Todos os produtos
Search
Central de documentação

VPN Gateway:Estabelecer uma conexão SSL-VPN com autenticação AD

Última atualização: Sep 16, 2026

O SSL-VPN com autenticação de dois fatores aumenta a segurança ao exigir que os clientes se autentiquem primeiro com um certificado de cliente SSL e, em seguida, com um nome de usuário e senha verificados pelo Identity as a Service (IDaaS). Ao usar a autenticação IDaaS, é possível vincular um servidor Active Directory (AD) para habilitar o logon baseado em AD. Este tópico descreve como usar a autenticação de dois fatores do SSL-VPN para conectar um cliente a uma Virtual Private Cloud (VPC) por meio de um servidor AD. Após a conexão, o cliente pode acessar recursos na VPC.

Cenário

image

Neste cenário, uma empresa possui uma VPC na região China (Hangzhou), onde aplicações estão implantadas em instâncias ECS. Funcionários em viagem precisam acessar esses recursos remotamente para fins comerciais. Por questões de segurança, a empresa exige que todos os funcionários se autentiquem no servidor Active Directory (AD) local antes de acessar recursos na VPC.

A empresa pode utilizar o recurso SSL-VPN de um gateway VPN e ativar a autenticação de dois fatores para a conexão SSL-VPN. Também é possível configurar uma aplicação IDaaS para realizar a autenticação AD. Quando um funcionário tenta estabelecer uma conexão SSL-VPN com a Alibaba Cloud, ele deve primeiro passar pela autenticação com um certificado de cliente SSL e, depois, pela autenticação AD, gerenciada por uma instância IDaaS EIAM. A instância IDaaS EIAM envia as credenciais do funcionário ao servidor AD da empresa para verificação e retorna o resultado. Após a verificação bem-sucedida, o funcionário pode estabelecer uma conexão SSL-VPN com a Alibaba Cloud e acessar recursos na VPC.

Pré-requisitos

  • Você criou uma VPC na região China (Hangzhou) e implantou aplicações em instâncias ECS nessa VPC. Para mais informações, consulte Set up an IPv4 VPC.

    Certifique-se de que as regras do grupo de segurança das instâncias ECS permitam que os clientes acessem os recursos de cloud necessários. Para mais informações, consulte Query security group rules e Add a security group rule.

  • Verifique se o cliente tem acesso à internet e se seu bloco CIDR privado não se sobrepõe ao bloco CIDR privado da VPC.

  • Você criou uma instância IDaaS EIAM Enterprise Edition. Para mais informações, consulte Manage instances.

    Importante
  • Você possui o endereço IP público e a porta de service do servidor AD.

    Neste exemplo, o sistema AD está implantado em um Windows Server 2022. O endereço IP público é 47.XX.XX.62 e a porta de service é 389.

  • Você possui o Base DN do servidor AD.

    Neste exemplo, o Base DN do servidor AD é dc=zxtest,dc=com.

  • Você possui o DN, o nome de usuário e a senha do administrador no servidor AD.

    Neste exemplo, o nome da conta de administrador é Administrator e a senha é 1****2. O DN é cn=Administrator,cn=Users,dc=zxtest,dc=com. Por exemplo, em Active Directory Users and Computers, expanda o nó do domínio (por exemplo, zxtest.com) e o contêiner Users para localizar o usuário Administrator. O DN é CN=Administrator,CN=Users,DC=zxtest,DC=com.

Procedimento

image

Etapa 1: Vincular o servidor AD

Vincule um servidor AD à instância IDaaS EIAM para sincronizar as informações de conta do servidor AD. Para mais informações, consulte Bind AD - Inbound.

Neste exemplo, utilize os valores padrão para todos os parâmetros, exceto os obrigatórios, ao vincular o servidor AD. A seguir, são mostradas as informações de conta sincronizadas do servidor AD para a instância IDaaS EIAM.

Após a conclusão da sincronização, acesse a aba Accounts. Na lista de contas, a Source da conta wangwu aparece como AD Import, e seu status é normal. A Source de outras contas, como zhangsan e Lisi, é Self-created. Isso confirma que as contas AD foram sincronizadas com sucesso para a instância IDaaS EIAM.

