Un serveur SSL définit les réseaux et les ressources auxquels les clients peuvent accéder via SSL-VPN. Créez un serveur SSL avant d'utiliser SSL-VPN.
Prérequis
Une instance VPN Gateway avec la fonctionnalité SSL-VPN activée. Créer et gérer une instance VPN Gateway.
Si vous n'avez pas activé SSL-VPN lors de la création de la passerelle, vous pouvez activer la fonctionnalité SSL-VPN ultérieurement.
Créer un serveur SSL
Connectez-vous à la console VPN Gateway.
Dans le volet de navigation de gauche, choisissez Network Interconnection > VPN > SSL Servers.
-
Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer le serveur SSL.
Le serveur SSL doit se trouver dans la même région que l'instance VPN Gateway associée.
Sur la page SSL Servers, cliquez sur Create SSL Server.
-
Dans le panneau Create SSL Server, configurez les paramètres suivants et cliquez sur OK.
Paramètre
Description
Name
Saisissez un nom pour le serveur SSL.
Resource Group
Sélectionnez le groupe de ressources de l'instance VPN Gateway.
Le serveur SSL est ajouté au même groupe de ressources que la passerelle.
L'étendue d'accès de la connexion SSL-VPN est déterminée par le réseau local (basé sur le bloc CIDR du VPC) et n'est pas liée au groupe de ressources. Les ressources au sein du même VPC sont accessibles via SSL-VPN, quel que soit le groupe de ressources auquel elles appartiennent.
VPN Gateway
Sélectionnez l'instance VPN Gateway.
L'instance sélectionnée doit avoir la fonctionnalité SSL-VPN activée.
Local Network
Les blocs CIDR auxquels les clients peuvent accéder via la connexion SSL-VPN.
Un réseau local peut correspondre au bloc CIDR d'un VPC, d'un vSwitch, d'un centre de données sur site connecté à un VPC via Express Connect, ou à un service cloud tel qu'Object Storage Service (OSS) ou ApsaraDB RDS.
Cliquez sur Add Local CIDR Block pour ajouter plusieurs blocs CIDR. Vous pouvez ajouter jusqu'à cinq réseaux locaux. Les plages d'adresses IP suivantes ne sont pas prises en charge :
127.0.0.0 à 127.255.255.255
169.254.0.0 à 169.254.255.255
224.0.0.0 à 239.255.255.255
255.0.0.0 à 255.255.255.255
RemarqueLe masque de sous-réseau d'un réseau local doit avoir une longueur comprise entre 8 et 32 bits.
Client CIDR Block
Le pool d'adresses IP à partir duquel VPN Gateway attribue des adresses aux clients. Il ne s'agit pas du bloc CIDR privé du client.
Le bloc CIDR client doit fournir au moins quatre fois plus d'adresses IP que le nombre maximal de connexions SSL simultanées prises en charge par l'instance VPN Gateway.
ImportantLe masque de sous-réseau du bloc CIDR client doit avoir une longueur comprise entre 16 et 29 bits.
Le bloc CIDR client ne doit pas chevaucher le Local Network, le bloc CIDR du VPC ou les blocs CIDR routés sur le client.
Utilisez des blocs CIDR privés tels que 10.0.0.0/8, 172.16.0.0/12 et 192.168.0.0/16, ou leurs sous-réseaux. Pour utiliser une plage d'adresses IP publiques, configurez-la comme un bloc CIDR défini par l'utilisateur dans le VPC pour un routage approprié. FAQ sur le VPC et FAQ sur le VPC.
Après la création du serveur SSL, le système ajoute une route pour le bloc CIDR client à la table de routage du VPC. N'ajoutez pas cette route manuellement, car cela pourrait perturber le trafic SSL-VPN. Si un vSwitch est associé à une table de routage personnalisée, le système n'ajoute pas automatiquement la route pour le bloc CIDR client à cette table de routage personnalisée. Vous devez ajouter manuellement une entrée de route dont le bloc CIDR de destination est le bloc CIDR client et dont le saut suivant est la passerelle VPN. Sinon, les hôtes dans les blocs CIDR associés à la table de routage personnalisée ne pourront pas communiquer avec les clients SSL-VPN.
Advanced Configuration
Protocol
Le protocole pour la connexion SSL-VPN. Valeurs possibles :
UDP
TCP (par défaut)
Port
Le port utilisé par le serveur SSL. Valeurs possibles : 1 à 65535. Valeur par défaut : 1194.
RemarqueLes ports suivants ne sont pas pris en charge : 22, 2222, 22222, 9000, 9001, 9002, 7505, 80, 443, 53, 68, 123, 4510, 4560, 500 et 4500.
