Tous les produits
Search
Centre de documentation

VPN Gateway:Establish an SSL-VPN connection with IDaaS authentication

Dernière mise à jour :Aug 10, 2026

L'authentification à deux facteurs SSL-VPN impose aux clients de réussir deux formes d'authentification distinctes avant d'établir une connexion : l'authentification par certificat client SSL par défaut et l'authentification par nom d'utilisateur et mot de passe IDaaS (Identity as a Service). La connexion SSL-VPN au VPC n'est autorisée qu'après la réussite des deux authentifications. Ce mécanisme de double authentification renforce la sécurité en prévenant le vol d'identité et les accès non autorisés, protégeant ainsi les données sensibles de votre VPC contre les menaces externes. Cette rubrique explique comment utiliser la fonctionnalité d'authentification à deux facteurs SSL-VPN pour permettre aux clients d'accéder en toute sécurité aux ressources d'un VPC.

Scénario d'exemple

image

Cette rubrique s'appuie sur le scénario illustré dans le schéma précédent. Une entreprise utilise Alibaba Cloud IDaaS pour gérer et maintenir les comptes et les autorisations de ses employés. L'entreprise dispose d'une instance VPC dans la région Chine (Hangzhou) et a déployé des applications sur des instances Elastic Compute Service (ECS) au sein du VPC. L'entreprise souhaite que ses employés en déplacement puissent accéder aux ressources du VPC à tout moment, tout en garantissant l'authentification de leur identité.

L'entreprise peut utiliser la fonctionnalité SSL-VPN de VPN Gateway et activer l'authentification à deux facteurs pour SSL-VPN. Après avoir réussi l'authentification par certificat client SSL et l'authentification par nom d'utilisateur et mot de passe IDaaS, un client peut établir une connexion SSL-VPN vers le VPC et accéder en toute sécurité aux ressources qui y sont hébergées.

Prérequis

Procédure

image

Étape 1 : Ajouter une application Alibaba Cloud SSL-VPN

  1. Connectez-vous à la console IDaaS.

  2. Sur la page EIAM, localisez l'instance EIAM que vous avez créée dans la section Prérequis et cliquez sur Console dans la colonne Actions.

  3. Dans le volet de navigation de gauche de l'instance EIAM, sélectionnez Application. Sur la page Application, cliquez sur Add Application.

  4. Sur la page Add Application, localisez le modèle Alibaba Cloud - SSL VPN et cliquez sur Add Application.

  5. Dans la boîte de dialogue Add Application, saisissez un nom personnalisé pour l'application et cliquez sur Add Now.

  6. Sur l'onglet Sign-In de la page des détails de l'application, configurez les paramètres suivants et cliquez sur Save en bas de l'onglet.

    SSO: Laissez cette option activée.

    Grant Types : La valeur par défaut est Password Grant. Pour IdP, sélectionnez la valeur par défaut IDaaS Account. Le système utilise les comptes que vous avez créés manuellement dans l'instance EIAM pour authentifier les employés.

    Authorize : Utilisez la valeur par défaut Manually. Dans ce mode, vous devez accorder manuellement l'accès à des comptes spécifiques afin qu'ils puissent accéder à l'application. Pour plus d'informations, consultez la page Portée de l'autorisation.

  7. Sur l'onglet Sign-In, cliquez sur l'onglet Application Authorization.

    Accordez l'autorisation aux comptes des employés qui doivent établir des connexions SSL-VPN. Pour plus d'informations, consultez la page Autorisation d'application.

Étape 2 : Créer une instance VPN Gateway

  1. Connectez-vous à la console VPN gateway.

  2. Sur la page VPN Gateways, cliquez sur Create VPN Gateway.

  3. Sur la page VPN Gateway, configurez la passerelle VPN comme décrit ci-dessous, cliquez sur Buy Now et effectuez le paiement.

    Le tableau suivant décrit uniquement les paramètres pertinents pour cette rubrique. Conservez les valeurs par défaut pour les autres paramètres. Pour plus d'informations, consultez la page Créer et gérer une instance VPN Gateway.

    Paramètre

    Description

    Region

    Sélectionnez la région dans laquelle vous souhaitez créer l'instance VPN Gateway. Dans cet exemple, China (Hangzhou) est sélectionné.

    Remarque

    Assurez-vous que le VPC et l'instance VPN Gateway se trouvent dans la même région.

    gateway type

    Sélectionnez le type de passerelle VPN que vous souhaitez créer. Dans cet exemple, Standard est sélectionné.

