Migsoft
0

UserGate VPN: удалённый доступ через NGFW и Client

Как устроен UserGate VPN для удалённых сотрудников и филиалов: что умеет встроенный VPN-сервер UserGate NGFW, когда нужен UserGate Client и как он лицензируется. Без пошаговой настройки — только выбор схемы.

Виталий Куренков
Менеджер Мигсофт по средствам защиты информации: подбирает и поставляет межсетевые экраны UserGate
2 октября 2026 · 8 минут чтения
Содержание

Удалённым сотрудникам и филиалам нужен доступ к файлам, учётной системе и терминальным серверам — так, чтобы трафик шёл по шифрованному каналу, а в сеть попадали только свои. В экосистеме российского разработчика «Юзергейт» эту задачу решает связка из двух продуктов: VPN-сервер встроен в межсетевой экран UserGate NGFW, а на компьютеры пользователей при необходимости ставят агент UserGate Client. Ниже — какие схемы UserGate VPN бывают, когда хватает встроенного клиента операционной системы и что покупать под каждую схему.

Товар UserGate NGFW по запросу Смотреть →

UserGate VPN: какие виды есть в NGFW

VPN-сервер — функция самого NGFW, отдельного устройства под него не нужно. Сценариев три.

Сценарий Для чего Протоколы Что нужно на стороне пользователя
Удалённый доступ (remote access VPN) сотрудник подключается к сети офиса из дома или командировки IPsec (IKEv2); L2TP/IPsec (IKEv1) — для встроенных клиентов ОС; DTLS — только с UserGate Client встроенный VPN-клиент Windows, Linux, macOS, iOS, Android или UserGate Client
Соединение офисов (site-to-site VPN) филиалы объединяются с головным офисом в одну сеть IPsec (IKEv1), IPsec (IKEv2); L2TP/IPsec (IKEv1) — только между устройствами UserGate второй NGFW или VPN-шлюз другого производителя
Веб-портал (SSL VPN) доступ к внутренним веб-ресурсам, терминальным и SSH-серверам HTTPS обычный браузер, клиент VPN не ставится

В туннелях IPsec используются алгоритмы шифрования 3DES и AES со 128-, 192- и 256-битным ключом. Между офисами NGFW может быть как инициатором соединения, так и ответчиком, а для филиалов по IPsec (IKEv2) есть режим полного туннелирования: весь трафик филиала, включая интернет, уходит в головной офис и проходит его политики. Цена такого режима — дополнительная нагрузка на VPN-сервер центрального узла.

Начиная с версии 7.5.0 правила VPN-сервера разделены на три объекта: правила подключения, правила аутентификации и политики VPN. При обновлении с прежних версий старые правила конвертируются автоматически, после этого их стоит проверить.

Встроенный клиент ОС или UserGate Client

Для простого удалённого доступа ставить дополнительное ПО не обязательно: NGFW принимает подключения от встроенных VPN-клиентов Windows, Linux, macOS, iOS и Android. Это рабочий вариант, когда сотрудников немного, а к устройствам нет особых требований.

UserGate Client нужен, если требуется что-то сверх «просто туннеля»:

  • двухфакторный вход без хитростей. Одноразовый код TOTP с клиентом UserGate вводится в отдельном окне и работает по IKEv2 или DTLS. Со встроенными клиентами ОС второй фактор доступен только по IKEv1, и код дописывается к паролю через двоеточие;
  • подключение из гостиниц и кафе. Протокол DTLS, по словам разработчика, позволяет подключиться там, где другие протоколы блокируются;
  • раздельное туннелирование. Администратор задаёт на NGFW, какие сети идут в туннель, а какие — напрямую в интернет, и клиент сам перестраивает маршруты на компьютере;
  • проверка состояния компьютера. Клиент сообщает NGFW данные о системе, запущенных процессах, установленном ПО и обновлениях, а правила межсетевого экрана с HIP-профилями пускают в сеть только устройства, которые соответствуют политике.

Без лицензии UserGate Client устанавливает только VPN-соединение: регистрация устройства на NGFW, а с ней телеметрия и проверка по HIP-профилям, требует подписки UserGate Client для NGFW.

Регистрация устройств и проверка по HIP-профилям на UserGate NGFW работают только с UserGate Client для Windows. Клиенты для Linux и macOS дают VPN-подключение с входом по сертификату или логину и паролю и раздельное туннелирование.

Как лицензируется UserGate Client

Сам VPN-сервер входит в лицензию NGFW: она считается по модели аппаратной платформы или по числу ядер виртуальной машины, а не по количеству подключений. Клиент лицензируется отдельно, и вариантов три — в зависимости от того, с чем он работает.

