L'authentification à deux facteurs SSL-VPN impose aux clients de réussir deux formes d'authentification distinctes avant d'établir une connexion : l'authentification par certificat client SSL par défaut et l'authentification par nom d'utilisateur et mot de passe IDaaS (Identity as a Service). La connexion SSL-VPN au VPC n'est autorisée qu'après la réussite des deux authentifications. Ce mécanisme de double authentification renforce la sécurité en prévenant le vol d'identité et les accès non autorisés, protégeant ainsi les données sensibles de votre VPC contre les menaces externes. Cette rubrique explique comment utiliser la fonctionnalité d'authentification à deux facteurs SSL-VPN pour permettre aux clients d'accéder en toute sécurité aux ressources d'un VPC.
Scénario d'exemple
Cette rubrique s'appuie sur le scénario illustré dans le schéma précédent. Une entreprise utilise Alibaba Cloud IDaaS pour gérer et maintenir les comptes et les autorisations de ses employés. L'entreprise dispose d'une instance VPC dans la région Chine (Hangzhou) et a déployé des applications sur des instances Elastic Compute Service (ECS) au sein du VPC. L'entreprise souhaite que ses employés en déplacement puissent accéder aux ressources du VPC à tout moment, tout en garantissant l'authentification de leur identité.
L'entreprise peut utiliser la fonctionnalité SSL-VPN de VPN Gateway et activer l'authentification à deux facteurs pour SSL-VPN. Après avoir réussi l'authentification par certificat client SSL et l'authentification par nom d'utilisateur et mot de passe IDaaS, un client peut établir une connexion SSL-VPN vers le VPC et accéder en toute sécurité aux ressources qui y sont hébergées.
Prérequis
-
Vous avez créé une instance Enterprise Edition IDaaS EIAM. Pour plus d'informations, consultez la page Gérer les instances.
ImportantLes instances IDaaS EIAM 1.0 ne sont plus disponibles à l'achat. Nous vous recommandons d'utiliser une instance IDaaS EIAM 2.0. Cette rubrique utilise une instance IDaaS EIAM 2.0 comme exemple. Pour plus d'informations, consultez la page [[Avis de modification] L'authentification à deux facteurs SSL-VPN prend en charge IDaaS EIAM 2.0](t2719229.xdita#).
Pour savoir comment utiliser une instance IDaaS EIAM 1.0, consultez la page Comment configurer une instance IDaaS EIAM 1.0 ?.
-
Vous avez créé une organisation et des comptes dans l'instance EIAM.
Cette rubrique décrit comment créer manuellement une organisation et des comptes dans l'instance EIAM. Un exemple d'organisation et de compte est fourni. Si vous souhaitez synchroniser automatiquement les informations de compte vers l'instance EIAM via le protocole LDAP afin que les employés puissent se connecter aux applications en utilisant l'authentification AD/LDAP, consultez la page Établir une connexion SSL-VPN entre un client et un VPC avec authentification AD. Pour plus d'informations sur les méthodes de synchronisation des comptes, consultez la page Créer un compte ou une organisation. Par exemple, sur la page Account Management de l'instance IDaaS, l'organisation SSL-VPN dans l'arborescence des organisations contient un compte nommé Lisi avec un statut Normal.
-
Vous avez créé un VPC dans la région Chine (Hangzhou) et déployé des applications sur des instances ECS dans le VPC. Pour plus d'informations, consultez la page Créer un VPC avec un bloc CIDR IPv4.
Assurez-vous que les règles du groupe de sécurité pour les instances ECS dans le VPC permettent aux clients d'accéder aux ressources cloud. Pour plus d'informations, consultez les pages Interroger les règles du groupe de sécurité et Ajouter une règle de groupe de sécurité.
Assurez-vous que le client peut accéder à Internet et que le bloc CIDR privé du client ne chevauche pas le bloc CIDR privé du VPC.
