המדריך השלם: הקמת שרת VPN לארגונים
חיבור מאובטח לעובדים מרחוק הוא הלב הפועם של סביבת העבודה המודרנית. במדריך זה נסקור את כל האפשרויות ליצירת רשת ארגונית: החל משימוש בתוכנות חינמיות וקוד פתוח (OpenVPN, Tailscale), ועד להקמת שרת ה-RRAS המובנה של מיקרוסופט (כולל הנפקת תעודות ויצירת סקריפט חיבור אוטומטי ללקוח).
חלק 1: מלחמת הפרוטוקולים (במה לבחור?)
בחירת הפרוטוקול תקבע כמה מהיר יהיה ה-VPN שלכם וכמה קשה יהיה לפרוץ אותו. הנה הסטנדרטים הנוכחיים בשוק (מעודכן ל-2026):
| פרוטוקול | רמת אבטחה | פורטים נדרשים | המלצת המערכת / סיכום |
|---|---|---|---|
| WireGuard | גבוהה מאוד | UDP שרירותי | הפרוטוקול המודרני והמהיר ביותר כיום. מוטמע בליבת מערכת ההפעלה ומאפשר חיבור מיידי ללא עיכובים. |
| OpenVPN | גבוהה מאוד | UDP 1194 (מומלץ) | התקן העולמי בקוד פתוח. יציב בצורה בלתי רגילה, עוקף חסימות אש (ניתן להעברה ל-TCP 443). |
| SSTP (Windows) | גבוהה מאוד | TCP 443 (HTTPS) | הבחירה המנצחת בסביבת Windows. רוכב על תעבורת אינטרנט רגילה ועוקף כמעט כל חומת אש. מחייב תעודת SSL. |
| IKEv2/IPsec | גבוהה | UDP 500, 4500 | מעולה לניידות. תומך ב-VPN Reconnect (כשהרשת נופלת). חיסרון: רגיש ל-NAT ולעיתים נחסם בראוטרים ביתיים. |
| L2TP/PPTP | פרוץ לחלוטין | שונים | לעולם אל תשתמשו. נפרץ בקלות, ו-Windows 11 הסיר בו תמיכה לחלוטין. |
חלק 2: תוכנות VPN חינמיות מומלצות
אם אינכם מעוניינים להתעסק בהגדרות ה-Routing של Windows Server, או שאין לכם יכולת לפתוח פורטים בחומת האש הארגונית (NAT), התוכנות הבאות יספקו לכם פתרון Enterprise בחינם וללא כאב ראש:
Tailscale (מבוסס WireGuard)
ה-VPN החדשני והפשוט ביותר כיום. יוצר רשת פנימית מוצפנת (Mesh) בין המחשבים שלכם ללא צורך ב-Port Forwarding!
איך מגדירים? מתקינים את האפליקציה על השרת במשרד ועל הנייד של העובד בבית. מתחברים עם אותו חשבון ארגוני (SSO – Google/Microsoft), וזהו – המכשירים מקבלים כתובת IP פנימית (100.x.x.x) ורואים אחד את השני.
OpenVPN (Community Edition)
התקן העולמי לחיבורים מאובטחים. מעולה לארגונים שרוצים שליטה מלאה בהצפנה ובתעודות (Certificates) ללא תלות בחברות צד שלישי.
איך מגדירים? מתקינים את שרת ה-OpenVPN. משתמשים בכלי Easy-RSA כדי לייצר מפתח ותעודה לשרת. לאחר מכן מייצרים קובץ .ovpn לכל עובד, שמכיל את מפתחות ההצפנה וכתובת ה-IP של המשרד. העובד פשוט מייבא את הקובץ לאפליקציית הלקוח ומתחבר.
SoftEther VPN
פרויקט קוד פתוח עצמתי שפותח באוניברסיטת טוקיו. הופך כל מחשב Windows לשרת VPN התומך ב-OpenVPN, L2TP, ו-SSTP בו זמנית!
איך מגדירים? מתקינים את ה-Server ואת ממשק הניהול הגרפי (Server Manager). יוצרים Virtual Hub, מפעילים את שירות ה-SecureNAT (לחלוקת כתובות IP ללקוחות), ומייצרים משתמשים וסיסמאות. עובדים יכולים להתחבר בעזרת לקוח ה-VPN המובנה בווינדוס (באמצעות פרוטוקול SSTP).
