วิธีกำหนดสิทธิ์ผู้ใช้ VPN บน Windows Server 2022 ควบคุมการเข้าถึงอย่างปลอดภัย

 การติดตั้ง VPN Server บน Windows Server 2022 เพียงอย่างเดียวไม่เพียงพอสำหรับการใช้งานจริงในองค์กร สิ่งสำคัญไม่แพ้กันคือการกำหนดสิทธิ์ผู้ใช้งาน VPN ให้เหมาะสม เพื่อป้องกันการเข้าถึงระบบโดยไม่ได้รับอนุญาต

หลายองค์กรพบปัญหาผู้ใช้เชื่อมต่อ VPN ไม่ได้ หรือในทางกลับกัน ผู้ใช้ที่ไม่ควรเข้าถึงกลับสามารถเชื่อมต่อได้ สาเหตุส่วนใหญ่มักเกิดจากการกำหนด Permission และ Policy ที่ไม่ถูกต้อง

บทความนี้จะอธิบายวิธีควบคุมสิทธิ์ VPN บน Windows Server 2022 ตั้งแต่ระดับ User ไปจนถึงระดับ Active Directory และ NPS

🔹 ทำไมต้องกำหนดสิทธิ์ VPN

VPN คือประตูเข้าสู่เครือข่ายองค์กร

หากกำหนดสิทธิ์ไม่ถูกต้อง อาจเกิดความเสี่ยง เช่น

✅ ข้อมูลรั่วไหล

✅ บุคคลภายนอกเข้าถึงระบบ

✅ การโจมตีจากบัญชีที่ถูกขโมย

✅ การเข้าถึง File Server โดยไม่ได้รับอนุญาต

ดังนั้นการควบคุมสิทธิ์ VPN จึงเป็นมาตรฐานสำคัญของทุกองค์กร

🔹 รูปแบบการกำหนดสิทธิ์ VPN

Windows Server 2022 รองรับหลายรูปแบบ

1️⃣ กำหนดราย User

2️⃣ กำหนดผ่าน Security Group

3️⃣ กำหนดผ่าน NPS Policy

4️⃣ กำหนดผ่าน Active Directory

สำหรับองค์กรขนาดเล็ก

สามารถกำหนดแบบราย User ได้

แต่หากมีผู้ใช้งานจำนวนมาก ควรใช้ Group หรือ NPS

🔹 กำหนดสิทธิ์ VPN ราย User

เปิด

Active Directory Users and Computers

หรือ

dsa.msc

เลือก User ที่ต้องการ

คลิกขวา

Properties

เลือกแท็บ

Dial-in

🔹 ตัวเลือกสำคัญใน Dial-in

จะพบตัวเลือก

Allow Access

อนุญาตให้ใช้งาน VPN

Deny Access

ปฏิเสธการใช้งาน VPN

Control Access Through NPS Network Policy

ใช้ NPS เป็นผู้กำหนดสิทธิ์

🔹 การใช้งานในองค์กร

สำหรับองค์กรขนาดเล็ก

เลือก

Allow Access

ได้ทันที

แต่สำหรับองค์กรขนาดกลางและขนาดใหญ่

แนะนำ

Control Access Through NPS Network Policy

เพื่อให้บริหารจัดการง่ายกว่า

🔹 สร้าง Security Group สำหรับ VPN

เปิด

Active Directory Users and Computers

สร้าง Group ใหม่

ตัวอย่าง

VPN Users

หรือ

Remote Access Users

เพิ่มผู้ใช้งานที่ต้องการเข้ากลุ่มนี้

🔹 ข้อดีของการใช้ Group

✅ จัดการง่าย

✅ เพิ่มหรือลบผู้ใช้งานได้รวดเร็ว

✅ ลดข้อผิดพลาด

✅ ใช้งานร่วมกับ NPS ได้

หลายองค์กรที่ทีมงาน comsiam ดูแลจะไม่กำหนดสิทธิ์ราย User แต่ใช้ Security Group ทั้งหมด

🔹 ตรวจสอบสิทธิ์ผ่าน PowerShell

ดูสมาชิกใน Group

Get-ADGroupMember "VPN Users"

