od wersji w2k8 jest nowy, ‘wbudowany’ typ VPN – Secure Socket Tunneling Protocol, czyli Microsoftowa implementacja SSL VPN dla Windows. ogólnie świetny pomysł – świat sieci generalnie zmierza w kierunku ‘all-over-443’, pojedynczy otwarty port, nie ma konieczności obsługi GRE na brzegu czy innych protokołów wspierających, czyli łatwość działania w fajerłolowanych środowiskach (;

no więc przestawiać się w pełni na SSTP czy pozostać przy starym dobrym L2TP? pomimo, iż od wprowadzenia SSTP minęło już kilka lat, ma niestety zbyt wiele wad beniaminka:

  • natywnie wspierany tylko przez systemy Vista SP1+
    • szczęśliwie są aplikacje firm 3cich, obsługujące SSTP dla Linux i Windows XP.
  • wymaga certyfikatu serwera – nie jest to problem w środowisku domenowym, gdzie cert CA jest dystrybuowany via GPO jednak robiąc VPN dla osób ‘z zewnątrz’ trzeba pamiętać aby przesłać im cały cert chain do zaimportowania, ew. mieć wykupiony cert podpisany przez komercyjny CA
  • dodatkowym warunkiem są dostępne listy CRL. zazwyczaj wewnętrzne CA mają skonfigurowane AIA i CRL wyłącznie z wewnętrznymi adresami. ciężko powiedzieć czy to błąd czy nie – zależnie od założeń, ale dla VPN to krytyczne. VPN zestawia się zazwyczaj z Internetu, a to oznacza, że nie będzie dostępu do CRL i AIA. standardowo SSTP VPN weryfikuje CRL i nie mogąc ich sprawdzić odrzuci połączenie. są opcje:
    • albo poprawi się certyfikaty, umieszczając CRL dostępny z Internetu – co może być dość pracochłonne w ‘żywym’ PKI
    • albo wyłączy się weryfikację CRL dla SSTP VPN. to również może być dość upierdliwe – zarówno dla własnych klientów jak zewnętrznych
    • to, czego nie testowałem, to czy całość zadziała z jakimś certyfikatem self-signed z pustym CRL. to by ułatwiło, ale nie wiem czy jest wykonalne.
  • brak klientów dla urządzeń mobilnych – nawet na Windows Phone. być może będzie klient dla Android – ale to tryb przypuszczający w czasie przyszłym /:

w efekcie: standardowo – jeśli nie wiadomo która opcja, najlepiej użyć obu na raz i włączyć zarówno L2TP jak SSTP. dzięki temu, przy prawidłowej konfiguracji [zwłaszcza w kwestii certyfikatów] klienci firmowi z w7 będą mieli dostęp do sieci LAN nawet będąc gdzieś gdzie są puszczone tylko 80/443, a pracownicy zewnętrzni oraz userzy z XP będą mieli protezę w postaci standardowego L2TP.

eN.