Routing i zdalny dostęp (RRAS)
Routing and Remote Access Service (RRAS) to rola Windows Server umożliwiająca centralne zarządzanie
routingiem sieciowym, dostępem VPN oraz NAT. Dzięki niej administrator może przekształcić serwer w bramę
domyślną, serwer VPN (PPTP/L2TP/SSTP) oraz router między różnymi podsieciami.
1. Instalacja roli RRAS
Instalację przeprowadzamy z poziomu PowerShell, aby szybko i powtarzalnie dodać potrzebne funkcje. Przed
rozpoczęciem upewnij się, że serwer ma stały adres IP oraz przynajmniej jedną kartę sieciową podłączoną
do sieci wewnętrznej, a drugą – do Internetu.
Install-WindowsFeature -Name RemoteAccess, Routing -IncludeManagementTools
Po zakończeniu instalacji włączamy usługę RRAS za pomocą polecenia:
Install-RemoteAccess -VpnType VpnS2S -Force
2. Konfiguracja NAT (udostępnianie połączenia internetowego)
NAT pozwala komputmom w podsieci wewnętrznej korzystać z jednego publicznego adresu IP. W PowerShell
korzystamy z modułu RemoteAccess:
New-NetNat -Name "InternetNat" -InternalIPInterfaceAddressPrefix "192.168.10.0/24" -ExternalIPInterface "Ethernet 2"
Użycie Get-NetNat pozwala zweryfikować aktualny stan:
Get-NetNat
3. Konfiguracja VPN (PPTP i SSTP)
Włączamy obsługę połączeń VPN w konsoli Routing and Remote Access. Poniżej krótkie polecenie
PowerShell tworzące profil VPN PPTP oraz wymuszające szyfrowanie:
Set-VpnServerConfiguration -VpnType Pptp -EncryptionLevel Required -AuthenticationMethod MSCHAPv2
Aby umożliwić połączenia SSTP (HTTPS‑VPN) potrzebny jest certyfikat SSL. Po zainstalowaniu certyfikatu
dodajemy go do usługi:
Set-VpnServerConfiguration -SstpCertificateThumbprint "ABCD1234EF567890..."
Sprawdzamy dostępność serwera VPN:
Get-VpnServerConfiguration
4. Definiowanie tras statycznych i protokołów dynamicznych
Jeżeli sieć składa się z kilku podsieci, możemy dodać statyczne trasy, które poinstruują RRAS, jak
kierować ruch. Przykładowa trasa z podsieci 192.168.20.0/24 do 192.168.30.0/24 przez bramę 192.168.10.1:
New-NetRoute -DestinationPrefix "192.168.30.0/24" -InterfaceIndex 12 -NextHop "192.168.10.1"
W środowiskach bardziej złożonych często używa się protokołu dynamicznego OSPF. W PowerShell aktywujemy
OSPF i definiujemy obszary:
Install-RemoteAccessRoutingProtocol -Protocol OSPF
Add-OSPFRouter -InterfaceIndex 12 -Area 0
5. Testowanie połączeń
Po skonfigurowaniu RRAS warto sprawdzić, czy NAT oraz VPN działają. Najprostszy test NAT to ping do
zewnętrznego adresu IP z komputera w podsieci wewnętrznej:
ping 8.8.8.8
Test połączenia VPN można wykonać z klienta Windows, używając wbudowanego klienta VPN (Ustawienia → VPN →
Dodaj połączenie VPN). Po połączeniu, w konsoli serwera RRAS sprawdzamy aktywne sesje:
Get-RemoteAccessConnectionStatistics