Что такое UserGate Client и зачем он нужен
UserGate Client — это программный агент от российского разработчика UserGate, который объединяет несколько функций безопасности конечных устройств. В первую очередь это VPN-клиент для безопасного удаленного подключения к корпоративной сети, но его возможности выходят далеко за рамки простого туннеля. В зависимости от сценария использования продукт может работать как:
- Remote Access VPN — бесплатное решение для подключения внешних пользователей к корпоративной инфраструктуре через защищенный канал.
- NAC (Network Access Control) — система контроля доступа к сети, которая проверяет соответствие устройства политикам безопасности перед предоставлением доступа.
- EDR (Endpoint Detection & Response) — инструмент мониторинга и реагирования на угрозы на конечных точках.
Такая многофункциональность делает UserGate Client востребованным в компаниях, которые стремятся построить архитектуру нулевого доверия (Zero Trust Network Access, ZTNA). Агент собирает информацию о состоянии устройства, передает ее в Management Center и Log Analyzer, а также позволяет централизованно управлять политиками безопасности.
Важно отметить, что UserGate Client входит в реестр российского программного обеспечения, что особенно актуально для организаций с требованиями импортозамещения. Продукт ориентирован на использование в экосистеме UserGate SUMMA, которая включает NGFW, Management Center, Log Analyzer и другие компоненты.
Системные требования и установка
Перед установкой UserGate Client необходимо убедиться, что компьютер соответствует минимальным требованиям. Согласно документации, поддерживаются операционные системы Windows 7, 8, 10 и 11. Для работы требуется не менее 2 ГБ оперативной памяти, процессор с тактовой частотой от 2 ГГц и 200 МБ свободного места на диске.
Установка может выполняться двумя способами:
- Вручную — запуск установочного файла .msi или .exe, который доступен для 32- и 64-разрядных систем. В процессе установки мастер предложит указать IP-адрес UserGate Management Center и код устройства, созданный в центре управления. Если эти данные неизвестны, можно нажать «Отмена» и настроить подключение позже.
- Автоматически — с помощью групповых политик Microsoft Active Directory. Для этого требуется msi-файл и административный шаблон UserGateClient.adm, который позволяет задать IP-адрес UGMC и код конечного устройства.
После завершения установки компьютер будет перезагружен — это обязательное условие для корректной работы агента. После перезагрузки UserGate Client получает конфигурацию, назначенную в Management Center, и отправляет информацию о системе (имя пользователя, имя компьютера, IP-адрес, версию ОС) в центр управления.
Важно: на данный момент версия для Linux отсутствует, хотя разработчик заявляет о планах по ее выпуску. Это ограничение стоит учитывать при планировании внедрения в гетерогенной среде.
Варианты аутентификации: сертификаты и логин-пароль
UserGate Client поддерживает несколько методов аутентификации при подключении к VPN-серверу. Выбор метода зависит от режима работы (NGFW или Management Center) и требований безопасности организации.
Аутентификация по сертификату
Этот метод считается более безопасным, так как использует инфраструктуру открытых ключей (PKI). При подключении клиент проверяет сертификат сервера, который должен содержать доменное имя и IP-адрес VPN-шлюза. Это позволяет убедиться, что соединение устанавливается именно с тем сервером, который ожидает пользователь.
Важный нюанс: поддерживаются только именные сертификаты SSL. Wildcard-сертификаты не работают, поэтому не стоит тратить время на их настройку. Сертификаты можно получить от корпоративного центра сертификации Microsoft CA или сгенерировать с помощью OpenSSL, хотя второй вариант менее удобен для управления.
Аутентификация по логину и паролю
Этот метод проще в настройке: пользователь вводит учетные данные, и если он состоит в разрешенных группах на NGFW, ему выделяется туннельный адрес. Однако он менее безопасен, чем сертификаты, поэтому рекомендуется использовать его в связке с многофакторной аутентификацией (MFA).
В режиме NGFW выбор метода аутентификации лежит на стороне пользователя, что создает неудобства для администратора. В режиме Management Center политики спускаются централизованно, и пользователь лишь выбирает доступный вариант подключения.
