Todos os produtos
Search
Central de documentação

VPN Gateway:Establish an SSL-VPN connection with IDaaS authentication

Última atualização: Sep 16, 2026

A autenticação de dois fatores para SSL-VPN exige que os clientes passem por duas formas distintas de autenticação antes de estabelecer uma conexão: a autenticação padrão por certificado de cliente SSL e a autenticação por nome de usuário e senha do IDaaS (Identity as a Service). A conexão SSL-VPN à VPC só é permitida após o sucesso de ambas as autenticações. Esse mecanismo de autenticação dupla aumenta a segurança ao impedir roubo de identidade e acesso não autorizado, protegendo dados sensíveis na sua VPC contra ameaças externas. Este tópico descreve como usar o recurso de autenticação de dois fatores do SSL-VPN para permitir que os clientes acessem recursos em uma VPC com segurança.

Cenário de exemplo

image

Este tópico utiliza o cenário do diagrama anterior como exemplo. Uma empresa usa o Alibaba Cloud IDaaS para gerenciar contas e permissões de funcionários. A empresa possui uma instância VPC na região China (Hangzhou) e implantou aplicações em instâncias do Elastic Compute Service (ECS) nessa VPC. O objetivo é permitir que funcionários em viagens de negócios acessem recursos da VPC a qualquer momento, garantindo simultaneamente a autenticação de suas identidades.

Para isso, a empresa pode utilizar o recurso SSL-VPN do VPN Gateway e ativar a autenticação de dois fatores. Após passar pela autenticação de certificado de cliente SSL e pela autenticação de nome de usuário e senha do IDaaS, o cliente estabelece uma conexão SSL-VPN com a VPC e acessa seus recursos com segurança.

Pré-requisitos

Procedimento

image

Etapa 1: Adicionar uma aplicação Alibaba Cloud SSL-VPN

  1. Faça login no console do IDaaS.

  2. Na página EIAM, localize a instância EIAM criada na seção Pré-requisitos e clique em Console na coluna Actions.

  3. No painel de navegação à esquerda da instância EIAM, selecione Application. Na página Application, clique em Add Application.

  4. Na página Add Application, encontre o modelo Alibaba Cloud - SSL VPN e clique em Add Application.

  5. Na caixa de diálogo Add Application, insira um nome personalizado para a aplicação e clique em Add Now.

  6. Na aba Sign-In da página de detalhes da aplicação, configure os parâmetros abaixo e clique em Save na parte inferior da aba.

    SSO: Mantenha esta opção ativada.

    Grant Types: O valor padrão é Password Grant. Para IdP, selecione o valor padrão IDaaS Account. O sistema utiliza as contas criadas manualmente na instância EIAM para autenticar os funcionários.

    Authorize: Utilize o valor padrão Manually. Neste modo, conceda acesso manualmente a contas específicas para que possam utilizar a aplicação. Para mais informações, consulte Escopo de autorização.

  7. Na aba Sign-In, clique na aba Application Authorization.

    Conceda autorização às contas de funcionários que precisam estabelecer conexões SSL-VPN. Para mais informações, consulte Autorização de aplicação.

Etapa 2: Criar uma instância VPN Gateway

  1. Faça login no console do VPN gateway.

  2. Na página VPN Gateways, clique em Create VPN Gateway.

  3. Na página VPN Gateway, configure o VPN gateway conforme descrito abaixo, clique em Buy Now e conclua o pagamento.

    A tabela a seguir descreve apenas os parâmetros relevantes para este tópico. Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Criar e gerenciar uma instância VPN Gateway.

    Parâmetro

    Descrição

    Region

    Selecione a região onde deseja criar a instância VPN Gateway. Neste exemplo, China (Hangzhou) está selecionado.

    Nota

    Certifique-se de que a VPC e a instância VPN Gateway estejam na mesma região.

    gateway type

    Escolha o tipo de VPN gateway que deseja criar. Neste exemplo, Standard está selecionado.

    Network Type

    Defina o tipo de rede da instância VPN Gateway. Neste exemplo, Public está selecionado.

    tunnel

    O sistema exibe os modos de túnel para conexões IPsec-VPN suportados na região atual.

