Anda dapat menggunakan SSL-VPN untuk menghubungkan klien (Windows, Linux, Android, dan macOS) ke VPC di cloud melalui jaringan internal, sehingga memungkinkan akses aman meskipun berada dalam lingkungan internet.
Untuk klien iOS/iPadOS, lihat Menghubungkan iPhone atau iPad ke VPC menggunakan SSL-VPN.
Skenario
Anda dapat menggunakan SSL-VPN jika memiliki persyaratan berikut:
Tidak memiliki Alamat IP publik statis di lingkungan on-premises: SSL-VPN membangun koneksi dengan cara klien yang memulai dial-up, sehingga tidak memerlukan jaringan on-premises untuk memiliki Alamat IP publik statis. Fitur ini dapat digunakan di lingkungan dengan Alamat IP dinamis, seperti broadband rumahan, kantor mobile, dan kantor dengan alamat IP dinamis. Koneksi dapat dimulai selama perangkat klien dapat mengakses internet. Jika Anda sudah memiliki perangkat gateway dengan Alamat IP publik statis di lingkungan on-premises, Anda juga dapat memilih IPsec-VPN untuk membangun koneksi situs-ke-situs.
Hanya mengakses Instance ECS melalui jaringan internal: Instance ECS dalam VPC tidak perlu dikaitkan dengan Alamat IP publik. Setelah klien berhasil melakukan dial-up melalui SSL-VPN, klien tersebut dapat langsung menggunakan Alamat IP pribadi dari instance ECS untuk mengakses sumber daya dalam VPC yang sama.
Kontrol akses aman: Anda dapat mengonfigurasi grup keamanan yang terkait dengan instance ECS agar hanya mengizinkan lalu lintas dari Client CIDR Block SSL-VPN, sehingga Anda dapat mencegah akses langsung melalui internet dan hanya mengizinkan akses setelah login melalui SSL-VPN, mengurangi risiko mengekspos port berisiko tinggi (seperti SSH 22 dan RDP 3389) ke internet.
Contoh skenario
Tujuan: Membuat gateway SSL-VPN agar klien on-premises dapat mengakses instance ECS di VPC secara aman melalui alamat IP internal.
Rencana sumber daya adalah sebagai berikut:
VPC
Nama:
vpc-demoWilayah: Tiongkok (Hangzhou)
Blok CIDR: 10.0.0.0/16
vSwitch: Buat dua buah, masing-masing bernama
vsw1danvsw2vsw1berada di zona J, Blok CIDR: 10.0.0.0/24vsw2berada di zona K, Blok CIDR: 10.0.1.0/24
ECS: alamat 10.0.0.1, sistem operasi
Alibaba Cloud Linux 3.2104 LTS 64-bit
Blok CIDR on-premises tempat klien berada: 172.16.0.0/16
Langkah 1: Konfigurasi sumber daya VPN di cloud
Sebelum menghubungkan klien ke VPC, Anda perlu terlebih dahulu membuat dan mengonfigurasi gateway VPN, server SSL, dan klien SSL di konsol Alibaba Cloud.
1. Buat gateway VPN
Gateway VPN merupakan titik masuk dan keluar koneksi SSL-VPN di cloud.
Buka halaman VPN gateway di konsol dan klik Create VPN Gateway.
Konfigurasikan pada halaman VPN gateway:
Instance Name:
vpn-demoRegion: China (Hangzhou).
Virtual Private Cloud (VPC): Pilih VPC yang ingin diakses oleh klien.
vSwitch 1/vSwitch 2: Pilih masing-masing
vsw1danvsw2.Gateway VPN menggunakan arsitektur hot-standby di lapisan dasar. Di wilayah yang mendukung multi-zona untuk VPC, demi menjamin ketersediaan tinggi lintas zona, VPC harus memiliki minimal dua vSwitch yang berada di zona berbeda. Jika kondisi ini belum terpenuhi, buat vSwitch terlebih dahulu.
Maximum Bandwidth: 10M
IPsec-VPN: Disabled (opsi untuk menonaktifkannya hanya tersedia setelah Anda mengaktifkan SSL-VPN di bawah).
SSL-VPN: Enable.
SSL-VPN Connections: 5.
Service-linked Role: Jika belum pernah membuatnya, klik Create Service-linked Role.
Untuk penjelasan detail parameter pembuatan gateway VPN, lihat Create and manage a VPN gateway instance.
Setelah pembelian dan pembayaran selesai, Anda dapat melihat gateway VPN yang telah dibuat di halaman VPN gateway.
Status gateway VPN yang baru dibuat adalah Preparing. Sekitar 1 hingga 5 menit kemudian, statusnya berubah menjadi Normal, dan pada saat itu Anda dapat mulai menggunakannya.
