Что такое SSTP и зачем он нужен
SSTP (Secure Socket Tunneling Protocol) — это проприетарный VPN-протокол, разработанный Microsoft и представленный начиная с Windows Vista SP1. Он создавался как более безопасная замена устаревшему PPTP, который давно признан небезопасным. Основная задача SSTP — организация защищённого туннеля между устройством пользователя и VPN-сервером, через который проходит весь интернет-трафик.
Протокол использует SSL/TLS для шифрования, что роднит его с OpenVPN. Благодаря работе через порт 443 (стандартный порт HTTPS) SSTP сложно заблокировать на межсетевых экранах, поскольку трафик выглядит как обычное защищённое веб-соединение. Это делает его популярным выбором для обхода строгих сетевых ограничений.
SSTP поддерживает протокол PPP (Point-to-Point Protocol), который обеспечивает аутентификацию, шифрование и сжатие данных. Однако в отличие от PPTP, где безопасность была скомпрометирована, SSTP использует современные криптографические алгоритмы, включая AES, что делает его значительно более надёжным.
Как работает SSTP: технические детали
SSTP устанавливает соединение в несколько этапов. Сначала клиент инициирует TCP-соединение с сервером через порт 443. Затем поверх этого соединения создаётся SSL-сессия, в рамках которой происходит аутентификация и согласование параметров шифрования. После установления защищённого канала внутри него запускается PPP-сессия, которая и передаёт пользовательские данные.
Ключевая особенность SSTP — использование исключительно TCP. В отличие от UDP, TCP гарантирует доставку пакетов и их порядок, но добавляет значительные накладные расходы. Это приводит к тому, что SSTP работает медленнее протоколов на базе UDP, таких как IKEv2 или WireGuard. На сетях с высокой задержкой или потерями пакетов возможен эффект «TCP Meltdown», когда повторные передачи пакетов резко снижают пропускную способность.
Шифрование в SSTP основано на SSL/TLS, обычно с использованием AES. Это те же алгоритмы, что применяются в OpenVPN и IKEv2, поэтому с точки зрения криптографической стойкости SSTP не уступает современным аналогам. Однако закрытый исходный код не позволяет независимым экспертам провести полный аудит безопасности.
Преимущества и недостатки SSTP
Преимущества:
- Обход блокировок: порт 443 и TLS-шифрование делают SSTP практически неотличимым от обычного HTTPS-трафика, что позволяет обходить многие межсетевые экраны.
- Простота настройки: в Windows SSTP настраивается встроенными средствами без установки дополнительного ПО.
- Надёжное шифрование: использование AES и SSL/TLS обеспечивает высокий уровень безопасности.
- Поддержка Windows: протокол полностью интегрирован в операционные системы Microsoft, начиная с Vista.
Недостатки:
- Закрытый код: SSTP принадлежит Microsoft, и его исходный код недоступен для публичного аудита, что вызывает опасения у специалистов по безопасности.
- Ограниченная поддержка платформ: хотя SSTP работает в Linux, Android и на некоторых роутерах, настройка там сложнее, а в macOS и iOS поддержка отсутствует.
- Низкая скорость: из-за TCP-накладных расходов SSTP медленнее UDP-протоколов, особенно на нестабильных соединениях.
- Нет поддержки аутентифицированных прокси: с 2011 года SSTP не поддерживает прокси-серверы с аутентификацией, что может раскрыть факт использования VPN.
Сравнение SSTP с IKEv2 и OpenVPN
SSTP часто сравнивают с OpenVPN и IKEv2, поскольку все три протокола считаются безопасными и широко используются.
SSTP vs OpenVPN: Оба используют SSL/TLS и могут работать через порт 443. Однако OpenVPN — открытый протокол, поддерживающий как TCP, так и UDP, что даёт больше гибкости и скорости. OpenVPN также поддерживает аутентифицированные прокси, в отличие от SSTP. SSTP проще настраивается в Windows, но OpenVPN требует установки стороннего клиента.
