Um servidor SSL define as redes e os recursos acessíveis aos clientes via SSL-VPN. Crie um servidor SSL antes de usar o SSL-VPN.
Pré-requisitos
Uma instância de VPN Gateway com SSL-VPN ativado. Crie e gerencie uma instância de VPN Gateway.
Se o SSL-VPN não foi ativado durante a criação do gateway, Ative o recurso SSL-VPN posteriormente.
Criar um servidor SSL
Faça login no console do VPN Gateway.
No painel de navegação à esquerda, escolha Network Interconnection > VPN > SSL Servers.
-
Na barra de navegação superior, selecione a região onde deseja criar o servidor SSL.
O servidor SSL deve estar na mesma região da instância de VPN Gateway associada.
Na página SSL Servers, clique em Create SSL Server.
-
No painel Create SSL Server, configure os parâmetros a seguir e clique em OK.
Parâmetro
Descrição
Name
Insira um nome para o servidor SSL.
Resource Group
Selecione o grupo de recursos da instância de VPN Gateway.
O servidor SSL é adicionado ao mesmo grupo de recursos do gateway.
O escopo de acesso da conexão SSL-VPN depende da rede local (com base no bloco CIDR da VPC), sem relação com o grupo de recursos. Recursos na mesma VPC são acessíveis via SSL-VPN independentemente do grupo de recursos ao qual pertencem.
VPN Gateway
Selecione a instância de VPN Gateway.
A instância selecionada deve ter o SSL-VPN ativado.
Local Network
Blocos CIDR acessíveis aos clientes pela conexão SSL-VPN.
Uma rede local pode ser o bloco CIDR de uma VPC, de um vSwitch, de um data center on-premises conectado a uma VPC via Express Connect ou de um serviço cloud como Object Storage Service (OSS) ou ApsaraDB RDS.
Clique em Add Local CIDR Block para adicionar vários blocos CIDR. É possível adicionar até cinco redes locais. Os seguintes intervalos de endereços IP não são suportados:
127.0.0.0 a 127.255.255.255
169.254.0.0 a 169.254.255.255
224.0.0.0 a 239.255.255.255
255.0.0.0 a 255.255.255.255
NotaA máscara de sub-rede de uma rede local deve ter entre 8 e 32 bits.
Client CIDR Block
Pool de endereços IP do qual o VPN Gateway atribui endereços aos clientes. Não corresponde ao bloco CIDR privado do cliente.
O bloco CIDR do cliente deve oferecer pelo menos quatro vezes o número de endereços IP correspondente ao máximo de conexões SSL simultâneas suportadas pela instância de VPN Gateway.
ImportanteA máscara de sub-rede do bloco CIDR do cliente deve ter entre 16 e 29 bits.
O bloco CIDR do cliente não deve sobrepor à Local Network, ao bloco CIDR da VPC ou a quaisquer blocos CIDR roteados no cliente.
Utilize blocos CIDR privados como 10.0.0.0/8, 172.16.0.0/12 e 192.168.0.0/16, ou suas sub-redes. Para usar um intervalo de IP público, configure-o como um bloco CIDR definido pelo usuário na VPC para garantir o roteamento adequado. Consulte VPC FAQ e VPC FAQ.
Após criar o servidor SSL, o sistema adiciona uma rota para o bloco CIDR do cliente na tabela de rotas da VPC. Não adicione essa rota manualmente, pois isso pode interromper o tráfego SSL-VPN. Se um vSwitch estiver associado a uma tabela de rotas personalizada, o sistema não adiciona automaticamente a rota do bloco CIDR do cliente a essa tabela personalizada. Adicione manualmente uma entrada de rota cujo bloco CIDR de destino seja o bloco CIDR do cliente e cujo próximo salto seja o gateway VPN. Caso contrário, os hosts nos blocos CIDR associados à tabela de rotas personalizada não conseguirão se comunicar com os clientes SSL-VPN.
Advanced Configuration
Protocol
Protocolo da conexão SSL-VPN. Valores válidos:
UDP
TCP (padrão)
Port
Porta usada pelo servidor SSL. Valores válidos: 1 a 65535. Valor padrão: 1194.
NotaAs seguintes portas não são suportadas: 22, 2222, 22222, 9000, 9001, 9002, 7505, 80, 443, 53, 68, 123, 4510, 4560, 500 e 4500.
