Skip to main content
< All Topics
Print

המדריך השלם: הקמת שרת VPN לארגונים

חיבור מאובטח לעובדים מרחוק הוא הלב הפועם של סביבת העבודה המודרנית. במדריך זה נסקור את כל האפשרויות ליצירת רשת ארגונית: החל משימוש בתוכנות חינמיות וקוד פתוח (OpenVPN, Tailscale), ועד להקמת שרת ה-RRAS המובנה של מיקרוסופט (כולל הנפקת תעודות ויצירת סקריפט חיבור אוטומטי ללקוח).

???? חלק 1: מלחמת הפרוטוקולים (במה לבחור?)

בחירת הפרוטוקול תקבע כמה מהיר יהיה ה-VPN שלכם וכמה קשה יהיה לפרוץ אותו. הנה הסטנדרטים הנוכחיים בשוק (מעודכן ל-2026):

פרוטוקול רמת אבטחה פורטים נדרשים המלצת המערכת / סיכום
WireGuard גבוהה מאוד UDP שרירותי הפרוטוקול המודרני והמהיר ביותר כיום. מוטמע בליבת מערכת ההפעלה ומאפשר חיבור מיידי ללא עיכובים.
OpenVPN גבוהה מאוד UDP 1194 (מומלץ) התקן העולמי בקוד פתוח. יציב בצורה בלתי רגילה, עוקף חסימות אש (ניתן להעברה ל-TCP 443).
SSTP (Windows) גבוהה מאוד TCP 443 (HTTPS) הבחירה המנצחת בסביבת Windows. רוכב על תעבורת אינטרנט רגילה ועוקף כמעט כל חומת אש. מחייב תעודת SSL.
IKEv2/IPsec גבוהה UDP 500, 4500 מעולה לניידות. תומך ב-VPN Reconnect (כשהרשת נופלת). חיסרון: רגיש ל-NAT ולעיתים נחסם בראוטרים ביתיים.
L2TP/PPTP פרוץ לחלוטין שונים לעולם אל תשתמשו. נפרץ בקלות, ו-Windows 11 הסיר בו תמיכה לחלוטין.

???? חלק 2: תוכנות VPN חינמיות מומלצות

אם אינכם מעוניינים להתעסק בהגדרות ה-Routing של Windows Server, או שאין לכם יכולת לפתוח פורטים בחומת האש הארגונית (NAT), התוכנות הבאות יספקו לכם פתרון Enterprise בחינם וללא כאב ראש:

Tailscale (מבוסס WireGuard)

ה-VPN החדשני והפשוט ביותר כיום. יוצר רשת פנימית מוצפנת (Mesh) בין המחשבים שלכם ללא צורך ב-Port Forwarding!

איך מגדירים? מתקינים את האפליקציה על השרת במשרד ועל הנייד של העובד בבית. מתחברים עם אותו חשבון ארגוני (SSO – Google/Microsoft), וזהו – המכשירים מקבלים כתובת IP פנימית (100.x.x.x) ורואים אחד את השני.

הורדת Tailscale

OpenVPN (Community Edition)

התקן העולמי לחיבורים מאובטחים. מעולה לארגונים שרוצים שליטה מלאה בהצפנה ובתעודות (Certificates) ללא תלות בחברות צד שלישי.

איך מגדירים? מתקינים את שרת ה-OpenVPN. משתמשים בכלי Easy-RSA כדי לייצר מפתח ותעודה לשרת. לאחר מכן מייצרים קובץ .ovpn לכל עובד, שמכיל את מפתחות ההצפנה וכתובת ה-IP של המשרד. העובד פשוט מייבא את הקובץ לאפליקציית הלקוח ומתחבר.

הורדת OpenVPN

SoftEther VPN

פרויקט קוד פתוח עצמתי שפותח באוניברסיטת טוקיו. הופך כל מחשב Windows לשרת VPN התומך ב-OpenVPN, L2TP, ו-SSTP בו זמנית!

איך מגדירים? מתקינים את ה-Server ואת ממשק הניהול הגרפי (Server Manager). יוצרים Virtual Hub, מפעילים את שירות ה-SecureNAT (לחלוקת כתובות IP ללקוחות), ומייצרים משתמשים וסיסמאות. עובדים יכולים להתחבר בעזרת לקוח ה-VPN המובנה בווינדוס (באמצעות פרוטוקול SSTP).

הורדת SoftEther

⚙️ חלק 3: הקמת השרת המובנה (Windows Server RRAS)

היתרון הגדול של ה-RRAS (Routing and Remote Access) הוא קליינט ה-VPN המובנה בכל ווינדוס, שמאפשר חיבור ללא תוכנות צד-שלישי. פתחו PowerShell כמנהל בשרת והריצו:

# 1. התקנת רכיב ה-VPN ותשתיות האבטחה (DirectAccess-VPN) Install-WindowsFeature DirectAccess-VPN -IncludeManagementTools # 2. התקנת רכיב הניתוב והממשק הגרפי (Routing) Install-WindowsFeature Routing -IncludeManagementTools
קנפוג ראשוני של ה-RRAS:
  1. פתחו את הקונסולה Routing and Remote Access מתפריט ה-Tools.
  2. לחצו קליק ימני על שם השרת (עם החץ האדום) ובחרו Configure and Enable Routing and Remote Access.
  3. באשף, בחרו באפשרות האחרונה: Custom Configuration, וסמנו ב-V את VPN access.
  4. סיימו את האשף ולחצו Start service. החץ האדום יהפוך לירוק.

