Содержание
Удалённым сотрудникам и филиалам нужен доступ к файлам, учётной системе и терминальным серверам — так, чтобы трафик шёл по шифрованному каналу, а в сеть попадали только свои. В экосистеме российского разработчика «Юзергейт» эту задачу решает связка из двух продуктов: VPN-сервер встроен в межсетевой экран UserGate NGFW, а на компьютеры пользователей при необходимости ставят агент UserGate Client. Ниже — какие схемы UserGate VPN бывают, когда хватает встроенного клиента операционной системы и что покупать под каждую схему.
Товар UserGate NGFW по запросу Смотреть →UserGate VPN: какие виды есть в NGFW
VPN-сервер — функция самого NGFW, отдельного устройства под него не нужно. Сценариев три.
| Сценарий | Для чего | Протоколы | Что нужно на стороне пользователя |
|---|---|---|---|
| Удалённый доступ (remote access VPN) | сотрудник подключается к сети офиса из дома или командировки | IPsec (IKEv2); L2TP/IPsec (IKEv1) — для встроенных клиентов ОС; DTLS — только с UserGate Client | встроенный VPN-клиент Windows, Linux, macOS, iOS, Android или UserGate Client |
| Соединение офисов (site-to-site VPN) | филиалы объединяются с головным офисом в одну сеть | IPsec (IKEv1), IPsec (IKEv2); L2TP/IPsec (IKEv1) — только между устройствами UserGate | второй NGFW или VPN-шлюз другого производителя |
| Веб-портал (SSL VPN) | доступ к внутренним веб-ресурсам, терминальным и SSH-серверам | HTTPS | обычный браузер, клиент VPN не ставится |
В туннелях IPsec используются алгоритмы шифрования 3DES и AES со 128-, 192- и 256-битным ключом. Между офисами NGFW может быть как инициатором соединения, так и ответчиком, а для филиалов по IPsec (IKEv2) есть режим полного туннелирования: весь трафик филиала, включая интернет, уходит в головной офис и проходит его политики. Цена такого режима — дополнительная нагрузка на VPN-сервер центрального узла.
Начиная с версии 7.5.0 правила VPN-сервера разделены на три объекта: правила подключения, правила аутентификации и политики VPN. При обновлении с прежних версий старые правила конвертируются автоматически, после этого их стоит проверить.
Встроенный клиент ОС или UserGate Client
Для простого удалённого доступа ставить дополнительное ПО не обязательно: NGFW принимает подключения от встроенных VPN-клиентов Windows, Linux, macOS, iOS и Android. Это рабочий вариант, когда сотрудников немного, а к устройствам нет особых требований.
UserGate Client нужен, если требуется что-то сверх «просто туннеля»:
- двухфакторный вход без хитростей. Одноразовый код TOTP с клиентом UserGate вводится в отдельном окне и работает по IKEv2 или DTLS. Со встроенными клиентами ОС второй фактор доступен только по IKEv1, и код дописывается к паролю через двоеточие;
- подключение из гостиниц и кафе. Протокол DTLS, по словам разработчика, позволяет подключиться там, где другие протоколы блокируются;
- раздельное туннелирование. Администратор задаёт на NGFW, какие сети идут в туннель, а какие — напрямую в интернет, и клиент сам перестраивает маршруты на компьютере;
- проверка состояния компьютера. Клиент сообщает NGFW данные о системе, запущенных процессах, установленном ПО и обновлениях, а правила межсетевого экрана с HIP-профилями пускают в сеть только устройства, которые соответствуют политике.
Без лицензии UserGate Client устанавливает только VPN-соединение: регистрация устройства на NGFW, а с ней телеметрия и проверка по HIP-профилям, требует подписки UserGate Client для NGFW.
Регистрация устройств и проверка по HIP-профилям на UserGate NGFW работают только с UserGate Client для Windows. Клиенты для Linux и macOS дают VPN-подключение с входом по сертификату или логину и паролю и раздельное туннелирование.
Как лицензируется UserGate Client
Сам VPN-сервер входит в лицензию NGFW: она считается по модели аппаратной платформы или по числу ядер виртуальной машины, а не по количеству подключений. Клиент лицензируется отдельно, и вариантов три — в зависимости от того, с чем он работает.
| Возможность | Подписка Client для NGFW | Базовая лицензия Client для MC | Базовая лицензия + модуль NAC |
|---|---|---|---|
| Где настраивается VPN | на устройстве пользователя | централизованно в Management Center | централизованно в Management Center |
| Каких пользователей охватывает | только VPN-пользователей | всех | всех |
| Телеметрия событий с устройства | нет | да | да |
| Проверка устройства по HIP-профилям | да | нет | да |
| Настройка межсетевого экрана на устройстве | нет | да | да |
| Блокировка доступа на самом устройстве | нет | нет | да |
| Срок | подписка на 1–5 лет | бессрочно | NAC — подписка на 1–5 лет |
| Наборы, устройств | 10, 100, 1000 | 10, 100, 1000, 10 000 | 10, 100, 1000, 10 000 |
VPN и телеметрия состояния устройства есть во всех трёх вариантах. Когда подписка Client для NGFW заканчивается, VPN-подключения продолжают работать, но перестают действовать правила межсетевого экрана с HIP-профилями. Так же устроен модуль NAC: без продления прекращается контроль доступа по результатам проверки.
Позиции всех трёх вариантов собраны на странице UserGate Client — варианты лицензий, а как лицензируется сам NGFW и что продлевать каждый год — в статье «Лицензирование UserGate NGFW: Security Update и модули».
На каких ОС работает UserGate Client
В разделе загрузок разработчика на 2 октября 2026 года выложены клиенты версии 7.5.0 для Windows, macOS и Linux: для Debian-подобных систем, РЕД ОС 7.3 и 8.0 и Astra Linux 1.7. Возможности версий различаются.
- Windows — самый полный клиент: IKEv2 со входом по сертификату x.509 или через EAP и PEAP, коды TOTP, раздельное туннелирование, управление из Management Center, HIP-проверки и передача телеметрии в UserGate SIEM.
- Linux и macOS — VPN-подключение к NGFW со входом по сертификату или логину и паролю и раздельное туннелирование.
- Телефоны и планшеты подключаются встроенными VPN-клиентами iOS и Android.
Какая платформа NGFW выдержит удалённых сотрудников
Удалённый доступ и соединение офисов есть у аппаратных платформ UserGate NGFW от компактной B50 до F8010, поэтому модель выбирают по общему трафику узла. Если трафик удалённых сотрудников проходит те же проверки, что и офисный, ориентируйтесь на производительность в режиме NGFW — с контролем приложений, предотвращением вторжений и контентной фильтрацией.
| Модель | Для кого (по описанию разработчика) | Межсетевой экран L4, EMIX | Режим NGFW, EMIX |
|---|---|---|---|
| C100 | небольшие сети и филиалы | до 1650 Мбит/с | до 70 Мбит/с |
| C150 | небольшие сети и филиалы | до 3200 Мбит/с | до 110 Мбит/с |
| D200 | сети среднего размера | до 20 Гбит/с | до 0,8 Гбит/с |
| D500 | сети среднего размера | до 25 Гбит/с | до 1,2 Гбит/с |
| E1000 | крупные организации | до 30 Гбит/с | до 1,5 Гбит/с |
Остальные платформы и виртуальный образ, который лицензируется по числу ядер, собраны в конфигураторе на карточке NGFW. Для повышения доступности настраивают кластер отказоустойчивости: VPN-интерфейс создаётся на всех узлах кластера, и при проблемах с активным узлом устройства пользователей автоматически переключаются на резервный. Как выбрать межсетевой экран в целом и что означают классы защиты — в статье «Межсетевой экран и NGFW: как выбрать».
Когда нужен UserGate Management Center
В связке «Client + NGFW» параметры VPN пользователь вводит в окне клиента сам. Для большой инфраструктуры с филиалами и сотнями устройств разработчик предлагает другой режим — клиент под управлением UserGate Management Center. Тогда настройки VPN задаются централизованно и сами приходят на устройства, клиент охватывает и внутренних, и удалённых пользователей, передаёт события безопасности и получает правила локального межсетевого экрана. Модуль NAC добавляет проверку устройств по HIP-профилям и блокировку доступа прямо на компьютере.
ГОСТ VPN от UserGate: что известно на октябрь 2026 года
В марте 2026 года разработчик объявил ГОСТ VPN — сертифицированное средство криптографической защиты как опцию к UserGate NGFW. В состав решения входят центр управления сетью, межсетевой экран с ГОСТ-шифрованием и клиент для Windows, Linux, Android и «Авроры». Заявлены сертификация ФСБ России как СКЗИ класса КС3 и ФСТЭК России как многофункционального межсетевого экрана уровня сети — на 2027 год.
До конца 2026 года разработчик планирует пилотные внедрения и альфа-тестирование, полноценный запуск запланирован на 2027 год. Опцию нужно будет указывать при покупке NGFW. Встроенный VPN-сервер NGFW, о котором речь выше, работает на алгоритмах 3DES и AES.
Если шифрование по ГОСТ нужно проекту уже сейчас, закладывайте сертифицированное СКЗИ отдельной позицией: запуск ГОСТ VPN от UserGate запланирован на 2027 год. Поможем подобрать решение под требования вашей системы.
Как выбрать схему удалённого доступа
| Задача | Схема | Что купить |
|---|---|---|
| Несколько сотрудников, доступ к файлам и RDP, требований к устройствам нет | remote access VPN со встроенными клиентами ОС | только UserGate NGFW |
| Доступ к веб-приложениям и терминальным серверам без установки ПО | веб-портал (SSL VPN) | только UserGate NGFW |
| Второй фактор, раздельное туннелирование, подключение из публичных сетей | UserGate Client в связке с NGFW | UserGate NGFW; подписка Client — если нужны ещё регистрация устройств и телеметрия |
| Пускать в сеть только Windows-компьютеры, соответствующие политике | HIP-профили на NGFW | NGFW + подписка Client для NGFW |
| Сотни и тысячи устройств, единые настройки | UserGate Client под управлением Management Center | NGFW + Management Center + базовая лицензия Client, при необходимости NAC |
| Объединить филиалы | site-to-site VPN между NGFW | NGFW в каждом филиале |
Если задача — помочь сотруднику с его компьютером, а не дать доступ в сеть, это другой класс ПО: о нём — в статье «Программы удалённого доступа для бизнеса».
Все позиции UserGate поставляются по запросу: стоимость рассчитывается под модель, срок подписок и число устройств. Пришлём коммерческое предложение и поможем собрать спецификацию — купить UserGate NGFW для юрлица можно со счётом и договором.
Частые вопросы
Что такое UserGate Client? +
Агент для компьютеров пользователей: VPN-подключение, проверка состояния устройства и передача телеметрии. Самостоятельным продуктом он не является — работает в связке с UserGate NGFW или UserGate Management Center, и от этого зависят его возможности и лицензия.
Нужен ли UserGate Client, чтобы подключиться к UserGate VPN? +
Не обязательно. NGFW принимает подключения от встроенных VPN-клиентов Windows, Linux, macOS, iOS и Android, а к внутренним веб-ресурсам и терминальным серверам можно открыть доступ через веб-портал в браузере. Client нужен для протокола DTLS, второго фактора по IKEv2 или DTLS, раздельного туннелирования и проверки устройств по HIP-профилям.
Поддерживает ли UserGate IPsec и L2TP? +
Да. Для удалённого доступа — IPsec (IKEv2) и L2TP/IPsec (IKEv1) со встроенными клиентами операционных систем, а с UserGate Client ещё и DTLS. Для соединения офисов — IPsec (IKEv1) и IPsec (IKEv2), L2TP/IPsec — только между устройствами UserGate.
Есть ли у UserGate ГОСТ VPN? +
Решение объявлено в марте 2026 года как опция к UserGate NGFW. До конца 2026 года разработчик планирует пилотные внедрения и альфа-тестирование, полноценный запуск и сертификация ФСБ России (КС3) и ФСТЭК России запланированы на 2027 год. Опцию нужно будет указывать при покупке NGFW.
Что будет, когда закончится подписка UserGate Client для NGFW? +
VPN-подключения продолжат работать, но правила межсетевого экрана NGFW с HIP-профилями перестанут действовать. Чтобы вернуть проверку устройств, подписку продлевают.
Сколько пользователей VPN допускает лицензия UserGate NGFW? +
Лицензия NGFW считается не по пользователям, а по модели аппаратной платформы или по числу ядер виртуальной машины. Модель подбирают по трафику, который будут создавать удалённые сотрудники, — поможем рассчитать.
Можно ли подключаться к UserGate VPN с телефона? +
Да, встроенными VPN-клиентами iOS и Android.


