Tous les produits
Search
Centre de documentation

VPN Gateway:Créer et gérer un serveur SSL

Dernière mise à jour :Aug 24, 2026

Un serveur SSL définit les réseaux et les ressources auxquels les clients peuvent accéder via SSL-VPN. Créez un serveur SSL avant d'utiliser SSL-VPN.

Prérequis

Une instance VPN Gateway avec la fonctionnalité SSL-VPN activée. Créer et gérer une instance VPN Gateway.

Si vous n'avez pas activé SSL-VPN lors de la création de la passerelle, vous pouvez activer la fonctionnalité SSL-VPN ultérieurement.

Créer un serveur SSL

  1. Connectez-vous à la console VPN Gateway.

  2. Dans le volet de navigation de gauche, choisissez Network Interconnection > VPN > SSL Servers.

  3. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer le serveur SSL.

    Le serveur SSL doit se trouver dans la même région que l'instance VPN Gateway associée.

  4. Sur la page SSL Servers, cliquez sur Create SSL Server.

  5. Dans le panneau Create SSL Server, configurez les paramètres suivants et cliquez sur OK.

    Paramètre

    Description

    Name

    Saisissez un nom pour le serveur SSL.

    Resource Group

    Sélectionnez le groupe de ressources de l'instance VPN Gateway.

    Le serveur SSL est ajouté au même groupe de ressources que la passerelle.

    L'étendue d'accès de la connexion SSL-VPN est déterminée par le réseau local (basé sur le bloc CIDR du VPC) et n'est pas liée au groupe de ressources. Les ressources au sein du même VPC sont accessibles via SSL-VPN, quel que soit le groupe de ressources auquel elles appartiennent.

    VPN Gateway

    Sélectionnez l'instance VPN Gateway.

    L'instance sélectionnée doit avoir la fonctionnalité SSL-VPN activée.

    Local Network

    Les blocs CIDR auxquels les clients peuvent accéder via la connexion SSL-VPN.

    Un réseau local peut correspondre au bloc CIDR d'un VPC, d'un vSwitch, d'un centre de données sur site connecté à un VPC via Express Connect, ou à un service cloud tel qu'Object Storage Service (OSS) ou ApsaraDB RDS.

    Cliquez sur Add Local CIDR Block pour ajouter plusieurs blocs CIDR. Vous pouvez ajouter jusqu'à cinq réseaux locaux. Les plages d'adresses IP suivantes ne sont pas prises en charge :

    • 127.0.0.0 à 127.255.255.255

    • 169.254.0.0 à 169.254.255.255

    • 224.0.0.0 à 239.255.255.255

    • 255.0.0.0 à 255.255.255.255

    Remarque

    Le masque de sous-réseau d'un réseau local doit avoir une longueur comprise entre 8 et 32 bits.

    Client CIDR Block

    Le pool d'adresses IP à partir duquel VPN Gateway attribue des adresses aux clients. Il ne s'agit pas du bloc CIDR privé du client.

    Le bloc CIDR client doit fournir au moins quatre fois plus d'adresses IP que le nombre maximal de connexions SSL simultanées prises en charge par l'instance VPN Gateway.

    • Cliquez pour afficher la raison.

      Par exemple, si vous spécifiez 192.168.0.0/24 comme bloc CIDR client, le système alloue un sous-réseau /30, tel que 192.168.0.4/30, pour chaque connexion. Une adresse IP de ce sous-réseau est attribuée au client, et les trois autres sont réservées par le système pour la communication réseau. Par conséquent, chaque connexion client consomme quatre adresses IP du pool. Pour garantir que tous les clients puissent obtenir une adresse IP, le nombre total d'adresses IP dans votre bloc CIDR client doit être au moins quatre fois supérieur au nombre maximal de connexions SSL pour l'instance VPN Gateway.

    • Cliquez pour afficher les blocs CIDR non pris en charge.

      • 100.64.0.0 à 100.127.255.255

      • 127.0.0.0 à 127.255.255.255

      • 169.254.0.0 à 169.254.255.255

      • 224.0.0.0 à 239.255.255.255

      • 255.0.0.0 à 255.255.255.255

    • Cliquez pour afficher les blocs CIDR client recommandés pour différents nombres de connexions SSL.

      • Pour 5 connexions SSL, nous recommandons un masque de sous-réseau de 27 bits ou moins. Exemple : 10.0.0.0/27 ou 10.0.0.0/26.

