Что такое UserGate Client и зачем он нужен
UserGate Client — это программный агент, который сочетает функции VPN-клиента, решения для контроля доступа к сети (NAC) и инструмента защиты конечных точек (EDR). Он предназначен для безопасного удаленного подключения сотрудников к корпоративной сети, а также для мониторинга состояния устройств и управления доступом на основе политик безопасности.
В отличие от обычных VPN-клиентов, которые только устанавливают зашифрованный туннель, UserGate Client интегрируется с экосистемой продуктов UserGate: межсетевым экраном нового поколения (NGFW), сервером управления Management Center и сервером аналитики Log Analyzer. Это позволяет централизованно управлять политиками, собирать телеметрию с устройств и принимать решения о допуске в сеть на основе комплаенс-проверок.
Ключевая особенность — поддержка концепции нулевого доверия (ZTNA). Доступ к ресурсам предоставляется не просто по факту наличия учетной записи, а после проверки соответствия устройства корпоративным требованиям: версия ОС, наличие обновлений, установленное ПО и другие параметры.
Основные функции и режимы работы
UserGate Client может работать в нескольких режимах, каждый из которых определяет набор доступных функций и способ управления.
Режим NGFW (шлюз безопасности) В этом режиме клиент подключается напрямую к межсетевому экрану UserGate NGFW. Функционал ограничен VPN-подключением и сбором телеметрии, которая передается на NGFW. Политики доступа и комплаенс-проверки применяются на стороне шлюза. Управление настройками клиента лежит на конечном пользователе, что может создавать неудобства для администратора.
Режим Management Center (сервер управления) При подключении к Management Center администратор получает возможность централизованно управлять настройками всех клиентов, независимо от их местоположения — внутри или за пределами корпоративной сети. Политики автоматически распространяются на устройства, а телеметрия отправляется на сервер управления. Этот режим позволяет реализовать полноценные сценарии NAC и EDR.
Режим нативных средств ОС UserGate поддерживает подключение через встроенные VPN-средства Windows и Android по протоколу IKEv2. Однако в этом случае отсутствует раздельное туннелирование, а комплаенс-проверки не выполняются. Такой вариант подходит только для простых сценариев, когда не требуется строгий контроль соответствия устройства.
Требования к системе и установка
Для установки UserGate Client на компьютер пользователя предъявляются следующие минимальные требования:
- Операционная система: Windows 10 или 11 (версия для Linux находится в разработке);
- Оперативная память: от 2 ГБ;
- Процессор: с тактовой частотой не ниже 2 ГГц;
- Свободное место на диске: не менее 200 МБ.
Установка выполняется стандартным способом: необходимо запустить установочный файл, полученный от интегратора или из личного кабинета на портале my.usergate.com, и следовать инструкциям мастера установки. После установки потребуется выбрать метод аутентификации и указать адрес шлюза безопасности или сервера управления.
Важно отметить, что UserGate Client доступен только для Windows. Для мобильных платформ, таких как Android и iOS, существуют отдельные решения, но они не обладают полным функционалом настольной версии.
Способы аутентификации: сертификаты и логин-пароль
UserGate Client поддерживает два основных способа аутентификации при подключении к корпоративной сети.
Аутентификация по сертификату Этот метод обеспечивает высокий уровень безопасности, так как использует именные SSL-сертификаты, выпущенные корпоративным центром сертификации. При подключении клиент проверяет, что сертификат сервера соответствует доменному имени и IP-адресу, к которому выполняется подключение. Это исключает возможность атаки «человек посередине». Важный нюанс: поддерживаются только именные сертификаты, wildcard-сертификаты не работают.
Аутентификация по логину и паролю Более простой метод, при котором пользователь вводит свои учетные данные. Если учетная запись входит в группу пользователей, которым разрешен доступ на NGFW, то после проверки выделяется туннельный адрес и устанавливается соединение. Этот способ удобен для быстрого развертывания, но менее безопасен, чем сертификатный.
В режиме Management Center администратор может настроить политики, которые автоматически определяют доступные методы аутентификации для каждого пользователя или группы.