Procédure
Étape 1 : Ajouter une application Alibaba Cloud SSL-VPN
Connectez-vous à la console IDaaS.
Sur la page EIAM, localisez l'instance EIAM que vous avez créée dans la section Prérequis et cliquez sur Console dans la colonne Actions.
Dans le volet de navigation de gauche de l'instance EIAM, sélectionnez Application. Sur la page Application, cliquez sur Add Application.
Sur la page Add Application, localisez le modèle Alibaba Cloud - SSL VPN et cliquez sur Add Application.
Dans la boîte de dialogue Add Application, saisissez un nom personnalisé pour l'application et cliquez sur Add Now.
-
Sur l'onglet Sign-In de la page des détails de l'application, configurez les paramètres suivants et cliquez sur Save en bas de l'onglet.
SSO: Laissez cette option activée.
Grant Types : La valeur par défaut est Password Grant. Pour IdP, sélectionnez la valeur par défaut IDaaS Account. Le système utilise les comptes que vous avez créés manuellement dans l'instance EIAM pour authentifier les employés.
Authorize : Utilisez la valeur par défaut Manually. Dans ce mode, vous devez accorder manuellement l'accès à des comptes spécifiques afin qu'ils puissent accéder à l'application. Pour plus d'informations, consultez la page Portée de l'autorisation.
-
Sur l'onglet Sign-In, cliquez sur l'onglet Application Authorization.
Accordez l'autorisation aux comptes des employés qui doivent établir des connexions SSL-VPN. Pour plus d'informations, consultez la page Autorisation d'application.
Étape 2 : Créer une instance VPN Gateway
Connectez-vous à la console VPN gateway.
Sur la page VPN Gateways, cliquez sur Create VPN Gateway.
-
Sur la page VPN Gateway, configurez la passerelle VPN comme décrit ci-dessous, cliquez sur Buy Now et effectuez le paiement.
Le tableau suivant décrit uniquement les paramètres pertinents pour cette rubrique. Conservez les valeurs par défaut pour les autres paramètres. Pour plus d'informations, consultez la page Créer et gérer une instance VPN Gateway.
Paramètre
Description
Region
Sélectionnez la région dans laquelle vous souhaitez créer l'instance VPN Gateway. Dans cet exemple, China (Hangzhou) est sélectionné.
RemarqueAssurez-vous que le VPC et l'instance VPN Gateway se trouvent dans la même région.
gateway type
Sélectionnez le type de passerelle VPN que vous souhaitez créer. Dans cet exemple, Standard est sélectionné.
Network Type
Sélectionnez le type de réseau de l'instance VPN Gateway. Dans cet exemple, Public est sélectionné.
tunnel
Le système affiche les modes de tunnel pour les connexions IPsec-VPN pris en charge dans la région actuelle.
VPC
Sélectionnez le VPC que vous souhaitez connecter.
vSwitch 1
Sélectionnez un vSwitch dans le VPC.
Si vous sélectionnez Single-tunnel, vous devez spécifier un seul vSwitch.
Si vous sélectionnez Dual-tunnel, vous devez spécifier deux vSwitches.
Une fois la fonctionnalité IPsec-VPN activée, le système crée une interface réseau élastique (ENI) pour chacun des deux vSwitches en tant qu'interface pour communiquer avec le VPC via une connexion IPsec-VPN. Chaque ENI occupe une adresse IP dans le vSwitch.
RemarqueLe système sélectionne un vSwitch par défaut. Vous pouvez modifier ou utiliser le vSwitch par défaut.
Une fois la passerelle VPN créée, vous ne pouvez pas modifier le vSwitch associé à la passerelle VPN. Vous pouvez afficher le vSwitch associé à la passerelle VPN, la zone à laquelle appartient le vSwitch et l'ENI dans le vSwitch sur la page des détails de la passerelle VPN.
vSwitch 2
Sélectionnez le deuxième vSwitch dans le VPC.