      • Pour 10 connexions SSL, nous recommandons un masque de sous-réseau de 26 bits ou moins. Exemple : 10.0.0.0/26 ou 10.0.0.0/25.

      • Pour 20 connexions SSL, nous recommandons un masque de sous-réseau de 25 bits ou moins. Exemple : 10.0.0.0/25 ou 10.0.0.0/24.

      • Pour 50 connexions SSL, nous recommandons un masque de sous-réseau de 24 bits ou moins. Exemple : 10.0.0.0/24 ou 10.0.0.0/23.

      • Pour 100 connexions SSL, nous recommandons un masque de sous-réseau de 23 bits ou moins. Exemple : 10.0.0.0/23 ou 10.0.0.0/22.

      • Pour 200 connexions SSL, nous recommandons un masque de sous-réseau de 22 bits ou moins. Exemple : 10.0.0.0/22 ou 10.0.0.0/21.

      • Pour 500 connexions SSL, nous recommandons un masque de sous-réseau de 21 bits ou moins. Exemple : 10.0.0.0/21 ou 10.0.0.0/20.

      • Pour 1 000 connexions SSL, nous recommandons un masque de sous-réseau de 20 bits ou moins. Exemple : 10.0.0.0/20 ou 10.0.0.0/19.

    Important
    • Le masque de sous-réseau du bloc CIDR client doit avoir une longueur comprise entre 16 et 29 bits.

    • Le bloc CIDR client ne doit pas chevaucher le Local Network, le bloc CIDR du VPC ou les blocs CIDR routés sur le client.

    • Utilisez des blocs CIDR privés tels que 10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16, ou leurs sous-réseaux. Pour utiliser une plage d'adresses IP publiques, configurez-la comme un bloc CIDR défini par l'utilisateur dans le VPC pour un routage approprié. FAQ sur le VPC et FAQ sur le VPC.

    • Après la création du serveur SSL, le système ajoute une route pour le bloc CIDR client à la table de routage du VPC. N'ajoutez pas cette route manuellement, car cela pourrait perturber le trafic SSL-VPN. Si un vSwitch est associé à une table de routage personnalisée, le système n'ajoute pas automatiquement la route pour le bloc CIDR client à cette table de routage personnalisée. Vous devez ajouter manuellement une entrée de route dont le bloc CIDR de destination est le bloc CIDR client et dont le saut suivant est la passerelle VPN. Sinon, les hôtes dans les blocs CIDR associés à la table de routage personnalisée ne pourront pas communiquer avec les clients SSL-VPN.

    Advanced Configuration

    Protocol

    Le protocole pour la connexion SSL-VPN. Valeurs possibles :

    • UDP

    • TCP (par défaut)

    Port

    Le port utilisé par le serveur SSL. Valeurs possibles : 1 à 65535. Valeur par défaut : 1194.

    Remarque

    Les ports suivants ne sont pas pris en charge : 22, 2222, 22222, 9000, 9001, 9002, 7505, 80, 443, 53, 68, 123, 4510, 4560, 500 et 4500.

    Encryption Algorithm

    L'algorithme de chiffrement pour la connexion SSL-VPN.

    • Si le client exécute Tunnelblick ou OpenVPN 2.4.0 ou une version ultérieure, le serveur et le client négocient dynamiquement l'algorithme de chiffrement, en privilégiant l'option la plus sécurisée prise en charge par les deux parties. L'algorithme spécifié ici ne prend pas effet.

    • Si le client exécute une version d'OpenVPN antérieure à 2.4.0, l'algorithme spécifié est utilisé. Algorithmes pris en charge :

      • AES-128-CBC (par défaut)

      • AES-192-CBC

      • AES-256-CBC

      • none

        Désactive le chiffrement.

    Compressed

    Indique s'il faut compresser le trafic SSL-VPN. Valeurs possibles :

    • Yes

    • No (par défaut)

    Two-factor Authentication

    Indique s'il faut activer l'authentification à deux facteurs. Désactivé par défaut.

    L'authentification à deux facteurs exige que les clients passent à la fois la vérification du certificat SSL et l'authentification par nom d'utilisateur/mot de passe auprès d'une instance IDaaS EIAM. Authentification à deux facteurs SSL-VPN.

