全部產品
Search
文件中心

VPN Gateway:建立和管理SSL用戶端認證

更新時間:Aug 28, 2026

SSL用戶端認證建立完成後需要被下載安裝到用戶端中,用於對用戶端進行身分識別驗證以及資料加密,僅通過身分識別驗證的用戶端才能與阿里雲建立SSL-VPN串連。

前提條件

您已經建立了SSL服務端。具體操作,請參見建立和管理SSL服務端

建立SSL用戶端認證

  1. 登入VPN網關管理主控台

  2. 在左側導覽列,選擇網間互聯 - VPN - SSL客戶端

  3. 在頂部功能表列,選擇SSL用戶端的地區。
  4. SSL客戶端頁面,單擊建立SSL客戶端

  5. 建立SSL客戶端面板,根據以下資訊配置SSL用戶端認證,然後單擊確定

    配置

    說明

    名稱

    輸入SSL用戶端認證的名稱。

    資源群組

    選擇SSL服務端所屬的資源群組。

    SSL用戶端認證與SSL服務端所屬的資源群組保持一致。

    SSL服務端

    選擇要關聯的SSL服務端。

後續步驟

SSL用戶端認證建立完成後,您需要下載認證並將認證安裝在用戶端中。

下載SSL用戶端認證

  1. 登入VPN網關管理主控台

  2. 在左側導覽列,選擇網間互聯 - VPN - SSL客戶端

  3. 在頂部功能表列,選擇SSL用戶端的地區。
  4. SSL客戶端頁面,找到目標SSL用戶端認證,在操作列單擊下載認證單擊後,瀏覽器會下載一個壓縮包,其中包含 CA 憑證、用戶端認證、用戶端密鑰和用戶端設定檔 (config.ovpn)。

    如果單擊下載認證後瀏覽器下載無反應,通常是瀏覽器緩衝導致頁面指令碼未能正常執行。請嘗試重新整理網頁、退出重新登入控制台、清除瀏覽器緩衝或使用無痕/隱私視窗重試。

刪除SSL用戶端認證

重要

刪除SSL用戶端認證會導致SSL服務端下所有用戶端的SSL-VPN串連斷開,如果用戶端需要繼續使用SSL-VPN串連,用戶端需重新發起SSL-VPN串連。

例如SSL服務端下建立了SSL用戶端認證1和SSL用戶端認證2,在刪除SSL用戶端認證1後,SSL用戶端認證1和SSL用戶端認證2下關聯的所有用戶端都會斷開SSL-VPN串連。

  • 如果SSL用戶端認證1關聯的用戶端需要繼續使用SSL-VPN串連,用戶端需要安裝其他認證然後重新發起SSL-VPN串連。

  • 如果SSL用戶端認證2關聯的用戶端需要繼續使用SSL-VPN串連,用戶端重新發起SSL-VPN串連即可。

  1. 登入VPN網關管理主控台

  2. 在左側導覽列,選擇網間互聯 - VPN - SSL客戶端

  3. 在頂部功能表列,選擇SSL用戶端的地區。
  4. SSL客戶端頁面,找到目標SSL用戶端認證,在操作列單擊刪除

  5. 您確定要刪除客戶端認證嗎?對話方塊,確認風險提示,然後單擊刪除

通過調用API建立和管理SSL用戶端認證

支援通過阿里雲 SDK(推薦)阿里雲 CLITerraformResource Orchestration Service等工具調用API建立、查詢、刪除SSL用戶端認證。相關API說明,請參見:

常見問題

SSL-VPN 是否支援為用戶端固定分配私網 IP?

不支援。用戶端每次發起 SSL-VPN 串連時,系統會從 SSL 服務端配置的客戶端網段中動態分配一個可用的私網 IP 位址;用戶端斷開重連後,分配到的私網 IP 可能發生變化。目前沒有其他方式可以為用戶端固定分配私網 IP。如果業務需要基於地址做存取控制,建議按用戶端網段而非單個用戶端的私網 IP 來規劃存取控制規則。

單個 SSL 用戶端憑證是否限制同時登入的用戶端數量?

不限制。單個 SSL-VPN 用戶端端認證支援多用戶端同時登入使用,目前不支援單使用者登入限制,即無法通過限制登入數量的方式讓一份認證僅允許一個用戶端登入。同時線上的串連數上限由 SSL 服務端所屬 VPN 閘道的 SSL 串連數規格決定,與認證數量無關。如果需要按人區分接入身份,建議為每位使用者建立獨立的 SSL 用戶端憑證,或者為 SSL 服務端開啟雙因子認證。