Tous les produits
Search
Centre de documentation

VPN Gateway:Connect PC and Android clients to a VPC with SSL-VPN

Dernière mise à jour :Aug 12, 2026

Une connexion SSL-VPN permet de relier en toute sécurité vos clients (Windows, Linux, Android ou macOS) à votre VPC et d'accéder aux ressources cloud via Internet.

Pour les clients iOS et iPadOS, consultez Connecter un iPhone ou un iPad à un VPC via SSL-VPN .

Cas d'usage

Le protocole SSL-VPN est adapté aux situations suivantes :

  • Absence d'adresse IP publique statique sur site : Le client initiant la connexion SSL-VPN, votre réseau local n'a pas besoin d'adresse IP publique statique. Les environnements à IP dynamique, tels que le haut débit résidentiel, le télétravail mobile ou les bureaux disposant d'adresses IP dynamiques, sont tous pris en charge, pourvu que l'appareil client ait accès à Internet. Si vous possédez déjà un équipement passerelle avec une adresse IP publique statique, vous pouvez également utiliser IPsec-VPN pour établir une connexion site à site.

  • Accès privé aux instances ECS : Les instances ECS du VPC ne nécessitent pas d'adresse IP publique. Une fois connecté via SSL-VPN, le client peut utiliser directement les adresses IP privées des ressources situées dans le même VPC.

  • Contrôle d'accès sécurisé : Dans le groupe de sécurité associé à l'instance ECS, autorisez uniquement le trafic provenant du Client CIDR Block SSL-VPN. Cela bloque l'accès direct via Internet, n'autorise l'accès qu'après la connexion du client via SSL-VPN et réduit l'exposition des ports vulnérables tels que SSH 22 et RDP 3389.

Scénario

Objectif : Créer une passerelle VPN avec SSL-VPN activé permettant à un client local d'accéder en toute sécurité à une instance ECS dans un VPC via son adresse IP privée.

image

Ce tutoriel utilise les ressources suivantes :

  • VPC

    • Nom : vpc-demo

    • Région : Chine (Hangzhou)

    • Bloc CIDR : 10.0.0.0/16

    • vSwitches : Créez deux vSwitches nommés vsw1 et vsw2.

      • vsw1 se trouve dans la zone J avec le bloc CIDR 10.0.0.0/24.

      • vsw2 se trouve dans la zone K avec le bloc CIDR 10.0.1.0/24.

    • ECS : L'adresse IP est 10.0.0.1 et le système d'exploitation est Alibaba Cloud Linux 3.2104 LTS 64-bit.

  • Réseau local du client : 172.16.0.0/16

Étape 1 : Configurer les ressources VPN cloud

Avant de connecter un client au VPC, créez et configurez une passerelle VPN, un serveur SSL et un client SSL dans la console Alibaba Cloud.

1. Créer une passerelle VPN

La passerelle VPN constitue le point d'entrée et de sortie cloud pour les connexions SSL-VPN.

  1. Accédez à la page VPN Gateway et cliquez sur Create VPN Gateway.

  2. Sur la page VPN Gateway, définissez les paramètres suivants :

    • Instance Name : vpn-demo

    • Region : China (Hangzhou).

    • VPC : Sélectionnez le VPC auquel votre client doit accéder.

    • vSwitch 1/vSwitch 2 : Sélectionnez respectivement vsw1 et vsw2.

      Les passerelles VPN utilisent une architecture double actif. Dans une région prenant en charge plusieurs zones, votre VPC doit comporter au moins deux vSwitches dans des zones différentes afin de garantir une haute disponibilité interzones. Si votre VPC ne dispose pas de vSwitches dans différentes zones, Créer un vSwitch au préalable.
    • Maximum Bandwidth: 10 Mbps

    • IPsec-VPN : Disabled. (Cette option n'est disponible qu'après l'activation de SSL-VPN.)

    • SSL-VPN : Enable.

    • SSL-VPN Connections : 5.

    • Service-linked Role : Si aucun rôle lié au service n'a été créé, cliquez sur Create Service-linked Role.

    Pour une description détaillée des paramètres, consultez Créer et gérer une instance de passerelle VPN .
  3. Une fois l'achat terminé, la nouvelle passerelle VPN apparaît sur la page VPN Gateway.

    Une nouvelle passerelle VPN démarre dans l'état Preparing . Elle passe à l'état Normal au bout de 1 à 5 minutes environ, moment où elle est prête à l'emploi.