Etapa 2: Adicionar a aplicação SSL-VPN

  1. Faça login no console IDaaS.

  2. Na página EIAM, localize a instância EIAM criada em Prerequisites e, na coluna Actions, clique em Console.

  3. No painel de navegação à esquerda da instância EIAM, clique em Application. Na página Application, clique em Add Application.

  4. Na página Add Application, localize o modelo Alibaba Cloud - SSL VPN e clique em Add Application.

  5. Na caixa de diálogo Add Application, insira um nome para a aplicação e clique em Add.

  6. Na aba Sign-In da página de detalhes da aplicação, configure os seguintes parâmetros e clique em Save na parte inferior da aba.

    SSO: Mantenha este recurso ativado.

    Grant Types: O valor padrão é Password Grant. Para IdP, selecione o servidor AD vinculado. O sistema utiliza o servidor AD para autenticar os funcionários.

    Authorize: Utilize o valor padrão Manually. Essa configuração exige que você autorize manualmente contas específicas a acessar esta aplicação. Para mais informações sobre escopos de autorização, consulte Authorization scope.

  7. Permaneça na aba Sign-In e clique na aba Application Authorization.

    Conceda permissões às contas de funcionários que precisam estabelecer conexões SSL-VPN. Para mais informações, consulte Application authorization.

Etapa 3: Criar um gateway VPN

  1. Faça login no console do gateway VPN.

  2. Na página VPN Gateways, clique em Create VPN Gateway.

  3. Na página VPN Gateway, configure o gateway VPN conforme descrito abaixo, clique em Buy Now e conclua o pagamento.

    A tabela a seguir descreve apenas os parâmetros relevantes para este tópico. Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Create and manage a VPN Gateway instance.

    Parâmetro

    Descrição

    Region

    Selecione a região onde deseja criar a instância do Gateway VPN. Neste exemplo, China (Hangzhou) está selecionada.

    Nota

    Certifique-se de que a VPC e a instância do Gateway VPN estejam na mesma região.

    gateway type

    Selecione o tipo de gateway VPN que deseja criar. Neste exemplo, Standard está selecionado.

    Network Type

    Selecione o tipo de rede da instância do Gateway VPN. Neste exemplo, Public está selecionado.

    tunnel

    O sistema exibe os modos de túnel para conexões IPsec-VPN suportados na região atual.

    VPC

    Selecione a VPC à qual deseja se conectar.

    vSwitch 1

    Selecione um vSwitch da VPC.

    • Se você selecionar Single-tunnel, precisará especificar apenas um vSwitch.

    • Se você selecionar Dual-tunnel, precisará especificar dois vSwitches.

      Após a ativação do recurso IPsec-VPN, o sistema cria uma interface de rede elástica (ENI) para cada um dos dois vSwitches como interface de comunicação com a VPC via conexão IPsec-VPN. Cada ENI ocupa um endereço IP no vSwitch.

    Nota
    • O sistema seleciona um vSwitch por padrão. Você pode alterar ou usar o vSwitch padrão.

    • Após a criação de um gateway VPN, não é possível modificar o vSwitch associado a ele. Você pode visualizar o vSwitch associado ao gateway VPN, a zona à qual o vSwitch pertence e a ENI no vSwitch na página de detalhes do gateway VPN.

    vSwitch 2

    Selecione o segundo vSwitch da VPC.

    • Especifique dois vSwitches em zonas diferentes na VPC associada para implementar recuperação de desastres entre zonas para conexões IPsec-VPN.

    • Para uma região que suporta apenas uma zona, a recuperação de desastres entre zonas não é suportada. Recomendamos especificar dois vSwitches na zona para implementar alta disponibilidade nas conexões IPsec-VPN. Você também pode selecionar o mesmo vSwitch usado anteriormente.

    Nota

    Se a VPC não tiver um segundo vSwitch, você poderá criar um. Para mais informações, consulte Create and manage a vSwitch.

    IPsec-VPN

    Define se o recurso IPsec-VPN deve ser ativado. Neste exemplo, selecione Disable.

    SSL-VPN

    Define se o recurso SSL-VPN deve ser ativado. Neste exemplo, selecione Enable.

    SSL connections

    Selecione o número máximo de clientes que podem se conectar simultaneamente.