    VPC

    Selecione a VPC à qual deseja se conectar.

    vSwitch 1

    Selecione um vSwitch da VPC.

    • Caso selecione Single-tunnel, especifique apenas um vSwitch.

    • Ao optar por Dual-tunnel, especifique dois vSwitches.

      Após ativar o recurso IPsec-VPN, o sistema cria uma interface de rede elástica (ENI) para cada um dos dois vSwitches, servindo como interface de comunicação com a VPC via conexão IPsec-VPN. Cada ENI ocupa um endereço IP no vSwitch.

    Nota
    • O sistema seleciona um vSwitch por padrão. É possível alterar ou manter o vSwitch padrão.

    • Depois de criar um VPN gateway, não é possível modificar o vSwitch associado a ele. Consulte a página de detalhes do VPN gateway para visualizar o vSwitch associado, a zona à qual pertence e a ENI correspondente.

    vSwitch 2

    Selecione o segundo vSwitch da VPC.

    • Especifique dois vSwitches em zonas diferentes na VPC associada para implementar recuperação de desastres entre zonas nas conexões IPsec-VPN.

    • Em regiões com suporte a apenas uma zona, a recuperação de desastres entre zonas não é suportada. Recomendamos especificar dois vSwitches na mesma zona para garantir alta disponibilidade das conexões IPsec-VPN. Também é possível selecionar o mesmo vSwitch usado anteriormente.

    Nota

    Se a VPC não possuir um segundo vSwitch, crie um novo. Para mais informações, consulte Criar e gerenciar um vSwitch.

    IPsec-VPN

    Define se o recurso IPsec-VPN deve ser ativado. Neste exemplo, selecione Disable.

    SSL-VPN

    Define se o recurso SSL-VPN deve ser ativado. Neste exemplo, selecione Enable.

    SSL connections

    Selecione o número máximo de clientes que podem se conectar simultaneamente.

    Nota

    A configuração de SSL Connections só é possível após ativar o recurso SSL-VPN.

  4. Retorne à página VPN Gateways para visualizar a instância VPN Gateway.

    Uma nova instância VPN Gateway apresenta inicialmente o estado Preparing. Após 1 a 5 minutos, o estado muda para Normal. O estado Normal indica que a instância VPN Gateway foi inicializada com sucesso.

Etapa 3: Criar um servidor SSL

  1. No painel de navegação à esquerda, selecione Interconnections > VPN > SSL Servers.

  2. Na barra de navegação superior, selecione a região do servidor SSL.

    Nota

    Certifique-se de que o servidor SSL e a instância VPN Gateway estejam na mesma região.

  3. Na página SSL Server, clique em Create SSL Server.

  4. No painel Create SSL Server, configure o servidor SSL conforme descrito na tabela abaixo e clique em OK.

    A tabela a seguir descreve apenas os parâmetros relevantes para este tópico. Mantenha os valores padrão para os demais parâmetros. Para mais informações, consulte Criar e gerenciar um servidor SSL.

    Parâmetro

    Descrição

    VPN Gateways

    Selecione a instância VPN Gateway criada anteriormente.

    Local Network

    Insira o bloco CIDR da VPC que deseja acessar. Neste exemplo, utilizamos 192.168.0.0/16.

    Client CIDR Block

    Insira o bloco CIDR utilizado pelo cliente para acessar a VPC. Neste exemplo, utilizamos 10.0.0.0/24.

    Importante
    • A máscara de sub-rede do bloco CIDR do cliente deve ter entre 16 e 29 bits.

    • O bloco CIDR do cliente não deve sobrepor a Local Network, ao bloco CIDR da VPC ou a quaisquer blocos CIDR roteados no cliente.

    • Utilize blocos CIDR privados como 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16, ou suas sub-redes. Para usar um intervalo de IP público, configure-o como um bloco CIDR definido pelo usuário na VPC para garantir o roteamento adequado. FAQ da VPC e FAQ da VPC.

