# VPN-сервер на Windows

> Настройка VPN сервера на Windows: что даёт штатный мастер входящего подключения, почему домашний ПК за NAT провайдера не годится и когда нужна роль RRAS.

Источник: https://vpn-ne-rabotaet.ru/nastrojka/vpn-server-na-windows/
Страница обновлена: 2026-08-16

---

**Сделать VPN-сервером домашний компьютер на Windows технически можно, но выйдет не то, за чем обычно приходят: наружу такой сервер отдаёт тот же адрес, что уже есть у вашего роутера.** Домашняя машина закрывает одну задачу — безопасный удалённый доступ к своей же локальной сети. Всё остальное упирается в два ограничения: серый адрес за CGN провайдера и узкую полосу отдачи.

> **Коротко.** Штатный механизм клиентской Windows один — мастер New Incoming Connection, и конфигурация у него одна: по архивной документации Microsoft (Windows Server 2003) повторный запуск мастера перенастраивает уже созданную. Роль RRAS есть только в Windows Server, и с версии 2025 новые установки не принимают PPTP и L2TP. Официального серверного WireGuard под Windows нет.

## Что реально получится из домашнего компьютера?

**Получится зашифрованный вход снаружи в свою домашнюю сеть — и ничего сверх этого.** Отвечает за него флажок **Allow callers to access my local area network** в параметрах **Internet Protocol Version 4 (TCP/IPv4)**: он делает ПК точкой входа к хранилищу, камерам и машинам той же подсети. Сменить страну выхода не выйдет: наружу пойдёт тот же публичный адрес квартиры. Скорость сеанса упрётся в отдачу домашнего тарифа: файл с хранилища уходит из дома по узкому каналу отдачи. Нужна предсказуемая точка выхода за рубежом — нужен [сервер там](/server/vps-sravnenie/).

## Почему серый IP за NAT провайдера всё ломает?

**Адрес из блока 100.64.0.0/10 не маршрутизируется наружу: RFC 6598 требует, чтобы такие пакеты не пересекали границы сети оператора.** Блок зарезервирован IANA в апреле 2012 года под стык оборудования CGN с абонентским: снаружи абонент недостижим, проброс портов не помогает. Причина перехода арифметическая: 25 ноября 2019 года RIPE NCC выдал последнюю /22 из свободного пула.

## Как настроить штатное входящее подключение?

**Мастер вызывается из папки сетевых подключений и требует прав администратора.** Страницы Learn для Windows 10 и 11 у мастера нет: часть подписей подтверждена архивными страницами Microsoft по входящим подключениям, остальные даны по интерфейсу системы.

### Шаг 1. Проверить достижимость машины снаружи 

Посмотрите в роутере адрес WAN-интерфейса: он обязан совпадать с тем, что показывают сервисы «мой IP», и не лежать в 100.64.0.0/10 или приватных диапазонах. Не совпал — сначала выделенный публичный адрес у провайдера.

### Шаг 2. Создать входящее подключение 

Нажмите **ALT** в папке сетевых подключений, выберите **File → New Incoming Connection**. В мастере **Allow connections to this computer** отметьте учётные записи на странице **Who may connect to this computer**, выберите **Through the Internet**, затем **Allow access** → **Close**.

### Шаг 3. Задать адреса и доступ к локальной сети 

Правый клик по **Incoming Connections** → **Properties** → **Networking** → **Internet Protocol Version 4 (TCP/IPv4)**. Включите **Allow callers to access my local area network** и задайте диапазон через **Specify TCP/IP addresses**: при DHCP без DHCP-сервера клиент получит адрес из 169.254.0.1–169.254.255.254.

### Шаг 4. Проверить права и подключиться 

На вкладке **General** нужен флажок **Allow others to make private connections to my computer**, на вкладке **Users** — разрешённые учётки. Подключитесь с другого устройства и проверьте доступ по внутреннему IP.