2. Créer un serveur SSL

Un serveur SSL définit le réseau cloud accessible aux clients et configure le pool d'adresses IP clientes.

  1. Accédez à la page SSL Servers. Dans la barre de navigation supérieure, sélectionnez la région China (Hangzhou), puis cliquez sur Create SSL Server.

  2. Dans le panneau Create SSL Server, configurez le serveur SSL avec les paramètres suivants :

    • Name : Saisissez server-demo.

    • VPN Gateway : Sélectionnez la passerelle VPN que vous venez de créer.

    • Local Network : Saisissez le bloc CIDR du VPC, 10.0.0.0/16.

      Il s'agit du réseau cloud auquel vous souhaitez que les clients accèdent, correspondant généralement au bloc CIDR de votre VPC.

    • Client CIDR Block : Ce pool d'adresses permet à la passerelle VPN d'attribuer des adresses IP aux adaptateurs réseau virtuels côté client. Pour éviter les conflits de routage, ce bloc ne doit chevaucher ni le Local Network, ni aucun des blocs CIDR existants du client (comme votre Réseau local du client). Utilisez une adresse issue des plages privées RFC 1918 (10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16) peu susceptible d'entrer en conflit avec les réseaux existants, par exemple 10.0.0.0/8.172.16.0.0/12192.168.0.0/1610.200.200.0/24

    Conservez les valeurs par défaut pour les autres options. Pour une description détaillée des paramètres, consultez Créer et gérer un serveur SSL .

3. Créer un client SSL et télécharger le certificat

Un client SSL gère un certificat client. Chaque client qui se connecte doit importer un certificat pour l'authentification et le chiffrement.

  1. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > SSL Clients. Dans la barre de navigation supérieure, sélectionnez la région China (Hangzhou). Sur la page SSL Client, cliquez sur Create SSL Client.

  2. Dans le panneau Create SSL Client, saisissez client-demo pour le nom, sélectionnez SSL Server pour server-demo, puis cliquez sur OK.

  3. Sur la page SSL Client, localisez votre client SSL et cliquez sur Actions dans la colonne Download Certificate.

Étape 2 : Configurer le client

Suivez les instructions de configuration correspondant au système d'exploitation de votre client.

Client Windows

  1. Téléchargez le client OpenVPN correspondant à votre version de Windows et suivez les instructions à l'écran pour l'installer.

  2. Décompressez le package de certificats du client SSL téléchargé et copiez tous les fichiers extraits dans le répertoire de configuration d'OpenVPN.

    • Chemin par défaut : C:\Program Files\OpenVPN\config

    • Remarque : Si vous avez modifié le chemin d'installation, copiez les fichiers dans le dossier config de votre répertoire d'installation réel.

    image

  3. Ouvrez le fichier config.ovpn avec un éditeur de texte et ajoutez la ligne suivante à la fin du fichier : disable-dco.

    La fonctionnalité Data Channel Offload (DCO), introduite dans OpenVPN 2.6, est incompatible avec certains systèmes Windows, notamment des versions spécifiques de Windows 10 et 11. Cette configuration désactive DCO afin de résoudre les problèmes de connexion potentiels sur ces appareils.

    image

  4. Cliquez avec le bouton droit sur l'icône OpenVPN dans la zone de notification système, puis cliquez sur Connect pour établir la connexion VPN.

    image

  5. Si l'état passe à Connected et qu'une adresse IP est attribuée, la connexion est réussie.

    image

Client Linux

  1. Exécutez la commande suivante pour installer le client OpenVPN et créer le répertoire conf.

    CentOS

    yum install -y openvpn
    mkdir -p /etc/openvpn/conf

    Ubuntu

    apt-get update
    apt-get install -y openvpn
    mkdir -p /etc/openvpn/conf
  2. Décompressez le package de certificats du client SSL téléchargé et copiez les fichiers dans le répertoire /etc/openvpn/conf/.

    image

  3. Accédez au répertoire /etc/openvpn/conf/ et exécutez la commande suivante pour établir la connexion VPN.

    openvpn --config /etc/openvpn/conf/config.ovpn --daemon
  4. (Facultatif) Configurez le processus OpenVPN pour qu'il démarre automatiquement au démarrage du système.