2. Buat server SSL
Server SSL digunakan untuk menentukan rentang jaringan cloud yang dapat diakses oleh klien serta mengonfigurasi kolam alamat IP klien.
Buka halaman SSL Servers, alihkan ke wilayah China (Hangzhou) di bilah menu atas, lalu klik Create SSL Server.
Pada panel Create SSL Server, konfigurasikan server SSL berdasarkan informasi berikut:
Name: Masukkan
server-demoVPN Gateway: Pilih gateway VPN yang baru saja Anda buat.
Local Network: Masukkan blok CIDR VPC
10.0.0.0/16.Blok CIDR ini merupakan rentang jaringan cloud yang ingin Anda izinkan untuk diakses oleh klien, biasanya merupakan blok CIDR VPC Anda.
Client CIDR Block: Kolam alamat yang digunakan gateway VPN untuk mengalokasikan alamat IP ke adapter jaringan virtual klien. Kolam ini tidak boleh tumpang tindih dengan Local Network atau blok CIDR yang sudah digunakan oleh klien (misalnya, Blok CIDR on-premises tempat klien berada), karena akan menyebabkan konflik rute. Kami menyarankan Anda memilih subnet yang tidak bertabrakan dengan jaringan yang sudah ada (misalnya,
10.200.200.0/24) dari rentang alamat privat yang didefinisikan dalam RFC 1918 (10.0.0.0/8,172.16.0.0/12,192.168.0.0/16) dan alokasikan ke klien.
Biarkan opsi lain tetap pada nilai default-nya. Untuk penjelasan detail parameter pembuatan server SSL, lihat Create and manage an SSL server.
3. Buat client SSL dan unduh sertifikat
Klien SSL bertanggung jawab atas manajemen sertifikat klien. Setiap klien yang perlu terhubung harus mengimpor sertifikat untuk otentikasi identitas dan enkripsi.
Di panel navigasi kiri, pilih Interconnections - VPN-SSL Clients. Di bilah menu atas, pastikan wilayahnya adalah Tiongkok (Hangzhou). Di halaman SSL Client, klik Create SSL Client.
Pada panel Create SSL Client, masukkan
client-demountuk nama, pilihserver-demountuk SSL server, lalu klik OK.Di halaman SSL Client, temukan klien SSL yang telah dibuat dan klik Download certificate di kolom Actions-nya.
Langkah 2: Konfigurasi client
Lihat metode konfigurasi yang sesuai berdasarkan sistem operasi klien.
Client Windows
Unduh klien OpenVPN yang kompatibel dengan versi sistem Windows Anda, lalu selesaikan instalasi sesuai petunjuk antarmuka:
Sistem Windows 64-bit (Intel/AMD): OpenVPN client (Windows 64-bit).
Sistem Windows ARM64: OpenVPN client (Windows ARM64).
Ekstrak sertifikat klien SSL yang telah diunduh dan salin semua file hasil ekstraksi ke direktori konfigurasi OpenVPN.
Jalur default:
C:\Program Files\OpenVPN\configCatatan: Jika Anda telah mengubah jalur instalasi, salin file-file tersebut ke folder config di direktori instalasi aktual Anda.

Buka file
config.ovpndengan Notepad dan tambahkan satu baris di akhir:disable-dco.Fitur Data Channel Offload (DCO) yang diperkenalkan di OpenVPN 2.6 memiliki masalah kompatibilitas pada beberapa sistem Windows (seperti versi tertentu Windows 10/11). Konfigurasi ini digunakan untuk menonaktifkan DCO guna mengatasi masalah perangkat tertentu yang tidak dapat terhubung.

Klik kanan ikon OpenVPN di tray pojok kanan bawah desktop, lalu klik Connect untuk membangun koneksi VPN.

Jika Status menampilkan Connected dan alamat IP telah diberikan, koneksi berhasil dibangun.

Client Linux
Jalankan perintah berikut untuk menginstal klien OpenVPN dan membuat direktori
conf.CentOS
yum install -y openvpn mkdir -p /etc/openvpn/confUbuntu
apt-get update apt-get install -y openvpn mkdir -p /etc/openvpn/confEkstrak dan salin sertifikat klien SSL yang telah diunduh ke direktori /etc/openvpn/conf/.