    Nota

    Você só pode configurar SSL Connections após ativar o recurso SSL-VPN.

  4. Retorne à página VPN Gateways para visualizar a instância do Gateway VPN.

    Uma nova instância de Gateway VPN fica no estado Preparing. Após 1 a 5 minutos, o estado muda para Normal. O estado Normal indica que a instância do Gateway VPN foi inicializada.

Etapa 4: Criar um servidor SSL

  1. No painel de navegação à esquerda, escolha Interconnections > VPN > SSL Servers.

  2. Na barra de navegação superior, selecione a região do servidor SSL.

    Nota

    Certifique-se de que o servidor SSL e a instância do Gateway VPN estejam na mesma região.

  3. Na página SSL Server, clique em Create SSL Server.

  4. No painel Create SSL Server, configure o servidor SSL conforme descrito na tabela a seguir e clique em OK.

    A tabela a seguir descreve apenas os parâmetros relevantes para este tópico. Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Create and manage an SSL server.

    Parâmetro

    Descrição

    VPN Gateways

    Selecione a instância do Gateway VPN que você criou.

    Local Network

    Insira o bloco CIDR da VPC que deseja acessar. Neste exemplo, utiliza-se 192.168.0.0/16.

    Client CIDR Block

    Insira o bloco CIDR usado pelo cliente para acessar a VPC. Neste exemplo, utiliza-se 10.0.0.0/24.

    Importante
    • A máscara de sub-rede do bloco CIDR do cliente deve ter entre 16 e 29 bits.

    • O bloco CIDR do cliente não deve se sobrepor à Local Network, ao bloco CIDR da VPC ou a quaisquer blocos CIDR roteados no cliente.

    • Utilize blocos CIDR privados, como 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16, ou suas sub-redes. Para usar um intervalo de IP público, configure-o como um bloco CIDR definido pelo usuário na VPC para garantir o roteamento adequado. VPC FAQ e VPC FAQ.

    • Após a criação do servidor SSL, o sistema adiciona uma rota para o bloco CIDR do cliente à tabela de rotas da VPC. Não adicione essa rota manualmente, pois isso pode interromper o tráfego SSL-VPN. Se um vSwitch estiver associado a uma tabela de rotas personalizada, o sistema não adicionará automaticamente a rota do bloco CIDR do cliente a essa tabela personalizada. Você deve adicionar manualmente uma entrada de rota cujo bloco CIDR de destino seja o bloco CIDR do cliente e cujo próximo salto seja o gateway VPN. Caso contrário, os hosts nos blocos CIDR associados à tabela de rotas personalizada não conseguirão se comunicar com os clientes SSL-VPN.

    Advanced Settings

    Ative a autenticação de dois fatores. Este tópico utiliza o EIAM 2.0. Mantenha os valores padrão para as demais configurações.

    • IDaaS Instance Region: Selecione China (Hangzhou).

    • IDaaS Instance: Selecione a instância EIAM criada nos pré-requisitos.

    • IDaaS Application: Selecione a aplicação Alibaba Cloud SSL-VPN que você adicionou.

      Nota

      Ao criar um servidor SSL na região UAE (Dubai), vincule uma instância IDaaS EIAM 2.0 na região Singapore para reduzir a latência entre regiões.

Etapa 5: Criar um certificado de cliente SSL

  1. No painel de navegação à esquerda, escolha Interconnections > VPN > SSL Clients.

  2. Na página SSL Client, clique em Create SSL Client.

  3. No painel Create SSL Client, insira um nome para o certificado de cliente SSL, selecione o SSL Server correspondente e clique em OK.

  4. Na página SSL Client, localize o certificado de cliente SSL criado e clique em Download Certificate na coluna Actions.

    Salve o certificado de cliente SSL baixado. Ele será necessário para configurar o cliente.

Etapa 6: Configurar o cliente

Cliente Linux

  1. Abra a interface de linha de comando (CLI).

  2. Execute o seguinte comando para instalar o cliente OpenVPN.

    CentOS

    yum install -y openvpn
    mkdir -p /etc/openvpn/conf

    Ubuntu

    apt-get update
    apt-get install -y openvpn
    mkdir -p /etc/openvpn/conf
  3. Extraia o pacote de certificado de cliente SSL baixado e copie os arquivos para o diretório /etc/openvpn/conf/.