Возможность Подписка Client для NGFW Базовая лицензия Client для MC Базовая лицензия + модуль NAC
Где настраивается VPN на устройстве пользователя централизованно в Management Center централизованно в Management Center
Каких пользователей охватывает только VPN-пользователей всех всех
Телеметрия событий с устройства нет да да
Проверка устройства по HIP-профилям да нет да
Настройка межсетевого экрана на устройстве нет да да
Блокировка доступа на самом устройстве нет нет да
Срок подписка на 1–5 лет бессрочно NAC — подписка на 1–5 лет
Наборы, устройств 10, 100, 1000 10, 100, 1000, 10 000 10, 100, 1000, 10 000

VPN и телеметрия состояния устройства есть во всех трёх вариантах. Когда подписка Client для NGFW заканчивается, VPN-подключения продолжают работать, но перестают действовать правила межсетевого экрана с HIP-профилями. Так же устроен модуль NAC: без продления прекращается контроль доступа по результатам проверки.

Позиции всех трёх вариантов собраны на странице UserGate Client — варианты лицензий, а как лицензируется сам NGFW и что продлевать каждый год — в статье «Лицензирование UserGate NGFW: Security Update и модули».

На каких ОС работает UserGate Client

В разделе загрузок разработчика на 2 октября 2026 года выложены клиенты версии 7.5.0 для Windows, macOS и Linux: для Debian-подобных систем, РЕД ОС 7.3 и 8.0 и Astra Linux 1.7. Возможности версий различаются.

  • Windows — самый полный клиент: IKEv2 со входом по сертификату x.509 или через EAP и PEAP, коды TOTP, раздельное туннелирование, управление из Management Center, HIP-проверки и передача телеметрии в UserGate SIEM.
  • Linux и macOS — VPN-подключение к NGFW со входом по сертификату или логину и паролю и раздельное туннелирование.
  • Телефоны и планшеты подключаются встроенными VPN-клиентами iOS и Android.

Какая платформа NGFW выдержит удалённых сотрудников

Удалённый доступ и соединение офисов есть у аппаратных платформ UserGate NGFW от компактной B50 до F8010, поэтому модель выбирают по общему трафику узла. Если трафик удалённых сотрудников проходит те же проверки, что и офисный, ориентируйтесь на производительность в режиме NGFW — с контролем приложений, предотвращением вторжений и контентной фильтрацией.

Модель Для кого (по описанию разработчика) Межсетевой экран L4, EMIX Режим NGFW, EMIX
C100 небольшие сети и филиалы до 1650 Мбит/с до 70 Мбит/с
C150 небольшие сети и филиалы до 3200 Мбит/с до 110 Мбит/с
D200 сети среднего размера до 20 Гбит/с до 0,8 Гбит/с
D500 сети среднего размера до 25 Гбит/с до 1,2 Гбит/с
E1000 крупные организации до 30 Гбит/с до 1,5 Гбит/с

Остальные платформы и виртуальный образ, который лицензируется по числу ядер, собраны в конфигураторе на карточке NGFW. Для повышения доступности настраивают кластер отказоустойчивости: VPN-интерфейс создаётся на всех узлах кластера, и при проблемах с активным узлом устройства пользователей автоматически переключаются на резервный. Как выбрать межсетевой экран в целом и что означают классы защиты — в статье «Межсетевой экран и NGFW: как выбрать».

Когда нужен UserGate Management Center

В связке «Client + NGFW» параметры VPN пользователь вводит в окне клиента сам. Для большой инфраструктуры с филиалами и сотнями устройств разработчик предлагает другой режим — клиент под управлением UserGate Management Center. Тогда настройки VPN задаются централизованно и сами приходят на устройства, клиент охватывает и внутренних, и удалённых пользователей, передаёт события безопасности и получает правила локального межсетевого экрана. Модуль NAC добавляет проверку устройств по HIP-профилям и блокировку доступа прямо на компьютере.

ГОСТ VPN от UserGate: что известно на октябрь 2026 года

В марте 2026 года разработчик объявил ГОСТ VPN — сертифицированное средство криптографической защиты как опцию к UserGate NGFW. В состав решения входят центр управления сетью, межсетевой экран с ГОСТ-шифрованием и клиент для Windows, Linux, Android и «Авроры». Заявлены сертификация ФСБ России как СКЗИ класса КС3 и ФСТЭК России как многофункционального межсетевого экрана уровня сети — на 2027 год.

До конца 2026 года разработчик планирует пилотные внедрения и альфа-тестирование, полноценный запуск запланирован на 2027 год. Опцию нужно будет указывать при покупке NGFW. Встроенный VPN-сервер NGFW, о котором речь выше, работает на алгоритмах 3DES и AES.

Если шифрование по ГОСТ нужно проекту уже сейчас, закладывайте сертифицированное СКЗИ отдельной позицией: запуск ГОСТ VPN от UserGate запланирован на 2027 год. Поможем подобрать решение под требования вашей системы.

Как выбрать схему удалённого доступа

Задача Схема Что купить
Несколько сотрудников, доступ к файлам и RDP, требований к устройствам нет remote access VPN со встроенными клиентами ОС только UserGate NGFW
Доступ к веб-приложениям и терминальным серверам без установки ПО веб-портал (SSL VPN) только UserGate NGFW
Второй фактор, раздельное туннелирование, подключение из публичных сетей UserGate Client в связке с NGFW UserGate NGFW; подписка Client — если нужны ещё регистрация устройств и телеметрия
Пускать в сеть только Windows-компьютеры, соответствующие политике HIP-профили на NGFW NGFW + подписка Client для NGFW
Сотни и тысячи устройств, единые настройки UserGate Client под управлением Management Center NGFW + Management Center + базовая лицензия Client, при необходимости NAC
Объединить филиалы site-to-site VPN между NGFW NGFW в каждом филиале

Если задача — помочь сотруднику с его компьютером, а не дать доступ в сеть, это другой класс ПО: о нём — в статье «Программы удалённого доступа для бизнеса».