Настройка UserGate Client в связке с NGFW и Management Center
Для полноценной работы UserGate Client необходимо настроить взаимодействие с серверной инфраструктурой. Рассмотрим основные шаги на примере связки с NGFW и Management Center.
Подготовка сертификатов Для серверной части потребуется выпустить SSL-сертификат для VPN-шлюза (например, vpn.company.ru) и пользовательские сертификаты для каждого сотрудника. Сертификаты можно получить через корпоративный центр сертификации Microsoft CA или сгенерировать с помощью OpenSSL. Рекомендуется использовать корпоративный CA, так как это упрощает управление и обеспечивает доверие.
Настройка NGFW На межсетевом экране необходимо создать VPN-сервер, указать параметры аутентификации (сертификат или логин-пароль), настроить пул туннельных адресов и правила доступа к внутренним ресурсам. Также нужно опубликовать VPN-сервис наружу, если клиенты будут подключаться из интернета.
Подключение Management Center Если используется Management Center, его необходимо установить и настроить, а затем добавить NGFW в качестве управляемого устройства. После этого можно создавать политики для UserGate Client, которые будут автоматически распространяться на все подключенные устройства.
Установка клиента На компьютере пользователя устанавливается UserGate Client, после чего указывается адрес шлюза или сервера управления и выполняется аутентификация. В режиме Management Center клиент автоматически получает все необходимые настройки.
Сценарии использования: VPN, NAC, EDR и ZTNA
UserGate Client может использоваться в различных сценариях, в зависимости от потребностей организации.
Удаленный доступ (VPN) Основной сценарий — предоставление сотрудникам безопасного доступа к корпоративной сети из любой точки мира. Трафик шифруется, что защищает данные от перехвата. Поддерживаются протоколы IKEv1 и IKEv2, включая аутентификацию по сертификатам, логину-паролю и многофакторную аутентификацию (MFA).
Контроль доступа к сети (NAC) UserGate Client собирает информацию об устройстве (версия ОС, наличие обновлений, установленное ПО) и передает ее на Management Center. На основе этих данных формируются политики допуска: если устройство не соответствует требованиям, доступ к сети может быть ограничен или запрещен.
Защита конечных точек (EDR) В режиме EDR клиент ведет мониторинг событий безопасности на устройстве и передает данные в Log Analyzer. Сервер аналитики сопоставляет их с базами индикаторов компрометации и выявляет подозрительную активность. При обнаружении угрозы система оповещает службу безопасности.
Архитектура нулевого доверия (ZTNA) Благодаря механизмам аутентификации и проверки устройств, UserGate Client позволяет реализовать модель ZTNA, при которой доступ к каждому приложению или ресурсу предоставляется только после проверки личности и соответствия устройства политикам безопасности.
Сравнение с нативными VPN-средствами ОС
Многие операционные системы имеют встроенные VPN-клиенты, поддерживающие протокол IKEv2. Однако использование UserGate Client дает ряд преимуществ.
Раздельное туннелирование Нативные средства не поддерживают раздельное туннелирование, то есть невозможно направить только часть трафика через VPN, а остальной — напрямую. UserGate Client позволяет гибко управлять маршрутами, что особенно важно для оптимизации трафика и доступа к локальным ресурсам.
Комплаенс-проверки Встроенные VPN-клиенты не собирают данные о состоянии устройства. UserGate Client передает информацию о версии ОС, обновлениях и установленном ПО, что позволяет администратору контролировать соответствие устройств корпоративным стандартам безопасности.
Централизованное управление Настройка нативных VPN-клиентов выполняется вручную на каждом устройстве. UserGate Client в режиме Management Center позволяет централизованно распространять политики и обновления, что значительно упрощает администрирование.
Многофакторная аутентификация UserGate Client поддерживает MFA, что повышает безопасность доступа. Нативные средства ОС, как правило, не предоставляют такой возможности без дополнительных настроек.
Лицензирование и получение дистрибутива
UserGate Client распространяется бесплатно, но для использования полного функционала (NAC, EDR) требуются лицензии на сопутствующие продукты: NGFW, Management Center, Log Analyzer. Лицензии приобретаются через авторизованных интеграторов, самостоятельная покупка на сайте производителя не предусмотрена.