    • Após criar o servidor SSL, o sistema adiciona automaticamente uma rota para o bloco CIDR do cliente na tabela de rotas da VPC. Não adicione essa rota manualmente, pois isso pode interromper o tráfego SSL-VPN. Se um vSwitch estiver associado a uma tabela de rotas personalizada, o sistema não adicionará automaticamente a rota do bloco CIDR do cliente a essa tabela. Nesse caso, adicione manualmente uma entrada de rota cujo destino seja o bloco CIDR do cliente e o próximo salto seja o VPN gateway. Caso contrário, hosts nos blocos CIDR associados à tabela de rotas personalizada não conseguirão se comunicar com clientes SSL-VPN.

    Advanced Settings

    Ative a autenticação de dois fatores. Este tópico utiliza o EIAM 2.0. Mantenha os valores padrão para as demais configurações.

    • IDaaS Instance Region: Selecione China (Hangzhou).

    • IDaaS Instance: Selecione a instância EIAM criada nos pré-requisitos.

    • IDaaS Application: Selecione a aplicação Alibaba Cloud SSL-VPN adicionada anteriormente.

      Nota

      Ao criar um servidor SSL na região UAE (Dubai), vincule uma instância IDaaS EIAM 2.0 na região Singapore para reduzir a latência entre regiões.

Etapa 4: Criar um certificado de cliente SSL

  1. No painel de navegação à esquerda, selecione Interconnections > VPN > SSL Clients.

  2. Na página SSL Client, clique em Create SSL Client.

  3. No painel Create SSL Client, insira um nome para o certificado de cliente SSL, selecione o SSL Server correspondente e clique em OK.

  4. Na página SSL Client, localize o certificado de cliente SSL criado e clique em Download Certificate na coluna Actions.

    Salve o certificado de cliente SSL baixado. Ele será necessário para configurar o cliente.

Etapa 5: Configurar o cliente

Cliente Linux

  1. Abra uma janela de linha de comando.

  2. Execute os comandos abaixo para instalar o cliente OpenVPN.

    # On CentOS, run the following commands:
    yum install -y openvpn
    # Check whether the /etc/openvpn/conf/ directory exists. If not, create it.
    cd /etc/openvpn # Enter the openvpn directory.
    ls              # Check whether the conf directory exists.
    mkdir -p /etc/openvpn/conf # If the conf directory does not exist, create it.
    
    # On Ubuntu, run the following commands:
    apt-get update
    apt-get install -y openvpn
    # Check whether the /etc/openvpn/conf/ directory exists. If not, create it.
    cd /etc/openvpn # Enter the openvpn directory.
    ls              # Check whether the conf directory exists.
    mkdir -p /etc/openvpn/conf # If the conf directory does not exist, create it.
  3. Extraia o certificado de cliente SSL baixado e copie os arquivos para o diretório /etc/openvpn/conf/.

  4. Acesse o diretório /etc/openvpn/conf/, execute o comando abaixo e insira o nome de usuário e a senha. Após a autenticação do cliente pelo IDaaS, a conexão SSL-VPN será estabelecida.

    openvpn --config /etc/openvpn/conf/config.ovpn --daemon
    [root@iZuxxx raihcZ conf]# openvpn --config /etc/openvpn/conf/config.ovpn --daemon
    Enter Auth Username: Lisi
    Enter Auth Password: *********
    [root@iZuf6fxxxxxxxxxihcZ conf]# ps aux | grep openvpn
    root      10592  0.0  0.1  14532  5640 ?        Ss   14:46   0:00 openvpn --config /etc/openvpn/conf/config.ovpn --daemon
    root      10594  0.0  0.0 221528   828 pts/1    S+   14:46   0:00 grep --color=auto openvpn
    [root@iZufxxx ihcZ conf]#

Cliente Windows

  1. Baixe o cliente OpenVPN compatível com a versão do seu sistema Windows e conclua a instalação seguindo as instruções da interface:

  2. Descompacte o certificado de cliente SSL baixado e copie todos os arquivos extraídos para o diretório de configuração do OpenVPN.

    • Caminho padrão: C:\Program Files\OpenVPN\config

    • Observação: Caso tenha modificado o caminho de instalação, copie os arquivos para a pasta config no seu diretório de instalação real.

    image

  3. Abra o arquivo config.ovpn com o Bloco de Notas e adicione a seguinte linha ao final: disable-dco.

    O recurso Data Channel Offload (DCO), introduzido no OpenVPN 2.6, apresenta problemas de compatibilidade em alguns sistemas Windows (como versões específicas do Windows 10/11). Esta configuração desativa o DCO para resolver falhas de conexão em determinados dispositivos.

    image

  4. Inicie o cliente OpenVPN, clique em Connect e insira seu nome de usuário e senha. Após a autenticação do cliente pelo IDaaS, a conexão SSL-VPN será estabelecida.