Spécifiez deux vSwitches dans différentes zones du VPC associé pour mettre en œuvre la reprise après sinistre interzones pour les connexions IPsec-VPN.
Pour une région qui ne prend en charge qu'une seule zone, la reprise après sinistre interzones n'est pas prise en charge. Nous vous recommandons de spécifier deux vSwitches dans la zone pour mettre en œuvre la haute disponibilité des connexions IPsec-VPN. Vous pouvez également sélectionner le même vSwitch que le premier.
RemarqueSi le VPC ne dispose pas d'un deuxième vSwitch, vous pouvez en créer un. Pour plus d'informations, consultez Créer et gérer un vSwitch.
IPsec-VPN
Indique s'il faut activer la fonctionnalité IPsec-VPN. Dans cet exemple, sélectionnez Disable.
SSL-VPN
Indique s'il faut activer la fonctionnalité SSL-VPN. Dans cet exemple, sélectionnez Enable.
SSL connections
Sélectionnez le nombre maximal de clients pouvant se connecter simultanément.
RemarqueVous pouvez configurer SSL Connections uniquement après avoir activé la fonctionnalité SSL-VPN.
-
Revenez à la page VPN Gateways pour afficher l'instance VPN Gateway.
Une nouvelle instance VPN Gateway est dans l'état Preparing. Après 1 à 5 minutes, l'état passe à Normal. L'état Normal indique que l'instance VPN Gateway est initialisée.
Étape 3 : Créer un serveur SSL
Dans le volet de navigation de gauche, sélectionnez .
-
Dans la barre de navigation supérieure, sélectionnez la région du serveur SSL.
RemarqueAssurez-vous que le serveur SSL et l'instance VPN Gateway se trouvent dans la même région.
Sur la page SSL Server, cliquez sur Create SSL Server.
-
Dans le panneau Create SSL Server, configurez le serveur SSL comme décrit dans le tableau suivant, puis cliquez sur OK.
Le tableau suivant décrit uniquement les paramètres pertinents pour cette rubrique. Conservez les valeurs par défaut pour les autres paramètres. Pour plus d'informations, consultez la page Créer et gérer un serveur SSL.
Paramètre
Description
VPN Gateways
Sélectionnez l'instance VPN Gateway que vous avez créée.
Local Network
Saisissez le bloc CIDR du VPC auquel vous souhaitez accéder. Dans cet exemple, 192.168.0.0/16 est utilisé.
Client CIDR Block
Saisissez le bloc CIDR utilisé par le client pour accéder au VPC. Dans cet exemple, 10.0.0.0/24 est utilisé.
Important-
Le masque de sous-réseau du bloc CIDR client doit avoir une longueur comprise entre 16 et 29 bits.
-
Le bloc CIDR client ne doit pas chevaucher le Local Network, le bloc CIDR du VPC ou tout autre bloc CIDR routé sur le client.
-
Utilisez des blocs CIDR privés tels que 10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16, ou leurs sous-réseaux. Pour utiliser une plage d'adresses IP publiques, configurez-la comme un bloc CIDR défini par l'utilisateur dans le VPC pour un routage approprié. FAQ VPC et FAQ VPC.
-
Après la création du serveur SSL, le système ajoute une route pour le bloc CIDR client à la table de routage du VPC. N'ajoutez pas cette route manuellement, car cela pourrait perturber le trafic SSL-VPN.
Advanced Settings
Activez l'authentification à deux facteurs. Cette rubrique utilise EIAM 2.0. Conservez les valeurs par défaut pour les autres paramètres.
IDaaS Instance Region : Sélectionnez China (Hangzhou).
IDaaS Instance : Sélectionnez l'instance EIAM que vous avez créée dans les prérequis.
IDaaS Application : Sélectionnez l'application Alibaba Cloud SSL-VPN que vous avez ajoutée.