???? חלק 4: תעודת אבטחה (SSL) לחיבור SSTP

כדי שהעובדים יעקפו חסימות ראוטרים, נשתמש בפרוטוקול SSTP. פרוטוקול זה מחייב תעודת SSL תקנית. יש לכם שתי אפשרויות:

אופציה א' (המומלצת): תעודה ציבורית חינמית עם Let's Encrypt (Win-ACME)

היתרון בשיטה זו הוא שמחשבי העובדים בבית סומכים על התעודה אוטומטית.

  • ודאו שיש לכם רשומת DNS (למשל vpn.mornet.co.il) שמצביעה ל-IP של המשרד, ופתחו את פורט 80 בראוטר לזמן ההנפקה.
  • הורידו לשרת את Win-ACME. הפעילו את wacs.exe כמנהל.
  • לחצו: M (ליצירה) -> 2 (הזנה ידנית) -> הקלידו את הדומיין (vpn.domain.com).
  • באימות (Validation) לחצו 2 (Serve from memory). באחסון (Store), בחרו ב-3 (Windows Certificate Store). התוכנה תייצר משימה לחידוש התעודה כל 60 יום בחינם.

אופציה ב': תעודה בחתימה עצמית (Self-Signed) דרך PowerShell

אם אין לכם דומיין חיצוני. החיסרון: תצטרכו להעתיק ולהתקין את התעודה הזו ידנית אצל כל עובד בבית.

# יצירת תעודה בשרת (החליפו את ה-DnsName לכתובת אליה העובד יפנה) $cert = New-SelfSignedCertificate -CertStoreLocation "cert:\LocalMachine\My" -DnsName "vpn.mycompany.local" -KeyUsage DigitalSignature,KeyEncipherment -Type SSLServerAuthentication # ייצוא התעודה לקובץ לשליחה לעובדים Export-Certificate -Cert $cert -FilePath "C:\VPN-Cert.cer"

קשירת התעודה לשרת (חובה לשתי האופציות):

כנסו ל-Routing and Remote Access, קליק ימני על השרת -> Properties -> לשונית Security. למטה ב-SSL Certificate Binding, בחרו את התעודה החדשה ובצעו ריסטרט לשירות.

????️ חלק 5: אבטחה ברשת ופריסה ללקוח

  • אישור עובדים (Active Directory): ה-VPN חוסם את כולם כברירת מחדל. כנסו ל-AD Users and Computers, פתחו את מאפייני המשתמש, לשונית Dial-in, וסמנו Allow access.
  • Port Forwarding בראוטר: הגדירו חוק בחומת האש המשרדית שמפנה את פורט TCP 443 אל ה-IP של שרת ה-RRAS.
* הרצת חובה אצל הלקוח רק אם השתמשתם באופציה ב' (Self-Signed):

העבירו את VPN-Cert.cer למחשב בבית והריצו כ-Administrator:

Import-Certificate -FilePath "C:\VPN-Cert.cer" -CertStoreLocation "Cert:\LocalMachine\Root" Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\SstpSvc\Parameters" -Name "NoCertRevocationCheck" -Value 1 -Type DWord -Force

במקום להדריך את העובדים ידנית, הזינו את פרטי השרת במחולל ושלחו להם את קוד ה-PowerShell. הוא ייצור עבורם את החיבור עם Split Tunneling (כדי לא להעמיס על קו המשרד):

מחולל פרופיל VPN לעובד (SSTP)

# 1. Create SSTP Connection Add-VpnConnection -Name "Office VPN" -ServerAddress "vpn.mornet.co.il" -TunnelType Sstp -AuthenticationMethod MSChapv2 -RememberCredential $true -Force # 2. Enable Split Tunneling Set-VpnConnection -Name "Office VPN" -SplitTunneling $True # 3. CRITICAL: Set DNS Suffix for local names resolution Set-VpnConnection -Name "Office VPN" -DnsSuffix "mycompany.local"

????️ חלק 6: פתרון תקלות, שגיאות ואיטיות

תקלה: איטיות מחרידה או אתרים שלא נטענים ב-VPN (MTU Issue)

הבעיה: המנהרה מוסיפה מעטפת על חבילות הנתונים. הראוטר חותך חבילות גדולות מדי, מה שגורם לאיטיות וקפיאות.
הפתרון: הורדת גודל ה-MTU במחשב העובד. הריצו CMD כמנהל אצל הלקוח:

netsh interface ipv4 set subinterface "Office VPN" mtu=1400 store=persistent

שגיאה: Error 809 (IKEv2/L2TP) / Error 0x80072746 (SSTP)

מחשב הלקוח לא מצליח להגיע לשרת. הפתרון: ודאו שפורט 443 פתוח בחומת האש הארגונית ומופנה לשרת. במקרה של שגיאה 809, הוסיפו את מפתח ה-AssumeUDPEncapsulationContextOnSendRule עם ערך 2 ברג'יסטרי של מחשב הלקוח (העובד) תחת PolicyAgent.

שגיאה: Error 812 (Connection prevented by policy)

העובד הגיע לשרת ונדחה. הפתרון: אישרתם לו Allow access ב-Dial-in ב-AD? אם יש שרת NPS, ודאו שמדיניות הרשת (Network Policies) מאפשרת חיבורים בפרוטוקול הספציפי שבו השתמשתם.

Go to Top