Todos os produtos
Search
Central de documentação

VPN Gateway:Connect to a VPC from a PC/Android device over SSL-VPN

Última atualização: Sep 02, 2026

O SSL-VPN permite conectar clientes (Windows, Linux, Android e macOS) a uma vpc na cloud pela rede interna, garantindo acesso seguro em ambientes de internet.

Para clientes iOS/iPadOS, consulte Connect an iPhone or iPad to a VPC using SSL-VPN .

Cenários

Utilize o SSL-VPN quando tiver os seguintes requisitos:

  • Ausência de endereço IP público estático no local: O SSL-VPN estabelece conexões por meio de discagem iniciada pelo cliente, eliminando a necessidade de um endereço IP público estático na rede local. Essa solução é ideal para ambientes com endereço IP dinâmico, como banda larga residencial, escritórios móveis e locais com IPs variáveis. A conexão pode ser iniciada desde que o dispositivo cliente tenha acesso à internet. Caso já possua um dispositivo de gateway com endereço IP público estático no local, também é possível optar pelo IPsec-VPN para estabelecer uma conexão site a site.

  • Acesso a instâncias ECS exclusivamente pela rede interna: As instâncias ECS em uma vpc não precisam estar associadas a um endereço IP público. Após discar com sucesso via SSL-VPN, o cliente pode usar diretamente o endereço IP privado de uma instância ECS para acessar recursos na mesma vpc.

  • Controle de acesso seguro: Configure o grupo de segurança associado à instância ECS para permitir apenas tráfego proveniente do Client CIDR Block do SSL-VPN. Dessa forma, você proíbe o acesso direto pela internet e libera o acesso somente após login via SSL-VPN, reduzindo o risco de expor portas críticas (como SSH 22 e RDP 3389) na internet.

Exemplo de cenário

Objetivo: Criar um gateway SSL-VPN para que clientes locais acessem com segurança instâncias ECS em uma vpc usando endereços IP internos.

image

O plano de recursos é o seguinte:

  • vpc

    • Nome: vpc-demo

    • Região: China (Hangzhou)

    • Bloco CIDR: 10.0.0.0/16

    • vSwitches: Crie dois, denominados vsw1 e vsw2, respectivamente

      • vsw1 está localizado na zona J, bloco CIDR: 10.0.0.0/24

      • vsw2 está localizado na zona K, bloco CIDR: 10.0.1.0/24

    • ECS: endereço 10.0.0.1, sistema operacional Alibaba Cloud Linux 3.2104 LTS 64-bit

  • Bloco CIDR local onde o cliente está localizado: 172.16.0.0/16

Etapa 1: Configurar recursos de VPN na cloud

Antes de conectar o cliente à vpc, crie e configure um gateway de VPN, um servidor SSL e um cliente SSL no console do Alibaba Cloud.

1. Criar um gateway de VPN

O gateway de VPN funciona como ponto de entrada e saída da conexão SSL-VPN na cloud.

  1. Acesse a página VPN gateway no console e clique em Create VPN Gateway.

  2. Configure na página VPN gateway:

    • Instance Name: vpn-demo

    • Region: China (Hangzhou).

    • Virtual Private Cloud (VPC): Selecione a vpc que o cliente precisa acessar.

    • vSwitch 1/vSwitch 2: Selecione vsw1 e vsw2, respectivamente.

      O gateway de VPN utiliza uma arquitetura hot-standby na camada subjacente. Em regiões onde a vpc suporta múltiplas zonas, para garantir alta disponibilidade entre zonas, a vpc deve conter pelo menos dois vSwitches localizados em zonas diferentes. Caso essa condição não seja atendida, Create a vSwitch primeiro.
    • Maximum Bandwidth: 10M

    • IPsec-VPN: Disabled (a opção de desativar estará disponível somente após ativar o SSL-VPN abaixo).

    • SSL-VPN: Enable.

    • SSL-VPN Connections: 5.

    • Service-linked Role: Se ainda não tiver criado uma, clique em Create Service-linked Role.

    Para obter uma descrição detalhada dos parâmetros de criação de um gateway de VPN, consulte Create and manage a VPN gateway instance .
  3. Após concluir a compra e o pagamento, visualize o gateway de VPN criado na página VPN gateway.

    O status do gateway de VPN recém-criado é Preparing . Após cerca de 1 a 5 minutos, o status muda para Normal , momento em que você pode começar a usá-lo.

2. Criar um servidor SSL

O servidor SSL define o intervalo da rede na cloud acessível pelos clientes e configura o pool de endereços IP do cliente.

