O SSL-VPN com autenticação de dois fatores aumenta a segurança ao exigir que os clientes se autentiquem primeiro com um certificado de cliente SSL e, em seguida, com um nome de usuário e senha verificados pelo Identity as a Service (IDaaS). Ao usar a autenticação IDaaS, é possível vincular um servidor Active Directory (AD) para habilitar o logon baseado em AD. Este tópico descreve como usar a autenticação de dois fatores do SSL-VPN para conectar um cliente a uma Virtual Private Cloud (VPC) por meio de um servidor AD. Após a conexão, o cliente pode acessar recursos na VPC.
Cenário
Neste cenário, uma empresa possui uma VPC na região China (Hangzhou), onde aplicações estão implantadas em instâncias ECS. Funcionários em viagem precisam acessar esses recursos remotamente para fins comerciais. Por questões de segurança, a empresa exige que todos os funcionários se autentiquem no servidor Active Directory (AD) local antes de acessar recursos na VPC.
A empresa pode utilizar o recurso SSL-VPN de um gateway VPN e ativar a autenticação de dois fatores para a conexão SSL-VPN. Também é possível configurar uma aplicação IDaaS para realizar a autenticação AD. Quando um funcionário tenta estabelecer uma conexão SSL-VPN com a Alibaba Cloud, ele deve primeiro passar pela autenticação com um certificado de cliente SSL e, depois, pela autenticação AD, gerenciada por uma instância IDaaS EIAM. A instância IDaaS EIAM envia as credenciais do funcionário ao servidor AD da empresa para verificação e retorna o resultado. Após a verificação bem-sucedida, o funcionário pode estabelecer uma conexão SSL-VPN com a Alibaba Cloud e acessar recursos na VPC.
Pré-requisitos
-
Você criou uma VPC na região China (Hangzhou) e implantou aplicações em instâncias ECS nessa VPC. Para mais informações, consulte Set up an IPv4 VPC.
Certifique-se de que as regras do grupo de segurança das instâncias ECS permitam que os clientes acessem os recursos de cloud necessários. Para mais informações, consulte Query security group rules e Add a security group rule.
Verifique se o cliente tem acesso à internet e se seu bloco CIDR privado não se sobrepõe ao bloco CIDR privado da VPC.
-
Você criou uma instância IDaaS EIAM Enterprise Edition. Para mais informações, consulte Manage instances.
ImportanteAs instâncias IDaaS EIAM 1.0 não estão mais disponíveis para compra. Recomendamos o uso de uma instância IDaaS EIAM 2.0. Este tópico utiliza uma instância IDaaS EIAM 2.0 como exemplo. Para mais informações, consulte [[Change Announcement] SSL-VPN two-factor authentication supports IDaaS EIAM 2.0](t2719229.xdita#).
Para obter informações sobre como usar uma instância IDaaS EIAM 1.0, consulte IDaaS EIAM 1.0 configuration.
-
Você possui o endereço IP público e a porta de service do servidor AD.
Neste exemplo, o sistema AD está implantado em um Windows Server 2022. O endereço IP público é 47.XX.XX.62 e a porta de service é 389.
-
Você possui o Base DN do servidor AD.
Neste exemplo, o Base DN do servidor AD é dc=zxtest,dc=com.
-
Você possui o DN, o nome de usuário e a senha do administrador no servidor AD.
Neste exemplo, o nome da conta de administrador é Administrator e a senha é 1****2. O DN é cn=Administrator,cn=Users,dc=zxtest,dc=com. Por exemplo, em Active Directory Users and Computers, expanda o nó do domínio (por exemplo,
zxtest.com) e o contêiner Users para localizar o usuário Administrator. O DN éCN=Administrator,CN=Users,DC=zxtest,DC=com.
Procedimento
Etapa 1: Vincular o servidor AD
Vincule um servidor AD à instância IDaaS EIAM para sincronizar as informações de conta do servidor AD. Para mais informações, consulte Bind AD - Inbound.
Neste exemplo, utilize os valores padrão para todos os parâmetros, exceto os obrigatórios, ao vincular o servidor AD. A seguir, são mostradas as informações de conta sincronizadas do servidor AD para a instância IDaaS EIAM.
Após a conclusão da sincronização, acesse a aba Accounts. Na lista de contas, a Source da conta wangwu aparece como AD Import, e seu status é normal. A Source de outras contas, como zhangsan e Lisi, é Self-created. Isso confirma que as contas AD foram sincronizadas com sucesso para a instância IDaaS EIAM.