    Lorsqu'elle est activée, sélectionnez une instance IDaaS EIAM et un ID d'application pour l'authentification.

    Cliquez pour en savoir plus sur le processus d'authentification à deux facteurs

    image
    1. Le client initie une demande de connexion SSL-VPN.

    2. Après avoir vérifié le certificat, l'instance VPN Gateway invite le client à saisir un nom d'utilisateur et un mot de passe.

    3. Après avoir saisi le nom d'utilisateur et le mot de passe sur le client, le logiciel VPN envoie les identifiants à l'instance VPN Gateway.

    4. L'instance VPN Gateway transfère les identifiants à IDaaS pour authentification.

    5. IDaaS authentifie le nom d'utilisateur et le mot de passe et renvoie le résultat à l'instance VPN Gateway.

    6. Sur la base du résultat provenant d'IDaaS, l'instance VPN Gateway autorise ou refuse la connexion SSL-VPN.

    Remarque
    • Pour une première utilisation, accordez les autorisations requises via Autorisation.

    • Lors de la création d'un serveur SSL dans la région Émirats arabes unis (Dubaï), liez une instance IDaaS EIAM 2.0 dans la région Singapour pour réduire la latence inter-régions.

    • Les instances IDaaS EIAM 1.0 ne sont plus disponibles à l'achat. Si l'une d'elles existe dans votre compte, vous pouvez toujours la lier après avoir activé l'authentification à deux facteurs.

      Si aucune instance IDaaS EIAM 1.0 n'existe dans votre compte, seules les instances IDaaS EIAM 2.0 peuvent être liées.

    • La liaison d'une instance IDaaS EIAM 2.0 peut nécessiter une mise à niveau de VPN Gateway. [Avis de modification] L'authentification à deux facteurs SSL-VPN prend en charge IDaaS EIAM 2.0.

    Custom Client DNS

    Configurez les paramètres DNS pour tous les clients de manière centralisée. Disponible uniquement dans certaines régions. Configurer les paramètres DNS pour les clients.

Étapes suivantes

Après avoir créé le serveur SSL, créez et téléchargez un certificat client SSL pour authentifier et chiffrer les connexions clientes. Créer et gérer un certificat client SSL.

Modifier un serveur SSL

Vous pouvez modifier un serveur SSL après sa création. Certaines modifications nécessitent le téléchargement d'un nouveau certificat client SSL ou la réétablissement des connexions.

Important
  • Si vous modifiez les paramètres de la section Advanced Configuration d'un serveur SSL pour Protocol, Compressed ou Two-factor Authentication, les certificats clients SSL associés au serveur SSL deviennent invalides. Vous devez créer un nouveau certificat client SSL, installer le nouveau certificat sur le client, puis réinitialiser la connexion SSL-VPN.

  • La modification de Local Network ou de Client CIDR Block met fin à toutes les connexions SSL-VPN actives sur le serveur SSL. Les clients doivent rétablir leurs connexions.

  1. Connectez-vous à la console VPN Gateway.

  2. Dans le volet de navigation de gauche, choisissez Network Interconnection > VPN > SSL Servers.

  3. Dans la barre de navigation supérieure, sélectionnez la région du serveur SSL.

  4. Sur la page SSL Servers, recherchez le serveur SSL à modifier et cliquez sur Edit dans la colonne Actions.

  5. Dans le panneau Modify SSL Server, modifiez le nom, le réseau local, le bloc CIDR client ou les paramètres de configuration avancée, puis cliquez sur OK.

Supprimer un serveur SSL

La suppression d'un serveur SSL entraîne également la suppression de tous les certificats clients SSL associés et met immédiatement fin à toutes les connexions clientes actives.

  1. Connectez-vous à la console VPN Gateway.

  2. Dans le volet de navigation de gauche, choisissez Network Interconnection > VPN > SSL Servers.

  3. Dans la barre de navigation supérieure, sélectionnez la région du serveur SSL.

  4. Sur la page SSL Servers, recherchez le serveur SSL à supprimer et cliquez sur Delete dans la colonne Actions.

  5. Dans la boîte de dialogue de confirmation, vérifiez les informations et cliquez sur Delete.

Gérer les serveurs SSL à l'aide des opérations API

Gérez les serveurs SSL de manière programmatique avec Alibaba Cloud SDK (recommandé), Alibaba Cloud CLI, Terraform et Resource Orchestration Service (ROS). Opérations API :