  4. Acesse o diretório /etc/openvpn/conf/, execute o comando a seguir e insira o nome de usuário e a senha. Após a autenticação do cliente pelo servidor AD, uma conexão SSL-VPN é estabelecida.

    openvpn --config /etc/openvpn/conf/config.ovpn --daemon
    [root@iZufxxxmcZ ~]# cd /etc/openvpn/conf
    [root@iZufxxxmcZ conf]# openvpn --config /etc/openvpn/conf/config.ovpn --daemon
    Enter Auth Username: wangwu
    Enter Auth Password: *********
    [root@iZufxxx conf]# ps aux | grep openvpn
    ogt   21148  0.0  0.1  14664  5712 ?        Ss   May10   0:00 openvpn --config /etc/openvpn/conf/config.ovpn --daemon
    root  23249  0.0  0.0  21528   916 pts/0    S+   10:46   0:00 grep --color=auto openvpn

Cliente Windows

  1. Baixe o cliente OpenVPN compatível com a versão do seu sistema Windows e conclua a instalação conforme orientado pela interface:

  2. Descompacte o certificado de cliente SSL baixado e copie todos os arquivos extraídos para o diretório de configuração do OpenVPN.

    • Caminho padrão: C:\Program Files\OpenVPN\config

    • Nota: Se você modificou o caminho de instalação, copie-os para a pasta config no seu diretório de instalação real.

    image

  3. Abra o arquivo config.ovpn com o Bloco de Notas e adicione uma linha ao final: disable-dco.

    O recurso Data Channel Offload (DCO), introduzido no OpenVPN 2.6, apresenta problemas de compatibilidade em alguns sistemas Windows (como versões específicas do Windows 10/11). Esta configuração serve para desativar o DCO e resolver o problema de incapacidade de conexão em alguns dispositivos.

    image

  4. Inicie o cliente OpenVPN, clique em Connect e insira seu nome de usuário e senha. Após a autenticação do cliente pelo servidor AD, uma conexão SSL-VPN é estabelecida.

Cliente macOS (OpenVPN)

  1. Abra uma janela de linha de comando.

  2. Se o Homebrew não estiver instalado, execute o seguinte comando para instalá-lo.

    /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
  3. Execute o seguinte comando para instalar o cliente OpenVPN.

    brew install openvpn
  4. Extraia o certificado de cliente SSL baixado e copie os arquivos para o diretório de configuração.

    1. Faça backup de todos os arquivos de configuração na pasta /usr/local/etc/openvpn.

      Importante

      O caminho de instalação padrão do OpenVPN pode variar dependendo da versão do macOS. Certifique-se de usar o caminho de instalação real nas etapas a seguir.

    2. Execute o seguinte comando para excluir os arquivos de configuração do OpenVPN.

      rm /usr/local/etc/openvpn/*
    3. Execute o seguinte comando para copiar o certificado de cliente SSL baixado para o diretório de configuração.

      cp cert_location /usr/local/etc/openvpn/

      cert_location é o caminho para o certificado de cliente SSL baixado. Exemplo: /Users/example/Downloads/certs6.zip.

  5. Execute o seguinte comando para extrair o certificado.

    cd  /usr/local/etc/openvpn/
    unzip /usr/local/etc/openvpn/certs6.zip
  6. Acesse o diretório /usr/local/etc/openvpn/, execute o comando a seguir e insira o nome de usuário e a senha para estabelecer uma conexão SSL-VPN.

    sudo /usr/local/opt/openvpn/sbin/openvpn --config /usr/local/etc/openvpn/config.ovpn

Etapa 7: Testar a conectividade

Após concluir as etapas anteriores, o cliente poderá acessar remotamente os recursos na VPC. A seção a seguir descreve como testar a conectividade entre um cliente Linux e a VPC.

  1. Abra a janela de linha de comando no cliente.

  2. Execute o comando ping para acessar a instância ECS1 na VPC e verificar a conectividade.

    ping <IP address of the ECS1 instance>

    Se você receber pacotes de resposta como os mostrados abaixo, o cliente estará conectado com sucesso à VPC.