ดูข้อมูลผู้ใช้งาน

Get-ADUser username -Properties *

ช่วยตรวจสอบสิทธิ์ได้รวดเร็ว

🔹 กำหนดสิทธิ์ผ่าน RRAS

เปิด

Routing and Remote Access

เลือก

Properties

Security

ตรวจสอบว่า Authentication Method ตรงกับที่องค์กรใช้งาน

เช่น

✅ MS-CHAP v2

✅ EAP

🔹 ใช้งานร่วมกับ Active Directory

ข้อดีของ Windows Server 2022 คือ

RRAS สามารถตรวจสอบสิทธิ์ผ่าน Active Directory ได้โดยตรง

ผู้ใช้จะใช้

  • Username เดียว

  • Password เดียว

กับระบบองค์กรทั้งหมด

🔹 วิธีตรวจสอบว่า User มีสิทธิ์ VPN หรือไม่

เปิด

Active Directory Users and Computers

เลือก User

Properties

Dial-in

ตรวจสอบว่าเป็น

Allow Access

หรืออยู่ใน Group ที่ได้รับอนุญาต

🔹 วิธีตรวจสอบจาก Event Viewer

เปิด

Event Viewer

ไปที่

Applications and Services Logs

Microsoft

Windows

RemoteAccess

Operational

หาก User ถูกปฏิเสธ

จะพบ Event เกี่ยวกับ

Access Denied

หรือ

Authentication Failed

🔹 Error ที่พบบ่อย

Error 691

สาเหตุ

  • Password ผิด

  • User ไม่มีสิทธิ์ VPN

  • Account ถูก Disable

Error 812

สาเหตุ

NPS Policy ปฏิเสธการเชื่อมต่อ

Error 13806

สาเหตุ

Authentication Method ไม่ตรงกัน

🔹 ปิดสิทธิ์ VPN ชั่วคราว

หากพนักงานลาออก

หรือบัญชีมีความเสี่ยง

เปลี่ยนจาก

Allow Access

เป็น

Deny Access

ทันที

ช่วยป้องกันการเข้าถึงระบบจากภายนอก

🔹 จำกัด VPN ตามกลุ่มผู้ใช้งาน

ตัวอย่าง

VPN-Accounting
VPN-IT
VPN-Management

ช่วยควบคุมการเข้าถึงได้ละเอียดขึ้น

🔹 ใช้งานร่วมกับ MFA

Windows Server 2022 สามารถใช้งานร่วมกับ

✅ Microsoft Entra ID

✅ Azure MFA

✅ Duo MFA

✅ RSA SecurID

เพื่อเพิ่มความปลอดภัย

แม้ Password รั่วไหลก็ยังไม่สามารถ Login ได้

🔹 แนวทางความปลอดภัยที่แนะนำ

✅ ใช้ Security Group

✅ ใช้ NPS

✅ เปิด MFA

✅ ปิดบัญชีที่ไม่ได้ใช้งาน

✅ ตรวจสอบ Log เป็นประจำ

✅ ใช้ Password Policy ที่รัดกุม

องค์กรที่มีมาตรฐานด้าน Security สูงมักใช้ VPN Group ร่วมกับ MFA ซึ่งเป็นแนวทางที่ทีมงาน comsiam แนะนำสำหรับ Windows Server 2022

🔹 Best Practices

✅ ไม่กำหนดสิทธิ์แบบ Allow Access ราย User จำนวนมาก

✅ ใช้ Group-Based Access

✅ ใช้ NPS Policy

✅ เปิด Logging

✅ ตรวจสอบ User ที่ไม่ได้ใช้งานทุกเดือน

✅ ทบทวนสิทธิ์ทุกไตรมาส

🔹 สรุป

การกำหนดสิทธิ์ผู้ใช้ VPN บน Windows Server 2022 เป็นขั้นตอนสำคัญที่ช่วยควบคุมการเข้าถึงเครือข่ายองค์กรอย่างปลอดภัย โดยสามารถกำหนดได้ทั้งระดับ User, Group และ NPS Policy

สำหรับองค์กรที่มีผู้ใช้งานจำนวนมาก แนะนำให้ใช้ Security Group ร่วมกับ NPS และ MFA เพื่อให้บริหารจัดการง่าย ลดความผิดพลาด และเพิ่มความปลอดภัยในระยะยาว ซึ่งเป็นแนวทางที่องค์กรชั้นนำและทีมงาน comsiam ใช้งานจริงบน Windows Server 2022 ในปัจจุบัน

Popular posts from this blog

Windows Server 2022 ยังน่าใช้ในปีนี้หรือไม่? คำตอบสำหรับคนกำลังวางระบบใหม่

สเปกเครื่องสำหรับติดตั้ง Windows Server 2022 เลือกอย่างไรให้คุ้มและใช้งานได้ยาว

Windows Server 2022 คืออะไร? คู่มือสำหรับมือใหม่