Encryption Algorithm
Algoritmo de criptografia da conexão SSL-VPN.
Se o cliente executar Tunnelblick ou OpenVPN 2.4.0 ou posterior, o servidor e o cliente negociam dinamicamente o algoritmo de criptografia, priorizando a opção mutuamente suportada mais segura. O algoritmo especificado aqui não entra em vigor.
Se o cliente executar uma versão do OpenVPN anterior à 2.4.0, o algoritmo especificado será utilizado. Algoritmos suportados:
AES-128-CBC (padrão)
AES-192-CBC
AES-256-CBC
none
Desativa a criptografia.
Compressed
Indica se o tráfego SSL-VPN deve ser compactado. Valores válidos:
Yes
No (padrão)
Two-factor Authentication
Indica se a autenticação de dois fatores deve ser ativada. Desativada por padrão.
A autenticação de dois fatores exige que os clientes passem tanto pela verificação de certificado SSL quanto pela autenticação de nome de usuário/senha em uma instância IDaaS EIAM. Consulte Autenticação de dois fatores SSL-VPN.
Quando ativada, selecione uma instância IDaaS EIAM e um ID de aplicativo para autenticação.
NotaNa primeira utilização, conceda as permissões necessárias através de Authorization.
Ao criar um servidor SSL na região UAE (Dubai), vincule uma instância IDaaS EIAM 2.0 na região Singapore para reduzir a latência entre regiões.
Instâncias IDaaS EIAM 1.0 não estão mais disponíveis para compra. Se houver uma em sua conta, você ainda poderá vinculá-la após ativar a autenticação de dois fatores.
Se não existir nenhuma instância IDaaS EIAM 1.0 em sua conta, apenas instâncias IDaaS EIAM 2.0 poderão ser vinculadas.
Vincular uma instância IDaaS EIAM 2.0 pode exigir uma atualização do VPN Gateway. Consulte [Change Notice] SSL-VPN two-factor authentication supports IDaaS EIAM 2.0.
Custom Client DNS
Configure as definições de DNS para todos os clientes de forma centralizada. Disponível apenas em algumas regiões. Consulte Configure as definições de DNS para clientes.
Próximos passos
Após criar o servidor SSL, crie e baixe um certificado de cliente SSL para autenticar e criptografar as conexões dos clientes. Crie e gerencie um certificado de cliente SSL.
Modificar um servidor SSL
É possível modificar um servidor SSL após a criação. Algumas alterações exigem baixar um novo certificado de cliente SSL ou restabelecer as conexões.
Se você modificar as configurações na seção Advanced Configuration de um servidor SSL para Protocol, Compressed ou Two-factor Authentication, os certificados de cliente SSL associados ao servidor SSL serão invalidados. Crie um novo certificado de cliente SSL, instale-o no cliente e reinicie a conexão SSL-VPN.
Modificar a Local Network ou o Client CIDR Block encerra todas as conexões SSL-VPN ativas no servidor SSL. Os clientes precisarão restabelecer suas conexões.
Faça login no console do VPN Gateway.
No painel de navegação à esquerda, escolha Network Interconnection > VPN > SSL Servers.
Na barra de navegação superior, selecione a região do servidor SSL.
Na página SSL Servers, localize o servidor SSL a ser modificado e clique em Edit na coluna Actions.
No painel Modify SSL Server, altere o nome, a rede local, o bloco CIDR do cliente ou as configurações avançadas e clique em OK.
Excluir um servidor SSL
Excluir um servidor SSL também remove todos os certificados de cliente SSL associados e encerra imediatamente todas as conexões de cliente ativas.
Faça login no console do VPN Gateway.
No painel de navegação à esquerda, escolha Network Interconnection > VPN > SSL Servers.
Na barra de navegação superior, selecione a região do servidor SSL.
Na página SSL Servers, localize o servidor SSL a ser excluído e clique em Delete na coluna Actions.
Na caixa de diálogo de confirmação, revise as informações e clique em Delete.
Gerenciar servidores SSL usando operações de API
Gerencie servidores SSL programaticamente com Alibaba Cloud SDK (recomendado), Alibaba Cloud CLI, Terraform e Resource Orchestration Service (ROS). Operações de API: