SoftEther VPN Server на Windows Server: установка и настройка
SoftEther — редкий случай VPN-сервера, который изначально писался под Windows и только потом портировался на Linux. Если вы уже администрируете Windows Server и не хотите разбираться с systemd и iptables, это прямой путь: скачали .exe, поставили службу, настроили всё через графический VPN Server Manager. Разберём установку от файла до рабочего подключения клиента.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Почему SoftEther на Windows, а не на Linux
У SoftEther Project есть версии под Linux, но исторически проект — детище японского Университета Цукуба, и первая, самая отточенная реализация — именно под Windows. На практике это даёт три вещи:
- Родной GUI.
vpnsmgr.exe— полноценный Windows-инструмент с деревом объектов, а не текстовыйvpncmd, через который на Linux приходится делать всё то же самое построчно. - Меньше зависимостей. Не нужны отдельно OpenSSL, iptables-правила, systemd-юниты — служба ставится как обычная служба Windows и управляется через
services.mscили PowerShell. - Совместимость с корпоративной инфраструктурой. Если сервер уже в домене Windows или рядом крутятся другие Windows-сервисы, администрирование остаётся в одной парадигме.
Минус тоже есть: Windows Server как ОС требовательнее к ресурсам, чем Ubuntu/Debian, и лицензия RDP/Windows стоит денег. Если для вас принципиальна консоль и минимальный расход RAM — посмотрите инструкции по SoftEther на Linux: для Ubuntu 24.04 — пошаговая установка, для Debian 12 — аналогичный гайд, для AlmaLinux 9 — здесь.
Если сервера ещё нет — сначала разверните саму Windows Server: как арендовать и настроить сервер в России, в США или в Великобритании — в зависимости от того, откуда должен быть виден трафик.
Что понадобится перед установкой
- Windows Server 2019 или 2022 (2025 тоже подходит, но на момент написания статьи это относительно свежий релиз — проверяйте совместимость сборки SoftEther перед продакшн-раскаткой).
- Права локального администратора.
- Открытые порты: TCP 443 (используется и для управления, и для SSL-VPN/SSTP), UDP 500 и 4500 (для L2TP/IPsec, если планируете его включать), при желании TCP 992/1194/5555 под другие протоколы.
- Статический IP или как минимум зарезервированный за сервером внешний адрес — динамический IP усложнит жизнь клиентам.
- Отключённый или правильно настроенный встроенный файрвол Windows — без этого клиенты не достучатся до службы даже при верной конфигурации SoftEther.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверУстановка SoftEther VPN Server
Скачайте дистрибутив с официального сайта SoftEther Project — выбирайте компонент SoftEther VPN Server, платформу Windows, тип сборки — обычно 64-bit Intel. Установщик — обычный .exe, никаких дополнительных пакетных менеджеров не требуется.
- Запустите установщик от имени администратора.
- На экране выбора компонентов выберите SoftEther VPN Server, снимите галочку с Bridge, если он вам не нужен (в 99% случаев для VPN-сервера он не нужен).
- Согласитесь с лицензией, укажите каталог установки (по умолчанию
C:\Program Files\SoftEther VPN Server— оставьте как есть, если нет причин менять). - Установщик автоматически регистрирует службу Windows
SEVPNSERVER. Проверить это можно командой:
Get-Service -Name "SEVPNSERVER"
Статус должен быть Running. Если служба не стартовала — посмотрите Event Viewer, обычно причина в занятом порту или запрете на выполнение службы политикой безопасности.
- По окончании установки мастер предложит сразу запустить VPN Server Manager — соглашайтесь, дальше настраивать удобнее в нём.
Первоначальная настройка через VPN Server Manager
Запустите SoftEther VPN Server Manager (ярлык появляется на рабочем столе и в меню Пуск). При первом подключении:
- Укажите адрес сервера —
localhost, если управляете локально, либо реальный IP/домен, если подключаетесь удалённо. - При первом запуске сервер попросит задать пароль администратора (Server Admin Password) — обязательно установите сложный пароль, это единственная точка защиты всей конфигурации.
- После подключения откроется главное окно с деревом: Local Bridge, Virtual Hub, Users, IPsec/L2TP, SecureNAT и т.д.
Дальше нужно создать виртуальный хаб — это логическая единица SoftEther, к которой подключаются пользователи (аналог отдельного VPN-инстанса):
- Кнопка Create a New Virtual Hub, задайте имя, например
MAIN. - Внутри хаба зайдите в Manage Virtual Hub → Manage Users и создайте пользователя: логин, пароль или сертификат, тип аутентификации — обычно достаточно Password Authentication для старта.
- В IPsec/L2TP Settings включите L2TP over IPsec, если хотите поддержку встроенных клиентов Windows/iOS/Android без установки отдельного SoftEther-клиента. Здесь же задаётся Pre-Shared Key.
- В SecureNAT включите виртуальный DHCP и NAT, если серверу нужно раздавать клиентам доступ в интернет через себя (типичный сценарий для персонального VPN). Для более контролируемых схем маршрутизации SecureNAT можно отключить и настраивать маршруты вручную.