RemarqueLors de la création d'un serveur SSL dans la région Émirats arabes unis (Dubaï), liez une instance IDaaS EIAM 2.0 dans la région Singapour pour réduire la latence interrégionale.
-
Étape 4 : Créer un certificat client SSL
Dans le volet de navigation de gauche, sélectionnez .
Sur la page SSL Client, cliquez sur Create SSL Client.
Dans le panneau Create SSL Client, saisissez un nom pour le certificat client SSL, sélectionnez le SSL Server correspondant, puis cliquez sur OK.
-
Sur la page SSL Client, localisez le certificat client SSL que vous avez créé et cliquez sur Download Certificate dans la colonne Actions.
Enregistrez le certificat client SSL téléchargé. Vous en aurez besoin pour configurer le client.
Étape 5 : Configurer le client
Client Linux
Ouvrez une fenêtre de ligne de commande.
-
Exécutez les commandes suivantes pour installer le client OpenVPN.
# On CentOS, run the following commands: yum install -y openvpn # Check whether the /etc/openvpn/conf/ directory exists. If not, create it. cd /etc/openvpn # Enter the openvpn directory. ls # Check whether the conf directory exists. mkdir -p /etc/openvpn/conf # If the conf directory does not exist, create it. # On Ubuntu, run the following commands: apt-get update apt-get install -y openvpn # Check whether the /etc/openvpn/conf/ directory exists. If not, create it. cd /etc/openvpn # Enter the openvpn directory. ls # Check whether the conf directory exists. mkdir -p /etc/openvpn/conf # If the conf directory does not exist, create it. Extrayez le certificat client SSL téléchargé et copiez les fichiers dans le répertoire /etc/openvpn/conf/.
-
Accédez au répertoire /etc/openvpn/conf/, exécutez la commande suivante, puis saisissez le nom d'utilisateur et le mot de passe. Une fois que IDaaS a authentifié le client, une connexion SSL-VPN est établie.
openvpn --config /etc/openvpn/conf/config.ovpn --daemon[root@iZuxxx raihcZ conf]# openvpn --config /etc/openvpn/conf/config.ovpn --daemon Enter Auth Username: Lisi Enter Auth Password: ********* [root@iZuf6fxxxxxxxxxihcZ conf]# ps aux | grep openvpn root 10592 0.0 0.1 14532 5640 ? Ss 14:46 0:00 openvpn --config /etc/openvpn/conf/config.ovpn --daemon root 10594 0.0 0.0 221528 828 pts/1 S+ 14:46 0:00 grep --color=auto openvpn [root@iZufxxx ihcZ conf]#
Client Windows
-
Téléchargez le client OpenVPN pour votre version de Windows et suivez les instructions à l'écran pour l'installer.
Système Windows 64 bits (Intel/AMD) : Client OpenVPN (Windows 64 bits).
Système Windows ARM64 : Client OpenVPN (Windows ARM64).
-
Décompressez le package de certificats client SSL téléchargé et copiez tous les fichiers extraits dans le répertoire de configuration OpenVPN.
Chemin par défaut :
C:\Program Files\OpenVPN\configRemarque : Si vous avez modifié le chemin d'installation, copiez les fichiers dans le dossier config de votre répertoire d'installation réel.

-
Ouvrez le fichier
config.ovpnavec un éditeur de texte et ajoutez la ligne suivante à la fin du fichier :disable-dco.La fonctionnalité Data Channel Offload (DCO) introduite dans OpenVPN 2.6 est incompatible avec certains systèmes Windows, tels que des versions spécifiques de Windows 10 et 11. Cette configuration désactive DCO pour résoudre les problèmes de connexion potentiels sur ces appareils.

Démarrez le client OpenVPN, cliquez sur Connect, puis saisissez votre nom d'utilisateur et votre mot de passe. Une fois que IDaaS a authentifié le client, la connexion SSL-VPN est établie.
Client macOS (OpenVPN)
Ouvrez une fenêtre de ligne de commande.