SSTP vs IKEv2: IKEv2 работает поверх UDP (порты 500 и 4500), что обеспечивает более высокую скорость и стабильность. IKEv2 также поддерживает функцию MOBIKE, позволяющую сохранять соединение при смене сети (например, переход с Wi-Fi на мобильный интернет). SSTP не имеет такой возможности. Однако IKEv2 может блокироваться в сетях, где закрыт UDP-трафик, тогда как SSTP через порт 443 останется доступным.
SSTP vs WireGuard: WireGuard — современный протокол с открытым исходным кодом, работающий на UDP и обеспечивающий высокую скорость и простоту. Он быстро набирает популярность, но его трафик легче идентифицировать, чем SSTP, из-за характерных паттернов.
Настройка SSTP в Windows 11
Настройка SSTP в Windows 11 не требует установки дополнительных программ. Выполните следующие шаги:
- Откройте Параметры (Win + I) и перейдите в раздел Сеть и Интернет.
- Выберите VPN и нажмите Добавить VPN-подключение.
- В поле Поставщик VPN выберите Windows (встроенный).
- Введите произвольное Имя подключения.
- В поле Имя или адрес сервера укажите IP-адрес или доменное имя SSTP-сервера.
- В поле Тип VPN выберите Secure Socket Tunneling Protocol (SSTP).
- В поле Тип данных для входа выберите Имя пользователя и пароль.
- Введите учётные данные и нажмите Сохранить.
- Нажмите Подключить для установки соединения.
После подключения можно проверить изменение IP-адреса с помощью онлайн-сервисов. Обратите внимание, что для создания VPN-подключения в Windows требуются права администратора.
Настройка SSTP в Linux
В Linux SSTP настраивается с помощью NetworkManager и дополнительных пакетов. В дистрибутивах на основе Debian (например, Ubuntu, Linux Mint) выполните в терминале:
sudo add-apt-repository ppa:eivnaes/network-manager-sstp
sudo apt update
sudo apt install network-manager-sstp
sudo apt install sstp-clientПосле установки пакетов откройте NetworkManager (значок сети в трее), выберите Сетевые подключения и нажмите Добавить. В списке типов подключения выберите Point-to-Point Tunneling Protocol (SSTP). Заполните поля:
- Шлюз — адрес SSTP-сервера.
- Имя пользователя и Пароль — учётные данные.
Сохраните подключение и активируйте его. В других дистрибутивах Linux процесс аналогичен, но может отличаться способ установки пакетов.
SSTP на роутерах и других устройствах
SSTP поддерживается не только на компьютерах, но и на некоторых роутерах, например, на устройствах Netcraze (на базе NDMS). Это позволяет организовать VPN-подключение для всей домашней сети без настройки каждого устройства отдельно.
На роутерах SSTP может использоваться как в качестве клиента (для подключения к внешнему VPN-серверу), так и в качестве сервера (для предоставления удалённого доступа к домашней сети). Настройка обычно выполняется через веб-интерфейс роутера в разделе VPN.
Однако поддержка SSTP на роутерах встречается реже, чем OpenVPN или WireGuard, поэтому перед покупкой стоит уточнить наличие этой функции. На Android SSTP также можно настроить, но для этого потребуется стороннее приложение, так как встроенной поддержки нет.
Будущее SSTP: вывод из эксплуатации Microsoft
Microsoft объявила о поэтапном выводе SSTP из эксплуатации в Azure VPN Gateway. Ключевые даты:
- 31 августа 2026 года — Microsoft перестанет поддерживать включение SSTP на VPN-шлюзах.
- 31 марта 2027 года — существующие шлюзы с SSTP больше не смогут устанавливать SSTP-подключения.