    [root@iZuf6         ihcZ conf]# ping 192.168.10.154
    PING 192.168.10.154 (192.168.10.154) 56(84) bytes of data.
    64 bytes from 192.168.10.154: icmp_seq=1 ttl=63 time=11.9 ms
    64 bytes from 192.168.10.154: icmp_seq=2 ttl=63 time=11.7 ms
    64 bytes from 192.168.10.154: icmp_seq=3 ttl=63 time=11.7 ms
    64 bytes from 192.168.10.154: icmp_seq=4 ttl=63 time=11.8 ms
    64 bytes from 192.168.10.154: icmp_seq=5 ttl=63 time=11.5 ms
    ^Z
    [8]+  Stopped                 ping 192.168.10.154
    [root@iZuf6hgotc     :Z conf]#

Configuração do IDaaS EIAM 1.0

Para usar uma instância IDaaS EIAM 1.0, execute as etapas a seguir. Você precisa enable LDAP authentication e vincular a instância EIAM 1.0 ao criar o servidor SSL. As demais etapas são iguais às do EIAM 2.0.

Procedimento

image

Autenticação LDAP

Antes de estabelecer uma conexão SSL-VPN, você deve ativar a autenticação LDAP e sincronizar os dados de conta na instância IDaaS EIAM 1.0 para a verificação de identidade subsequente.

  1. Adicione uma fonte de autenticação LDAP.

    1. Faça login no console IDaaS.

    2. Na página EIAM, clique na aba Legacy Version e localize o ID da instância de destino.

    3. No painel de navegação à esquerda, clique em Authentication Source.

    4. No canto superior direito da página Authentication Source, clique em Add Authentication Source.

    5. Na página Add Authentication Source, localize o ícone LDAP LDAP图标 e clique em Add Authentication Source na coluna Actions.

    6. No painel Add Authentication Source (LDAP), configure o servidor LDAP (o servidor AD neste tópico) e clique em Submit.

      • ID: O ID é gerado automaticamente pelo sistema.

      • Name: Insira um nome personalizado.

      • LDAP URL: A URL de conexão do servidor LDAP. O servidor LDAP é o servidor onde você implantou o sistema AD. A URL deve estar no formato ldap://127.0.0.1:389/. Neste exemplo, insira ldap://47.XX.XX.62:389/.

        Se o endereço IP do host for um endereço IPv6, coloque o endereço entre colchetes ([]). Exemplo: ldap://[0000:0000:0000:0000:0000:0000:0001]:389/.

        Nota

        O IDaaS só pode ser acessado pela rede pública. O servidor LDAP deve ter um endereço IP público e a porta 389 deve estar aberta. Você pode configurar uma regra de grupo de segurança para o servidor LDAP permitindo acesso apenas dos endereços IP públicos do IDaaS. Para obter os endereços IP públicos do IDaaS, abra um ticket para a equipe Alibaba Cloud IDaaS.

      • LDAP Base: O Base DN do servidor LDAP. Neste exemplo, insira dc=zxtest,dc=com.

      • LDAP Account: O DN da conta de administrador no servidor LDAP. Neste exemplo, insira cn=Administrator,cn=Users,dc=zxtest,dc=com.

      • LDAP account password: A senha da conta de administrador no servidor LDAP.

      • Filter Condition: O filtro para consulta de nomes de usuário. Neste exemplo, insira (sAMAccountName=$username$).

        Para mais informações sobre regras de correspondência, consulte a documentação oficial do LDAP LDAP Filters. O parâmetro $username$ especifica o nome de usuário no sistema IDaaS e é um valor fixo.

    7. Na página Authentication Source, localize a fonte de autenticação de destino, clique no ícone 启用 na coluna status e, em seguida, clique em Submit na caixa de diálogo exibida para ativar a fonte de autenticação LDAP.

  2. Configure a sincronização de contas LDAP para importar dados de conta do servidor LDAP para o sistema IDaaS.

    1. No painel de navegação à esquerda, clique em OUs and Groups.

    2. No canto superior direito da página OUs and Groups, clique em Configure LDAP. No painel Configure LDAP, clique em Create.

    3. Na aba Server Connection do painel Configure LDAP, configure os seguintes parâmetros e clique em Save.

      • AD/LDAP Name: Insira um nome personalizado.