    1. Modifiez le fichier /etc/rc.local et ajoutez les lignes suivantes.

      #Open the /etc/rc.local file in edit mode
      vi /etc/rc.local 
      #Press the i key to enter edit mode, then add the following commands to the /etc/rc.local file
      cd /etc/openvpn/conf/
      openvpn --config /etc/openvpn/conf/config.ovpn --daemon
      #Press the Esc key to exit edit mode, then enter the following command to save and exit the file
      :wq
    2. Accordez les permissions d'exécution au fichier /etc/rc.local.

      chmod +x /etc/rc.local

Client Android

  1. Téléchargez et installez le client OpenVPN pour Android.

    Cet exemple utilise un appareil Android 9.0 avec le client OpenVPN v3.0.5 installé.

  2. Transférez le package de certificats du client SSL téléchargé vers l'appareil Android et décompressez-le.

    Remarque
    • Si votre appareil Android ne dispose pas d'utilitaire de décompression, décompressez le package de certificats sur un ordinateur, puis transférez les fichiers extraits vers votre appareil Android.

    • Assurez-vous que tous les fichiers extraits se trouvent dans le même dossier, comme illustré dans la figure suivante.

    File save location

  3. Ouvrez le client OpenVPN, importez le fichier config.ovpn et ajoutez la connexion VPN.

    Import the config file

    Étape

    Description

    Sélectionnez la méthode de connexion OVPN Profile.

    Localisez le fichier config.ovpn dans le répertoire de stockage.

    Appuyez sur IMPORT pour importer le fichier config.ovpn.

    Le client importe la configuration depuis le fichier config.ovpn et affiche l'adresse IP publique de la passerelle VPN. Appuyez sur ADD pour ajouter la connexion VPN.

  4. Appuyez sur le bouton bascule pour activer la connexion VPN.

    Enable OpenVPN

Client macOS (GUI)

  1. Ouvrez la page Tunnelblick Releases et recherchez la dernière version stable pour télécharger le fichier dmg. Cette rubrique prend pour exemple la version Tunnelblick 4.0.1 (build 5971) et télécharge le fichier au format .dmg depuis le panneau Assets.

    image

  2. Installez le logiciel Tunnelblick.

    image

    Étape

    Description

    Double-cliquez sur le package d'installation Tunnelblick téléchargé.

    Double-cliquez sur l'icône Tunnelblick.

    Sélectionnez I have configuration files.

    Cliquez sur OK.

  3. Décompressez le package de certificats du client SSL téléchargé. Ensuite, faites glisser le fichier config.ovpn extrait vers le panneau Configurations.

    image

    Étape

    Description

    Dans Launchpad, cliquez sur l'icône Tunnelblick pour ouvrir l'application.

    Faites glisser le fichier config.ovpn extrait vers le panneau Configurations.

    Sélectionnez Only Me.

    Cliquez sur Connect.

Client macOS (CLI)

  1. Ouvrez une fenêtre Terminal. Si Homebrew n'est pas installé sur votre client, exécutez la commande suivante pour l'installer.

    Remarque

    Le script d'installation de Homebrew inclut la commande sudo et vous demandera votre mot de passe administrateur. Lorsque le message « Press RETURN/ENTER to continue... » s'affiche, appuyez sur Entrée pour continuer.

    /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"

    image

  2. Exécutez la commande suivante pour installer le client OpenVPN.

    brew install openvpn

    image

  3. Copiez le package de certificats du client SSL téléchargé dans le répertoire de configuration.

    1. Sauvegardez le répertoire /opt/homebrew/etc/openvpn.

      cp -r  /opt/homebrew/etc/openvpn /opt/homebrew/etc/openvpn_bak
    2. Exécutez la commande suivante pour supprimer les fichiers de configuration OpenVPN actuels.

      rm /opt/homebrew/etc/openvpn/*
    3. Exécutez la commande suivante pour copier le package de certificats du client SSL téléchargé dans le répertoire de configuration.

      cp /path/to/certs.zip /opt/homebrew/etc/openvpn/
      Remarque

      /path/to/certs.zip correspond au chemin de votre package de certificats du client SSL téléchargé. Il se trouve généralement dans le répertoire Téléchargements de l'utilisateur actuel, par exemple /Users/example/Downloads/certs.zip.

  4. Exécutez les commandes suivantes pour décompresser le package de certificats.

    cd /opt/homebrew/etc/openvpn/
    unzip /opt/homebrew/etc/openvpn/certs.zip
  5. Choisissez un mode d'exécution.