[root@iZt4n******* conf]# ls -lh /etc/openvpn/conf/ total 16K -rw-r--r-- 1 root root 1.3K Nov 26 01:07 ca.crt -rw-r--r-- 1 root root 218 Nov 26 01:21 config.ovpn -rw-r--r-- 1 root root 1.2K Nov 26 01:07 vsc-rj9s*******.crt -rw-r--r-- 1 root root 1.7K Nov 26 01:07 vsc-rj9s*******.keyMasuk ke direktori /etc/openvpn/conf/ dan jalankan perintah berikut untuk membangun koneksi VPN.
openvpn --config /etc/openvpn/conf/config.ovpn --daemon(Opsional) Aktifkan proses OpenVPN agar otomatis berjalan saat boot
Edit file /etc/rc.local dan tambahkan perintah ke dalam file tersebut.
#Buka file /etc/rc.local dalam mode edit vi /etc/rc.local #Tekan tombol i untuk masuk ke mode edit file, lalu tambahkan perintah berikut ke file /etc/rc.local cd /etc/openvpn/conf/ openvpn --config /etc/openvpn/conf/config.ovpn --daemon #Tekan tombol Esc untuk keluar dari mode edit file, lalu masukkan perintah berikut untuk menyimpan dan keluar dari file :wqTambahkan izin eksekusi ke file /etc/rc.local.
chmod +x /etc/rc.local
Client Android
Unduh dan instal OpenVPN client (versi Android).
Dokumen ini menggunakan klien yang menjalankan Android 9.0 dengan OpenVPN client 3.0.5 yang telah diinstal.
Transfer sertifikat klien SSL yang telah diunduh ke perangkat Android dan ekstrak sertifikat tersebut.
CatatanJika perangkat Android Anda tidak memiliki perangkat lunak dekompresi, Anda dapat mengekstrak sertifikat di komputer lalu mentransfer file hasil ekstraksi ke klien Android.
Pastikan file hasil ekstraksi berada dalam folder yang sama, seperti yang ditunjukkan pada gambar berikut.

Buka klien OpenVPN, impor file
config.ovpn, dan tambahkan koneksi VPN.
No.
Deskripsi
①
Pilih metode koneksi OVPN Profile.
②
Temukan file
config.ovpndi direktori penyimpanan.③
Klik IMPORT untuk mengimpor file
config.ovpn.④
Sistem secara otomatis membaca informasi dalam file
config.ovpndan menampilkan alamat IP publik gateway VPN yang akan dihubungkan. Klik ADD untuk menambahkan koneksi VPN.Klik tombol slider untuk mengaktifkan koneksi VPN.

Client Mac (GUI, direkomendasikan untuk chip seri M)
Buka halaman Tunnelblick Releases dan temukan versi stabil terbaru untuk mengunduh file dmg. Dokumen ini menggunakan versi
Tunnelblick 4.0.1 (build 5971)sebagai contoh. Di panel Assets, unduh file dalam format.dmg.
Instal perangkat lunak Tunnelblick.

No.
Deskripsi
①
Klik ganda paket instalasi Tunnelblick yang telah diunduh.
②
Klik ganda ikon Tunnelblick.
③
Pilih I have configuration files.
④
Klik OK.
Pertama-tama ekstrak sertifikat klien SSL yang telah diunduh, lalu seret file
config.ovpnhasil ekstraksi ke panel konfigurasi untuk membangun koneksi VPN.
No.
Deskripsi
①
Klik ikon Tunnelblick di Launchpad untuk membuka perangkat lunak Tunnelblick.
②
Seret file hasil ekstraksi
config.ovpnke panel Configurations.③
Pilih Only Me.
④
Klik Connect.
Client Mac (command line)
Buka jendela command line Terminal. Jika Homebrew belum diinstal di klien Anda, jalankan perintah berikut untuk menginstal Homebrew.
CatatanKarena skrip instalasi Homebrew berisi perintah sudo, Anda akan diminta memasukkan kata sandi administrator selama proses. Saat muncul "Press RETURN/ENTER to continue...", tekan tombol Enter untuk melanjutkan.
/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"Jalankan perintah berikut untuk menginstal klien OpenVPN.
brew install openvpnEkstrak dan salin sertifikat klien SSL yang telah diunduh ke direktori konfigurasi.
Cadangkan direktori /opt/homebrew/etc/openvpn.
cp -r /opt/homebrew/etc/openvpn /opt/homebrew/etc/openvpn_bakJalankan perintah berikut untuk menghapus file konfigurasi OpenVPN saat ini.
rm /opt/homebrew/etc/openvpn/*Jalankan perintah berikut untuk menyalin sertifikat klien SSL yang telah diunduh ke direktori konfigurasi.
cp /path/to/certs.zip /opt/homebrew/etc/openvpn/Catatan/path/to/certs.zipadalah jalur sertifikat klien SSL yang diunduh pada langkah pembuatan klien SSL, biasanya berada di direktori Downloads pengguna saat ini, misalnya/Users/example/Downloads/certs.zip.