Дистрибутив UserGate Client можно скачать через личный кабинет на портале my.usergate.com после регистрации, либо запросить у официального интегратора. Для тестирования доступны пробные версии, которые активируются после установки.
Обновления UserGate Client и других продуктов доступны после активации лицензии и наличия действующего договора на техническую поддержку. Обновления устанавливаются через интерфейс системы.
Типичные проблемы и их решение
При использовании UserGate Client могут возникать различные проблемы. Рассмотрим наиболее частые.
Не удается подключиться по сертификату Убедитесь, что используется именной сертификат, а не wildcard. Проверьте, что доменное имя и IP-адрес, указанные в сертификате, соответствуют адресу, к которому выполняется подключение.
Проблемы с аутентификацией по логину-паролю Проверьте, что учетная запись пользователя входит в группу, которой разрешен доступ на NGFW. Также убедитесь, что правильно настроен RADIUS-сервер, если используется.
Нет доступа к внутренним ресурсам после подключения Проверьте настройки маршрутизации на NGFW: убедитесь, что пул туннельных адресов не конфликтует с внутренней сетью, и что правила доступа разрешают нужный трафик.
Клиент не получает политики от Management Center Убедитесь, что Management Center доступен с устройства пользователя, и что клиент правильно зарегистрирован. Проверьте сетевые настройки и брандмауэр.
Низкая скорость соединения Возможно, используется слабое шифрование или неправильно настроено раздельное туннелирование. Попробуйте изменить алгоритмы шифрования или оптимизировать маршруты.
Заключение и рекомендации
UserGate Client — это мощное и гибкое решение для организации безопасного удаленного доступа и защиты конечных устройств. Оно подходит как для небольших компаний, так и для крупных корпоративных сетей, благодаря поддержке централизованного управления и интеграции с другими продуктами UserGate.
При выборе между UserGate Client и нативными VPN-средствами стоит учитывать потребности в контроле соответствия устройств, необходимости раздельного туннелирования и централизованном управлении. Если эти требования важны, UserGate Client станет оптимальным выбором.
Для успешного внедрения рекомендуется обратиться к авторизованному интегратору, который поможет с получением дистрибутива, настройкой и технической поддержкой. Это сэкономит время и позволит избежать типичных ошибок.
Вопросы и ответы
Какие операционные системы поддерживает UserGate Client?
На данный момент UserGate Client доступен только для Windows 10 и 11. Версия для Linux находится в разработке. Для мобильных устройств существуют отдельные решения, но они не обладают полным функционалом настольной версии.
Можно ли использовать UserGate Client бесплатно?
Да, UserGate Client распространяется бесплатно. Однако для использования функций NAC и EDR требуется наличие лицензий на сопутствующие продукты: NGFW, Management Center, Log Analyzer. Лицензии приобретаются через авторизованных интеграторов.
В чем разница между режимами NGFW и Management Center?
В режиме NGFW клиент подключается напрямую к межсетевому экрану, и управление настройками лежит на пользователе. В режиме Management Center администратор централизованно управляет всеми клиентами, распространяет политики и собирает телеметрию, что позволяет реализовать NAC и EDR.
Поддерживает ли UserGate Client многофакторную аутентификацию?
Да, в режиме NGFW и Management Center поддерживается MFA для протокола IKEv2. Это повышает безопасность доступа, так как требуется дополнительная проверка, например, одноразовый код.
Какие протоколы VPN поддерживает UserGate Client?
UserGate Client поддерживает протоколы IKEv1 (с аутентификацией L2TP) и IKEv2 (с аутентификацией по сертификатам, логину-паролю с EAP MS-CHAPv2, а также с MFA). Также поддерживается раздельное туннелирование.
Можно ли использовать UserGate Client без NGFW?
Нет, UserGate Client работает только в связке с продуктами экосистемы UserGate: NGFW, Management Center и Log Analyzer. Без них клиент не сможет установить VPN-соединение или выполнять комплаенс-проверки.
Как получить дистрибутив UserGate Client?
Дистрибутив можно скачать через личный кабинет на портале my.usergate.com после регистрации, либо запросить у официального интегратора. Интегратор также поможет с установкой и настройкой.