Все позиции UserGate поставляются по запросу: стоимость рассчитывается под модель, срок подписок и число устройств. Пришлём коммерческое предложение и поможем собрать спецификацию — купить UserGate NGFW для юрлица можно со счётом и договором.

ПАК UserGate NGFW C150
Рекомендуем в статье ПАК UserGate NGFW C150
UG-NGFW-C150
Цена по запросу
Подписка UserGate Client для работы с UserGate NGFW
Рекомендуем в статье Подписка UserGate Client для работы с UserGate NGFW
UG-CLIENT-PODPISKA-NGFW
Цена по запросу
Документы для тендера
КП с печатью, счёт, УПД, номера реестра в спецификации.
Сверка совместимости
Проверим вашу конфигурацию по базе вендора до оплаты — бесплатно.

Частые вопросы

Что такое UserGate Client? +

Агент для компьютеров пользователей: VPN-подключение, проверка состояния устройства и передача телеметрии. Самостоятельным продуктом он не является — работает в связке с UserGate NGFW или UserGate Management Center, и от этого зависят его возможности и лицензия.

Нужен ли UserGate Client, чтобы подключиться к UserGate VPN? +

Не обязательно. NGFW принимает подключения от встроенных VPN-клиентов Windows, Linux, macOS, iOS и Android, а к внутренним веб-ресурсам и терминальным серверам можно открыть доступ через веб-портал в браузере. Client нужен для протокола DTLS, второго фактора по IKEv2 или DTLS, раздельного туннелирования и проверки устройств по HIP-профилям.

Поддерживает ли UserGate IPsec и L2TP? +

Да. Для удалённого доступа — IPsec (IKEv2) и L2TP/IPsec (IKEv1) со встроенными клиентами операционных систем, а с UserGate Client ещё и DTLS. Для соединения офисов — IPsec (IKEv1) и IPsec (IKEv2), L2TP/IPsec — только между устройствами UserGate.

Есть ли у UserGate ГОСТ VPN? +

Решение объявлено в марте 2026 года как опция к UserGate NGFW. До конца 2026 года разработчик планирует пилотные внедрения и альфа-тестирование, полноценный запуск и сертификация ФСБ России (КС3) и ФСТЭК России запланированы на 2027 год. Опцию нужно будет указывать при покупке NGFW.

Что будет, когда закончится подписка UserGate Client для NGFW? +

VPN-подключения продолжат работать, но правила межсетевого экрана NGFW с HIP-профилями перестанут действовать. Чтобы вернуть проверку устройств, подписку продлевают.

Сколько пользователей VPN допускает лицензия UserGate NGFW? +

Лицензия NGFW считается не по пользователям, а по модели аппаратной платформы или по числу ядер виртуальной машины. Модель подбирают по трафику, который будут создавать удалённые сотрудники, — поможем рассчитать.

Можно ли подключаться к UserGate VPN с телефона? +

Да, встроенными VPN-клиентами iOS и Android.

Виталий Куренков
Менеджер Мигсофт по средствам защиты информации: подбирает и поставляет межсетевые экраны UserGate

Читайте дальше

Версии UserGate NGFW 6.x, 7.4 и 7.5 LTS: что выбрать UserGate · Гайды по продуктам Версии UserGate NGFW 6.x, 7.4 и 7.5 LTS: что выбрать Какие версии UserGate NGFW актуальны на октябрь 2026 года, чем 7.5 LTS отличается от стабильной 7.4, на каких моделях какая версия работает, как перейти с UserGate 6 на 7 и что из настроек придётся восстановить вручную. 2 октября 2026 · 8 мин чтения Гарантия и техподдержка UserGate: уровни и продление UserGate · Гайды по продуктам Гарантия и техподдержка UserGate: уровни и продление Гарантия UserGate на аппаратную платформу — 1 год, техподдержка Standard входит в подписку Security Update, а уровни Premium и Platinum добавляют горячую линию 7×24 и авансовую замену. Разбираем, что даёт каждый уровень, как продлить гарантию и что будет, если её не продлевать. 2 октября 2026 · 8 мин чтения Кластер UserGate NGFW: как собрать отказоустойчивую пару UserGate · Гайды по продуктам Кластер UserGate NGFW: как собрать отказоустойчивую пару Кластер UserGate NGFW из двух–четырёх нод продолжает пропускать трафик, когда одно устройство выходит из строя. Разбираем, чем кластер конфигурации отличается от кластера отказоустойчивости, какой режим выбрать, что заказать для пары и как её обновлять. 2 октября 2026 · 9 мин чтения
UserGate NGFW
по запросу