Это связано с ограниченной производительностью и неоптимальной работой протокола. Microsoft рекомендует переходить на IKEv2 или OpenVPN. При этом IKEv2 и SSTP могут работать параллельно на одном шлюзе, что позволяет мигрировать постепенно, без простоя. OpenVPN не может сосуществовать с SSTP на одном шлюзе, поэтому переход на OpenVPN потребует отключения SSTP и временного разрыва соединений.
Для пользователей, которые используют SSTP в корпоративных сетях или на собственных серверах, важно заранее спланировать миграцию на альтернативные протоколы, чтобы избежать внезапной потери доступа.
Когда стоит использовать SSTP, а когда лучше выбрать другой протокол
SSTP остаётся разумным выбором в следующих ситуациях:
- Необходимость обхода строгих файрволов: если сеть блокирует UDP-трафик и большинство VPN-протоколов, SSTP через порт 443 может быть единственным рабочим вариантом.
- Простота настройки в Windows: если вам нужно быстро настроить VPN на компьютере с Windows без установки дополнительного ПО.
- Совместимость с корпоративной инфраструктурой: некоторые организации до сих пор используют SSTP-серверы.
Однако в большинстве случаев лучше выбрать более современные протоколы:
- IKEv2 — если важна скорость и стабильность при смене сетей.
- OpenVPN — если нужен открытый, гибкий и хорошо аудированный протокол.
- WireGuard — если приоритет — максимальная производительность и простота.
Учитывая планы Microsoft по выводу SSTP из эксплуатации, для новых проектов рекомендуется сразу выбирать IKEv2 или OpenVPN.
Вопросы и ответы
Что такое SSTP VPN и для чего он используется?
SSTP (Secure Socket Tunneling Protocol) — это VPN-протокол, разработанный Microsoft. Он создаёт зашифрованный туннель между устройством и VPN-сервером, позволяя безопасно передавать данные через интернет. SSTP часто используется для обхода блокировок, поскольку работает через порт 443, который обычно открыт в межсетевых экранах.
Чем SSTP отличается от OpenVPN?
Оба протокола используют SSL/TLS и могут работать через порт 443. Однако OpenVPN — открытый проект, поддерживающий UDP и TCP, что обеспечивает более высокую скорость и гибкость. SSTP — закрытый протокол Microsoft, работающий только через TCP, что делает его медленнее, но проще в настройке на Windows. OpenVPN также поддерживает аутентифицированные прокси, в отличие от SSTP.
Как настроить SSTP VPN в Windows 11?
В Windows 11 откройте Параметры → Сеть и Интернет → VPN → Добавить VPN-подключение. Выберите поставщика Windows (встроенный), укажите имя подключения, адрес сервера, тип VPN — Secure Socket Tunneling Protocol (SSTP), введите имя пользователя и пароль. Сохраните и нажмите Подключить.
Поддерживает ли SSTP аутентифицированные прокси?
Нет, SSTP не поддерживает аутентифицированные прокси-серверы с 2011 года. Если использовать неаутентифицированный прокси, заголовки SSTP могут быть видны сетевому администратору, что позволяет заблокировать соединение. Это делает SSTP менее эффективным для обхода ограничений в некоторых сетях.
Какие альтернативы SSTP существуют?
Основные альтернативы — IKEv2, OpenVPN и WireGuard. IKEv2 работает на UDP, обеспечивая высокую скорость и стабильность при смене сетей. OpenVPN — открытый и гибкий протокол с поддержкой TCP и UDP. WireGuard — современный протокол с открытым исходным кодом, отличающийся высокой производительностью и простотой настройки.
Когда Microsoft прекратит поддержку SSTP?
Microsoft планирует прекратить поддержку SSTP в Azure VPN Gateway. С 31 августа 2026 года нельзя будет включить SSTP на новых шлюзах, а с 31 марта 2027 года существующие SSTP-подключения перестанут работать. Рекомендуется перейти на IKEv2 или OpenVPN до этих дат.