设置客户端VPN环境并连接到VPN服务器

使用新创建的证书创建VPN服务器后,即可设置并配置客户端的VPN环境,使其能够连接至该VPN服务器。 根据您在VPN服务器配置过程中选择的客户端身份验证方式,用户可通过客户端证书、用户ID与密码组合,或两者兼用方式连接至VPN服务器。

  1. 打开VPN服务器的详细信息页面,点击 “客户端”选项卡。 您可以:

    • 下载客户机概要文件模板 (<vpn_server>.ovpn) 并添加证书和专用密钥。

    • 仅限私有证书时,您可以选择“所有客户端配置文件”,下载包含所有证书合并私有证书和密钥的客户端配置文件。 或者,您可以选择一个或多个证书,然后下载包含所选证书合并私有证书和密钥的客户端配置文件。 这样,客户机概要文件就可以与用户的 OpenVPN 客户机配合使用,而不必手动添加密钥或分发证书。

      只有拥有VPN服务器和 Secrets Manager 权限的管理员才能下载客户端配置文件。

  2. 将客户端配置文件分发给VPN客户端用户,并指导用户完成以下步骤:

    设置 VPN 客户端 中提供了针对 VPN 客户端用户客户端的逐步教程。

    • 下载并安装 OpenVPN 客户端。 有关受支持的 OpenVPN 客户机的列表,请参阅 受支持的 VPN 客户机软件

    • 若您使用基于用户ID的身份验证,请要求用户获取IAM验证码。 有关指示信息,请参阅 配置用户标识和密码

    • 若使用基于证书的身份验证,请选择以下选项之一:

      • 若您使用的是私有证书且已下载该 vpn-server-name.zip 文件,请解压压缩文件。 请确保该 .ovpn 文件包含已合并的私有证书和密钥。 然后,按照文件 .txt 中的说明操作。 VPN客户端用户无需手动修改客户端配置文件。

      • 否则,请安全地生成客户机证书并将其分发给 VPN 客户机用户。 VPN 客户端用户必须编辑客户端概要文件以将客户端证书添加到文件中。

        客户端证书可通过两种方式添加到客户端配置文件的末尾。

        • 选项 1
        cert /path/client_public_key.crt
        key /path/client_private_key.key
        
        • 选项 2
        <cert>
        -----BEGIN CERTIFICATE-----
        place your VPN client certificate
        -----END CERTIFICATE-----
        </cert>
        <key>
        -----BEGIN PRIVATE KEY-----
        place your VPN client private key
        -----END PRIVATE KEY-----
        </key>
        

      如果 VPN 服务器证书是从公共 CA 订购的,那么必须使用公共 CA 证书更新 <ca> 部分。

  3. 使用 OpenVPN 客户端和配置文件连接到VPN服务器。

  4. 要验证客户机是否已成功连接,请打开 VPN 服务器的详细信息页面。 然后,单击“客户机”选项卡以查看过去 5 分钟内所有已连接的 VPN 客户机。

    您可以点击“操作”菜单中的 “操作”,以断开连接或删除客户端。