A autenticação de dois fatores para SSL-VPN exige que os clientes passem por duas formas distintas de autenticação antes de estabelecer uma conexão: a autenticação padrão por certificado de cliente SSL e a autenticação por nome de usuário e senha do IDaaS (Identity as a Service). A conexão SSL-VPN à VPC só é permitida após o sucesso de ambas as autenticações. Esse mecanismo de autenticação dupla aumenta a segurança ao impedir roubo de identidade e acesso não autorizado, protegendo dados sensíveis na sua VPC contra ameaças externas. Este tópico descreve como usar o recurso de autenticação de dois fatores do SSL-VPN para permitir que os clientes acessem recursos em uma VPC com segurança.
Cenário de exemplo
Este tópico utiliza o cenário do diagrama anterior como exemplo. Uma empresa usa o Alibaba Cloud IDaaS para gerenciar contas e permissões de funcionários. A empresa possui uma instância VPC na região China (Hangzhou) e implantou aplicações em instâncias do Elastic Compute Service (ECS) nessa VPC. O objetivo é permitir que funcionários em viagens de negócios acessem recursos da VPC a qualquer momento, garantindo simultaneamente a autenticação de suas identidades.
Para isso, a empresa pode utilizar o recurso SSL-VPN do VPN Gateway e ativar a autenticação de dois fatores. Após passar pela autenticação de certificado de cliente SSL e pela autenticação de nome de usuário e senha do IDaaS, o cliente estabelece uma conexão SSL-VPN com a VPC e acessa seus recursos com segurança.
Pré-requisitos
-
Você criou uma instância IDaaS EIAM Enterprise Edition. Para mais informações, consulte Gerenciar instâncias.
ImportanteInstâncias do IDaaS EIAM 1.0 não estão mais disponíveis para compra. Recomendamos o uso de uma instância IDaaS EIAM 2.0. Este tópico usa uma instância IDaaS EIAM 2.0 como exemplo. Para mais informações, consulte [[Aviso de Alteração] Autenticação de dois fatores SSL-VPN suporta IDaaS EIAM 2.0](t2719229.xdita#).
Para obter informações sobre como usar uma instância IDaaS EIAM 1.0, consulte Como configurar uma instância IDaaS EIAM 1.0?.
-
Você criou uma organização e contas na instância EIAM.
Este tópico descreve como criar manualmente uma organização e contas na instância EIAM, fornecendo um exemplo prático. Caso prefira sincronizar automaticamente as informações das contas para a instância EIAM via protocolo LDAP, permitindo que os funcionários façam login nas aplicações usando autenticação AD/LDAP, consulte Estabelecer uma conexão SSL-VPN entre um cliente e uma VPC com autenticação AD. Para mais detalhes sobre métodos de sincronização de contas, veja Criar uma conta ou organização. Por exemplo, na página Account Management da instância IDaaS, a organização SSL-VPN na árvore de organizações contém uma conta chamada Lisi com status Normal.
-
Você criou uma VPC na região China (Hangzhou) e implantou aplicações em instâncias ECS nessa VPC. Para mais informações, consulte Criar uma VPC com um bloco CIDR IPv4.
Verifique se as regras do grupo de segurança das instâncias ECS na VPC permitem o acesso dos clientes aos recursos na cloud. Para mais informações, consulte Consultar regras de grupo de segurança e Adicionar uma regra de grupo de segurança.
Certifique-se de que o cliente tenha acesso à internet e que o bloco CIDR privado do cliente não sobreponha o bloco CIDR privado da VPC.
Procedimento
Etapa 1: Adicionar uma aplicação Alibaba Cloud SSL-VPN
Faça login no console do IDaaS.
Na página EIAM, localize a instância EIAM criada na seção Pré-requisitos e clique em Console na coluna Actions.
No painel de navegação à esquerda da instância EIAM, selecione Application. Na página Application, clique em Add Application.
Na página Add Application, encontre o modelo Alibaba Cloud - SSL VPN e clique em Add Application.
Na caixa de diálogo Add Application, insira um nome personalizado para a aplicação e clique em Add Now.
-
Na aba Sign-In da página de detalhes da aplicação, configure os parâmetros abaixo e clique em Save na parte inferior da aba.
SSO: Mantenha esta opção ativada.
Grant Types: O valor padrão é Password Grant. Para IdP, selecione o valor padrão IDaaS Account. O sistema utiliza as contas criadas manualmente na instância EIAM para autenticar os funcionários.
Authorize: Utilize o valor padrão Manually. Neste modo, conceda acesso manualmente a contas específicas para que possam utilizar a aplicação. Para mais informações, consulte Escopo de autorização.
-
Na aba Sign-In, clique na aba Application Authorization.
Conceda autorização às contas de funcionários que precisam estabelecer conexões SSL-VPN. Para mais informações, consulte Autorização de aplicação.
Etapa 2: Criar uma instância VPN Gateway
Faça login no console do VPN gateway.
Na página VPN Gateways, clique em Create VPN Gateway.
-
Na página VPN Gateway, configure o VPN gateway conforme descrito abaixo, clique em Buy Now e conclua o pagamento.
A tabela a seguir descreve apenas os parâmetros relevantes para este tópico. Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Criar e gerenciar uma instância VPN Gateway.
Parâmetro
Descrição
Region
Selecione a região onde deseja criar a instância VPN Gateway. Neste exemplo, China (Hangzhou) está selecionado.
NotaCertifique-se de que a VPC e a instância VPN Gateway estejam na mesma região.
gateway type
Escolha o tipo de VPN gateway que deseja criar. Neste exemplo, Standard está selecionado.
Network Type
Defina o tipo de rede da instância VPN Gateway. Neste exemplo, Public está selecionado.
tunnel
O sistema exibe os modos de túnel para conexões IPsec-VPN suportados na região atual.
VPC
Selecione a VPC à qual deseja se conectar.
vSwitch 1
Selecione um vSwitch da VPC.
Caso selecione Single-tunnel, especifique apenas um vSwitch.
Ao optar por Dual-tunnel, especifique dois vSwitches.
Após ativar o recurso IPsec-VPN, o sistema cria uma interface de rede elástica (ENI) para cada um dos dois vSwitches, servindo como interface de comunicação com a VPC via conexão IPsec-VPN. Cada ENI ocupa um endereço IP no vSwitch.
NotaO sistema seleciona um vSwitch por padrão. É possível alterar ou manter o vSwitch padrão.
Depois de criar um VPN gateway, não é possível modificar o vSwitch associado a ele. Consulte a página de detalhes do VPN gateway para visualizar o vSwitch associado, a zona à qual pertence e a ENI correspondente.
vSwitch 2
Selecione o segundo vSwitch da VPC.
Especifique dois vSwitches em zonas diferentes na VPC associada para implementar recuperação de desastres entre zonas nas conexões IPsec-VPN.
Em regiões com suporte a apenas uma zona, a recuperação de desastres entre zonas não é suportada. Recomendamos especificar dois vSwitches na mesma zona para garantir alta disponibilidade das conexões IPsec-VPN. Também é possível selecionar o mesmo vSwitch usado anteriormente.
NotaSe a VPC não possuir um segundo vSwitch, crie um novo. Para mais informações, consulte Criar e gerenciar um vSwitch.
IPsec-VPN
Define se o recurso IPsec-VPN deve ser ativado. Neste exemplo, selecione Disable.
SSL-VPN
Define se o recurso SSL-VPN deve ser ativado. Neste exemplo, selecione Enable.
SSL connections
Selecione o número máximo de clientes que podem se conectar simultaneamente.
NotaA configuração de SSL Connections só é possível após ativar o recurso SSL-VPN.
-
Retorne à página VPN Gateways para visualizar a instância VPN Gateway.
Uma nova instância VPN Gateway apresenta inicialmente o estado Preparing. Após 1 a 5 minutos, o estado muda para Normal. O estado Normal indica que a instância VPN Gateway foi inicializada com sucesso.
Etapa 3: Criar um servidor SSL
No painel de navegação à esquerda, selecione .
-
Na barra de navegação superior, selecione a região do servidor SSL.
NotaCertifique-se de que o servidor SSL e a instância VPN Gateway estejam na mesma região.
Na página SSL Server, clique em Create SSL Server.
-
No painel Create SSL Server, configure o servidor SSL conforme descrito na tabela abaixo e clique em OK.
A tabela a seguir descreve apenas os parâmetros relevantes para este tópico. Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Criar e gerenciar um servidor SSL.
Parâmetro
Descrição
VPN Gateways
Selecione a instância VPN Gateway criada anteriormente.
Local Network
Insira o bloco CIDR da VPC que deseja acessar. Neste exemplo, utilizamos 192.168.0.0/16.
Client CIDR Block
Insira o bloco CIDR utilizado pelo cliente para acessar a VPC. Neste exemplo, utilizamos 10.0.0.0/24.