Virtual Hub: MAIN
├─ Users: user1 (password auth)
├─ IPsec/L2TP: enabled, PSK set
└─ SecureNAT: enabled (virtual DHCP 192.168.30.0/24)
Настройка firewall и портов
Встроенный брандмауэр Windows по умолчанию блокирует входящие соединения к новым службам. Правила нужно добавить явно:
New-NetFirewallRule -DisplayName "SoftEther Admin/SSL-VPN" -Direction Inbound -Protocol TCP -LocalPort 443 -Action Allow
New-NetFirewallRule -DisplayName "SoftEther IPsec IKE" -Direction Inbound -Protocol UDP -LocalPort 500 -Action Allow
New-NetFirewallRule -DisplayName "SoftEther IPsec NAT-T" -Direction Inbound -Protocol UDP -LocalPort 4500 -Action Allow
New-NetFirewallRule -DisplayName "SoftEther OpenVPN" -Direction Inbound -Protocol UDP -LocalPort 1194 -Action Allow
Если сервер стоит за облачным или хостинг-провайдерским файрволом (security group / панель управления хостингом) — те же порты нужно открыть и там, брандмауэр Windows отвечает только за уровень ОС. Подробный разбор типичных ошибок с портами на Windows Server — в статье про настройку файрвола под туннель.
Подключение клиента
SoftEther поддерживает сразу несколько протоколов на одном сервере, поэтому клиент выбирается по ситуации:
| Протокол | Клиент | Когда удобно |
|---|---|---|
| SoftEther (родной) | SoftEther VPN Client | Максимум функций, есть на Windows/Linux/Mac |
| L2TP/IPsec | Встроенный клиент ОС | Не нужно ничего ставить, но чуть менее гибко |
| SSTP | Встроенный клиент Windows | Хорошо проходит через строгие фильтры, работает поверх HTTPS |
| OpenVPN | Любой OpenVPN-клиент | Если нужна совместимость с существующей OpenVPN-инфраструктурой |
Для родного протокола: установите SoftEther VPN Client на устройство пользователя, создайте новое подключение, укажите адрес сервера, имя хаба (MAIN из примера выше), логин и пароль — соединение поднимается за секунды.
Для L2TP/IPsec на iOS/Android/Windows: в настройках VPN устройства выберите тип L2TP/IPsec PSK, укажите адрес сервера, Pre-Shared Key из настроек хаба, логин и пароль пользователя.
Для SSTP (актуально, если провайдер режет нестандартные порты, а 443/tcp обычно открыт всегда): в оснастке "Подключения" Windows создайте VPN-подключение типа SSTP, укажите адрес сервера — SoftEther слушает SSTP на том же 443 порту, что и админку, различая трафик автоматически.
Диагностика типичных проблем
- Клиент подключается, но нет интернета. Проверьте, включён ли SecureNAT в хабе, и что виртуальный DHCP реально раздаёт адреса — посмотрите в Server Manager вкладку SecureNAT → Status.
- Служба стартует и сразу падает. Чаще всего конфликт портов — что-то другое на сервере уже слушает 443 (например, IIS). Проверить занятость порта:
Get-NetTCPConnection -LocalPort 443 -ErrorAction SilentlyContinue
- L2TP не поднимается, а SoftEther-протокол работает. Обычно причина в UDP 500/4500, заблокированных провайдерским NAT где-то по пути, либо в неверном PSK на стороне клиента — L2TP чувствителен к точному совпадению ключа.
- После перезагрузки сервера VPN не поднимается. Проверьте, что служба
SEVPNSERVERстоит на автозапуск (Automatic, неManual), и что нет зависимости от служб, которые сами стартуют с задержкой. Общий разбор автозапуска служб на Windows Server — в этой статье. - Нужен мониторинг активных подключений и алерты при обрыве. Готовые подходы к мониторингу VPN на Windows Server описаны здесь.
Резервное копирование конфигурации
Вся конфигурация SoftEther хранится в одном файле — vpn_server.config в каталоге установки. Это удобно: для бэкапа достаточно копировать один файл, а не набор системных настроек, как с некоторыми другими VPN-решениями.
Copy-Item "C:\Program Files\SoftEther VPN Server\vpn_server.config" `
"D:\Backups\vpn_server_$(Get-Date -Format yyyyMMdd).config"
Восстановление — остановить службу, заменить файл, запустить службу заново. Если у вас уже настроен процесс регулярных бэкапов для другого VPN-решения на том же сервере, логика переносится почти без изменений — общий подход описан в статье про бэкап конфигов на Windows Server.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверНужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.
Частые вопросы
Нужна ли лицензия для использования SoftEther?
Нет, SoftEther VPN Server и Client распространяются бесплатно под открытой лицензией (GPLv2 плюс отдельные условия проекта), включая коммерческое использование. Отдельно оплачивается только сама аренда Windows Server и его лицензия.
Можно ли одновременно использовать несколько протоколов на одном сервере?
Да, это одна из ключевых особенностей SoftEther — родной протокол, L2TP/IPsec, SSTP и OpenVPN Server-режим работают параллельно на одном инстансе, клиент сам выбирает, что ему удобнее.
Чем VPN Server Manager отличается от vpncmd?
GUI-менеджер — визуальная надстройка над тем же API, которым пользуется консольный vpncmd. Всё, что можно сделать в графике, можно и в консоли, но для разовой настройки GUI обычно быстрее и меньше шансов на опечатку.
Работает ли SoftEther через строгий DPI-фильтр?
SSTP поверх 443/tcp визуально похож на обычный HTTPS-трафик и в большинстве случаев проходит там, где блокируется классический OpenVPN на нестандартных портах. Стопроцентной гарантии не даёт ни один протокол — зависит от конкретной политики фильтрации на стороне провайдера.
Стоит ли ставить SoftEther на Windows, если сервер будет использоваться только под VPN и больше ни под что?
Если единственная задача — VPN и хочется минимального расхода ресурсов, чаще выгоднее Linux-сервер с SoftEther или WireGuard: меньше накладных расходов ОС, ниже стоимость лицензии. Windows Server имеет смысл, когда на этом же сервере уже крутится другая Windows-инфраструктура или графическое управление важнее экономии ресурсов.
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →