All Products
Search
Document Center

VPN Gateway:Buat dan kelola sertifikat klien SSL

Last Updated:Sep 11, 2026

Sertifikat klien SSL mengotentikasi klien dan mengenkripsi data untuk koneksi SSL-VPN. Hanya klien yang terotentikasi yang dapat terhubung ke Alibaba Cloud melalui SSL-VPN. Unduh dan instal sertifikat tersebut pada setiap klien.

Prasyarat

Server SSL telah dibuat. Buat dan kelola server SSL.

Buat sertifikat klien SSL

  1. Masuk ke Konsol VPN Gateway.

  2. Di panel navigasi sebelah kiri, pilih Interconnections > VPN > SSL Clients.

  3. Di bilah navigasi atas, pilih wilayah klien SSL.
  4. Pada halaman SSL Clients, klik Create SSL Client.

  5. Pada panel Create SSL Client, konfigurasikan sertifikat klien SSL berdasarkan informasi berikut, lalu klik OK.

    Configuration

    Description

    Name

    Masukkan nama untuk sertifikat klien SSL.

    Resource Group

    Pilih kelompok sumber daya server SSL.

    Sertifikat klien SSL harus berada dalam kelompok sumber daya yang sama dengan server SSL.

    SSL Server

    Pilih server SSL yang akan dikaitkan dengan sertifikat ini.

Langkah selanjutnya

Unduh dan instal sertifikat pada klien Anda.

Unduh sertifikat klien SSL

  1. Masuk ke Konsol VPN Gateway.

  2. Di panel navigasi sebelah kiri, pilih Interconnections > VPN > SSL Clients.

  3. Di bilah navigasi atas, pilih wilayah klien SSL.
  4. Setelah Anda mengklik Pada halaman SSL Clients, temukan sertifikat klien SSL yang dituju, lalu klik Download Certificate di kolom Actions., browser akan mengunduh paket terkompresi yang berisi sertifikat CA, sertifikat klien, kunci klien, dan file konfigurasi klien (config.ovpn).

    Jika unduhan browser tidak merespons setelah Anda mengklik Download Certificate, biasanya karena cache browser menghambat skrip halaman agar tidak berjalan dengan baik. Coba segarkan halaman, keluar dan masuk kembali ke konsol, bersihkan cache browser, atau coba lagi di jendela penyamaran/privat.

Hapus sertifikat klien SSL

Penting

Menghapus sertifikat klien SSL akan memutus semua klien yang terhubung ke server SSL. Untuk terhubung kembali, klien harus memulai ulang koneksi SSL-VPN mereka.

Sebagai contoh, jika server SSL memiliki Sertifikat 1 dan Sertifikat 2, menghapus Sertifikat 1 akan memutus semua klien yang menggunakan salah satu sertifikat tersebut.

  • Klien yang menggunakan Sertifikat 1 harus menginstal sertifikat valid lain dan memulai ulang koneksi SSL-VPN.

  • Klien yang menggunakan Sertifikat 2 dapat terhubung kembali dengan memulai ulang koneksi SSL-VPN.

  1. Masuk ke Konsol VPN Gateway.

  2. Di panel navigasi sebelah kiri, pilih Interconnections > VPN > SSL Clients.

  3. Di bilah navigasi atas, pilih wilayah klien SSL.
  4. Pada halaman SSL Clients, temukan sertifikat klien SSL yang dituju, lalu klik Delete di kolom Actions.

  5. Pada kotak dialog Are you sure that you want to delete the client certificates?, konfirmasi peringatan risiko, lalu klik Delete.

Penanganan masa berlaku sertifikat klien SSL

  • Sertifikat klien SSL berlaku selama tiga tahun setelah dibuat.

  • Setelah sertifikat kedaluwarsa, Anda dapat langsung membuat sertifikat klien SSL baru tanpa harus menghapus sertifikat lama terlebih dahulu.

  • Nama sertifikat baru dapat sama dengan nama sertifikat lama; sistem tidak akan menampilkan error duplikat nama, dan sertifikat lama yang tidak dihapus tidak memengaruhi penggunaan normal sertifikat baru.

Buat dan kelola sertifikat klien SSL dengan memanggil operasi API

Anda dapat membuat, mengkueri, dan menghapus sertifikat klien SSL dengan memanggil API melalui Alibaba Cloud SDK (disarankan), Alibaba Cloud CLI, Terraform, dan Resource Orchestration Service (ROS). Untuk informasi lebih lanjut mengenai API terkait, lihat:

FAQ

Apakah SSL-VPN mendukung penugasan alamat IP privat tetap kepada klien?

Tidak. Setiap kali klien memulai koneksi SSL-VPN, sistem secara dinamis menetapkan alamat IP privat yang tersedia dari Client CIDR Block yang dikonfigurasi pada server SSL. Setelah klien memutus dan menyambung kembali, alamat IP privat yang ditetapkan dapat berubah. Saat ini, tidak ada metode untuk menetapkan alamat IP privat tetap kepada klien. Jika bisnis Anda memerlukan kontrol akses berbasis alamat, kami menyarankan merancang aturan kontrol akses berdasarkan segmen jaringan klien, bukan alamat IP privat klien tunggal.

Apakah satu sertifikat klien SSL membatasi jumlah klien yang login secara bersamaan?

Tidak. Satu sertifikat klien SSL-VPN mendukung login bersamaan dari beberapa klien. Pembatasan login pengguna tunggal tidak didukung, sehingga Anda tidak dapat membatasi jumlah login agar hanya satu klien yang dapat menggunakan satu sertifikat. Batas maksimum koneksi bersamaan ditentukan oleh spesifikasi koneksi SSL dari VPN Gateway tempat server SSL berada, dan tidak bergantung pada jumlah sertifikat. Jika Anda perlu mengidentifikasi identitas akses per pengguna, kami menyarankan membuat sertifikat klien SSL terpisah untuk setiap pengguna atau mengaktifkan otentikasi dua faktor untuk server SSL.