ImportanteA máscara de sub-rede do bloco CIDR do cliente deve ter entre 16 e 29 bits.
O bloco CIDR do cliente não deve sobrepor a Local Network, ao bloco CIDR da VPC ou a quaisquer blocos CIDR roteados no cliente.
Utilize blocos CIDR privados como 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16, ou suas sub-redes. Para usar um intervalo de IP público, configure-o como um bloco CIDR definido pelo usuário na VPC para garantir o roteamento adequado. FAQ da VPC e FAQ da VPC.
Após criar o servidor SSL, o sistema adiciona automaticamente uma rota para o bloco CIDR do cliente na tabela de rotas da VPC. Não adicione essa rota manualmente, pois isso pode interromper o tráfego SSL-VPN. Se um vSwitch estiver associado a uma tabela de rotas personalizada, o sistema não adicionará automaticamente a rota do bloco CIDR do cliente a essa tabela. Nesse caso, adicione manualmente uma entrada de rota cujo destino seja o bloco CIDR do cliente e o próximo salto seja o VPN gateway. Caso contrário, hosts nos blocos CIDR associados à tabela de rotas personalizada não conseguirão se comunicar com clientes SSL-VPN.
Advanced Settings
Ative a autenticação de dois fatores. Este tópico utiliza o EIAM 2.0. Mantenha os valores padrão para as demais configurações.
IDaaS Instance Region: Selecione China (Hangzhou).
IDaaS Instance: Selecione a instância EIAM criada nos pré-requisitos.
IDaaS Application: Selecione a aplicação Alibaba Cloud SSL-VPN adicionada anteriormente.
NotaAo criar um servidor SSL na região UAE (Dubai), vincule uma instância IDaaS EIAM 2.0 na região Singapore para reduzir a latência entre regiões.
Etapa 4: Criar um certificado de cliente SSL
No painel de navegação à esquerda, selecione .
Na página SSL Client, clique em Create SSL Client.
No painel Create SSL Client, insira um nome para o certificado de cliente SSL, selecione o SSL Server correspondente e clique em OK.
-
Na página SSL Client, localize o certificado de cliente SSL criado e clique em Download Certificate na coluna Actions.
Salve o certificado de cliente SSL baixado. Ele será necessário para configurar o cliente.
Etapa 5: Configurar o cliente
Cliente Linux
Abra uma janela de linha de comando.
-
Execute os comandos abaixo para instalar o cliente OpenVPN.
# On CentOS, run the following commands: yum install -y openvpn # Check whether the /etc/openvpn/conf/ directory exists. If not, create it. cd /etc/openvpn # Enter the openvpn directory. ls # Check whether the conf directory exists. mkdir -p /etc/openvpn/conf # If the conf directory does not exist, create it. # On Ubuntu, run the following commands: apt-get update apt-get install -y openvpn # Check whether the /etc/openvpn/conf/ directory exists. If not, create it. cd /etc/openvpn # Enter the openvpn directory. ls # Check whether the conf directory exists. mkdir -p /etc/openvpn/conf # If the conf directory does not exist, create it. Extraia o certificado de cliente SSL baixado e copie os arquivos para o diretório /etc/openvpn/conf/.
-
Acesse o diretório /etc/openvpn/conf/, execute o comando abaixo e insira o nome de usuário e a senha. Após a autenticação do cliente pelo IDaaS, a conexão SSL-VPN será estabelecida.
openvpn --config /etc/openvpn/conf/config.ovpn --daemon[root@iZuxxx raihcZ conf]# openvpn --config /etc/openvpn/conf/config.ovpn --daemon Enter Auth Username: Lisi Enter Auth Password: ********* [root@iZuf6fxxxxxxxxxihcZ conf]# ps aux | grep openvpn root 10592 0.0 0.1 14532 5640 ? Ss 14:46 0:00 openvpn --config /etc/openvpn/conf/config.ovpn --daemon root 10594 0.0 0.0 221528 828 pts/1 S+ 14:46 0:00 grep --color=auto openvpn [root@iZufxxx ihcZ conf]#
Cliente Windows
-
Baixe o cliente OpenVPN compatível com a versão do seu sistema Windows e conclua a instalação seguindo as instruções da interface:
Sistema Windows 64 bits (Intel/AMD): Cliente OpenVPN (Windows 64 bits).
Sistema Windows ARM64: Cliente OpenVPN (Windows ARM64).
-
Descompacte o certificado de cliente SSL baixado e copie todos os arquivos extraídos para o diretório de configuração do OpenVPN.