Cliente macOS (OpenVPN)

  1. Abra uma janela de linha de comando.

  2. Caso o Homebrew não esteja instalado, execute o comando abaixo para instalá-lo.

    /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"
  3. Execute o comando abaixo para instalar o cliente OpenVPN.

    brew install openvpn
  4. Extraia o certificado de cliente SSL baixado e copie os arquivos para o diretório de configuração.

    1. Faça backup de todos os arquivos de configuração na pasta /usr/local/etc/openvpn.

      Importante

      O caminho de instalação padrão do OpenVPN pode variar conforme a versão do macOS. Certifique-se de utilizar o caminho de instalação real nas etapas a seguir.

    2. Execute o comando abaixo para excluir os arquivos de configuração do OpenVPN.

      rm /usr/local/etc/openvpn/*
    3. Execute o comando abaixo para copiar o certificado de cliente SSL baixado para o diretório de configuração.

      cp cert_location /usr/local/etc/openvpn/

      cert_location representa o caminho do certificado de cliente SSL baixado. Exemplo: /Users/example/Downloads/certs6.zip.

  5. Execute o comando abaixo para extrair o certificado.

    cd  /usr/local/etc/openvpn/
    unzip /usr/local/etc/openvpn/certs6.zip
  6. Acesse o diretório /usr/local/etc/openvpn/, execute o comando abaixo e insira o nome de usuário e a senha para estabelecer a conexão SSL-VPN.

    sudo /usr/local/opt/openvpn/sbin/openvpn --config /usr/local/etc/openvpn/config.ovpn

Etapa 6: Testar a conectividade

O procedimento a seguir demonstra como testar a conectividade entre um cliente Linux e a VPC.

  1. Abra a janela de linha de comando no cliente.

  2. Execute o comando ping para acessar a instância ECS1 na VPC e verificar a conectividade.

    ping <IP address of the ECS1 instance>

    Se você receber pacotes de resposta semelhantes aos mostrados abaixo, o cliente estará conectado com sucesso à VPC.

    [root@iZuf6         ihcZ conf]# ping 192.168.10.154
    PING 192.168.10.154 (192.168.10.154) 56(84) bytes of data.
    64 bytes from 192.168.10.154: icmp_seq=1 ttl=63 time=11.9 ms
    64 bytes from 192.168.10.154: icmp_seq=2 ttl=63 time=11.7 ms
    64 bytes from 192.168.10.154: icmp_seq=3 ttl=63 time=11.7 ms
    64 bytes from 192.168.10.154: icmp_seq=4 ttl=63 time=11.8 ms
    64 bytes from 192.168.10.154: icmp_seq=5 ttl=63 time=11.5 ms
    ^Z
    [8]+  Stopped                 ping 192.168.10.154
    [root@iZuf6hgotc     :Z conf]#

Perguntas frequentes

Configuração do IDaaS EIAM 1.0

Se estiver utilizando uma instância IDaaS EIAM 1.0, pule a etapa Adicionar uma aplicação Alibaba Cloud SSL-VPN. Ao criar o servidor SSL, associe diretamente a instância EIAM 1.0. As demais etapas permanecem iguais. Na página Create SSL Server, expanda advanced configuration, defina Protocol como TCP (Recommended), configure Port para 1194, defina Encryption Algorithm como AES-128-CBC, configure Compression como No e ative a two-factor authentication. Em IDaaS instance version, selecione EIAM 1.0 (Legacy). Se a versão atual do VPN não suportar o EIAM 2.0, faça upgrade para a versão mais recente primeiro. Em seguida, selecione a Region of IDaaS instance e a IDaaS instance correspondente.

Suporte a autenticação secundária OTP

Não.

O IDaaS suporta apenas autenticação por nome de usuário e senha. Métodos de autenticação secundária para clientes, como senhas descartáveis (OTPs) ou autenticação por SMS, não são suportados.