    Exécution au premier plan

    Exécutez la commande suivante pour démarrer le processus client et établir la connexion VPN :

    sudo /opt/homebrew/opt/openvpn/sbin/openvpn --config /opt/homebrew/etc/openvpn/config.ovpn

    Cette commande s'exécute au premier plan. Pour vous déconnecter, appuyez sur Ctrl+C afin de terminer le processus.

    Exécution en arrière-plan

    Exécutez les commandes suivantes pour lancer le client VPN en tant que service en arrière-plan qui démarre automatiquement au démarrage du système :

    cp config.ovpn openvpn.conf
    sudo brew services start openvpn

    Pour arrêter le service, exécutez la commande suivante :

    sudo brew services stop  openvpn

Étape 3 : Tester la connectivité

  1. Configurer les règles de groupe de sécurité

    Pour garantir l'accès du client aux ressources du VPC, ajoutez une règle entrante au groupe de sécurité de l'instance ECS afin d'autoriser le trafic provenant du Client CIDR Block (10.200.200.0/24).

    • Pour les tests de connectivité : Autorisez le protocole ICMP afin que la commande ping fonctionne.

    • Pour l'accès aux applications : Autorisez les ports spécifiques requis par vos services, tels que TCP 22 (SSH), TCP 3389 (RDP) ou TCP 80/443 (services web).

  2. Test ping

    Depuis l'appareil client, effectuez un ping vers l'instance ECS. Une réponse ping réussie indique une connexion privée établie avec l'instance ECS.

    ping 10.0.0.1

    image

  3. Test du port de service

    Pour vérifier plus avant l'accès à l'application, tentez de vous connecter à un service exécuté sur l'instance ECS. Par exemple, installez et démarrez un service web (comme Nginx) sur l'instance ECS :

    # Run on the ECS instance (taking Alibaba Cloud Linux 3 as an example:)
    yum install -y nginx
    systemctl start nginx.service

    Confirmez que le groupe de sécurité de l'instance ECS autorise le trafic sur le port TCP 80 depuis le bloc CIDR client. Ensuite, ouvrez un navigateur web sur votre client et accédez à http://10.0.0.1.

    Si la page d'accueil de Nginx s'affiche, l'accès à votre application fonctionne correctement.

    image

FAQ

Comment utiliser l'authentification par nom d'utilisateur et mot de passe ?

Vous pouvez activer l'authentification à deux facteurs, qui oblige les clients à s'authentifier à la fois avec un certificat et un nom d'utilisateur/mot de passe avant d'établir une connexion SSL-VPN.

Le client doit-il saisir l'adresse de la passerelle VPN lors de la connexion ?

Il n'est pas nécessaire de saisir manuellement l'adresse de la passerelle VPN lors de la connexion. Le fichier de configuration config.ovpn téléchargé depuis la console contient déjà l'adresse IP publique de la passerelle VPN. Une fois importé dans le client OpenVPN, il est reconnu automatiquement sans saisie supplémentaire.

Puis-je utiliser le client SSL-VPN Alibaba Cloud conjointement avec un autre client OpenVPN ?

Oui, vous pouvez les utiliser simultanément, mais vous devez éviter tout conflit de fichiers de configuration. Si plusieurs clients OpenVPN partagent le même répertoire de configuration, les certificats et le fichier config.ovpn risquent de s'écraser mutuellement ou d'être chargés par le mauvais client, ce qui provoque un conflit OpenVPN et des échecs de connexion.

Utilisez une installation distincte pour chaque client :

  • Installez le client OpenVPN utilisé pour SSL-VPN Alibaba Cloud dans un chemin différent de celui du client existant. Par exemple, si le client existant est installé dans C:\Program Files\OpenVPN, installez le nouveau client dans un autre répertoire.

  • Assurez-vous que chaque client possède son propre dossier de configuration. Extrayez et copiez les fichiers de certificats SSL-VPN Alibaba Cloud uniquement dans le dossier config du répertoire d'installation utilisé pour cette rubrique.

  • Lancez la connexion depuis le client situé dans le répertoire d'installation correspondant. Ne placez pas plusieurs jeux de fichiers de configuration dans le même client.

Se déconnecter du VPN sous Linux ou macOS

  1. Ouvrez un terminal en ligne de commande, exécutez la commande suivante pour trouver le processus OpenVPN et notez l'ID du processus.

    ps aux | grep openvpn
  2. Exécutez la commande suivante pour terminer le processus OpenVPN.

    kill -9 <process ID>

Après m'être connecté via SSL-VPN, ai-je encore besoin de Bastionhost pour me connecter à une instance ECS via SSH ?