      • Server Address: Insira o endereço IP público do seu servidor LDAP. Neste exemplo, insira 47.XX.XX.62.

      • Port Number: Insira o número da porta de service do seu servidor LDAP. Neste exemplo, insira 389.

      • Base DN: Insira o DN do nó cujas contas você deseja sincronizar. Neste exemplo, insira dc=zxtest,dc=com.

        Nota

        Este parâmetro não pode ser modificado após a configuração. Se você alterar o Base DN, o diretório organizacional no sistema IDaaS não corresponderá ao diretório organizacional no servidor LDAP (ou AD), e a sincronização de dados falhará. Para sincronizar dados de diretórios diferentes, adicione múltiplas configurações LDAP.

      • Administrator DN: Insira o DN da conta de administrador. Neste exemplo, insira cn=Administrator,cn=Users,dc=zxtest,dc=com.

      • Password: Insira a senha da conta de administrador.

      • Select Type: Selecione o tipo do seu servidor LDAP. Neste exemplo, selecione Windows AD.

      • Owned OU node: O nó na estrutura organizacional do IDaaS para o qual os dados da conta serão importados. Se você não selecionar um nó, os dados serão importados para a OU raiz. Neste exemplo, o valor padrão é utilizado.

      • From LDAP to IDaaS: Se você ativar este recurso, poderá sincronizar manualmente os dados do servidor LDAP para o sistema IDaaS. Neste exemplo, selecione Enable.

      • Provision from IDaaS to LDAP: Se você ativar este recurso, poderá sincronizar dados do sistema IDaaS para o servidor LDAP. Neste exemplo, selecione Enable.

      Após concluir as configurações acima, você pode clicar em Test Connection para testar a conectividade do servidor. Se o teste falhar, verifique a conectividade de rede e se os parâmetros de conexão estão configurados corretamente.

    4. Na aba Field Matching Rules do painel Configure LDAP, configure os seguintes parâmetros e clique em Save.

      Uma regra de mapeamento de campos define como os campos no sistema IDaaS correspondem aos atributos no servidor LDAP. Por exemplo, o campo cn no servidor LDAP corresponde ao nome de usuário no sistema IDaaS.

      • UserName: Neste exemplo, insira cn.

        Nota

        Se o valor do campo cn para uma conta no seu sistema AD contiver caracteres chineses, o sistema IDaaS não conseguirá importar a conta. Recomendamos o uso do campo sAMAccountName.

      • External ID: Para Windows AD, use objectGUID. Para OpenLDAP, use uid. Neste exemplo, insira objectGUID.

      • Password Attribute: Para Windows AD, use unicodePwd. Para OpenLDAP, use userPassword. Neste exemplo, insira unicodePwd.

      • User Unique Identifier: Para Windows AD, use DistinguishedName. Para OpenLDAP, use EntryDN. Neste exemplo, insira DistinguishedName.

      • Email: Neste exemplo, insira mail.

    5. Na página OUs and Groups, escolha Import > Organization Structure.

    6. No painel LDAP List, localize o LDAP de destino, clique em Import e, em seguida, clique em Submit na caixa de diálogo exibida. No painel OU Temporary Data, confirme as informações organizacionais e clique em Submit.

    7. Na seção OUs da página atual, selecione a organização de destino. Na seção de detalhes da organização, escolha Import > Account.

    8. No painel LDAP List, localize a configuração LDAP de destino e clique em Import. Na caixa de diálogo exibida, clique em Submit. No painel Account Temporary Data from LDAP, confirme as informações da conta, clique em Submit e defina uma senha padrão para as contas importadas, a fim de sincronizar as informações de conta do servidor LDAP para o sistema IDaaS.

      Importante

      Os clientes devem usar a senha do servidor AD para logons subsequentes. A senha configurada aqui aplica-se apenas à instância IDaaS.

  3. Ative a autenticação LDAP para produtos cloud.

    1. No painel de navegação à esquerda, escolha Settings > Security Settings.

    2. Na página Security Settings, clique na aba AD Authentication for Cloud Service.

    3. Selecione a fonte de autenticação LDAP que você acabou de criar, ative o recurso e clique em Save.