Техническая документация

Как поднять SSTP-сервер

SSTP работает поверх TLS и использует HTTPS-порт 443. Ниже — базовая структура самостоятельного узла, которую нужно адаптировать под свою ОС, маршрутизатор и правила провайдера.

1. DNS и сертификат

Создайте отдельную DNS-запись A для имени сервера, например sstp.example.com, и дождитесь её распространения. Сертификат должен содержать это имя, быть действительным и иметь полную цепочку доверия. Для production используйте сертификат от публичного центра сертификации, а не самоподписанный.

2. Сервер и порт

Входящий порт

Разрешите TCP 443 в firewall и панели хостинга. Если используется ACME HTTP-01, на этапе выпуска сертификата также нужен TCP 80.

Ресурсы

Ограничение зависит от реализации PPP/SSTP, шифрования, пропускной способности и количества сессий. Нагрузку проверяйте реальными метриками CPU, RAM, трафика и активных сессий.

3. Настройка MikroTik

На маршрутизаторе включите SSTP-сервер, укажите сертификат с корректным Common Name/SAN, задайте адресный пул и профиль PPP. Для пользователей создавайте отдельные учётные записи с уникальными паролями и ограничивайте доступ правилами профиля.

/interface sstp-server server print
/ppp profile print
/ip pool print
/certificate print

Конкретные команды зависят от версии RouterOS. Перед изменениями сохраните экспорт конфигурации и проверьте, что управляющий доступ не использует тот же порт без фильтрации.

4. Проверка

TLS

Проверьте имя сертификата и цепочку через внешний клиент: имя хоста должно совпадать с DNS-именем подключения.

SSTP-сессия

Создайте тестовый профиль, подключитесь из поддерживаемого клиента, проверьте выдачу адреса, DNS и наличие трафика.

  • Порт 443 доступен извне.
  • Сертификат не истёк и соответствует домену.
  • В логах нет циклической TLS-ошибки или MS-CHAPv2 отказа.
  • При нескольких сессиях CPU и RAM остаются в рабочем диапазоне.

Безопасность

Не храните root-пароли, приватные ключи и production-конфигурации в публичном репозитории. Используйте SSH-ключи, отдельные административные учётные записи, резервные копии и ротацию секретов. Перед публикацией конфигурации проверьте доступы и выполните тестовое подключение.