View a markdown version of this page

AWS 提供されたクライアントを使用して AWS Client VPN エンドポイントに接続する - AWS クライアント VPN

翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。

AWS 提供されたクライアントを使用して AWS Client VPN エンドポイントに接続する

Windows、macOS、および Ubuntu でサポートされている AWS が提供するクライアントを使用して、クライアント VPN エンドポイントに接続できます。クライアントは、グラフィカルユーザーインターフェイス (GUI) またはコマンドラインインターフェイス (CLI) の 2 つの方法で使用できます。 AWS が提供するクライアントは、最大 5 つの同時接続と OpenVPN ディレクティブもサポートします。

トピック

セキュリティ

AWS 提供されたクライアントでは、セキュリティが最優先事項です。アプリケーションのセキュリティ体制を改善するために、定期的にパッチをリリースしています。AWS が提供するクライアントには、SAML 認証、クライアントルート強制、デバイス設定のモニタリングなど、他の OpenVPN クライアントにはない、いくつかの独自のセキュリティ機能が含まれています。

AWS 提供されたクライアントは、設定ミスや侵害されたネットワーク環境に起因する脅威を軽減するように設計されていますが、環境を変更したり、ソースにある外部脅威を排除したりする責任はありません。 AWS 提供されたクライアントは、安全で適切に設定された環境を維持するために、お客様に依存しています。これには、以下が含まれます。

  • ローカルユーザーによる不正な変更や不正使用を防止すること

  • 管理者権限を付与する対象を信頼されたユーザーに限定すること

  • 最新のセキュリティパッチが適用された状態を維持すること

コマンドラインインターフェイスを使用して接続する

AWS クライアント VPN コマンドラインインターフェイス (CLI) は、VPN プロファイルと接続を管理するための軽量でスクリプト可能なインターフェイスを提供します。CLI は Windows、macOS、Linux で利用でき、エンタープライズ管理者は VPN デプロイの自動化、大規模なプロファイルの管理、クライアント VPN と既存の管理インフラストラクチャの統合を行うことができます。

CLI ツールは という名前aws-vpn-clientで、バージョン 6.0 以降で AWS 提供されたクライアントと一緒にインストールされます。

CLI は、プロファイル管理、接続管理、管理設定など、クライアントアプリケーションのすべての機能へのアクセスを提供します。

CLI コマンドと構文の詳細については、「」を参照してくださいCLI コマンド構文

管理コントロール

AWS クライアント VPN 管理コントロールは、管理者が VPN クライアントのデプロイを大規模に管理できるようにするグローバル設定とプロファイル管理機能を提供します。

管理コントロールを使用すると、管理者は次のことができます。

  • エンドユーザーのプロファイル管理アクセス許可を制御する

  • 同時接続の最大数を設定する

  • デバイス上のすべてのユーザーのプロファイルをグローバルにインポートする

  • テレメトリ設定の管理

管理コマンドを実行するには、昇格された権限 (macOS/Linux の場合は sudo、Windows の場合は 管理者) が必要です。

では、次の設定を使用できますaws-vpn-client put-preference

設定の管理

昇格された権限aws-vpn-client put-preferenceで を使用して、max-connections、、 などのグローバル設定値を設定しますenable-user-profile-managementenable-telemetry

さらに、 --global フラグと昇格された権限aws-vpn-client import-profileを使用して、デバイス上のすべてのユーザーのプロファイルをグローバルにインポートできます。

CLI コマンドと構文の完全なリストについては、「」を参照してくださいCLI コマンド構文

AWS が提供するクライアントを使用した同時接続のサポート

AWS 提供されたクライアントは、複数の同時セッションへの接続をサポートしています。これは、複数の AWS 環境のリソースにアクセスする必要があり、それらのリソースのエンドポイントが異なる場合に便利です。たとえば、現在接続しているエンドポイントとは異なるエンドポイントの環境にあるデータベースにアクセスする必要があるものの、現在の接続を切断したくない場合がこれに該当します。 AWS 指定したクライアントが複数のセッションに接続できるようにするには、管理者がエンドポイントごとに作成した設定ファイルをダウンロードし、ファイルごとに接続プロファイルを作成します。 AWS 提供されたクライアントを使用して、現在開いているセッションから切断することなく、複数のセッションに接続できます。これは、 AWS 提供されたクライアントでのみサポートされます。同時セッションへの接続の手順については、以下を参照してください。

複数のエンドポイントに接続する場合、クライアント VPN は他のオープンエンドポイント接続との競合をチェックします。たとえば、2 つのセッションに競合する CIDR ブロックまたはルーティングポリシーがある場合、または既に完全なトンネル接続に接続されている場合などです。チェックで競合が検出されると、接続は失敗します。オープン接続と競合しない別の接続を選択するか、競合の原因となっているオープンセッションから切断する必要があります。

同時 DNS 接続が許可されます。DNS 対応接続の 1 つの DNS サーバーが適用されます。DNS サーバーによっては、その再接続中に認証を求められる場合があります。

注記

同時セッションの最大数は 5 件です。

OpenVPN ディレクティブ

AWS 提供されたクライアントは、次の OpenVPN ディレクティブをサポートしています。これらのディレクティブの詳細については、OpenVPN ウェブサイトのドキュメントを参照してください。

  • auth-federate

  • auth-nocache

  • auth-retry

  • auth-user-pass

  • block-outside-dns

  • ca

  • cert

  • cipher

  • client

  • connect-retry

  • connect-retry-max

  • cryptoapicert

  • dev

  • dev-type

  • bb

  • dhcp-option

  • ifconfig-ipv6

  • inactive

  • keepalive

  • key

  • mssfix

  • nobind

  • persist-key

  • persist-tun

  • ping

  • ping-exit

  • ping-restart

  • proto

  • pull

  • pull-filter

  • rcvbuf

  • remote

  • remote-cert-tls

  • remote-random-hostname

  • reneg-sec

  • resolv-retry

  • route

  • route-ipv6

  • server-poll-timeout

  • static-challenge

  • tap-sleep

  • tun-mtu

  • tun-mtu-extra

  • verb

  • verify-x509-name