  1. Acesse a página SSL Servers, mude para a região China (Hangzhou) na barra de menu superior e clique em Create SSL Server.

  2. No painel Create SSL Server, configure o servidor SSL com base nas informações a seguir:

    • Name: Insira server-demo

    • VPN Gateway: Selecione o gateway de VPN recém-criado.

    • Local Network: Insira o bloco CIDR da vpc 10.0.0.0/16.

      Esse bloco CIDR representa o intervalo da rede na cloud que os clientes devem acessar, geralmente correspondente ao bloco CIDR da sua vpc.

    • Client CIDR Block: Pool de endereços usado pelo gateway de VPN para alocar IPs aos adaptadores de rede virtual do cliente. Não deve haver sobreposição com a Local Network nem com blocos CIDR já utilizados pelos clientes (por exemplo, Bloco CIDR local onde o cliente está localizado), caso contrário ocorrerá conflito de roteamento. Recomendamos selecionar uma sub-rede que não conflite com a rede existente (por exemplo, 10.200.200.0/24) dentro dos intervalos de endereços privados definidos na RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) e atribuí-la aos clientes.

    Mantenha as demais opções com seus valores padrão. Para obter uma descrição detalhada dos parâmetros de criação de um servidor SSL, consulte Create and manage an SSL server .

3. Criar um cliente SSL e baixar o certificado

O cliente SSL gerencia os certificados do cliente. Cada cliente que precisar se conectar deve importar um certificado para autenticação de identidade e criptografia.

  1. No painel de navegação à esquerda, escolha Interconnections - VPN-SSL Clients. Na barra de menu superior, confirme se a região é China (Hangzhou). Na página SSL Client, clique em Create SSL Client.

  2. No painel Create SSL Client, insira client-demo como nome, selecione server-demo para SSL server e clique em OK.

  3. Na página SSL Client, localize o cliente SSL criado e clique em Download certificate na coluna Actions.

Etapa 2: Configurar o cliente

Consulte o método de configuração correspondente ao sistema operacional do seu cliente.

Cliente Windows

  1. Baixe o cliente OpenVPN compatível com a versão do seu sistema Windows e conclua a instalação seguindo as instruções da interface:

  2. Descompacte o certificado do cliente SSL baixado e copie todos os arquivos extraídos para o diretório de configuração do OpenVPN.

    • Caminho padrão: C:\Program Files\OpenVPN\config

    • Observação: Se você modificou o caminho de instalação, copie-os para a pasta config no seu diretório de instalação real.

    image

  3. Abra o arquivo config.ovpn com o Bloco de Notas e adicione uma linha ao final: disable-dco.

    O recurso Data Channel Offload (DCO), introduzido no OpenVPN 2.6, apresenta problemas de compatibilidade em alguns sistemas Windows (como versões específicas do Windows 10/11). Essa configuração desativa o DCO para resolver falhas de conexão em certos dispositivos.

    image

  4. Clique com o botão direito no ícone do OpenVPN na bandeja do sistema, no canto inferior direito da área de trabalho, e clique em Connect para estabelecer a conexão VPN.

    image

  5. Se o State for exibido como Connected e um endereço IP for atribuído, a conexão foi estabelecida com sucesso.

    image

Cliente Linux

  1. Execute os comandos a seguir para instalar o cliente OpenVPN e criar o diretório conf.

    CentOS

    yum install -y openvpn
    mkdir -p /etc/openvpn/conf

    Ubuntu

    apt-get update
    apt-get install -y openvpn
    mkdir -p /etc/openvpn/conf
  2. Descompacte e copie o certificado do cliente SSL baixado para o diretório /etc/openvpn/conf/.

    [root@iZt4n******* conf]# ls -lh /etc/openvpn/conf/
    total 16K
    -rw-r--r-- 1 root root 1.3K Nov 26 01:07 ca.crt
    -rw-r--r-- 1 root root  218 Nov 26 01:21 config.ovpn
    -rw-r--r-- 1 root root 1.2K Nov 26 01:07 vsc-rj9s*******.crt
    -rw-r--r-- 1 root root 1.7K Nov 26 01:07 vsc-rj9s*******.key

  3. Acesse o diretório /etc/openvpn/conf/ e execute o comando a seguir para estabelecer a conexão VPN.

    openvpn --config /etc/openvpn/conf/config.ovpn --daemon
  4. (Opcional) Configure o processo do OpenVPN para iniciar automaticamente na inicialização

