SSTP-подключение на Windows 11 через «Параметры сети»
Если рабочий или домашний файрвол режет всё, кроме HTTP и HTTPS, обычный VPN-протокол просто не поднимется — WireGuard и OpenVPN сидят на нестандартных UDP-портах, IKEv2 и L2TP используют UDP 500/4500, и всё это первым делом блокируют строгие корпоративные шлюзы и провайдерские NAT. SSTP в такой ситуации работает почти всегда, потому что снаружи выглядит как обычный HTTPS-трафик на 443-й порт. И в Windows 11 для него не нужен сторонний клиент — всё есть в «Параметрах» из коробки.
Содержание
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →Почему именно SSTP и когда он оправдан
SSTP (Secure Socket Tunneling Protocol) — протокол Microsoft, который заворачивает PPP-трафик в TLS-соединение поверх TCP 443. С точки зрения любого файрвола или DPI-фильтра это не более чем HTTPS-сессия: тот же порт, тот же handshake, что и при заходе на сайт. Поэтому SSTP проходит там, где ложатся протоколы на нестандартных портах — в офисных сетях с жёстким white-list по портам, в отелях и на конференциях с капризным Wi-Fi-порталом, за прокси, которые пропускают только 80/443.
Плата за эту проходимость — производительность и универсальность. SSTP гоняет трафик поверх TCP, а сам VPN-туннель внутри тоже несёт TCP-сессии (например, RDP или SMB) — получается классический TCP-over-TCP: при потере пакетов оба уровня начинают пересчитывать окна независимо друг от друга, и на нестабильном канале это ощущается как рывки и подвисания сильнее, чем на UDP-протоколах вроде WireGuard. Плюс SSTP — родной только для Windows: клиент есть «из коробки» начиная с Windows Vista SP1, а для Linux и роутеров понадобятся сторонние пакеты вроде sstp-client. Если кроссплатформенность важнее прохождения через жёсткий файрвол, лучше присмотреться к WireGuard или OpenVPN с портом 443 — оба умеют мимикрировать под HTTPS при правильной настройке.
Что должно быть готово на стороне сервера
Клиентская настройка в Windows 11 займёт пару минут, но она сработает только если сервер уже поднят правильно. Со стороны сервера нужны три вещи:
- SSTP-слушатель на 443/TCP — на Windows Server это роль RRAS, подробно она разобрана в статье про развёртывание SSTP-сервера с нуля;
- сертификат, у которого Common Name или SAN совпадает с именем, на которое будет подключаться клиент (
vpn.example.com, а не голый IP) — без этого Windows откажется доверять серверу; - сам сертификат должен цепляться к доверенному корню — либо это сертификат от публичного центра сертификации (Let's Encrypt подходит), либо для самоподписанного варианта нужно заранее вручную добавить корневой сертификат в хранилище «Доверенные корневые центры сертификации» на клиентской машине, иначе подключение упадёт на этапе TLS-handshake.
Если сертификат выпускается через собственный AD CS, схема с сертификатами для SSTP и IKEv2 через Windows CA разобрана отдельно — там же описан процесс экспорта и импорта на клиент.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверНастройка через «Параметры сети» пошагово
Весь путь — в графическом интерфейсе, без правки реестра.
- Откройте Параметры → Сеть и Интернет → VPN.
- Нажмите Добавить VPN.
- В поле Поставщик услуг VPN оставьте Встроенные (Windows) — сторонний клиент не нужен.
- Имя подключения — любое понятное вам название, например «Офис SSTP».
- Имя сервера или адрес — впишите то самое DNS-имя, что зашито в сертификат сервера (
vpn.example.com), не IP-адрес. - Тип VPN — раскройте список и выберите именно SSTP. Пункт «Автоматически» тоже может сработать, но Windows будет перебирать протоколы по очереди, и первое подключение займёт заметно больше времени — лучше указать SSTP явно.
- Тип данных для входа — обычно «Имя пользователя и пароль», если сервер настроен на локальную или доменную аутентификацию. Здесь же можно сразу вписать логин и пароль или оставить поля пустыми и ввести их при подключении.
- Нажмите Сохранить.
Дальше в списке VPN-подключений появится созданное соединение — кликните по нему и нажмите Подключиться. При первом успешном соединении Windows проверит цепочку доверия сертификата сервера: если корневой центр не в доверенных, вы получите ошибку раньше, чем дойдёте до ввода пароля.
Настройка через PowerShell для автоматизации
Если подключение нужно раскатать на несколько машин или настроить без захода в GUI, тот же результат даёт Add-VpnConnection:
Add-VpnConnection -Name "Офис SSTP" `
-ServerAddress "vpn.example.com" `
-TunnelType Sstp `
-EncryptionLevel Required `
-AuthenticationMethod MSChapv2 `
-RememberCredential `
-SplitTunneling
Параметр -SplitTunneling включает раздельное туннелирование — в VPN уходит только трафик к внутренним ресурсам сервера, а обычный интернет-сёрфинг идёт напрямую. Без этого флага весь трафик клиента пойдёт через сервер, что логичнее для сценария «доступ к заблокированным ресурсам», но заметно нагружает канал сервера при постоянном использовании.
Подключиться из командной строки без открытия «Параметров» можно через rasdial:
rasdial "Офис SSTP" username password
А проверить статус и список созданных VPN-подключений — командой:
Get-VpnConnection | Select-Object Name, ServerAddress, TunnelType, ConnectionStatus
Это удобно для скриптов первичной настройки корпоративных ноутбуков — тот же блок кода можно завернуть в задачу групповой политики или в скрипт автопилота Intune.
