IKEv2 и SSTP не работают на предустановленных сертификатах — обоим протоколам нужен полноценный сертификат сервера с корректным именем, а клиентам, если вы хотите аутентификацию без пароля, ещё и клиентские сертификаты. Покупать сертификат у публичного центра ради внутреннего VPN избыточно и неудобно для повторяющихся клиентских сертификатов, поэтому проще поднять собственный CA прямо на Windows Server через роль Active Directory Certificate Services. Ниже — весь путь: установка роли, шаблоны, выпуск серверного и клиентских сертификатов, привязка к RRAS…
Подробнее →