Автор: Редакция «VPN не работает»

VPN-сервер на Windows

Сделать VPN-сервером домашний компьютер на Windows технически можно, но выйдет не то, за чем обычно приходят: наружу такой сервер отдаёт тот же адрес, что уже есть у вашего роутера. Домашняя машина закрывает одну задачу — безопасный удалённый доступ к своей же локальной сети. Всё остальное упирается в два ограничения: серый адрес за CGN провайдера и узкую полосу отдачи.

Коротко. Штатный механизм клиентской Windows один — мастер New Incoming Connection, и конфигурация у него одна: по архивной документации Microsoft (Windows Server 2003) повторный запуск мастера перенастраивает уже созданную. Роль RRAS есть только в Windows Server, и с версии 2025 новые установки не принимают PPTP и L2TP. Официального серверного WireGuard под Windows нет.

Что реально получится из домашнего компьютера?

Получится зашифрованный вход снаружи в свою домашнюю сеть — и ничего сверх этого. Отвечает за него флажок Allow callers to access my local area network в параметрах Internet Protocol Version 4 (TCP/IPv4): он делает ПК точкой входа к хранилищу, камерам и машинам той же подсети. Сменить страну выхода не выйдет: наружу пойдёт тот же публичный адрес квартиры. Скорость сеанса упрётся в отдачу домашнего тарифа: файл с хранилища уходит из дома по узкому каналу отдачи. Нужна предсказуемая точка выхода за рубежом — нужен сервер там.

Почему серый IP за NAT провайдера всё ломает?

Адрес из блока 100.64.0.0/10 не маршрутизируется наружу: RFC 6598 требует, чтобы такие пакеты не пересекали границы сети оператора. Блок зарезервирован IANA в апреле 2012 года под стык оборудования CGN с абонентским: снаружи абонент недостижим, проброс портов не помогает. Причина перехода арифметическая: 25 ноября 2019 года RIPE NCC выдал последнюю /22 из свободного пула.

Как настроить штатное входящее подключение?

Мастер вызывается из папки сетевых подключений и требует прав администратора. Страницы Learn для Windows 10 и 11 у мастера нет: часть подписей подтверждена архивными страницами Microsoft по входящим подключениям, остальные даны по интерфейсу системы.

Шаг 1. Проверить достижимость машины снаружи

Посмотрите в роутере адрес WAN-интерфейса: он обязан совпадать с тем, что показывают сервисы «мой IP», и не лежать в 100.64.0.0/10 или приватных диапазонах. Не совпал — сначала выделенный публичный адрес у провайдера.

Шаг 2. Создать входящее подключение

Нажмите ALT в папке сетевых подключений, выберите File → New Incoming Connection. В мастере Allow connections to this computer отметьте учётные записи на странице Who may connect to this computer, выберите Through the Internet, затем Allow accessClose.

Шаг 3. Задать адреса и доступ к локальной сети

Правый клик по Incoming ConnectionsPropertiesNetworkingInternet Protocol Version 4 (TCP/IPv4). Включите Allow callers to access my local area network и задайте диапазон через Specify TCP/IP addresses: при DHCP без DHCP-сервера клиент получит адрес из 169.254.0.1–169.254.255.254.

Шаг 4. Проверить права и подключиться

На вкладке General нужен флажок Allow others to make private connections to my computer, на вкладке Users — разрешённые учётки. Подключитесь с другого устройства и проверьте доступ по внутреннему IP.

Что даёт роль RRAS в Windows Server?

RRAS ставится командой Install-WindowsFeature DirectAccess-VPN -IncludeManagementTools либо через Add Roles and Features → Remote Access → DirectAccess and VPN (RAS). В домашней Windows командлета нет вовсе — инструкции «включите RRAS в Windows 11» невыполнимы. Дальше — Deploy VPN only и Custom ConfigurationVPN access; число портов задаётся в узле Ports для WAN Miniport, у L2TP по умолчанию 128.

Почему PPTP и L2TP считаются устаревшими?

Оценка вендорская: в документации RRAS Microsoft не рекомендует L2TP и PPTP из-за нехватки средств защиты и предлагает IKEv2 или SSTP. С Windows Server 2025 новые установки RRAS такие подключения не принимают; при обновлении на месте с 2019 поведение сохраняется, а клиентских редакций изменение не касается.

IKEv2 требует открытых входящих UDP 500 и 4500 на внешнем интерфейсе — за CGN его просто нет. SSTP по спецификации [MS-SSTP] — это PPP поверх HTTPS: TCP к порту 443, TLS, HTTP-статус 200.

Есть ли официальный WireGuard-сервер под Windows?

Нет: под Windows вендор выкладывает только клиентские сборки — установщик wireguard-installer.exe и каталог с MSI, а README называет программу «a fully-featured WireGuard client for Windows»; Quick Start с серверными командами написан под Linux.

Деления на клиента и сервер в протоколе нет: обе стороны — пиры с ключами (ListenPort = 51820). Но пир не маршрутизатор, и линуксовый конфиг с PostUp = iptables ... MASQUERADE здесь не отработает: клиент по умолчанию не исполняет PostUp/PostDown, это включает ключ реестра HKLM\Software\WireGuardDangerousScriptExecution, а команды пойдут от Local System. Серверный рецепт для Linux: настройка WireGuard на VPS.