-
Si Homebrew n'est pas installé, exécutez la commande suivante pour l'installer.
/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)" -
Exécutez la commande suivante pour installer le client OpenVPN.
brew install openvpn -
Extrayez le certificat client SSL téléchargé et copiez les fichiers dans le répertoire de configuration.
-
Sauvegardez tous les fichiers de configuration dans le dossier /usr/local/etc/openvpn.
ImportantLe chemin d'installation par défaut d'OpenVPN peut varier selon la version de macOS. Assurez-vous d'utiliser le chemin d'installation réel dans les étapes suivantes.
-
Exécutez la commande suivante pour supprimer les fichiers de configuration OpenVPN.
rm /usr/local/etc/openvpn/* -
Exécutez la commande suivante pour copier le certificat client SSL téléchargé dans le répertoire de configuration.
cp cert_location /usr/local/etc/openvpn/cert_locationest le chemin d'accès au certificat client SSL téléchargé. Exemple : /Users/example/Downloads/certs6.zip.
-
-
Exécutez la commande suivante pour extraire le certificat.
cd /usr/local/etc/openvpn/ unzip /usr/local/etc/openvpn/certs6.zip -
Accédez au répertoire /usr/local/etc/openvpn/, exécutez la commande suivante, puis saisissez le nom d'utilisateur et le mot de passe pour établir une connexion SSL-VPN.
sudo /usr/local/opt/openvpn/sbin/openvpn --config /usr/local/etc/openvpn/config.ovpn
Étape 6 : Tester la connectivité
La procédure suivante montre comment tester la connectivité entre un client Linux et le VPC.
Ouvrez la fenêtre de ligne de commande sur le client.
-
Exécutez la commande
pingpour accéder à l'instance ECS1 dans le VPC et vérifier la connectivité.ping <IP address of the ECS1 instance>Si vous recevez des paquets de réponse comme ceux illustrés ci-dessous, le client est connecté avec succès au VPC.
[root@iZuf6 ihcZ conf]# ping 192.168.10.154 PING 192.168.10.154 (192.168.10.154) 56(84) bytes of data. 64 bytes from 192.168.10.154: icmp_seq=1 ttl=63 time=11.9 ms 64 bytes from 192.168.10.154: icmp_seq=2 ttl=63 time=11.7 ms 64 bytes from 192.168.10.154: icmp_seq=3 ttl=63 time=11.7 ms 64 bytes from 192.168.10.154: icmp_seq=4 ttl=63 time=11.8 ms 64 bytes from 192.168.10.154: icmp_seq=5 ttl=63 time=11.5 ms ^Z [8]+ Stopped ping 192.168.10.154 [root@iZuf6hgotc :Z conf]#
FAQ
Configuration IDaaS EIAM 1.0
Si vous utilisez une instance IDaaS EIAM 1.0, ignorez l'étape Ajouter une application Alibaba Cloud SSL-VPN. Lors de la création du serveur SSL, associez directement l'instance EIAM 1.0. Les autres étapes sont identiques. Sur la page Create SSL Server, développez advanced configuration, définissez Protocol sur TCP (Recommended), Port sur 1194, Encryption Algorithm sur AES-128-CBC, Compression sur No et activez two-factor authentication. Pour IDaaS instance version, sélectionnez EIAM 1.0 (Legacy). Si la version actuelle de VPN ne prend pas en charge EIAM 2.0, vous devez d'abord effectuer la mise à niveau vers la dernière version. Ensuite, sélectionnez la Region of IDaaS instance et l'IDaaS instance correspondante.
Prise en charge de l'authentification secondaire OTP
Non.
IDaaS prend uniquement en charge l'authentification par nom d'utilisateur et mot de passe. Les méthodes d'authentification secondaire pour les clients, telles que les mots de passe à usage unique (OTP) ou l'authentification par SMS, ne sont pas prises en charge.