Cette rubrique explique comment se connecter à une instance ApsaraDB for MongoDB déployée dans un réseau privé virtuel (VPC) via un tunnel SSL-VPN. Ce tunnel vous permet de gérer l'instance facilement depuis un client local.
Scénarios
L'adresse IP publique du client local change dynamiquement. Vous devez donc mettre à jour fréquemment la liste d'autorisation des adresses IP contenant l'adresse IP publique du client local dans la console ApsaraDB for MongoDB. Si vous ne supprimez pas rapidement les adresses IP obsolètes, des risques de sécurité peuvent survenir.
Un niveau de sécurité élevé est requis pour la connexion à une instance ApsaraDB for MongoDB via Internet.
Vous devez vous connecter à l'instance ApsaraDB for MongoDB depuis une instance Elastic Compute Service (ECS) via Internet. Cette opération peut engendrer des risques de sécurité. Dans ce cas, séparez les autorisations de gestion ECS des autorisations de base de données ApsaraDB for MongoDB.
Facturation
La création d'une passerelle VPN entraîne des frais. Pour plus d'informations, consultez Présentation de la facturation.
Prérequis
Le bloc CIDR du client local diffère de celui de l'instance ApsaraDB for MongoDB.
Le client local doit avoir accès à Internet.
Architecture réseau

Étape 1 : Créer une passerelle VPN
Pour plus d'informations, consultez Passerelle VPN.
Lors de la création d'une passerelle VPN, tenez compte des paramètres décrits dans le tableau suivant.
Paramètre | Description |
Région | Région où réside la passerelle VPN. Sélectionnez la même région que celle de l'instance ApsaraDB for MongoDB. |
VPC | VPC auquel appartient la passerelle VPC. Sélectionnez le même VPC que celui de l'instance ApsaraDB for MongoDB. |
IPsec-VPN | Indique s'il faut activer la fonctionnalité IPsec-VPN. Dans ce tutoriel, un client se connecte directement au VPC. Sélectionnez Disable. La fonctionnalité IPsec-VPN fournit des connexions site à site. Vous pouvez créer un tunnel IPsec pour établir une connexion entre un centre de données et un VPC, ou entre deux VPC. |
SSL-VPN | Indique s'il faut activer la fonctionnalité SSL-VPN. Dans ce tutoriel, un client se connecte directement au VPC. Sélectionnez Enable. La fonctionnalité SSL-VPN fournit des connexions VPN site à site. Vous pouvez utiliser un tunnel SSL-VPN pour établir une connexion entre le client local et le VPN. Aucune configuration de passerelle n'est nécessaire sur le client local. |
Étape 2 : Créer un serveur SSL
Pour plus d'informations, consultez Créer et gérer un serveur SSL.
Lors de la création d'un serveur SSL, tenez compte des paramètres décrits dans le tableau suivant.
Paramètre | Description |
Passerelle VPN | Passerelle VPN associée à l'instance ApsaraDB for MongoDB. Sélectionnez la passerelle VPC créée à l'étape 1. |
Réseau local | Bloc CIDR local que le client local doit atteindre via la connexion SSL-VPN. Le bloc CIDR peut correspondre au bloc CIDR d'un VPC, d'un vSwitch, d'un centre de données connecté à un VPC par une ligne louée, ou à un service Alibaba Cloud tel qu'ApsaraDB RDS ou Object Storage Service (OSS). Dans cet exemple, saisissez le bloc CIDR du vSwitch dans le VPC auquel appartient l'instance ApsaraDB for MongoDB : 172.16.1.0/24. Remarque Le masque de sous-réseau du bloc CIDR doit avoir une longueur comprise entre 16 et 29 bits. |
Bloc CIDR client | Bloc CIDR à allouer à l'interface réseau virtuelle du client local. Ne saisissez pas le bloc CIDR dans lequel réside le client local. Lorsque le client local est connecté à l'instance ApsaraDB for MongoDB via un tunnel SSL-VPN, la passerelle VPN sélectionne une adresse IP dans le bloc CIDR spécifié et l'assigne au client local. Dans cet exemple, saisissez 192.168.100.0/24. Remarque Assurez-vous que la valeur du paramètre Client CIDR Block ne chevauche pas celle du paramètre Local Network. |
Étape 3 : Créer un client SSL
Pour plus d'informations sur la création d'un client SSL, consultez Créer et gérer des certificats clients SSL.
Téléchargez et installez le certificat sur votre client.
Étape 4 : Établir une connexion SSL-VPN
Client Linux
-
Exécutez la commande suivante pour installer le client OpenVPN et créer le répertoire
conf.CentOS
yum install -y openvpn mkdir -p /etc/openvpn/confUbuntu
apt-get update apt-get install -y openvpn mkdir -p /etc/openvpn/conf -
Décompressez le package de certificat client SSL téléchargé et copiez les fichiers dans le répertoire /etc/openvpn/conf/.

