Powrót do listy

Routing i zdalny dostęp (RRAS)

Routing and Remote Access Service (RRAS) to rola Windows Server umożliwiająca centralne zarządzanie routingiem sieciowym, dostępem VPN oraz NAT. Dzięki niej administrator może przekształcić serwer w bramę domyślną, serwer VPN (PPTP/L2TP/SSTP) oraz router między różnymi podsieciami.

1. Instalacja roli RRAS

Instalację przeprowadzamy z poziomu PowerShell, aby szybko i powtarzalnie dodać potrzebne funkcje. Przed rozpoczęciem upewnij się, że serwer ma stały adres IP oraz przynajmniej jedną kartę sieciową podłączoną do sieci wewnętrznej, a drugą – do Internetu.

Install-WindowsFeature -Name RemoteAccess, Routing -IncludeManagementTools

Po zakończeniu instalacji włączamy usługę RRAS za pomocą polecenia:

Install-RemoteAccess -VpnType VpnS2S -Force

2. Konfiguracja NAT (udostępnianie połączenia internetowego)

NAT pozwala komputmom w podsieci wewnętrznej korzystać z jednego publicznego adresu IP. W PowerShell korzystamy z modułu RemoteAccess:

New-NetNat -Name "InternetNat" -InternalIPInterfaceAddressPrefix "192.168.10.0/24" -ExternalIPInterface "Ethernet 2"

Użycie Get-NetNat pozwala zweryfikować aktualny stan:

Get-NetNat

3. Konfiguracja VPN (PPTP i SSTP)

Włączamy obsługę połączeń VPN w konsoli Routing and Remote Access. Poniżej krótkie polecenie PowerShell tworzące profil VPN PPTP oraz wymuszające szyfrowanie:

Set-VpnServerConfiguration -VpnType Pptp -EncryptionLevel Required -AuthenticationMethod MSCHAPv2

Aby umożliwić połączenia SSTP (HTTPS‑VPN) potrzebny jest certyfikat SSL. Po zainstalowaniu certyfikatu dodajemy go do usługi:

Set-VpnServerConfiguration -SstpCertificateThumbprint "ABCD1234EF567890..."

Sprawdzamy dostępność serwera VPN:

Get-VpnServerConfiguration

4. Definiowanie tras statycznych i protokołów dynamicznych

Jeżeli sieć składa się z kilku podsieci, możemy dodać statyczne trasy, które poinstruują RRAS, jak kierować ruch. Przykładowa trasa z podsieci 192.168.20.0/24 do 192.168.30.0/24 przez bramę 192.168.10.1:

New-NetRoute -DestinationPrefix "192.168.30.0/24" -InterfaceIndex 12 -NextHop "192.168.10.1"

W środowiskach bardziej złożonych często używa się protokołu dynamicznego OSPF. W PowerShell aktywujemy OSPF i definiujemy obszary:

Install-RemoteAccessRoutingProtocol -Protocol OSPF Add-OSPFRouter -InterfaceIndex 12 -Area 0

5. Testowanie połączeń

Po skonfigurowaniu RRAS warto sprawdzić, czy NAT oraz VPN działają. Najprostszy test NAT to ping do zewnętrznego adresu IP z komputera w podsieci wewnętrznej:

ping 8.8.8.8

Test połączenia VPN można wykonać z klienta Windows, używając wbudowanego klienta VPN (Ustawienia → VPN → Dodaj połączenie VPN). Po połączeniu, w konsoli serwera RRAS sprawdzamy aktywne sesje:

Get-RemoteAccessConnectionStatistics