Encryption Algorithm
L'algorithme de chiffrement pour la connexion SSL-VPN.
Si le client exécute Tunnelblick ou OpenVPN 2.4.0 ou une version ultérieure, le serveur et le client négocient dynamiquement l'algorithme de chiffrement, en privilégiant l'option la plus sécurisée prise en charge par les deux parties. L'algorithme spécifié ici ne prend pas effet.
Si le client exécute une version d'OpenVPN antérieure à 2.4.0, l'algorithme spécifié est utilisé. Algorithmes pris en charge :
AES-128-CBC (par défaut)
AES-192-CBC
AES-256-CBC
none
Désactive le chiffrement.
Compressed
Indique s'il faut compresser le trafic SSL-VPN. Valeurs possibles :
Yes
No (par défaut)
Two-factor Authentication
Indique s'il faut activer l'authentification à deux facteurs. Désactivé par défaut.
L'authentification à deux facteurs exige que les clients passent à la fois la vérification du certificat SSL et l'authentification par nom d'utilisateur/mot de passe auprès d'une instance IDaaS EIAM. Authentification à deux facteurs SSL-VPN.
Lorsqu'elle est activée, sélectionnez une instance IDaaS EIAM et un ID d'application pour l'authentification.
RemarquePour une première utilisation, accordez les autorisations requises via Autorisation.
Lors de la création d'un serveur SSL dans la région Émirats arabes unis (Dubaï), liez une instance IDaaS EIAM 2.0 dans la région Singapour pour réduire la latence inter-régions.
Les instances IDaaS EIAM 1.0 ne sont plus disponibles à l'achat. Si l'une d'elles existe dans votre compte, vous pouvez toujours la lier après avoir activé l'authentification à deux facteurs.
Si aucune instance IDaaS EIAM 1.0 n'existe dans votre compte, seules les instances IDaaS EIAM 2.0 peuvent être liées.
La liaison d'une instance IDaaS EIAM 2.0 peut nécessiter une mise à niveau de VPN Gateway. [Avis de modification] L'authentification à deux facteurs SSL-VPN prend en charge IDaaS EIAM 2.0.
Custom Client DNS
Configurez les paramètres DNS pour tous les clients de manière centralisée. Disponible uniquement dans certaines régions. Configurer les paramètres DNS pour les clients.
Étapes suivantes
Après avoir créé le serveur SSL, créez et téléchargez un certificat client SSL pour authentifier et chiffrer les connexions clientes. Créer et gérer un certificat client SSL.
Modifier un serveur SSL
Vous pouvez modifier un serveur SSL après sa création. Certaines modifications nécessitent le téléchargement d'un nouveau certificat client SSL ou la réétablissement des connexions.
Si vous modifiez les paramètres de la section Advanced Configuration d'un serveur SSL pour Protocol, Compressed ou Two-factor Authentication, les certificats clients SSL associés au serveur SSL deviennent invalides. Vous devez créer un nouveau certificat client SSL, installer le nouveau certificat sur le client, puis réinitialiser la connexion SSL-VPN.
La modification de Local Network ou de Client CIDR Block met fin à toutes les connexions SSL-VPN actives sur le serveur SSL. Les clients doivent rétablir leurs connexions.
Connectez-vous à la console VPN Gateway.
Dans le volet de navigation de gauche, choisissez Network Interconnection > VPN > SSL Servers.
Dans la barre de navigation supérieure, sélectionnez la région du serveur SSL.
Sur la page SSL Servers, recherchez le serveur SSL à modifier et cliquez sur Edit dans la colonne Actions.
Dans le panneau Modify SSL Server, modifiez le nom, le réseau local, le bloc CIDR client ou les paramètres de configuration avancée, puis cliquez sur OK.
Supprimer un serveur SSL
La suppression d'un serveur SSL entraîne également la suppression de tous les certificats clients SSL associés et met immédiatement fin à toutes les connexions clientes actives.
Connectez-vous à la console VPN Gateway.
Dans le volet de navigation de gauche, choisissez Network Interconnection > VPN > SSL Servers.
Dans la barre de navigation supérieure, sélectionnez la région du serveur SSL.
Sur la page SSL Servers, recherchez le serveur SSL à supprimer et cliquez sur Delete dans la colonne Actions.
Dans la boîte de dialogue de confirmation, vérifiez les informations et cliquez sur Delete.
Gérer les serveurs SSL à l'aide des opérations API
Gérez les serveurs SSL de manière programmatique avec Alibaba Cloud SDK (recommandé), Alibaba Cloud CLI, Terraform et Resource Orchestration Service (ROS). Opérations API :