Etapa 2: Adicionar a aplicação SSL-VPN
Faça login no console IDaaS.
Na página EIAM, localize a instância EIAM criada em Prerequisites e, na coluna Actions, clique em Console.
No painel de navegação à esquerda da instância EIAM, clique em Application. Na página Application, clique em Add Application.
Na página Add Application, localize o modelo Alibaba Cloud - SSL VPN e clique em Add Application.
Na caixa de diálogo Add Application, insira um nome para a aplicação e clique em Add.
-
Na aba Sign-In da página de detalhes da aplicação, configure os seguintes parâmetros e clique em Save na parte inferior da aba.
SSO: Mantenha este recurso ativado.
Grant Types: O valor padrão é Password Grant. Para IdP, selecione o servidor AD vinculado. O sistema utiliza o servidor AD para autenticar os funcionários.
Authorize: Utilize o valor padrão Manually. Essa configuração exige que você autorize manualmente contas específicas a acessar esta aplicação. Para mais informações sobre escopos de autorização, consulte Authorization scope.
-
Permaneça na aba Sign-In e clique na aba Application Authorization.
Conceda permissões às contas de funcionários que precisam estabelecer conexões SSL-VPN. Para mais informações, consulte Application authorization.
Etapa 3: Criar um gateway VPN
Faça login no console do gateway VPN.
Na página VPN Gateways, clique em Create VPN Gateway.
-
Na página VPN Gateway, configure o gateway VPN conforme descrito abaixo, clique em Buy Now e conclua o pagamento.
A tabela a seguir descreve apenas os parâmetros relevantes para este tópico. Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Create and manage a VPN Gateway instance.
Parâmetro
Descrição
Region
Selecione a região onde deseja criar a instância do Gateway VPN. Neste exemplo, China (Hangzhou) está selecionada.
NotaCertifique-se de que a VPC e a instância do Gateway VPN estejam na mesma região.
gateway type
Selecione o tipo de gateway VPN que deseja criar. Neste exemplo, Standard está selecionado.
Network Type
Selecione o tipo de rede da instância do Gateway VPN. Neste exemplo, Public está selecionado.
tunnel
O sistema exibe os modos de túnel para conexões IPsec-VPN suportados na região atual.
VPC
Selecione a VPC à qual deseja se conectar.
vSwitch 1
Selecione um vSwitch da VPC.
Se você selecionar Single-tunnel, precisará especificar apenas um vSwitch.
Se você selecionar Dual-tunnel, precisará especificar dois vSwitches.
Após a ativação do recurso IPsec-VPN, o sistema cria uma interface de rede elástica (ENI) para cada um dos dois vSwitches como interface de comunicação com a VPC via conexão IPsec-VPN. Cada ENI ocupa um endereço IP no vSwitch.
NotaO sistema seleciona um vSwitch por padrão. Você pode alterar ou usar o vSwitch padrão.
Após a criação de um gateway VPN, não é possível modificar o vSwitch associado a ele. Você pode visualizar o vSwitch associado ao gateway VPN, a zona à qual o vSwitch pertence e a ENI no vSwitch na página de detalhes do gateway VPN.
vSwitch 2
Selecione o segundo vSwitch da VPC.
Especifique dois vSwitches em zonas diferentes na VPC associada para implementar recuperação de desastres entre zonas para conexões IPsec-VPN.
Para uma região que suporta apenas uma zona, a recuperação de desastres entre zonas não é suportada. Recomendamos especificar dois vSwitches na zona para implementar alta disponibilidade nas conexões IPsec-VPN. Você também pode selecionar o mesmo vSwitch usado anteriormente.
NotaSe a VPC não tiver um segundo vSwitch, você poderá criar um. Para mais informações, consulte Create and manage a vSwitch.
IPsec-VPN
Define se o recurso IPsec-VPN deve ser ativado. Neste exemplo, selecione Disable.
SSL-VPN
Define se o recurso SSL-VPN deve ser ativado. Neste exemplo, selecione Enable.
SSL connections
Selecione o número máximo de clientes que podem se conectar simultaneamente.
NotaVocê só pode configurar SSL Connections após ativar o recurso SSL-VPN.
-
Retorne à página VPN Gateways para visualizar a instância do Gateway VPN.
Uma nova instância de Gateway VPN fica no estado Preparing. Após 1 a 5 minutos, o estado muda para Normal. O estado Normal indica que a instância do Gateway VPN foi inicializada.