Импорт сертификата, если он не в доверенных корнях
Если сервер использует самоподписанный сертификат (типичный случай для небольшого частного VPN на своём VPS), Windows не будет доверять ему по умолчанию, и подключение упадёт на этапе TLS с ошибкой 0x800704cf или похожей. Сертификат нужно перенести на клиент вручную:
- Экспортируйте публичный сертификат сервера (без приватного ключа) в файл
.cer. - Скопируйте файл на клиентскую машину.
- Откройте
certutilилиcertmgr.mscи импортируйте сертификат в хранилище Доверенные корневые центры сертификации для локального компьютера.
Через PowerShell это делается одной командой (от имени администратора):
Import-Certificate -FilePath "C:\certs\vpn-server.cer" -CertStoreLocation Cert:\LocalMachine\Root
После импорта переподключитесь — ошибка доверия должна исчезнуть. Если она осталась, проверьте, что в сертификате прописано ровно то же имя, которое вы вписали в поле «Имя сервера» на шаге 5 выше: несовпадение CN/SAN — самая частая причина повторного отказа.
Типичные ошибки и их разбор
| Ошибка | Что значит | Что проверить |
|---|---|---|
| 0x800704cf | Сеть недоступна на указанный адрес | Опечатка в имени сервера, сервер не слушает 443, файрвол блокирует исходящий 443 |
| 0x80090326 | Ошибка TLS-уровня, обрыв SSL-соединения | Несовпадение версии TLS, устаревший шифронабор на сервере, перехват трафика прокси |
| 789 | L2TP не смог согласовать защиту — но иногда всплывает и при неверно выбранном типе VPN | Убедитесь, что в поле «Тип VPN» стоит именно SSTP, а не «Автоматически» |
| Сертификат не является доверенным | Цепочка доверия не собирается | Импортируйте корневой сертификат сервера, см. раздел выше |
| Тайм-аут при подключении | TCP до сервера не проходит | Проверьте, что 443 не занят на сервере другой службой (IIS, обратный прокси) |
Ещё один частый источник проблем — рассинхронизация времени между клиентом и сервером больше нескольких минут: TLS-сертификаты чувствительны к системным часам, и если клиентский ноутбук «уехал» по времени, handshake будет падать без внятного объяснения в интерфейсе. Проверить это стоит раньше, чем копаться в сертификатах.
SSTP на фоне других протоколов Windows
Windows 11 умеет нативно поднимать четыре типа VPN — выбор между ними стоит делать по сети, из которой вы подключаетесь, а не по абстрактной «скорости»:
| Протокол | Порт | Проходит через строгий файрвол | Нужен сертификат | Особенности |
|---|---|---|---|---|
| SSTP | TCP 443 | Да, почти всегда | Обязательно на сервере | TCP-over-TCP, просадки на нестабильном канале |
| IKEv2 | UDP 500/4500 | Часто блокируется | По желанию (есть PSK-режим) | Быстро восстанавливает соединение при смене сети (Wi-Fi → мобильный интернет) |
| L2TP/IPsec | UDP 500/1701/4500 | Часто блокируется, NAT добавляет проблем | Нет (PSK) или да | Считается устаревшим, но всё ещё широко поддерживается |
| PPTP | TCP 1723 + GRE | Часто блокируется GRE | Нет | Небезопасен, использовать не стоит |
Если 443/TCP у вас и так открыт, а UDP режется — выбор фактически безальтернативный: только SSTP. Если ограничений по портам нет, для постоянной работы обычно выгоднее WireGuard или IKEv2 — они легче переживают потерю пакетов и быстрее переустанавливают соединение при смене сети.
Арендуйте сервер под свои задачи!
Разверните VPS MAATRIX за пару минут: NVMe, AMD EPYC, root-доступ, локации UK, США, Франция и РФ. Оплата картой РФ и по СБП.
Арендовать серверНужны сами нейросети для контента?
Генерируйте изображения, видео и озвучку нейросетями на falapi.io — десятки моделей в одном окне. Оплата картой РФ и по СБП.
Частые вопросы
Можно ли использовать SSTP без сертификата на сервере?
Нет, SSTP жёстко требует сертификат в хранилище сервера — без него протокол просто не включится в настройках RRAS или другого SSTP-сервера.
Почему подключение обрывается при смене Wi-Fi на мобильный интернет?
SSTP держит TCP-сессию, а TCP плохо переживает смену IP-адреса клиента — соединение приходится поднимать заново. Если это критично, посмотрите в сторону IKEv2, у него есть встроенный механизм переустановки сессии (MOBIKE).
Работает ли SSTP на Windows 10?
Да, интерфейс почти идентичен — «Параметры» → «Сеть и Интернет» → «VPN» → «Добавить VPN-подключение», тип VPN — SSTP.
Нужен ли отдельный антивирус или файрвол-исключение для SSTP-клиента?
Обычно нет — встроенный клиент Windows работает через стандартный стек RAS, дополнительных портов на клиентской машине открывать не нужно, всё исходящее соединение идёт на 443/TCP к серверу.
Почему подключение виснет на статусе «Подключение…» дольше 30 секунд?
Чаще всего это означает, что TCP до сервера вообще не доходит — проверьте доступность порта 443 снаружи (например, Test-NetConnection vpn.example.com -Port 443) прежде чем разбираться с сертификатами.
Обсудить статью, задать вопрос или начать новую тему
Есть вопрос по этой статье, идея для обсуждения или просто хотите поделиться опытом? Сообщество MAATRIX ждёт. Для общения, пожалуйста, зарегистрируйтесь в нашем личном кабинете.
Перейти в сообщество →