MAATRIX / Блог / SSTP-подключение на Windows 11 через «Параметры сети»

SSTP-подключение на Windows 11 через «Параметры сети»

MAATRIX

Если рабочий или домашний файрвол режет всё, кроме HTTP и HTTPS, обычный VPN-протокол просто не поднимется — WireGuard и OpenVPN сидят на нестандартных UDP-портах, IKEv2 и L2TP используют UDP 500/4500, и всё это первым делом блокируют строгие корпоративные шлюзы и провайдерские NAT. SSTP в такой ситуации работает почти всегда, потому что снаружи выглядит как обычный HTTPS-трафик на 443-й порт. И в Windows 11 для него не нужен сторонний клиент — всё есть в «Параметрах» из коробки.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →

Почему именно SSTP и когда он оправдан

SSTP (Secure Socket Tunneling Protocol) — протокол Microsoft, который заворачивает PPP-трафик в TLS-соединение поверх TCP 443. С точки зрения любого файрвола или DPI-фильтра это не более чем HTTPS-сессия: тот же порт, тот же handshake, что и при заходе на сайт. Поэтому SSTP проходит там, где ложатся протоколы на нестандартных портах — в офисных сетях с жёстким white-list по портам, в отелях и на конференциях с капризным Wi-Fi-порталом, за прокси, которые пропускают только 80/443.

Плата за эту проходимость — производительность и универсальность. SSTP гоняет трафик поверх TCP, а сам VPN-туннель внутри тоже несёт TCP-сессии (например, RDP или SMB) — получается классический TCP-over-TCP: при потере пакетов оба уровня начинают пересчитывать окна независимо друг от друга, и на нестабильном канале это ощущается как рывки и подвисания сильнее, чем на UDP-протоколах вроде WireGuard. Плюс SSTP — родной только для Windows: клиент есть «из коробки» начиная с Windows Vista SP1, а для Linux и роутеров понадобятся сторонние пакеты вроде sstp-client. Если кроссплатформенность важнее прохождения через жёсткий файрвол, лучше присмотреться к WireGuard или OpenVPN с портом 443 — оба умеют мимикрировать под HTTPS при правильной настройке.

Что должно быть готово на стороне сервера

Клиентская настройка в Windows 11 займёт пару минут, но она сработает только если сервер уже поднят правильно. Со стороны сервера нужны три вещи:

  • SSTP-слушатель на 443/TCP — на Windows Server это роль RRAS, подробно она разобрана в статье про развёртывание SSTP-сервера с нуля;
  • сертификат, у которого Common Name или SAN совпадает с именем, на которое будет подключаться клиент (vpn.example.com, а не голый IP) — без этого Windows откажется доверять серверу;
  • сам сертификат должен цепляться к доверенному корню — либо это сертификат от публичного центра сертификации (Let's Encrypt подходит), либо для самоподписанного варианта нужно заранее вручную добавить корневой сертификат в хранилище «Доверенные корневые центры сертификации» на клиентской машине, иначе подключение упадёт на этапе TLS-handshake.

Если сертификат выпускается через собственный AD CS, схема с сертификатами для SSTP и IKEv2 через Windows CA разобрана отдельно — там же описан процесс экспорта и импорта на клиент.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Настройка через «Параметры сети» пошагово

Весь путь — в графическом интерфейсе, без правки реестра.

  1. Откройте ПараметрыСеть и ИнтернетVPN.
  2. Нажмите Добавить VPN.
  3. В поле Поставщик услуг VPN оставьте Встроенные (Windows) — сторонний клиент не нужен.
  4. Имя подключения — любое понятное вам название, например «Офис SSTP».
  5. Имя сервера или адрес — впишите то самое DNS-имя, что зашито в сертификат сервера (vpn.example.com), не IP-адрес.
  6. Тип VPN — раскройте список и выберите именно SSTP. Пункт «Автоматически» тоже может сработать, но Windows будет перебирать протоколы по очереди, и первое подключение займёт заметно больше времени — лучше указать SSTP явно.
  7. Тип данных для входа — обычно «Имя пользователя и пароль», если сервер настроен на локальную или доменную аутентификацию. Здесь же можно сразу вписать логин и пароль или оставить поля пустыми и ввести их при подключении.
  8. Нажмите Сохранить.

Дальше в списке VPN-подключений появится созданное соединение — кликните по нему и нажмите Подключиться. При первом успешном соединении Windows проверит цепочку доверия сертификата сервера: если корневой центр не в доверенных, вы получите ошибку раньше, чем дойдёте до ввода пароля.

Настройка через PowerShell для автоматизации

Если подключение нужно раскатать на несколько машин или настроить без захода в GUI, тот же результат даёт Add-VpnConnection:

Add-VpnConnection -Name "Офис SSTP" `
  -ServerAddress "vpn.example.com" `
  -TunnelType Sstp `
  -EncryptionLevel Required `
  -AuthenticationMethod MSChapv2 `
  -RememberCredential `
  -SplitTunneling

Параметр -SplitTunneling включает раздельное туннелирование — в VPN уходит только трафик к внутренним ресурсам сервера, а обычный интернет-сёрфинг идёт напрямую. Без этого флага весь трафик клиента пойдёт через сервер, что логичнее для сценария «доступ к заблокированным ресурсам», но заметно нагружает канал сервера при постоянном использовании.