Etapa 4: Criar um servidor SSL
No painel de navegação à esquerda, escolha .
-
Na barra de navegação superior, selecione a região do servidor SSL.
NotaCertifique-se de que o servidor SSL e a instância do Gateway VPN estejam na mesma região.
Na página SSL Server, clique em Create SSL Server.
-
No painel Create SSL Server, configure o servidor SSL conforme descrito na tabela a seguir e clique em OK.
A tabela a seguir descreve apenas os parâmetros relevantes para este tópico. Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Create and manage an SSL server.
Parâmetro
Descrição
VPN Gateways
Selecione a instância do Gateway VPN que você criou.
Local Network
Insira o bloco CIDR da VPC que deseja acessar. Neste exemplo, utiliza-se 192.168.0.0/16.
Client CIDR Block
Insira o bloco CIDR usado pelo cliente para acessar a VPC. Neste exemplo, utiliza-se 10.0.0.0/24.
ImportanteA máscara de sub-rede do bloco CIDR do cliente deve ter entre 16 e 29 bits.
O bloco CIDR do cliente não deve se sobrepor à Local Network, ao bloco CIDR da VPC ou a quaisquer blocos CIDR roteados no cliente.
Utilize blocos CIDR privados, como 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16, ou suas sub-redes. Para usar um intervalo de IP público, configure-o como um bloco CIDR definido pelo usuário na VPC para garantir o roteamento adequado. VPC FAQ e VPC FAQ.
Após a criação do servidor SSL, o sistema adiciona uma rota para o bloco CIDR do cliente à tabela de rotas da VPC. Não adicione essa rota manualmente, pois isso pode interromper o tráfego SSL-VPN. Se um vSwitch estiver associado a uma tabela de rotas personalizada, o sistema não adicionará automaticamente a rota do bloco CIDR do cliente a essa tabela personalizada. Você deve adicionar manualmente uma entrada de rota cujo bloco CIDR de destino seja o bloco CIDR do cliente e cujo próximo salto seja o gateway VPN. Caso contrário, os hosts nos blocos CIDR associados à tabela de rotas personalizada não conseguirão se comunicar com os clientes SSL-VPN.
Advanced Settings
Ative a autenticação de dois fatores. Este tópico utiliza o EIAM 2.0. Mantenha os valores padrão para as demais configurações.
IDaaS Instance Region: Selecione China (Hangzhou).
IDaaS Instance: Selecione a instância EIAM criada nos pré-requisitos.
IDaaS Application: Selecione a aplicação Alibaba Cloud SSL-VPN que você adicionou.
NotaAo criar um servidor SSL na região UAE (Dubai), vincule uma instância IDaaS EIAM 2.0 na região Singapore para reduzir a latência entre regiões.
Etapa 5: Criar um certificado de cliente SSL
No painel de navegação à esquerda, escolha .
Na página SSL Client, clique em Create SSL Client.
No painel Create SSL Client, insira um nome para o certificado de cliente SSL, selecione o SSL Server correspondente e clique em OK.
-
Na página SSL Client, localize o certificado de cliente SSL criado e clique em Download Certificate na coluna Actions.
Salve o certificado de cliente SSL baixado. Ele será necessário para configurar o cliente.
Etapa 6: Configurar o cliente
Cliente Linux
Abra a interface de linha de comando (CLI).
-
Execute o seguinte comando para instalar o cliente OpenVPN.
CentOS
yum install -y openvpn mkdir -p /etc/openvpn/confUbuntu
apt-get update apt-get install -y openvpn mkdir -p /etc/openvpn/conf Extraia o pacote de certificado de cliente SSL baixado e copie os arquivos para o diretório /etc/openvpn/conf/.
-
Acesse o diretório /etc/openvpn/conf/, execute o comando a seguir e insira o nome de usuário e a senha. Após a autenticação do cliente pelo servidor AD, uma conexão SSL-VPN é estabelecida.
openvpn --config /etc/openvpn/conf/config.ovpn --daemon[root@iZufxxxmcZ ~]# cd /etc/openvpn/conf [root@iZufxxxmcZ conf]# openvpn --config /etc/openvpn/conf/config.ovpn --daemon Enter Auth Username: wangwu Enter Auth Password: ********* [root@iZufxxx conf]# ps aux | grep openvpn ogt 21148 0.0 0.1 14664 5712 ? Ss May10 0:00 openvpn --config /etc/openvpn/conf/config.ovpn --daemon root 23249 0.0 0.0 21528 916 pts/0 S+ 10:46 0:00 grep --color=auto openvpn
Cliente Windows
-
Baixe o cliente OpenVPN compatível com a versão do seu sistema Windows e conclua a instalação conforme orientado pela interface:
Sistema Windows 64 bits (Intel/AMD): Cliente OpenVPN (Windows 64 bits).