Что делать, если туннель не поднимается?

Чаще всего дело не в протоколе, а в достижимости машины и в скрытых объектах Windows.

СимптомПричинаРешение
Таймаут, клиент не доходит до сервераWAN-адрес роутера из 100.64.0.0/10 — CGN оператораВыделенный адрес у провайдера или сервер на VPS
Значка Incoming Connections нет в папкеОбъект скрытыйFolder Options → View → Show hidden files
Клиент получил адрес 169.254.x.xВыбран DHCP, а DHCP-сервера в сети нетSpecify TCP/IP addresses и диапазон From/To
Туннель есть, устройства сети не видныСнят флажок Allow callers to access my LANВключить его в свойствах TCP/IPv4
Второй профиль подключения не создаётсяУстройство механизма: одна конфигурация за разRRAS на Windows Server или Linux-гость

Какие варианты работают вместо штатного мастера?

Рабочих путей три: Linux-гость в WSL2, Linux-гость в Hyper-V и аренда VPS. Первые два дают серверный стек с маршрутизацией, третий снимает вопрос достижимости.

WSL2 по умолчанию за NAT: нужен проброс netsh interface portproxy add v4tov4 listenport=<порт> connectaddress=$(wsl hostname -I) — именно заглавная -I. На Windows 11 22H2 с WSL 2.0.9+ включён и брандмауэр Hyper-V, нужно правило New-NetFirewallHyperVRule; альтернатива — networkingMode=mirrored в секции [wsl2] файла .wslconfig.

Трансляция адресов в Hyper-V работает с ВНУТРЕННИМ коммутатором: New-VMSwitch -SwitchName <имя> -SwitchType Internal, затем адрес шлюза через New-NetIPAddress и New-NetNat -InternalIPInterfaceAddressPrefix <префикс>; сеть NAT на хосте допускается одна. Внешний коммутатор (-NetAdapterName) — другой сценарий: гость получает адрес прямо в физической сети и в трансляции не нуждается. Готовые рецепты для арендованного сервера — в разделе настройки защищённого канала.

Частые вопросы

Ниже — что спрашивают чаще всего про сервер на домашней машине.

Можно ли сделать VPN-сервер на Windows 10 или 11?

Только в виде входящего подключения: мастер New Incoming Connection есть в клиентских редакциях, а роли RRAS в них нет — командлет Install-WindowsFeature живёт в модуле ServerManager серверной Windows. Механизм рассчитан на одну конфигурацию: в архивной документации Microsoft по Windows Server 2003 сказано, что повторный запуск мастера перенастраивает уже существующее входящее подключение, а отдельной страницы для Windows 10 и 11 вендор не публиковал.

Почему подключение не доходит до домашнего компьютера?

Чаще всего мешает CGN провайдера. Если WAN-адрес роутера лежит в блоке 100.64.0.0/10, соединение снаружи до него не дойдёт: RFC 6598 требует, чтобы пакеты с такими адресами не пересекали границы сети оператора. Проброс портов на домашнем роутере это не лечит — нужен выделенный публичный адрес у провайдера либо сервер на арендованной площадке.

Есть ли серверная сборка WireGuard для Windows?

Официальной нет. На wireguard.com под Windows выложены только клиентские сборки — установщик и каталог с MSI, а README репозитория называет программу полнофункциональным клиентом. Серверные инструкции вендор даёт для Linux и BSD. Отдельная тонкость: клиент под Windows по умолчанию не исполняет секции PostUp и PostDown, поэтому линуксовый конфиг с iptables и MASQUERADE здесь не отработает.

Какой протокол выбрать в RRAS вместо PPTP?

Microsoft рекомендует IKEv2 или SSTP и прямо пишет, что не советует L2TP и PPTP из-за нехватки средств защиты. С Windows Server 2025 новые установки RRAS входящие подключения по PPTP и L2TP не принимают, хотя протоколы можно включить вручную. IKEv2 требует открытых входящих UDP 500 и 4500 на внешнем интерфейсе, SSTP работает поверх TCP 443.

Что делать, если сервис в WSL2 не виден из локальной сети?

WSL2 по умолчанию работает через NAT, поэтому нужен проброс командой netsh interface portproxy add v4tov4 с адресом из wsl hostname -I (именно заглавная I). На Windows 11 22H2 и новее с WSL 2.0.9+ дополнительно включён брандмауэр Hyper-V — понадобится правило New-NetFirewallHyperVRule. Альтернатива — параметр networkingMode=mirrored в секции wsl2 файла .wslconfig.

Законно ли поднимать защищённый канал на своём компьютере?

Прямой ответственности за использование VPN физическим лицом законодательство РФ не устанавливает. Отдельные нормы адресованы владельцам публичных средств доступа и рекламе таких средств, а не человеку, который шифрует собственный трафик и получает удалённый доступ к своей же домашней сети. Материал носит образовательный, научно-технический характер.

Поделиться: Telegram ВКонтакте