Dans la plupart des cas, non. Tant que la connexion SSL-VPN fonctionne et que le groupe de sécurité de l'instance ECS autorise le trafic sur le port TCP 22 depuis le Client CIDR Block, vous pouvez utiliser un client SSH pour vous connecter directement à l'instance ECS via son adresse IP privée. Bastionhost n'est pas requis.

Si votre organisation exige l'audit de sessions, un contrôle granulaire des permissions ou une gestion partagée des connexions pour les opérations, vous pouvez utiliser Bastionhost conjointement avec SSL-VPN. Toutefois, Bastionhost n'est pas un prérequis pour établir une connexion SSL-VPN ni pour se connecter à une instance ECS via une adresse IP privée.

Résolution des problèmes de connexion

Une fois le client SSL-VPN connecté, il peut communiquer automatiquement avec les instances ECS du même VPC via des adresses IP privées. Aucune entrée de route supplémentaire ni configuration réseau additionnelle n'est requise. Par conséquent, si la connexion est établie mais que l'accès échoue toujours, la cause réside généralement dans le contrôle d'accès de l'instance ECS plutôt que dans le tunnel VPN lui-même.

Symptôme

Cause et solution

Échec de la connexion. Par exemple, les journaux du client affichent AUTH_FAILED ou TLS Handshake failed

1. Problème réseau : Vérifiez que votre appareil client dispose d'une connexion Internet stable et que le pare-feu de votre réseau local ou un logiciel de sécurité ne bloque pas l'accès du client OpenVPN à l'adresse IP publique et au port de la passerelle VPN (TCP/1194 par défaut).

2. Problème de certificat : Assurez-vous que le fichier config.ovpn importé et les fichiers de certificats associés sont complets et non modifiés. Téléchargez et importez à nouveau le certificat depuis la console.

La connexion réussit, mais impossible d'exécuter un ping vers l'instance ECS du VPC.

1. Règle de groupe de sécurité (à vérifier en priorité) : Si le ping échoue, connectez-vous d'abord à la console ECS et vérifiez si le groupe de sécurité de l'instance comporte une règle entrante autorisant le trafic ICMP ainsi que le trafic sur les ports de service requis depuis le Client CIDR Block configuré sur le serveur SSL (par exemple, 10.200.200.0/24). La Source doit correspondre au bloc CIDR client configuré sur le serveur SSL, et non à l'adresse IP publique de la passerelle VPN ni au bloc CIDR physique du réseau local où se trouve le client.

2. Pare-feu interne de l'ECS : Vérifiez si le pare-feu du système d'exploitation de l'instance ECS (tel que firewalld ou iptables) bloque les requêtes ICMP.

La connexion réussit et le ping fonctionne, mais vous ne pouvez pas accéder aux services de l'instance ECS (site web ou SSH par exemple).

1. Règle de groupe de sécurité : Vérifiez le groupe de sécurité de l'instance ECS et assurez-vous qu'il autorise le trafic sur les ports de service concernés (comme TCP 80 ou TCP 22) depuis votre bloc CIDR client.

2. État d'écoute du service : Connectez-vous à l'instance ECS et confirmez que le port est en état d'écoute (utilisez par exemple netstat -nltp sur un système Linux).

3. Pare-feu interne de l'ECS : Connectez-vous à l'instance ECS et confirmez que le pare-feu du système d'exploitation de l'instance autorise le trafic sur le port requis.

Après la connexion au VPN, vous ne pouvez plus accéder à votre réseau local (imprimante par exemple) ni à Internet.

Conflit de routage : Le Client CIDR Block configuré dans le serveur SSL peut entrer en conflit avec le bloc CIDR de votre réseau local. Retournez à l'Étape 1, modifiez le bloc CIDR client dans le serveur SSL pour utiliser une plage moins courante (comme 10.240.240.0/24), téléchargez le nouveau certificat et reconfigurez votre client.

L'instance ECS ne peut pas initier de ping vers le client.

Comportement attendu. Pour des raisons de sécurité, les pare-feu des systèmes d'exploitation clients bloquent généralement les connexions entrantes non sollicitées provenant de sources externes, y compris l'endpoint VPN. Cela n'affecte pas la capacité du client à accéder aux ressources cloud. Si une ressource cloud doit accéder au client, vous devez configurer le pare-feu du client pour autoriser le trafic ICMP.

Pour plus de questions, consultez la FAQ sur les connexions SSL-VPN.