Входящий порт
Разрешите TCP 443 в firewall и панели хостинга. Если используется ACME HTTP-01, на этапе выпуска сертификата также нужен TCP 80.
SSTP работает поверх TLS и использует HTTPS-порт 443. Ниже — базовая структура самостоятельного узла, которую нужно адаптировать под свою ОС, маршрутизатор и правила провайдера.
Создайте отдельную DNS-запись A для имени сервера, например sstp.example.com, и дождитесь её распространения. Сертификат должен содержать это имя, быть действительным и иметь полную цепочку доверия. Для production используйте сертификат от публичного центра сертификации, а не самоподписанный.
Разрешите TCP 443 в firewall и панели хостинга. Если используется ACME HTTP-01, на этапе выпуска сертификата также нужен TCP 80.
Ограничение зависит от реализации PPP/SSTP, шифрования, пропускной способности и количества сессий. Нагрузку проверяйте реальными метриками CPU, RAM, трафика и активных сессий.
На маршрутизаторе включите SSTP-сервер, укажите сертификат с корректным Common Name/SAN, задайте адресный пул и профиль PPP. Для пользователей создавайте отдельные учётные записи с уникальными паролями и ограничивайте доступ правилами профиля.
/interface sstp-server server print
/ppp profile print
/ip pool print
/certificate printКонкретные команды зависят от версии RouterOS. Перед изменениями сохраните экспорт конфигурации и проверьте, что управляющий доступ не использует тот же порт без фильтрации.
Проверьте имя сертификата и цепочку через внешний клиент: имя хоста должно совпадать с DNS-именем подключения.
Создайте тестовый профиль, подключитесь из поддерживаемого клиента, проверьте выдачу адреса, DNS и наличие трафика.
Не храните root-пароли, приватные ключи и production-конфигурации в публичном репозитории. Используйте SSH-ключи, отдельные административные учётные записи, резервные копии и ротацию секретов. Перед публикацией конфигурации проверьте доступы и выполните тестовое подключение.