    Network Type

    Sélectionnez le type de réseau de l'instance VPN Gateway. Dans cet exemple, Public est sélectionné.

    tunnel

    Le système affiche les modes de tunnel pour les connexions IPsec-VPN pris en charge dans la région actuelle.

    VPC

    Sélectionnez le VPC que vous souhaitez connecter.

    vSwitch 1

    Sélectionnez un vSwitch dans le VPC.

    • Si vous sélectionnez Single-tunnel, vous devez spécifier un seul vSwitch.

    • Si vous sélectionnez Dual-tunnel, vous devez spécifier deux vSwitches.

      Une fois la fonctionnalité IPsec-VPN activée, le système crée une interface réseau élastique (ENI) pour chacun des deux vSwitches en tant qu'interface pour communiquer avec le VPC via une connexion IPsec-VPN. Chaque ENI occupe une adresse IP dans le vSwitch.

    Remarque
    • Le système sélectionne un vSwitch par défaut. Vous pouvez modifier ou utiliser le vSwitch par défaut.

    • Une fois la passerelle VPN créée, vous ne pouvez pas modifier le vSwitch associé à la passerelle VPN. Vous pouvez afficher le vSwitch associé à la passerelle VPN, la zone à laquelle appartient le vSwitch et l'ENI dans le vSwitch sur la page des détails de la passerelle VPN.

    vSwitch 2

    Sélectionnez le deuxième vSwitch dans le VPC.

    • Spécifiez deux vSwitches dans différentes zones du VPC associé pour mettre en œuvre la reprise après sinistre interzones pour les connexions IPsec-VPN.

    • Pour une région qui ne prend en charge qu'une seule zone, la reprise après sinistre interzones n'est pas prise en charge. Nous vous recommandons de spécifier deux vSwitches dans la zone pour mettre en œuvre la haute disponibilité des connexions IPsec-VPN. Vous pouvez également sélectionner le même vSwitch que le premier.

    Remarque

    Si le VPC ne dispose pas d'un deuxième vSwitch, vous pouvez en créer un. Pour plus d'informations, consultez Créer et gérer un vSwitch.

    IPsec-VPN

    Indique s'il faut activer la fonctionnalité IPsec-VPN. Dans cet exemple, sélectionnez Disable.

    SSL-VPN

    Indique s'il faut activer la fonctionnalité SSL-VPN. Dans cet exemple, sélectionnez Enable.

    SSL connections

    Sélectionnez le nombre maximal de clients pouvant se connecter simultanément.

    Remarque

    Vous pouvez configurer SSL Connections uniquement après avoir activé la fonctionnalité SSL-VPN.

  4. Revenez à la page VPN Gateways pour afficher l'instance VPN Gateway.

    Une nouvelle instance VPN Gateway est dans l'état Preparing. Après 1 à 5 minutes, l'état passe à Normal. L'état Normal indique que l'instance VPN Gateway est initialisée.

Étape 3 : Créer un serveur SSL

  1. Dans le volet de navigation de gauche, sélectionnez Interconnections > VPN > SSL Servers.

  2. Dans la barre de navigation supérieure, sélectionnez la région du serveur SSL.

    Remarque

    Assurez-vous que le serveur SSL et l'instance VPN Gateway se trouvent dans la même région.

  3. Sur la page SSL Server, cliquez sur Create SSL Server.

  4. Dans le panneau Create SSL Server, configurez le serveur SSL comme décrit dans le tableau suivant, puis cliquez sur OK.

    Le tableau suivant décrit uniquement les paramètres pertinents pour cette rubrique. Conservez les valeurs par défaut pour les autres paramètres. Pour plus d'informations, consultez la page Créer et gérer un serveur SSL.

    Paramètre

    Description

    VPN Gateways

    Sélectionnez l'instance VPN Gateway que vous avez créée.

    Local Network

    Saisissez le bloc CIDR du VPC auquel vous souhaitez accéder. Dans cet exemple, 192.168.0.0/16 est utilisé.

    Client CIDR Block

    Saisissez le bloc CIDR utilisé par le client pour accéder au VPC. Dans cet exemple, 10.0.0.0/24 est utilisé.

    Important
    • Le masque de sous-réseau du bloc CIDR client doit avoir une longueur comprise entre 16 et 29 bits.

    • Le bloc CIDR client ne doit pas chevaucher le Local Network, le bloc CIDR du VPC ou tout autre bloc CIDR routé sur le client.