-
Accédez au répertoire /etc/openvpn/conf/ et exécutez la commande suivante pour établir la connexion VPN.
openvpn --config /etc/openvpn/conf/config.ovpn --daemon -
(Facultatif) Configurez le processus OpenVPN pour qu'il démarre automatiquement au démarrage du système.
-
Modifiez le fichier /etc/rc.local et ajoutez les lignes suivantes.
#Open the /etc/rc.local file in edit mode vi /etc/rc.local #Press the i key to enter edit mode, then add the following commands to the /etc/rc.local file cd /etc/openvpn/conf/ openvpn --config /etc/openvpn/conf/config.ovpn --daemon #Press the Esc key to exit edit mode, then enter the following command to save and exit the file :wq -
Accordez les autorisations d'exécution au fichier /etc/rc.local.
chmod +x /etc/rc.local
-
Client Windows
-
Téléchargez le client OpenVPN correspondant à votre version de Windows et suivez les instructions à l'écran pour l'installer.
Système Windows 64 bits (Intel/AMD) : Client OpenVPN (Windows 64 bits).
Système Windows ARM64 : Client OpenVPN (Windows ARM64).
-
Décompressez le package de certificat client SSL téléchargé et copiez tous les fichiers extraits dans le répertoire de configuration OpenVPN.
Chemin par défaut :
C:\Program Files\OpenVPN\configRemarque : Si vous avez modifié le chemin d'installation, copiez les fichiers dans le dossier config de votre répertoire d'installation réel.

-
Ouvrez le fichier
config.ovpnavec un éditeur de texte et ajoutez la ligne suivante à la fin du fichier :disable-dco.La fonctionnalité Data Channel Offload (DCO) introduite dans OpenVPN 2.6 est incompatible avec certains systèmes Windows, tels que certaines versions de Windows 10 et 11. Cette configuration désactive DCO pour résoudre les problèmes de connexion potentiels sur ces appareils.

-
Cliquez avec le bouton droit sur l'icône OpenVPN dans la barre d'état système, puis cliquez sur Connect pour établir une connexion VPN.

-
Si l'état passe à Connected et qu'une adresse IP est attribuée, la connexion est réussie.

Étape 5 : Se connecter à l'instance ApsaraDB for MongoDB
Ajoutez le bloc CIDR client spécifié dans la configuration du serveur SSL à la liste d'autorisation des adresses IP de l'instance ApsaraDB for MongoDB. Dans cet exemple, ajoutez 192.168.100.0/24 à la liste d'autorisation des adresses IP de l'instance ApsaraDB for MongoDB.
Connectez-vous à la console ApsaraDB for MongoDB.
Obtenez les endpoints internes de l'instance ApsaraDB for MongoDB. Pour plus d'informations, consultez Se connecter à une instance de jeu de réplicas.
-
Utilisez le shell mongo ou d'autres outils de gestion pour vous connecter à l'instance ApsaraDB for MongoDB. Pour plus d'informations sur le shell mongo, consultez Se connecter à une instance de jeu de réplicas ApsaraDB for MongoDB à l'aide du shell mongo.
RemarqueConnectez-vous à l'instance ApsaraDB for MongoDB en utilisant l'endpoint interne de l'instance.