Режимы работы: NGFW и Management Center
UserGate Client может работать в двух основных режимах, каждый из которых имеет свои особенности и требования к лицензированию.
Режим NGFW
В этом режиме клиент подключается напрямую к межсетевому экрану UserGate NGFW. Функционал ограничен VPN и сбором телеметрии, которая передается на NGFW. Политики доступа и комплаенс-проверки применяются на стороне файрвола. Главный недостаток — управление настройками клиента лежит на конечном пользователе, что усложняет администрирование. Для изменения конфигурации администратору приходится связываться с пользователем или использовать удаленные инструменты.
Режим Management Center
Этот режим предполагает подключение к серверу управления UserGate Management Center (UGMC). Все данные телеметрии отправляются на UGMC, а администратор может централизованно управлять настройками всех клиентов без участия пользователей. Устройства могут находиться как внутри корпоративной сети, так и за ее пределами.
Существует два типовых подхода к архитектуре с Management Center:
- UGMC внутри сети без публикации — клиенты получают актуальные политики только при нахождении в локальной сети. Если пользователь уходит в удаленный доступ, VPN-клиент использует последние сохраненные политики.
- UGMC внутри сети с публикацией наружу — сервер управления доступен из интернета, что позволяет клиентам всегда получать актуальные политики и отправлять телеметрию. Обычно UGMC размещается в DMZ-сегменте.
Также возможна схема с двумя серверами Management Center: один для управления парком NGFW, другой — для UserGate Client.
Функциональные возможности: VPN, NAC, EDR
UserGate Client предоставляет широкий набор функций, которые можно использовать как по отдельности, так и в комбинации.
VPN-подключение
Встроенный VPN-клиент поддерживает протоколы IKEv1 (L2TP) и IKEv2. IKEv2 обеспечивает более высокую производительность и устойчивость к обрывам соединения. Поддерживаются различные методы аутентификации: сертификаты, логин-пароль с EAP-MSCHAPv2, а также многофакторная аутентификация (MFA). Важной особенностью является поддержка раздельного туннелирования, которое позволяет направлять в туннель только трафик, предназначенный для корпоративной сети, оставляя остальной трафик напрямую в интернет. Это снижает нагрузку на VPN-сервер и улучшает пользовательский опыт.
NAC (Network Access Control)
В режиме NAC UserGate Client собирает информацию о конечном устройстве: версию ОС, наличие обновлений, установленное ПО и другие параметры. Management Center формирует политики безопасности на основе этих данных, а NGFW принимает решение о предоставлении доступа. Если устройство не соответствует требованиям (например, отсутствуют критические обновления), доступ может быть ограничен или полностью запрещен.
EDR (Endpoint Detection & Response)
Как EDR-решение, UserGate Client мониторит события безопасности на конечной точке и передает их в Log Analyzer. Log Analyzer анализирует данные, сопоставляет их с базами индикаторов компрометации (IoC) и при обнаружении угрозы оповещает службу безопасности, блокирует сетевую активность и заводит инцидент. Это позволяет быстро реагировать на сложные атаки.
Кроме того, UserGate Client включает функционал межсетевого экрана уровня узла, который продолжает фильтровать вредоносные сайты и защищать соединения даже когда устройство покидает периметр корпоративной сети.
Настройка сертификатов для VPN-подключения
Для корректной работы UserGate Client с аутентификацией по сертификатам необходимо правильно настроить инфраструктуру PKI. Рассмотрим процесс на примере использования Microsoft Certificate Authority (CA).
Выпуск серверного сертификата
- На контроллере домена разверните роль Microsoft CA.
- Настройте DNS-записи для VPN-сервера (например, vpn.nubes.lab), а также для Management Center (mc), если он будет публиковаться.
- Создайте шаблон сертификата на основе шаблона Web Server. В свойствах шаблона укажите, что он предназначен для цифрового подписания и шифрования (Signature and encryption), а в поле Intended Purpose — Server Authentication.