    • Utilisez des blocs CIDR privés tels que 10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16, ou leurs sous-réseaux. Pour utiliser une plage d'adresses IP publiques, configurez-la comme un bloc CIDR défini par l'utilisateur dans le VPC pour un routage approprié. FAQ VPC et FAQ VPC.

    • Après la création du serveur SSL, le système ajoute une route pour le bloc CIDR client à la table de routage du VPC. N'ajoutez pas cette route manuellement, car cela pourrait perturber le trafic SSL-VPN.

    Advanced Settings

    Activez l'authentification à deux facteurs. Cette rubrique utilise EIAM 2.0. Conservez les valeurs par défaut pour les autres paramètres.

    • IDaaS Instance Region : Sélectionnez China (Hangzhou).

    • IDaaS Instance : Sélectionnez l'instance EIAM que vous avez créée dans les prérequis.

    • IDaaS Application : Sélectionnez l'application Alibaba Cloud SSL-VPN que vous avez ajoutée.

      Remarque

      Lors de la création d'un serveur SSL dans la région Émirats arabes unis (Dubaï), liez une instance IDaaS EIAM 2.0 dans la région Singapour pour réduire la latence interrégionale.

Étape 4 : Créer un certificat client SSL

  1. Dans le volet de navigation de gauche, sélectionnez Interconnections > VPN > SSL Clients.

  2. Sur la page SSL Client, cliquez sur Create SSL Client.

  3. Dans le panneau Create SSL Client, saisissez un nom pour le certificat client SSL, sélectionnez le SSL Server correspondant, puis cliquez sur OK.

  4. Sur la page SSL Client, localisez le certificat client SSL que vous avez créé et cliquez sur Download Certificate dans la colonne Actions.

    Enregistrez le certificat client SSL téléchargé. Vous en aurez besoin pour configurer le client.

Étape 5 : Configurer le client

Client Linux

  1. Ouvrez une fenêtre de ligne de commande.

  2. Exécutez les commandes suivantes pour installer le client OpenVPN.

    # On CentOS, run the following commands:
    yum install -y openvpn
    # Check whether the /etc/openvpn/conf/ directory exists. If not, create it.
    cd /etc/openvpn # Enter the openvpn directory.
    ls              # Check whether the conf directory exists.
    mkdir -p /etc/openvpn/conf # If the conf directory does not exist, create it.
    
    # On Ubuntu, run the following commands:
    apt-get update
    apt-get install -y openvpn
    # Check whether the /etc/openvpn/conf/ directory exists. If not, create it.
    cd /etc/openvpn # Enter the openvpn directory.
    ls              # Check whether the conf directory exists.
    mkdir -p /etc/openvpn/conf # If the conf directory does not exist, create it.
  3. Extrayez le certificat client SSL téléchargé et copiez les fichiers dans le répertoire /etc/openvpn/conf/.

  4. Accédez au répertoire /etc/openvpn/conf/, exécutez la commande suivante, puis saisissez le nom d'utilisateur et le mot de passe. Une fois que IDaaS a authentifié le client, une connexion SSL-VPN est établie.

    openvpn --config /etc/openvpn/conf/config.ovpn --daemon
    [root@iZuxxx raihcZ conf]# openvpn --config /etc/openvpn/conf/config.ovpn --daemon
    Enter Auth Username: Lisi
    Enter Auth Password: *********
    [root@iZuf6fxxxxxxxxxihcZ conf]# ps aux | grep openvpn
    root      10592  0.0  0.1  14532  5640 ?        Ss   14:46   0:00 openvpn --config /etc/openvpn/conf/config.ovpn --daemon
    root      10594  0.0  0.0 221528   828 pts/1    S+   14:46   0:00 grep --color=auto openvpn
    [root@iZufxxx ihcZ conf]#

Client Windows

  1. Téléchargez le client OpenVPN pour votre version de Windows et suivez les instructions à l'écran pour l'installer.

  2. Décompressez le package de certificats client SSL téléchargé et copiez tous les fichiers extraits dans le répertoire de configuration OpenVPN.

    • Chemin par défaut : C:\Program Files\OpenVPN\config

    • Remarque : Si vous avez modifié le chemin d'installation, copiez les fichiers dans le dossier config de votre répertoire d'installation réel.

    image

  3. Ouvrez le fichier config.ovpn avec un éditeur de texte et ajoutez la ligne suivante à la fin du fichier : disable-dco.

