Vous pouvez utiliser une connexion SSL-VPN pour connecter un iPhone ou un iPad à un VPC. Cette méthode permet d'accéder en toute sécurité à vos ressources cloud via Internet.
Pour savoir comment connecter d'autres types de clients, consultez la rubrique Connecter un PC ou un appareil Android à un VPC via une connexion SSL-VPN .
Scénario
Cette rubrique explique comment créer une instance VPN Gateway et un serveur IPsec. Vous pourrez ensuite utiliser le client VPN natif d'un iPhone ou d'un iPad pour accéder en toute sécurité à une instance Elastic Compute Service (ECS) située dans un VPC, en utilisant son adresse IP privée.
Ce scénario utilise les ressources suivantes :
-
VPC
Nom :
vpc-demoRégion : Chine (Hangzhou)
Bloc CIDR : 10.0.0.0/16
-
vSwitches : Deux vSwitches sont créés et nommés
vsw1etvsw2.vsw1se trouve dans la zone J et son bloc CIDR est 10.0.0.0/24.vsw2se trouve dans la zone K et son bloc CIDR est 10.0.1.0/24.
Instance ECS : L'adresse IP privée est 10.0.0.1 et le système d'exploitation est
Alibaba Cloud Linux 3.2104 LTS 64-bit.
Réseau local de l'iPhone ou de l'iPad : 172.16.0.0/16
Ce scénario nécessite une région prenant en charge la fonctionnalité IPsec server. Cette fonctionnalité est disponible uniquement dans les régions suivantes : Chine (Hangzhou), Chine (Shanghai), Chine (Nanjing), Chine (Qingdao), Chine (Beijing), Chine (Zhangjiakou), Chine (Hohhot), Chine (Ulanqab), Chine (Shenzhen), Chine (Heyuan), Chine (Guangzhou), Chine (Chengdu), Chine (Hong Kong), Japon (Tokyo), Corée du Sud (Séoul), Singapour, Malaisie (Kuala Lumpur), Indonésie (Jakarta), Philippines (Manille), Thaïlande (Bangkok), Allemagne (Francfort), Royaume-Uni (Londres), États-Unis (Virginie), États-Unis (Silicon Valley), Émirats arabes unis (Dubaï), Mexique (Mexico), Arabie saoudite (Riyad),.
-
Si votre VPC se trouve dans une région qui ne prend pas en charge la fonctionnalité IPsec server, vous ne pouvez pas utiliser la méthode décrite dans cette rubrique, qui s'appuie sur la fonctionnalité VPN native des iPhones et des iPads. Dans ce cas, envisagez l'une des solutions suivantes :
Méthode 1 : Créez un VPC et une instance VPN Gateway dans une région prise en charge, puis connectez ce VPC au VPC que vous souhaitez gérer. Pour plus d'informations, consultez la rubrique Accéder aux ressources entre VPC depuis un client.
Méthode 2 : Migrez vos services vers un VPC situé dans une région prise en charge.
Étape 1 : Créer une instance VPN Gateway
Une instance VPN Gateway sert de point d'entrée et de sortie pour les connexions SSL-VPN dans le cloud.
-
Si vous souhaitez utiliser une instance VPN Gateway existante pour ce scénario, assurez-vous qu'elle répond aux exigences suivantes :
Aucune connexion IPsec-VPN n'est configurée sur l'instance VPN Gateway. Si des connexions IPsec-VPN sont déjà configurées, vous devez créer une nouvelle instance VPN Gateway.
L'instance VPN Gateway doit être mise à niveau vers la dernière version.
-
Si vous n'avez pas encore créé d'instance VPN Gateway, procédez comme suit :
Accédez à la page VPN Gateway et cliquez sur Create VPN Gateway.
-
Sur la page VPN Gateway, configurez les paramètres suivants :
Instance Name :
vpn-demoRegion : China (Hangzhou).
VPC : Sélectionnez le VPC auquel votre client doit accéder.
-
vSwitch 1/vSwitch 2 : Sélectionnez respectivement
vsw1etvsw2.Les passerelles VPN utilisent une architecture double active. Dans une région prenant en charge plusieurs zones, votre VPC doit disposer d'au moins deux vSwitches situés dans des zones différentes pour garantir une haute disponibilité interzones. Si votre VPC ne dispose pas de vSwitches dans des zones différentes, Créez d'abord un vSwitch .
Maximum Bandwidth: 10 Mbps
IPsec-VPN : Disabled. (Cette option n'est disponible qu'après l'activation de SSL-VPN.)
SSL-VPN : Enable.
SSL-VPN Connections : 5.
Service-linked Role : Si aucun rôle lié au service n'a été créé, cliquez sur Create Service-linked Role.
Pour une description détaillée des paramètres, consultez la rubrique Créer et gérer une instance de passerelle VPN .