Подключиться из командной строки без открытия «Параметров» можно через rasdial:

rasdial "Офис SSTP" username password

А проверить статус и список созданных VPN-подключений — командой:

Get-VpnConnection | Select-Object Name, ServerAddress, TunnelType, ConnectionStatus

Это удобно для скриптов первичной настройки корпоративных ноутбуков — тот же блок кода можно завернуть в задачу групповой политики или в скрипт автопилота Intune.

Импорт сертификата, если он не в доверенных корнях

Если сервер использует самоподписанный сертификат (типичный случай для небольшого частного VPN на своём VPS), Windows не будет доверять ему по умолчанию, и подключение упадёт на этапе TLS с ошибкой 0x800704cf или похожей. Сертификат нужно перенести на клиент вручную:

  1. Экспортируйте публичный сертификат сервера (без приватного ключа) в файл .cer.
  2. Скопируйте файл на клиентскую машину.
  3. Откройте certutil или certmgr.msc и импортируйте сертификат в хранилище Доверенные корневые центры сертификации для локального компьютера.

Через PowerShell это делается одной командой (от имени администратора):

Import-Certificate -FilePath "C:\certs\vpn-server.cer" -CertStoreLocation Cert:\LocalMachine\Root

После импорта переподключитесь — ошибка доверия должна исчезнуть. Если она осталась, проверьте, что в сертификате прописано ровно то же имя, которое вы вписали в поле «Имя сервера» на шаге 5 выше: несовпадение CN/SAN — самая частая причина повторного отказа.

Типичные ошибки и их разбор

ОшибкаЧто значитЧто проверить
0x800704cfСеть недоступна на указанный адресОпечатка в имени сервера, сервер не слушает 443, файрвол блокирует исходящий 443
0x80090326Ошибка TLS-уровня, обрыв SSL-соединенияНесовпадение версии TLS, устаревший шифронабор на сервере, перехват трафика прокси
789L2TP не смог согласовать защиту — но иногда всплывает и при неверно выбранном типе VPNУбедитесь, что в поле «Тип VPN» стоит именно SSTP, а не «Автоматически»
Сертификат не является довереннымЦепочка доверия не собираетсяИмпортируйте корневой сертификат сервера, см. раздел выше
Тайм-аут при подключенииTCP до сервера не проходитПроверьте, что 443 не занят на сервере другой службой (IIS, обратный прокси)

Ещё один частый источник проблем — рассинхронизация времени между клиентом и сервером больше нескольких минут: TLS-сертификаты чувствительны к системным часам, и если клиентский ноутбук «уехал» по времени, handshake будет падать без внятного объяснения в интерфейсе. Проверить это стоит раньше, чем копаться в сертификатах.

SSTP на фоне других протоколов Windows

Windows 11 умеет нативно поднимать четыре типа VPN — выбор между ними стоит делать по сети, из которой вы подключаетесь, а не по абстрактной «скорости»:

ПротоколПортПроходит через строгий файрволНужен сертификатОсобенности
SSTPTCP 443Да, почти всегдаОбязательно на сервереTCP-over-TCP, просадки на нестабильном канале
IKEv2UDP 500/4500Часто блокируетсяПо желанию (есть PSK-режим)Быстро восстанавливает соединение при смене сети (Wi-Fi → мобильный интернет)
L2TP/IPsecUDP 500/1701/4500Часто блокируется, NAT добавляет проблемНет (PSK) или даСчитается устаревшим, но всё ещё широко поддерживается
PPTPTCP 1723 + GREЧасто блокируется GREНетНебезопасен, использовать не стоит

Если 443/TCP у вас и так открыт, а UDP режется — выбор фактически безальтернативный: только SSTP. Если ограничений по портам нет, для постоянной работы обычно выгоднее WireGuard или IKEv2 — они легче переживают потерю пакетов и быстрее переустанавливают соединение при смене сети.

Арендуйте сервер под свои задачи!

Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.

Арендовать сервер

Нужны сами нейросети для контента?

Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.

Частые вопросы

Можно ли использовать SSTP без сертификата на сервере?

Нет, SSTP жёстко требует сертификат в хранилище сервера — без него протокол просто не включится в настройках RRAS или другого SSTP-сервера.

Почему подключение обрывается при смене Wi-Fi на мобильный интернет?

SSTP держит TCP-сессию, а TCP плохо переживает смену IP-адреса клиента — соединение приходится поднимать заново. Если это критично, посмотрите в сторону IKEv2, у него есть встроенный механизм переустановки сессии (MOBIKE).

Работает ли SSTP на Windows 10?

Да, интерфейс почти идентичен — «Параметры» → «Сеть и Интернет» → «VPN» → «Добавить VPN-подключение», тип VPN — SSTP.

Нужен ли отдельный антивирус или файрвол-исключение для SSTP-клиента?

Обычно нет — встроенный клиент Windows работает через стандартный стек RAS, дополнительных портов на клиентской машине открывать не нужно, всё исходящее соединение идёт на 443/TCP к серверу.

Почему подключение виснет на статусе «Подключение…» дольше 30 секунд?

Чаще всего это означает, что TCP до сервера вообще не доходит — проверьте доступность порта 443 снаружи (например, Test-NetConnection vpn.example.com -Port 443) прежде чем разбираться с сертификатами.

Обсудить статью, задать вопрос или начать новую тему

Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.

Перейти в сообщество →