Caminho padrão:
C:\Program Files\OpenVPN\configObservação: Caso tenha modificado o caminho de instalação, copie os arquivos para a pasta config no seu diretório de instalação real.

-
Abra o arquivo
config.ovpncom o Bloco de Notas e adicione a seguinte linha ao final:disable-dco.O recurso Data Channel Offload (DCO), introduzido no OpenVPN 2.6, apresenta problemas de compatibilidade em alguns sistemas Windows (como versões específicas do Windows 10/11). Esta configuração desativa o DCO para resolver falhas de conexão em determinados dispositivos.

Inicie o cliente OpenVPN, clique em Connect e insira seu nome de usuário e senha. Após a autenticação do cliente pelo IDaaS, a conexão SSL-VPN será estabelecida.
Cliente macOS (OpenVPN)
Abra uma janela de linha de comando.
-
Caso o Homebrew não esteja instalado, execute o comando abaixo para instalá-lo.
/bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)" -
Execute o comando abaixo para instalar o cliente OpenVPN.
brew install openvpn -
Extraia o certificado de cliente SSL baixado e copie os arquivos para o diretório de configuração.
-
Faça backup de todos os arquivos de configuração na pasta /usr/local/etc/openvpn.
ImportanteO caminho de instalação padrão do OpenVPN pode variar conforme a versão do macOS. Certifique-se de utilizar o caminho de instalação real nas etapas a seguir.
-
Execute o comando abaixo para excluir os arquivos de configuração do OpenVPN.
rm /usr/local/etc/openvpn/* -
Execute o comando abaixo para copiar o certificado de cliente SSL baixado para o diretório de configuração.
cp cert_location /usr/local/etc/openvpn/cert_locationrepresenta o caminho do certificado de cliente SSL baixado. Exemplo: /Users/example/Downloads/certs6.zip.
-
-
Execute o comando abaixo para extrair o certificado.
cd /usr/local/etc/openvpn/ unzip /usr/local/etc/openvpn/certs6.zip -
Acesse o diretório /usr/local/etc/openvpn/, execute o comando abaixo e insira o nome de usuário e a senha para estabelecer a conexão SSL-VPN.
sudo /usr/local/opt/openvpn/sbin/openvpn --config /usr/local/etc/openvpn/config.ovpn
Etapa 6: Testar a conectividade
O procedimento a seguir demonstra como testar a conectividade entre um cliente Linux e a VPC.
Abra a janela de linha de comando no cliente.
-
Execute o comando
pingpara acessar a instância ECS1 na VPC e verificar a conectividade.ping <IP address of the ECS1 instance>Se você receber pacotes de resposta semelhantes aos mostrados abaixo, o cliente estará conectado com sucesso à VPC.
[root@iZuf6 ihcZ conf]# ping 192.168.10.154 PING 192.168.10.154 (192.168.10.154) 56(84) bytes of data. 64 bytes from 192.168.10.154: icmp_seq=1 ttl=63 time=11.9 ms 64 bytes from 192.168.10.154: icmp_seq=2 ttl=63 time=11.7 ms 64 bytes from 192.168.10.154: icmp_seq=3 ttl=63 time=11.7 ms 64 bytes from 192.168.10.154: icmp_seq=4 ttl=63 time=11.8 ms 64 bytes from 192.168.10.154: icmp_seq=5 ttl=63 time=11.5 ms ^Z [8]+ Stopped ping 192.168.10.154 [root@iZuf6hgotc :Z conf]#
Perguntas frequentes
Configuração do IDaaS EIAM 1.0
Se estiver utilizando uma instância IDaaS EIAM 1.0, pule a etapa Adicionar uma aplicação Alibaba Cloud SSL-VPN. Ao criar o servidor SSL, associe diretamente a instância EIAM 1.0. As demais etapas permanecem iguais. Na página Create SSL Server, expanda advanced configuration, defina Protocol como TCP (Recommended), configure Port para 1194, defina Encryption Algorithm como AES-128-CBC, configure Compression como No e ative a two-factor authentication. Em IDaaS instance version, selecione EIAM 1.0 (Legacy). Se a versão atual do VPN não suportar o EIAM 2.0, faça upgrade para a versão mais recente primeiro. Em seguida, selecione a Region of IDaaS instance e a IDaaS instance correspondente.
Suporte a autenticação secundária OTP
Não.
O IDaaS suporta apenas autenticação por nome de usuário e senha. Métodos de autenticação secundária para clientes, como senhas descartáveis (OTPs) ou autenticação por SMS, não são suportados.