-
Une fois l'achat effectué, la nouvelle VPN Gateway apparaît sur la page VPN Gateway.
Une nouvelle passerelle VPN démarre avec l'état Preparing . Elle passe à l'état Normal en environ 1 à 5 minutes, moment où elle est prête à l'emploi.
Étape 2 : Créer un serveur IPsec
Un serveur IPsec définit les politiques de connexion pour les clients, y compris la méthode d'authentification, le réseau cloud accessible et le pool d'adresses client.
Accédez à la page IPsec-VPN Server. Dans la barre de navigation supérieure, sélectionnez China (Hangzhou). Cliquez ensuite sur Create IPsec-VPN Server.
-
Sur la page Create IPsec-VPN Server, configurez les paramètres suivants :
-
Name : Saisissez
server-demo. -
VPN Gateway : Sélectionnez l'instance VPN Gateway que vous avez créée.
-
Local Network : Saisissez
10.0.0.0/16.Ce paramètre spécifie le bloc CIDR du réseau cloud auquel le client accédera. Il s'agit généralement du bloc CIDR de votre VPC.
-
Client CIDR Block : Il s'agit du pool d'adresses à partir duquel l'instance VPN Gateway attribue des adresses IP aux clients. Le bloc CIDR client ne doit pas chevaucher le Local Network ni le bloc CIDR du réseau où réside le client, tel que le réseau local du client. Nous vous recommandons d'utiliser un bloc CIDR privé moins courant issu de la RFC 1918, par exemple
10.222.222.0/24. -
Pre-Shared Key : Cette clé est utilisée pour l'authentification entre le serveur IPsec et le client. Une clé est générée aléatoirement par défaut. Vous pouvez également spécifier manuellement une clé, mais vous devez vous assurer qu'elle est robuste. Par exemple, la clé doit comporter au moins 16 caractères et contenir des lettres majuscules et minuscules, des chiffres et des caractères spéciaux. Stockez cette clé en toute sécurité et faites-la tourner régulièrement.
-
Effective Immediately : Sélectionnez Yes.
Yes : La négociation commence immédiatement après la fin de la configuration. No : La négociation ne commence que lorsque le trafic est initié.
Laissez les autres paramètres dans leur état par défaut. Pour plus d'informations sur ces paramètres, consultez la rubrique Créer et gérer un serveur IPsec.
-
Une fois le serveur IPsec créé, accédez à la page IPsec-VPN Server et notez l'IP Address. Vous aurez besoin de cette adresse IP lors de la configuration du client sur votre iPhone ou iPad.
Étape 3 : Configurer votre iPhone ou iPad
Dans cette étape, vous ajoutez une configuration VPN IKEv2 sur votre iPhone ou iPad pour vous connecter au serveur IPsec que vous avez créé.
Les étapes suivantes utilisent un iPhone exécutant iOS à titre d'exemple :
-
Accédez à , puis appuyez sur Add VPN Configuration....
Type : Conservez la valeur par défaut IKEv2.
Description : Saisissez
demo.Server : Saisissez l'IP Address de l'IPsec-VPN Server que vous avez notée à l'étape 2.
Remote ID : Saisissez la même IP Address de l'IPsec-VPN Server indiquée à l'étape 2.
Local ID : Laissez ce paramètre vide.
User Authentication : Sélectionnez None.
Use Certificate : Désactivez cet interrupteur.
Secret : Saisissez la Pre-Shared Key que vous avez définie lors de la création de l'IPsec-VPN Server. Pour obtenir la clé, recherchez l'IPsec-VPN Server que vous venez de créer et cliquez sur Edit dans la colonne Actions.
Proxy : Désactivez cet interrupteur.
Une fois la configuration terminée, appuyez sur Done dans le coin supérieur droit.
Sur la page VPN, sélectionnez la configuration VPN que vous avez créée et activez l'interrupteur Status. Un statut Connected indique que la connexion est établie.
Étape 4 : Tester la connexion
-
Connectez-vous à l'instance ECS et installez le service Nginx.
# Run the following commands on the ECS instance. Alibaba Cloud Linux 3 is used as an example. yum install -y nginx systemctl start nginx.service Dans le groupe de sécurité associé à l'instance ECS, ajoutez une règle entrante pour autoriser le trafic provenant du Client CIDR Block (
10.222.222.0/24) à accéder à l'instance ECS sur le port TCP80.-
Sur votre iPhone ou iPad, ouvrez le navigateur Safari et saisissez l'adresse IP privée de l'instance ECS :
10.0.0.1. Si la page d'accueil de Nginx s'affiche, vous avez réussi à accéder à l'instance ECS.La page d'accueil de Nginx confirme que le serveur web est installé et fonctionne correctement.