его открытым постоянно даже для своего IP:
ssh -L 5555:localhost:5555 user@vpn-server.example.com
После этого в Server Manager указывайте Host Name localhost и порт 5555 — соединение с реальным сервером пойдёт через зашифрованный SSH-туннель, а сам порт 5555 в firewall сервера можно вообще держать закрытым для внешнего мира, если весь административный доступ идёт только так. Такой подход медленнее в плане удобства (нужно держать SSH-сессию активной), зато заметно уменьшает поверхность атаки на административный интерфейс. Разница с подходом из статьи про SoftEther VPN Server на Windows Server в том, что там сервер и менеджер часто оказываются на одной машине — а при управлении Linux-сервером с Windows риск шире, потому что канал связи всегда сетевой.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверНужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.
Частые вопросы
Можно ли управлять несколькими серверами SoftEther из одного Server Manager?
Да, для каждого сервера создаётся своя запись через «New Setting» — все они сохраняются в списке подключений менеджера, переключение между ними занимает пару кликов.
Нужно ли держать Server Manager запущенным постоянно, чтобы сервер работал?
Нет. Менеджер — это просто клиент к уже работающему vpnserver на Linux. Закрыли программу — сервер как обслуживал подключения клиентов, так и продолжает обслуживать, никакой сессии в фоне поддерживать не нужно.
Что делать, если забыли пароль администратора сервера?
Сбросить его можно только с физическим или SSH-доступом к самому серверу — через vpncmd localhost /SERVER /CMD ServerPasswordSet. Из Server Manager без действующего пароля зайти нельзя, это не баг, а ожидаемая защита.
GUI и vpncmd можно использовать одновременно на одном сервере?
Да, оба инструмента читают и пишут один и тот же конфиг сервера, конфликтов при последовательном использовании нет. Единственное — не запускайте одновременно правки одного и того же объекта из двух подключений, чтобы не перезаписать изменения друг друга.
Чем принципиально отличается управление хабом от управления всем сервером?
Подключение с выбором конкретного хаба ограничивает видимость и права только этим хабом — подходит, если администратору нужно управлять пользователями своего отдела, но не трогать настройки сервера и другие хабы. Режим «managing multiple Hubs» даёт полный доступ, включая создание и удаление хабов.
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →