Важное уведомление: |
В этой статье мы расскажем вам, как подключить мобильные телефоны (Android и iPhone (iOS)) с помощью IKEv2 PSK (pre-shared key) вместо L2TP. Потому что в Android 12 и более поздних версиях поддержка L2TP больше не доступна. В этой статье мы также рассмотрим, как настроить IKEv2 PSK для пользователей iOS.
Сначала нам нужно настроить туннель на нашем брандмауэре; в данном случае это ATP200 с fw 5.31.
Брандмауэр: Настройка VPN-шлюза (этап 1)
- Войдите в устройство с помощью графического интерфейса
- Перейдите в раздел "Конфигурация > VPN > IPSec VPN > VPN-шлюз".
- Нажмите на "Добавить".
- Нажмите на "Включить"
- Пожалуйста, дайте ему имя
- Выберите IKEv2
- Выберите WAN-интерфейс
- Установите для адреса пирингового шлюза значение "Динамический".
- Установите предварительный ключ "PSK".
В разделе "Настройки фазы 1" нам нужно изменить предварительные настройки
- Добавить шифрование и аутентификацию в соответствии с рисунком ниже
- Добавьте группу ключей, как показано на рисунке ниже
- Отключите двухфакторную аутентификацию
- Нажмите "ОК".
Примечание: Для IOS 17 используется группа ключей: DH19 должен быть использован
Брандмауэр: Настройка VPN-соединения (этап 2)
Перейдите на вкладку "VPN Connection" и нажмите "Add".
- Нажмите на "Добавить".
- Нажмите на "Включить".
- Дайте ему имя
- Выберите "Удаленный доступ (роль сервера)".
- Выберите шлюз, который мы создали на предыдущем шаге.
- Выберите "Локальную политику", подсеть, к которой вы хотите подключиться с помощью VPN.
Enable Configuration Payload - этот раздел обязателен для iOS. В случае использования Android он необязателен.
В разделе "Настройки фазы 2" нам необходимо изменить настройки Advance
- Добавить шифрование и аутентификацию в соответствии с рисунком ниже
- Добавить группу ключей в соответствии с рисунком ниже
- Нажмите "ОК".
Примечание! Вы также можете использовать DH2 и DH14 как на "Фазе 1", так и на "Фазе 2", если другие устройства (например, старые телефоны Android) не могут подключиться.
Мобильный телефон: Настройка на Android
- Настройки
- Войдите в VPN и перейдите в настройки VPN
- Добавить новое VPN-соединение
- Введите имя
- Выберите IKEv2/IPSec PSK
- Введите IP или FQDN с WAN интерфейса вашего брандмауэра
- Введите идентификатор IPSec (если вы ничего не меняли на брандмауэре, оставьте 0.0.0.0)
- Введите предварительный ключ (тот же, что вы ввели на брандмауэре).
- Нажмите "Сохранить".
- Выберите только что созданную VPN и нажмите "Подключить".
В некоторых версиях VPN в расширенных настройках доступно поле "DNS-сервер". Вы можете оставить это поле пустым, если вы ничего не меняли на брандмауэре в поле "Содержимое", как показано на рисунке ниже. В противном случае в поле "DNS-сервер" необходимо указать то же значение, что и в поле "Содержание".
В случае успешного подключения статус VPN на вашем мобильном будет "Подключено".
Мобильный: Настройка на iOS
Примечания: С момента выхода iOS 18 пользователи сообщают о проблемах с подключением к удаленным VPN, настроенным через файлы .mobileconfig
. VPN-соединение не устанавливается, и в качестве альтернативы приходится создавать профиль вручную.
Решение проблемы:
Отредактируйте файл .mobileconfig:
Откройте файл .mobileconfig с помощью текстового редактора, например Notepad.
Найдите следующие строки:
LocalIdentifier
Измените эти строки, чтобы включить в них определенный идентификатор:
LocalIdentifier Zyxel
Сохраните изменения и разверните обновленный файл .mobileconfig на устройстве iOS.
- Настройки
- Войдите в VPN и перейдите к настройкам VPN.
- Добавить новое VPN-соединение
- Выберите IKEv2
- Введите имя
- Введите IP или FQDN с WAN-интерфейса вашего брандмауэра
- Введите Remote ID (если вы ничего не меняли на брандмауэре, оставьте 0.0.0.0)
- Выберите "Аутентификация пользователя" "Нет"
- Отключите "Сертификацию пользователя"
- Введите предварительный ключ (тот же, что вы ввели на брандмауэре)
- Нажмите "Готово".
- Выберите только что созданную VPN и нажмите "Подключиться".
Вы можете проверить статус соединения в настройках брандмауэра (в разделе Конфигурация -> VPN -> IPSec VPN, тогда вы увидите зеленый символ, если соединение установлено).
Вы также можете посмотреть подключение в разделе Монитор -> Журналы.