Jalankan perintah berikut untuk mengekstrak sertifikat.
cd /opt/homebrew/etc/openvpn/ unzip /opt/homebrew/etc/openvpn/certs.zipPilih metode menjalankan.
Jalankan di foreground
Anda dapat menjalankan perintah berikut untuk memulai proses klien dan membangun koneksi VPN:
sudo /opt/homebrew/opt/openvpn/sbin/openvpn --config /opt/homebrew/etc/openvpn/config.ovpnSetelah menjalankan perintah ini, proses akan terus berjalan di foreground. Saat Anda perlu memutus koneksi, tekan Ctrl+C untuk menghentikan perintah.
Jalankan di background
Jalankan perintah berikut agar proses klien VPN berjalan di background sebagai layanan dan otomatis berjalan saat boot:
cp config.ovpn openvpn.conf sudo brew services start openvpnSaat Anda perlu menghentikannya, jalankan perintah berikut:
sudo brew services stop openvpn
Langkah 3: Uji konektivitas
Konfigurasi aturan grup keamanan
Untuk memastikan klien dapat mengakses sumber daya di VPC, tambahkan aturan masuk di grup keamanan yang terkait dengan instance ECS agar mengizinkan lalu lintas dari Client CIDR Block (
10.200.200.0/24).Untuk pengujian konektivitas: Izinkan protokol ICMP agar perintah
pingdapat berfungsi dengan baik.Untuk akses bisnis: Izinkan port spesifik yang dibutuhkan oleh bisnis Anda, seperti TCP 22 (SSH), TCP 3389 (RDP), dan TCP 80/443 (layanan web).
Uji ping
Di perangkat klien, gunakan perintah ping untuk mengakses instance ECS:
ping 10.0.0.1Jika ping berhasil, klien telah terhubung ke instance ECS melalui jaringan internal:
C:\Users\Administrator>ping 10.0.0.1 Pinging 10.0.0.1 with 32 bytes of data: Reply from 10.0.0.1: bytes=32 time=8ms TTL=63 Reply from 10.0.0.1: bytes=32 time=8ms TTL=63 Reply from 10.0.0.1: bytes=32 time=8ms TTL=63 Reply from 10.0.0.1: bytes=32 time=8ms TTL=63 Ping statistics for 10.0.0.1: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 8ms, Maximum = 8ms, Average = 8msUji port layanan
Untuk memverifikasi lebih lanjut akses bisnis, Anda dapat mencoba mengakses layanan yang berjalan di instance ECS. Misalnya, instal dan jalankan layanan web (seperti Nginx) di instance ECS:
# Jalankan di instance ECS (menggunakan Alibaba Cloud Linux 3 sebagai contoh:) yum install -y nginx systemctl start nginx.serviceSetelah memastikan grup keamanan yang terkait dengan instance ECS mengizinkan lalu lintas pada port TCP 80 dari blok CIDR klien, akses
http://10.0.0.1di browser klien.Jika Anda dapat melihat halaman selamat datang Nginx, akses bisnis berfungsi dengan baik.

FAQ
Bagaimana cara menggunakan metode autentikasi username dan password?
Anda dapat mengaktifkan otentikasi dua faktor, sehingga klien hanya dapat membangun koneksi SSL-VPN setelah lulus kedua tahap autentikasi: autentikasi sertifikat dan autentikasi username serta password.
Apakah client perlu memasukkan alamat gateway VPN saat menghubungkan?
Anda tidak perlu memasukkan alamat gateway VPN secara manual saat menghubungkan. File konfigurasi config.ovpn yang diunduh dari konsol sudah berisi alamat IP publik gateway VPN. Setelah diimpor ke klien OpenVPN, alamat tersebut akan dikenali secara otomatis tanpa perlu input tambahan.
Saya sudah memiliki client OpenVPN lain yang diinstal di lingkungan on-premises. Apakah saya bisa menggunakannya secara bersamaan?
Ya, Anda dapat menggunakannya secara bersamaan, tetapi Anda perlu menghindari konflik file konfigurasi. Jika beberapa klien OpenVPN berbagi direktori config yang sama, sertifikat yang diimpor dan file config.ovpn dapat saling menimpa atau dimuat secara salah, sehingga menyebabkan konflik OpenVPN dan anomali koneksi.