    La fonctionnalité Data Channel Offload (DCO) introduite dans OpenVPN 2.6 est incompatible avec certains systèmes Windows, tels que des versions spécifiques de Windows 10 et 11. Cette configuration désactive DCO pour résoudre les problèmes de connexion potentiels sur ces appareils.

    image

  4. Démarrez le client OpenVPN, cliquez sur Connect, puis saisissez votre nom d'utilisateur et votre mot de passe. Une fois que IDaaS a authentifié le client, la connexion SSL-VPN est établie.

Client macOS (OpenVPN)

  1. Ouvrez une fenêtre de ligne de commande.

  2. Si Homebrew n'est pas installé, exécutez la commande suivante pour l'installer.

    /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
  3. Exécutez la commande suivante pour installer le client OpenVPN.

    brew install openvpn
  4. Extrayez le certificat client SSL téléchargé et copiez les fichiers dans le répertoire de configuration.

    1. Sauvegardez tous les fichiers de configuration dans le dossier /usr/local/etc/openvpn.

      Important

      Le chemin d'installation par défaut d'OpenVPN peut varier selon la version de macOS. Assurez-vous d'utiliser le chemin d'installation réel dans les étapes suivantes.

    2. Exécutez la commande suivante pour supprimer les fichiers de configuration OpenVPN.

      rm /usr/local/etc/openvpn/*
    3. Exécutez la commande suivante pour copier le certificat client SSL téléchargé dans le répertoire de configuration.

      cp cert_location /usr/local/etc/openvpn/

      cert_location est le chemin d'accès au certificat client SSL téléchargé. Exemple : /Users/example/Downloads/certs6.zip.

  5. Exécutez la commande suivante pour extraire le certificat.

    cd  /usr/local/etc/openvpn/
    unzip /usr/local/etc/openvpn/certs6.zip
  6. Accédez au répertoire /usr/local/etc/openvpn/, exécutez la commande suivante, puis saisissez le nom d'utilisateur et le mot de passe pour établir une connexion SSL-VPN.

    sudo /usr/local/opt/openvpn/sbin/openvpn --config /usr/local/etc/openvpn/config.ovpn

Étape 6 : Tester la connectivité

La procédure suivante montre comment tester la connectivité entre un client Linux et le VPC.

  1. Ouvrez la fenêtre de ligne de commande sur le client.

  2. Exécutez la commande ping pour accéder à l'instance ECS1 dans le VPC et vérifier la connectivité.

    ping <IP address of the ECS1 instance>

    Si vous recevez des paquets de réponse comme ceux illustrés ci-dessous, le client est connecté avec succès au VPC.

    [root@iZuf6         ihcZ conf]# ping 192.168.10.154
    PING 192.168.10.154 (192.168.10.154) 56(84) bytes of data.
    64 bytes from 192.168.10.154: icmp_seq=1 ttl=63 time=11.9 ms
    64 bytes from 192.168.10.154: icmp_seq=2 ttl=63 time=11.7 ms
    64 bytes from 192.168.10.154: icmp_seq=3 ttl=63 time=11.7 ms
    64 bytes from 192.168.10.154: icmp_seq=4 ttl=63 time=11.8 ms
    64 bytes from 192.168.10.154: icmp_seq=5 ttl=63 time=11.5 ms
    ^Z
    [8]+  Stopped                 ping 192.168.10.154
    [root@iZuf6hgotc     :Z conf]#

FAQ

Configuration IDaaS EIAM 1.0

Si vous utilisez une instance IDaaS EIAM 1.0, ignorez l'étape Ajouter une application Alibaba Cloud SSL-VPN. Lors de la création du serveur SSL, associez directement l'instance EIAM 1.0. Les autres étapes sont identiques. Sur la page Create SSL Server, développez advanced configuration, définissez Protocol sur TCP (Recommended), Port sur 1194, Encryption Algorithm sur AES-128-CBC, Compression sur No et activez two-factor authentication. Pour IDaaS instance version, sélectionnez EIAM 1.0 (Legacy). Si la version actuelle de VPN ne prend pas en charge EIAM 2.0, vous devez d'abord effectuer la mise à niveau vers la dernière version. Ensuite, sélectionnez la Region of IDaaS instance et l'IDaaS instance correspondante.

Prise en charge de l'authentification secondaire OTP

Non.

IDaaS prend uniquement en charge l'authentification par nom d'utilisateur et mot de passe. Les méthodes d'authentification secondaire pour les clients, telles que les mots de passe à usage unique (OTP) ou l'authentification par SMS, ne sont pas prises en charge.