    1. Edite o arquivo /etc/rc.local e adicione os comandos ao arquivo.

      #Open the /etc/rc.local file in edit mode
      vi /etc/rc.local 
      #Press the i key to enter file editing mode, and then add the following commands to the /etc/rc.local file
      cd /etc/openvpn/conf/
      openvpn --config /etc/openvpn/conf/config.ovpn --daemon
      #Press the Esc key to exit file editing mode, and then enter the following command to save and exit the file
      :wq
    2. Adicione permissão de execução ao arquivo /etc/rc.local.

      chmod +x /etc/rc.local

Cliente Android

  1. Baixe e instale o OpenVPN client (Android version).

    Este tópico utiliza um cliente executando Android 9.0 com o cliente OpenVPN 3.0.5 instalado.

  2. Transfira o certificado do cliente SSL baixado para o dispositivo Android e descompacte o certificado.

    Nota
    • Se o seu dispositivo Android não possuir software de descompactação, descompacte o certificado em um computador e transfira os arquivos extraídos para o cliente Android.

    • Certifique-se de que os arquivos extraídos estejam na mesma pasta, conforme ilustrado na figura a seguir.

    File save location

  3. Abra o cliente OpenVPN, importe o arquivo config.ovpn e adicione uma conexão VPN.

    Import the config file

    Descrição

    Selecione o método de conexão OVPN Profile.

    Localize o arquivo config.ovpn no diretório de armazenamento.

    Clique em IMPORT para importar o arquivo config.ovpn.

    O sistema lê automaticamente as informações do arquivo config.ovpn e exibe o endereço IP público do gateway de VPN a ser conectado. Clique em ADD para adicionar a conexão VPN.

  4. Clique no botão deslizante para ativar a conexão VPN.

    Enable OpenVPN

Cliente Mac (GUI, recomendado para chips da série M)

  1. Acesse a página Tunnelblick Releases e encontre a versão estável mais recente para baixar o arquivo dmg. Este tópico usa a versão Tunnelblick 4.0.1 (build 5971) como exemplo. No painel Assets, baixe o arquivo no formato .dmg.

    image

  2. Instale o software Tunnelblick.

    image

    Descrição

    Clique duas vezes no pacote de instalação do Tunnelblick baixado.

    Clique duas vezes no ícone do Tunnelblick.

    Selecione I have configuration files.

    Clique em OK.

  3. Primeiro descompacte o certificado do cliente SSL baixado e, em seguida, arraste os arquivos config.ovpn extraídos para o painel de configuração para estabelecer a conexão VPN.

    image

    Descrição

    Clique no ícone do Tunnelblick no Launchpad para abrir o software Tunnelblick.

    Arraste os arquivos extraídos config.ovpn para o painel Configurations.

    Selecione Only Me.

    Clique em Connect.

Cliente Mac (linha de comando)

  1. Abra uma janela de linha de comando do Terminal. Se o Homebrew ainda não estiver instalado no seu cliente, execute o comando a seguir para instalá-lo.

    Nota

    Como o script de instalação do Homebrew contém o comando sudo, será solicitada a senha de administrador durante o processo. Quando "Press RETURN/ENTER to continue..." aparecer, pressione a tecla Enter para continuar.

    /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"

  2. Execute o comando a seguir para instalar o cliente OpenVPN.

    brew install openvpn

  3. Descompacte e copie o certificado do cliente SSL baixado para o diretório de configuração.

    1. Faça backup do diretório /opt/homebrew/etc/openvpn.

      cp -r  /opt/homebrew/etc/openvpn /opt/homebrew/etc/openvpn_bak
    2. Execute o comando a seguir para excluir o arquivo de configuração atual do OpenVPN.

      rm /opt/homebrew/etc/openvpn/*
    3. Execute o comando a seguir para copiar o certificado do cliente SSL baixado para o diretório de configuração.

      cp /path/to/certs.zip /opt/homebrew/etc/openvpn/
      Nota

      /path/to/certs.zip é o caminho do certificado do cliente SSL baixado na etapa de criação do cliente SSL, geralmente localizado no diretório Downloads do usuário atual, por exemplo, /Users/example/Downloads/certs.zip.

  4. Execute o comando a seguir para descompactar o certificado.

    cd /opt/homebrew/etc/openvpn/
    unzip /opt/homebrew/etc/openvpn/certs.zip
  5. Escolha um método de execução.