Kami menyarankan Anda mengisolasi keduanya sebagai berikut:
Instal klien OpenVPN yang digunakan oleh SSL-VPN Alibaba Cloud di jalur yang berbeda dari klien yang sudah ada (misalnya, jika klien yang sudah ada berada di
C:\Program Files\OpenVPN, instal klien baru di direktori lain).Pastikan folder config kedua klien benar-benar terpisah. File sertifikat SSL-VPN Alibaba Cloud hanya diekstrak dan disalin ke folder config di direktori instalasi saat ini.
Saat menghubungkan, mulai koneksi dari klien di direktori instalasi yang sesuai, dan hindari mencampur beberapa set file konfigurasi dalam satu klien yang sama.
Bagaimana cara memutus koneksi VPN di client Linux atau Mac?
Buka command line dan jalankan perintah berikut untuk mencari proses OpenVPN dan catat ID prosesnya.
ps aux | grep openvpnJalankan perintah berikut untuk menghentikan proses OpenVPN.
kill -9 <process ID>
Setelah terhubung melalui SSL-VPN, apakah saya tetap perlu membeli bastion host untuk login ke instance ECS melalui SSH?
Tidak. Selama koneksi SSL-VPN berjalan normal dan grup keamanan yang terkait dengan instance ECS mengizinkan port TCP 22 dari Client CIDR Block, Anda dapat langsung menggunakan alat SSH untuk melakukan login SSH melalui Alamat IP pribadi instance ECS, tanpa perlu membeli bastion host tambahan.
Jika perusahaan Anda memiliki kebutuhan audit sesi, kontrol izin detail halus, atau login kolaboratif multi-pengguna untuk operasi O&M, Anda dapat menggunakan bastion host bersama SSL-VPN. Namun, bastion host bukanlah prasyarat untuk membangun koneksi SSL-VPN atau login ke instance ECS melalui jaringan internal.
Tidak dapat terhubung dengan sukses?
Setelah klien SSL-VPN terhubung berhasil, koneksi secara otomatis membangun interkoneksi jaringan internal dengan instance ECS dalam VPC yang sama, tanpa perlu menambahkan entri rute atau menghubungkan jaringan secara tambahan. Oleh karena itu, jika koneksi telah terbentuk tetapi akses gagal, masalahnya biasanya bukan pada tautan VPN itu sendiri, melainkan pada kontrol akses di sisi ECS tujuan.
Gejala | Kemungkinan penyebab dan langkah troubleshooting |
Tidak dapat terhubung, misalnya log klien menampilkan pesan | 1. Masalah jaringan: Pastikan perangkat klien Anda dapat mengakses internet dengan baik, dan firewall jaringan lokal atau perangkat lunak keamanan tidak memblokir klien OpenVPN dari mengakses alamat IP publik dan port gateway VPN (TCP/1194 secara default). 2. Masalah sertifikat: Pastikan file |
Terkoneksi berhasil, tetapi | 1. Aturan grup keamanan (hal pertama yang perlu diperiksa): Saat ping gagal, pertama-tama login ke Konsol ECS dan periksa apakah grup keamanan instance terkait telah menambahkan aturan masuk untuk mengizinkan protokol 2. Firewall internal ECS: Periksa apakah firewall di dalam sistem operasi ECS (seperti firewalld atau iptables) memblokir permintaan ICMP. |
Terkoneksi berhasil, dan | 1. Aturan grup keamanan: Periksa grup keamanan ECS untuk memastikan port layanan terkait (seperti TCP 80 dan TCP 22) telah diizinkan untuk blok CIDR klien Anda. 2. Status listening layanan: Login ke instance ECS dan pastikan port tersebut sedang dalam status listening (misalnya, gunakan 3. Firewall ECS mengizinkan port tersebut: Login ke instance ECS dan pastikan firewall sistem operasi ECS itu sendiri mengizinkan port tersebut |
Setelah terhubung ke VPN, tidak dapat mengakses jaringan lokal (seperti printer) atau tidak dapat mengakses internet | Konflik rute: Client CIDR Block yang Anda konfigurasi di server SSL mungkin bertabrakan dengan blok CIDR jaringan lokal Anda saat ini. Kembali ke Langkah 1, ubah blok CIDR klien server SSL menjadi blok CIDR yang lebih jarang digunakan (misalnya, |
Instance ECS tidak dapat secara aktif | Perilaku normal. Untuk alasan keamanan, firewall sistem operasi klien secara default memblokir permintaan koneksi aktif dari sumber eksternal (termasuk peer VPN). Ini merupakan perilaku yang diharapkan dan tidak memengaruhi akses klien ke sumber daya cloud. Jika ada permintaan dari sumber daya cloud untuk mengakses klien, izinkan protokol ICMP di firewall klien. |
Untuk pertanyaan lebih lanjut, lihat SSL-VPN connection FAQ.