Sistema Windows ARM64: Cliente OpenVPN (Windows ARM64).
-
Descompacte o certificado de cliente SSL baixado e copie todos os arquivos extraídos para o diretório de configuração do OpenVPN.
Caminho padrão:
C:\Program Files\OpenVPN\configNota: Se você modificou o caminho de instalação, copie-os para a pasta config no seu diretório de instalação real.

-
Abra o arquivo
config.ovpncom o Bloco de Notas e adicione uma linha ao final:disable-dco.O recurso Data Channel Offload (DCO), introduzido no OpenVPN 2.6, apresenta problemas de compatibilidade em alguns sistemas Windows (como versões específicas do Windows 10/11). Esta configuração serve para desativar o DCO e resolver o problema de incapacidade de conexão em alguns dispositivos.

Inicie o cliente OpenVPN, clique em Connect e insira seu nome de usuário e senha. Após a autenticação do cliente pelo servidor AD, uma conexão SSL-VPN é estabelecida.
Cliente macOS (OpenVPN)
Abra uma janela de linha de comando.
-
Se o Homebrew não estiver instalado, execute o seguinte comando para instalá-lo.
/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)" -
Execute o seguinte comando para instalar o cliente OpenVPN.
brew install openvpn -
Extraia o certificado de cliente SSL baixado e copie os arquivos para o diretório de configuração.
-
Faça backup de todos os arquivos de configuração na pasta /usr/local/etc/openvpn.
ImportanteO caminho de instalação padrão do OpenVPN pode variar dependendo da versão do macOS. Certifique-se de usar o caminho de instalação real nas etapas a seguir.
-
Execute o seguinte comando para excluir os arquivos de configuração do OpenVPN.
rm /usr/local/etc/openvpn/* -
Execute o seguinte comando para copiar o certificado de cliente SSL baixado para o diretório de configuração.
cp cert_location /usr/local/etc/openvpn/cert_locationé o caminho para o certificado de cliente SSL baixado. Exemplo: /Users/example/Downloads/certs6.zip.
-
-
Execute o seguinte comando para extrair o certificado.
cd /usr/local/etc/openvpn/ unzip /usr/local/etc/openvpn/certs6.zip -
Acesse o diretório /usr/local/etc/openvpn/, execute o comando a seguir e insira o nome de usuário e a senha para estabelecer uma conexão SSL-VPN.
sudo /usr/local/opt/openvpn/sbin/openvpn --config /usr/local/etc/openvpn/config.ovpn
Etapa 7: Testar a conectividade
Após concluir as etapas anteriores, o cliente poderá acessar remotamente os recursos na VPC. A seção a seguir descreve como testar a conectividade entre um cliente Linux e a VPC.
Abra a janela de linha de comando no cliente.
-
Execute o comando
pingpara acessar a instância ECS1 na VPC e verificar a conectividade.ping <IP address of the ECS1 instance>Se você receber pacotes de resposta como os mostrados abaixo, o cliente estará conectado com sucesso à VPC.
[root@iZuf6 ihcZ conf]# ping 192.168.10.154 PING 192.168.10.154 (192.168.10.154) 56(84) bytes of data. 64 bytes from 192.168.10.154: icmp_seq=1 ttl=63 time=11.9 ms 64 bytes from 192.168.10.154: icmp_seq=2 ttl=63 time=11.7 ms 64 bytes from 192.168.10.154: icmp_seq=3 ttl=63 time=11.7 ms 64 bytes from 192.168.10.154: icmp_seq=4 ttl=63 time=11.8 ms 64 bytes from 192.168.10.154: icmp_seq=5 ttl=63 time=11.5 ms ^Z [8]+ Stopped ping 192.168.10.154 [root@iZuf6hgotc :Z conf]#
Configuração do IDaaS EIAM 1.0
Para usar uma instância IDaaS EIAM 1.0, execute as etapas a seguir. Você precisa enable LDAP authentication e vincular a instância EIAM 1.0 ao criar o servidor SSL. As demais etapas são iguais às do EIAM 2.0.
na coluna status e, em seguida, clique em Submit na caixa de diálogo exibida para ativar a fonte de autenticação LDAP.