    Executar em primeiro plano

    Execute o comando a seguir para iniciar o processo do cliente e estabelecer a conexão VPN:

    sudo /opt/homebrew/opt/openvpn/sbin/openvpn --config /opt/homebrew/etc/openvpn/config.ovpn

    Após executar este comando, ele permanece em execução em primeiro plano. Quando precisar desconectar, pressione Ctrl+C para encerrar o comando.

    Executar em segundo plano

    Execute o comando a seguir para fazer o processo do cliente VPN rodar em segundo plano como um service e iniciar automaticamente na inicialização:

    cp config.ovpn openvpn.conf
    sudo brew services start openvpn

    Quando precisar interrompê-lo, execute o seguinte comando:

    sudo brew services stop  openvpn

Etapa 3: Testar a conectividade

  1. Configurar regras de grupo de segurança

    Para garantir que os clientes possam acessar recursos na vpc, add an inbound rule no grupo de segurança associado à instância ECS para permitir tráfego proveniente do Client CIDR Block (10.200.200.0/24).

    • Para testes de conectividade: Permita o protocolo ICMP para que o comando ping funcione corretamente.

    • Para acesso a negócios: Libere as portas específicas exigidas pela sua aplicação, como TCP 22 (SSH), TCP 3389 (RDP) e TCP 80/443 (serviços web).

  2. Teste de ping

    No dispositivo cliente, use o comando ping para acessar a instância ECS:

    ping 10.0.0.1

    Se o ping for bem-sucedido, o cliente está conectado à instância ECS pela rede interna:

    C:\Users\Administrator>ping 10.0.0.1
    
    Pinging 10.0.0.1 with 32 bytes of data:
    Reply from 10.0.0.1: bytes=32 time=8ms TTL=63
    Reply from 10.0.0.1: bytes=32 time=8ms TTL=63
    Reply from 10.0.0.1: bytes=32 time=8ms TTL=63
    Reply from 10.0.0.1: bytes=32 time=8ms TTL=63
    
    Ping statistics for 10.0.0.1:
        Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
    Approximate round trip times in milli-seconds:
        Minimum = 8ms, Maximum = 8ms, Average = 8ms

  3. Teste de porta de service

    Para verificar ainda mais o acesso aos negócios, tente acessar um service em execução na instância ECS. Por exemplo, instale e inicie um service web (como Nginx) na instância ECS:

    # Run on the ECS instance (using Alibaba Cloud Linux 3 as an example:)
    yum install -y nginx
    systemctl start nginx.service

    Após confirmar que o grupo de segurança associado à instância ECS permite tráfego na porta TCP 80 proveniente do bloco CIDR do cliente, acesse http://10.0.0.1 no navegador do cliente.

    Se a página de boas-vindas do Nginx for exibida, o acesso aos negócios está funcionando corretamente.

    image

FAQ

Como utilizar o método de autenticação por nome de usuário e senha?

Ative o two-factor authentication para que o cliente estabeleça uma conexão SSL-VPN somente após passar tanto pela autenticação de certificado quanto pela autenticação de nome de usuário e senha.

O cliente precisa inserir o endereço do gateway de VPN ao se conectar?

Não é necessário inserir manualmente o endereço do gateway de VPN durante a conexão. O arquivo de configuração config.ovpn baixado do console já contém o endereço IP público do gateway de VPN. Após importá-lo para o cliente OpenVPN, ele será reconhecido automaticamente sem necessidade de entrada adicional.

Já tenho outro cliente OpenVPN instalado localmente. Posso usá-los simultaneamente?

Sim, é possível usá-los simultaneamente, mas é preciso evitar conflitos de arquivos de configuração. Se múltiplos clientes OpenVPN compartilharem o mesmo diretório config, os certificados importados e o config.ovpn podem se sobrescrever ou ser carregados incorretamente, resultando em conflitos do OpenVPN e anomalias de conexão.

Recomendamos isolá-los da seguinte forma:

  • Instale o cliente OpenVPN usado pelo SSL-VPN do Alibaba Cloud em um caminho diferente do cliente existente (por exemplo, se o cliente existente estiver localizado em C:\Program Files\OpenVPN, instale o novo cliente em outro diretório).

  • Garanta que as pastas config dos dois clientes sejam independentes entre si. Os arquivos de certificado do SSL-VPN do Alibaba Cloud devem ser descompactados e copiados apenas para a pasta config no diretório de instalação atual.

  • Ao se conectar, inicie a conexão a partir do cliente no diretório de instalação correspondente e evite misturar vários conjuntos de arquivos de configuração no mesmo cliente.

Como desconectar a conexão VPN em um cliente Linux ou Mac?