## Что даёт роль RRAS в Windows Server?

**RRAS ставится командой `Install-WindowsFeature DirectAccess-VPN -IncludeManagementTools` либо через Add Roles and Features → Remote Access → DirectAccess and VPN (RAS).** В домашней Windows командлета нет вовсе — инструкции «включите RRAS в Windows 11» невыполнимы. Дальше — **Deploy VPN only** и **Custom Configuration** → **VPN access**; число портов задаётся в узле **Ports** для **WAN Miniport**, у L2TP по умолчанию 128.

## Почему PPTP и L2TP считаются устаревшими?

**Оценка вендорская: в документации RRAS Microsoft не рекомендует L2TP и PPTP из-за нехватки средств защиты и предлагает IKEv2 или SSTP.** С Windows Server 2025 новые установки RRAS такие подключения не принимают; при обновлении на месте с 2019 поведение сохраняется, а клиентских редакций изменение не касается.

IKEv2 требует открытых входящих UDP 500 и 4500 на внешнем интерфейсе — за CGN его просто нет. SSTP по спецификации [MS-SSTP] — это PPP поверх HTTPS: TCP к порту 443, TLS, HTTP-статус 200.

## Есть ли официальный WireGuard-сервер под Windows?

**Нет: под Windows вендор выкладывает только клиентские сборки — установщик `wireguard-installer.exe` и каталог с MSI, а README называет программу «a fully-featured WireGuard client for Windows»; Quick Start с серверными командами написан под Linux.**

Деления на клиента и сервер в протоколе нет: обе стороны — пиры с ключами (`ListenPort = 51820`). Но пир не маршрутизатор, и линуксовый конфиг с `PostUp = iptables ... MASQUERADE` здесь не отработает: клиент по умолчанию не исполняет `PostUp`/`PostDown`, это включает ключ реестра `HKLM\Software\WireGuard` → `DangerousScriptExecution`, а команды пойдут от Local System. Серверный рецепт для Linux: [настройка WireGuard на VPS](/nastrojka/wireguard/).

## Что делать, если туннель не поднимается?

**Чаще всего дело не в протоколе, а в достижимости машины и в скрытых объектах Windows.**

| Симптом | Причина | Решение |
|---|---|---|
| Таймаут, клиент не доходит до сервера | WAN-адрес роутера из 100.64.0.0/10 — CGN оператора | Выделенный адрес у провайдера или сервер на VPS |
| Значка Incoming Connections нет в папке | Объект скрытый | Folder Options → View → Show hidden files |
| Клиент получил адрес 169.254.x.x | Выбран DHCP, а DHCP-сервера в сети нет | Specify TCP/IP addresses и диапазон From/To |
| Туннель есть, устройства сети не видны | Снят флажок Allow callers to access my LAN | Включить его в свойствах TCP/IPv4 |
| Второй профиль подключения не создаётся | Устройство механизма: одна конфигурация за раз | RRAS на Windows Server или Linux-гость |

## Какие варианты работают вместо штатного мастера?

**Рабочих путей три: Linux-гость в WSL2, Linux-гость в Hyper-V и аренда VPS.** Первые два дают серверный стек с маршрутизацией, третий снимает вопрос достижимости.

WSL2 по умолчанию за NAT: нужен проброс `netsh interface portproxy add v4tov4 listenport=<порт> connectaddress=$(wsl hostname -I)` — именно заглавная `-I`. На Windows 11 22H2 с WSL 2.0.9+ включён и брандмауэр Hyper-V, нужно правило `New-NetFirewallHyperVRule`; альтернатива — `networkingMode=mirrored` в секции `[wsl2]` файла `.wslconfig`.

Трансляция адресов в Hyper-V работает с ВНУТРЕННИМ коммутатором: `New-VMSwitch -SwitchName <имя> -SwitchType Internal`, затем адрес шлюза через `New-NetIPAddress` и `New-NetNat -InternalIPInterfaceAddressPrefix <префикс>`; сеть NAT на хосте допускается одна. Внешний коммутатор (`-NetAdapterName`) — другой сценарий: гость получает адрес прямо в физической сети и в трансляции не нуждается. Готовые рецепты для арендованного сервера — в разделе [настройки защищённого канала](/nastrojka/).

## Частые вопросы

Ниже — что спрашивают чаще всего про сервер на домашней машине.