- Запросите сертификат через локальное хранилище сертификатов или с помощью веб-службы регистрации. В поле Subject Name укажите Common Name (например, vpn.nubes.lab), в Alternative Name — DNS-имя и IP-адрес внешнего интерфейса NGFW.
- Убедитесь, что закрытый ключ может быть экспортирован, и экспортируйте сертификат с ключом, задав пароль для контейнера.
Выпуск пользовательских сертификатов
Для пользователей создаются сертификаты на основе шаблона User. Важно настроить права на запрос сертификата: по умолчанию аутентифицированные пользователи не имеют таких прав, поэтому необходимо делегировать эту возможность (например, разрешить запросы всем пользователям домена).
Запрос сертификата можно выполнить из-под учетной записи пользователя через локальное хранилище сертификатов или через веб-интерфейс CA. После получения сертификата он автоматически становится доступен для аутентификации в UserGate Client.
Альтернативный вариант — создать CSR в консоли UserGate NGFW, подписать его в CA и импортировать обратно. Этот способ удобен для серверных сертификатов.
Управление через Management Center и передача логов в SIEM
Одним из ключевых преимуществ UserGate Client является возможность централизованного управления через Management Center (UGMC). После установки агент регистрируется в UGMC, получает назначенную конфигурацию и начинает отправлять телеметрию.
В интерфейсе UGMC администратор может просматривать для каждого устройства:
- Общую информацию — имя пользователя, имя компьютера, IP-адрес, версию ОС, статус VPN-подключения, VPN-адрес устройства, количество переданных/полученных байт, время работы.
- Журналы — уровень диагностики (Off, Error, Warning, Info, Debug), историю уведомлений, возможность экспорта диагностического журнала.
- Сетевую информацию — IPCONFIG, ROUTING, SOCKETS (активные соединения с указанием процесса).
- Политики безопасности — статус файрвола, антивируса, Windows Update и Security Center (зеленый — включено, желтый — отключено).
- Дополнительно — возможность управления контентной фильтрацией.
Для передачи логов в SIEM-систему UserGate Log Analyzer необходимо выполнить ряд рекомендаций:
- Установить Sysmon для детального логирования процессов, сетевых подключений и изменений файлов.
- Добавить ключи реестра для включения чтения журналов Sysmon и PowerShell.
- Включить логирование всех команд PowerShell и их вывода.
- Включить запись дополнительных деталей событий создания процессов (ProcessCreationIncludeCmdLine_Enabled).
Эти настройки повышают информативность аудита и позволяют Log Analyzer эффективнее выявлять угрозы.
UserGate Client также генерирует события в журнале приложений Windows: запуск/остановка службы, подключение к MC, VPN-подключение/отключение, получение конфигурации. Это упрощает интеграцию с внешними SIEM-системами.
Ограничения и нюансы использования
Несмотря на широкие возможности, UserGate Client имеет ряд ограничений, которые важно учитывать при внедрении.
Отсутствие версии для Linux
На данный момент агент доступен только для Windows. Это ограничивает его использование в средах с Linux-рабочими станциями. Разработчик заявляет о планах выпуска Linux-версии, но точные сроки не называются.
Поддержка только именных сертификатов
Для аутентификации по сертификатам нельзя использовать wildcard-сертификаты. Это может потребовать дополнительных усилий при настройке PKI, особенно в крупных организациях.
Ограничения нативных VPN-средств ОС
Если использовать встроенные VPN-клиенты Windows или Android (IKEv2), то недоступны раздельное туннелирование и сбор данных для комплаенс-проверок. Управление маршрутами возможно только добавлением или исключением их из туннеля, что менее гибко.
Требования к лицензированию
Для использования полного функционала (NAC, EDR) требуются соответствующие лицензии: Endpoint лицензия Management Center, NAC подписка Management Center, лицензия пользователя NGFW и NAC подписка NGFW. Бесплатный режим Remote Access VPN доступен только при подключении к NGFW.
Необходимость перезагрузки после установки
После установки агента требуется перезагрузка компьютера, что может быть неудобно в некоторых сценариях.
Ограничения по операционной системе
Поддерживаются только Windows 7/8/10/11. Более старые версии Windows не поддерживаются, что может быть проблемой для организаций с устаревшим парком ПК.