  1. Abra a linha de comando e execute o comando a seguir para pesquisar o processo do OpenVPN e registrar o ID do processo.

    ps aux | grep openvpn
  2. Execute o comando a seguir para encerrar o processo do OpenVPN.

    kill -9 <process ID>

Após me conectar via SSL-VPN, ainda preciso adquirir um bastion host para fazer login na instância ECS via SSH?

Não. Desde que a conexão SSL-VPN esteja normal e o grupo de segurança associado à instância ECS permita a porta TCP 22 proveniente do Client CIDR Block, você pode usar diretamente uma ferramenta SSH para concluir o login SSH através do endereço IP privado da instância ECS, sem precisar adquirir um bastion host adicional.

Se sua empresa tiver requisitos de auditoria de sessões, controle granular de permissões ou login colaborativo multiusuário para operações de O&M, é possível utilizar um bastion host em conjunto com o SSL-VPN. No entanto, o bastion host não é um pré-requisito para estabelecer uma conexão SSL-VPN ou fazer login em uma instância ECS pela rede interna.

Não consegue se conectar com sucesso?

Após um cliente SSL-VPN se conectar com sucesso, ele estabelece automaticamente interconexão de rede interna com instâncias ECS na mesma vpc, sem necessidade de adicionar entradas de rota ou conectar adicionalmente a rede. Portanto, se a conexão for estabelecida mas o acesso falhar, o problema geralmente não está no link VPN em si, mas no controle de acesso no lado da ECS de destino.

Sintoma

Possíveis causas e etapas de solução de problemas

Incapaz de conectar, por exemplo logs do cliente exibem a mensagem AUTH_FAILED ou TLS Handshake failed

1. Problemas de rede: Confirme se o dispositivo cliente consegue acessar a internet adequadamente e se o firewall da rede local ou software de segurança não está bloqueando o acesso do cliente OpenVPN ao endereço IP público e porta do gateway de VPN (TCP/1194 por padrão).

2. Problemas de certificado: Verifique se o config.ovpn e os arquivos de certificado relacionados que você importou estão completos e não foram modificados. Tente baixar e importar o certificado novamente pelo console.

Conectado com sucesso, mas o ping não alcança a instância ECS na vpc

1. Regras de grupo de segurança (primeiro item a verificar): Quando o ping falhar, primeiro acesse o console ECS e verifique se o grupo de segurança da instância correspondente possui uma regra de entrada adicionada para permitir o protocolo ICMP e tráfego de portas de negócio provenientes do Client CIDR Block configurado no servidor SSL (por exemplo, 10.200.200.0/24). Note que o endereço de source deve ser o bloco CIDR do cliente configurado no servidor SSL, e não o endereço IP público do gateway de VPN ou o bloco CIDR físico local onde o cliente está situado.

2. Firewall interno da ECS: Verifique se o firewall dentro do sistema operacional da ECS (como firewalld ou iptables) está bloqueando solicitações ICMP.

Conectado com sucesso e o ping também funciona, mas os services na instância ECS (como sites e SSH) não são acessíveis

1. Regras de grupo de segurança: Verifique o grupo de segurança da ECS para garantir que as portas de service correspondentes (como TCP 80 e TCP 22) foram liberadas para o seu bloco CIDR do cliente.

2. Status de escuta do service: Faça login na instância ECS e confirme se a porta está escutando corretamente (por exemplo, use netstat -nltp em um sistema Linux)

3. Firewall próprio da ECS permite a porta: Acesse a instância ECS e confirme se o firewall do próprio sistema operacional da ECS permite a porta

Após conectar à VPN, incapaz de acessar a rede local (como uma impressora) ou incapaz de acessar a internet

Conflito de roteamento: O Client CIDR Block configurado no servidor SSL pode estar em conflito com o bloco CIDR da sua rede local atual. Retorne à Etapa 1, altere o bloco CIDR do cliente do servidor SSL para um bloco menos comum (como 10.240.240.0/24) e, em seguida, baixe o certificado novamente e configure o cliente.

A instância ECS não consegue realizar ping ativamente no cliente

Comportamento normal. Por motivos de segurança, o firewall do sistema operacional do cliente bloqueia solicitações de conexão ativas de fontes externas (incluindo o par VPN) por padrão. Esse é um comportamento esperado e não afeta o acesso do cliente aos recursos da cloud. Se houver solicitações de recursos da cloud para acessar o cliente, libere o protocolo ICMP no firewall do cliente.

Para mais dúvidas, consulte SSL-VPN connection FAQ.