חלק 3: הקמת השרת המובנה (Windows Server RRAS)
היתרון הגדול של ה-RRAS (Routing and Remote Access) הוא קליינט ה-VPN המובנה בכל ווינדוס, שמאפשר חיבור ללא תוכנות צד-שלישי. פתחו PowerShell כמנהל בשרת והריצו:
- פתחו את הקונסולה Routing and Remote Access מתפריט ה-Tools.
- לחצו קליק ימני על שם השרת (עם החץ האדום) ובחרו Configure and Enable Routing and Remote Access.
- באשף, בחרו באפשרות האחרונה: Custom Configuration, וסמנו ב-V את VPN access.
- סיימו את האשף ולחצו Start service. החץ האדום יהפוך לירוק.
חלק 4: תעודת אבטחה (SSL) לחיבור SSTP
כדי שהעובדים יעקפו חסימות ראוטרים, נשתמש בפרוטוקול SSTP. פרוטוקול זה מחייב תעודת SSL תקנית. יש לכם שתי אפשרויות:
אופציה א' (המומלצת): תעודה ציבורית חינמית עם Let's Encrypt (Win-ACME)
היתרון בשיטה זו הוא שמחשבי העובדים בבית סומכים על התעודה אוטומטית.
- ודאו שיש לכם רשומת DNS (למשל
vpn.mornet.co.il) שמצביעה ל-IP של המשרד, ופתחו את פורט 80 בראוטר לזמן ההנפקה. - הורידו לשרת את Win-ACME. הפעילו את
wacs.exeכמנהל. - לחצו: M (ליצירה) -> 2 (הזנה ידנית) -> הקלידו את הדומיין (
vpn.domain.com). - באימות (Validation) לחצו 2 (Serve from memory). באחסון (Store), בחרו ב-3 (Windows Certificate Store). התוכנה תייצר משימה לחידוש התעודה כל 60 יום בחינם.
אופציה ב': תעודה בחתימה עצמית (Self-Signed) דרך PowerShell
אם אין לכם דומיין חיצוני. החיסרון: תצטרכו להעתיק ולהתקין את התעודה הזו ידנית אצל כל עובד בבית.
קשירת התעודה לשרת (חובה לשתי האופציות):
כנסו ל-Routing and Remote Access, קליק ימני על השרת -> Properties -> לשונית Security. למטה ב-SSL Certificate Binding, בחרו את התעודה החדשה ובצעו ריסטרט לשירות.
חלק 5: אבטחה ברשת ופריסה ללקוח
- אישור עובדים (Active Directory): ה-VPN חוסם את כולם כברירת מחדל. כנסו ל-AD Users and Computers, פתחו את מאפייני המשתמש, לשונית Dial-in, וסמנו Allow access.
- Port Forwarding בראוטר: הגדירו חוק בחומת האש המשרדית שמפנה את פורט TCP 443 אל ה-IP של שרת ה-RRAS.
העבירו את VPN-Cert.cer למחשב בבית והריצו כ-Administrator:
במקום להדריך את העובדים ידנית, הזינו את פרטי השרת במחולל ושלחו להם את קוד ה-PowerShell. הוא ייצור עבורם את החיבור עם Split Tunneling (כדי לא להעמיס על קו המשרד):
⚡ מחולל פרופיל VPN לעובד (SSTP)
חלק 6: פתרון תקלות, שגיאות ואיטיות
תקלה: איטיות מחרידה או אתרים שלא נטענים ב-VPN (MTU Issue)
הבעיה: המנהרה מוסיפה מעטפת על חבילות הנתונים. הראוטר חותך חבילות גדולות מדי, מה שגורם לאיטיות וקפיאות.
הפתרון: הורדת גודל ה-MTU במחשב העובד. הריצו CMD כמנהל אצל הלקוח:
שגיאה: Error 809 (IKEv2/L2TP) / Error 0x80072746 (SSTP)
מחשב הלקוח לא מצליח להגיע לשרת. הפתרון: ודאו שפורט 443 פתוח בחומת האש הארגונית ומופנה לשרת. במקרה של שגיאה 809, הוסיפו את מפתח ה-AssumeUDPEncapsulationContextOnSendRule עם ערך 2 ברג'יסטרי של מחשב הלקוח (העובד) תחת PolicyAgent.
שגיאה: Error 812 (Connection prevented by policy)
העובד הגיע לשרת ונדחה. הפתרון: אישרתם לו Allow access ב-Dial-in ב-AD? אם יש שרת NPS, ודאו שמדיניות הרשת (Network Policies) מאפשרת חיבורים בפרוטוקול הספציפי שבו השתמשתם.