Сценарии использования и практические рекомендации
UserGate Client может быть полезен в различных сценариях, от малого бизнеса до крупных предприятий.
Сценарий 1: Безопасный удаленный доступ для сотрудников
Наиболее распространенный сценарий — предоставление сотрудникам возможности подключаться к корпоративной сети из дома или в командировках. Для этого достаточно развернуть UserGate NGFW с VPN-сервером и установить UserGate Client на рабочие станции. В зависимости от требований безопасности можно использовать аутентификацию по сертификатам или логину-паролю с MFA. Раздельное туннелирование позволяет оптимизировать трафик и снизить нагрузку на канал.
Сценарий 2: Контроль доступа к сети (NAC)
В организациях с высокими требованиями к безопасности, где необходимо контролировать, какие устройства могут подключаться к корпоративной сети, UserGate Client в режиме NAC позволяет проверять соответствие устройства политикам (наличие антивируса, обновлений, запрещенного ПО) и принимать решение о допуске. Это особенно актуально для BYOD-сред (Bring Your Own Device).
Сценарий 3: Мониторинг и реагирование на угрозы (EDR)
Для компаний, которые хотят усилить защиту конечных точек, UserGate Client в связке с Log Analyzer обеспечивает обнаружение инцидентов, сбор доказательств и автоматическое реагирование. Это помогает сократить время реакции на атаки и минимизировать ущерб.
Рекомендации по внедрению
- Начните с пилотного проекта на небольшой группе пользователей, чтобы оценить функциональность и выявить возможные проблемы.
- Тщательно спланируйте инфраструктуру PKI, если планируете использовать сертификаты.
- Используйте Management Center для централизованного управления, чтобы упростить администрирование.
- Настройте мониторинг и оповещения в Log Analyzer для своевременного обнаружения угроз.
- Обучите пользователей правилам работы с VPN-клиентом и процедурам при потере соединения.
Вопросы и ответы
Какие операционные системы поддерживает UserGate Client?
UserGate Client поддерживает Windows 7, 8, 10 и 11. Версия для Linux находится в разработке, но на данный момент недоступна. Минимальные системные требования: 2 ГБ ОЗУ, процессор от 2 ГГц, 200 МБ свободного места на диске.
В чем разница между режимами NGFW и Management Center?
В режиме NGFW клиент подключается напрямую к межсетевому экрану, и управление настройками лежит на пользователе. В режиме Management Center все настройки централизованно управляются через сервер UGMC, что упрощает администрирование и позволяет применять политики даже для устройств вне корпоративной сети.
Можно ли использовать UserGate Client бесплатно?
Да, базовый функционал Remote Access VPN доступен бесплатно при подключении к NGFW. Однако для использования функций NAC и EDR требуются соответствующие лицензии (Endpoint лицензия Management Center, NAC подписка и т.д.).
Какие методы аутентификации поддерживаются?
Поддерживаются аутентификация по сертификатам (IKEv2), по логину-паролю с EAP-MSCHAPv2, а также многофакторная аутентификация (MFA). Для сертификатов используются только именные SSL-сертификаты, wildcard-сертификаты не поддерживаются.
Как настроить раздельное туннелирование?
Раздельное туннелирование поддерживается в UserGate Client при использовании IKEv2. Оно позволяет направлять в туннель только трафик для корпоративной сети, а остальной трафик отправлять напрямую в интернет. Настройка выполняется на стороне NGFW или Management Center.
Какие данные собирает UserGate Client для NAC?
Для NAC собираются данные о конечном устройстве: версия ОС, наличие обновлений, установленное ПО, статус антивируса и файрвола. Эти данные передаются в Management Center, который формирует политики доступа, а NGFW принимает решение о допуске устройства в сеть.
Как передавать логи UserGate Client в SIEM?
Для передачи логов в UserGate Log Analyzer необходимо установить Sysmon, включить логирование PowerShell и добавить соответствующие ключи реестра. Также можно настроить отправку событий в журнал приложений Windows, которые затем могут быть собраны внешней SIEM-системой.