View a markdown version of this page

Conecte-se a um AWS Client VPN endpoint usando um AWS fornecido pelo cliente - AWS VPN do cliente

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Conecte-se a um AWS Client VPN endpoint usando um AWS fornecido pelo cliente

Você pode se conectar a um endpoint de VPN do cliente usando o cliente AWS fornecido, que é compatível com Windows, macOS e Ubuntu. Você pode usar o cliente de duas maneiras: por meio da interface gráfica do usuário (GUI) ou da interface de linha de comando (CLI). O cliente AWS fornecido também suporta até cinco conexões simultâneas, bem como diretivas OpenVPN.

Tópicos

Segurança

A segurança é a maior prioridade no cliente AWS fornecido. Lançamos patches regularmente para melhorar o procedimento de segurança da aplicação. O cliente fornecido pela AWS inclui vários recursos de segurança exclusivos em comparação com outros clientes OpenVPN, como autenticação SAML, aplicação de rotas do cliente e monitoramento de configurações de dispositivos.

Embora o cliente AWS fornecido tenha sido projetado para mitigar ameaças provenientes de um ambiente de rede mal configurado ou comprometido, ele não é responsável por modificar o ambiente ou eliminar as ameaças externas em sua origem. O cliente AWS fornecido depende dos clientes para manter um ambiente seguro e bem configurado. Isso inclui:

  • Impedir modificações não autorizadas ou abusos por usuários locais.

  • Restringir privilégios administrativos a usuários confiáveis.

  • Manter os patches de segurança atualizados.

Conecte-se usando a interface de linha de comando

A interface de linha de comando (CLI) do AWS Client VPN fornece uma interface leve e programável para gerenciar perfis e conexões VPN. A CLI está disponível para Windows, macOS e Linux e permite que os administradores corporativos automatizem as implantações de VPN, gerenciem perfis em grande escala e integrem o Client VPN à infraestrutura de gerenciamento existente.

A ferramenta CLI é nomeada aws-vpn-client e instalada junto com o cliente AWS fornecido a partir da versão 6.0.

A CLI fornece acesso a todos os recursos do aplicativo cliente, incluindo gerenciamento de perfil, gerenciamento de conexões e configuração administrativa.

Para obter detalhes sobre comandos e sintaxe da CLI, consulte. Sintaxe de comando CLI

Controles administrativos

AWS Os controles administrativos do cliente VPN fornecem configurações globais e recursos de gerenciamento de perfil que permitem aos administradores gerenciar implantações de clientes VPN em grande escala.

Com os controles administrativos, os administradores podem:

  • Controle as permissões de gerenciamento de perfil para usuários finais

  • Defina o número máximo de conexões simultâneas

  • Importe perfis globalmente para todos os usuários em um dispositivo

  • Gerenciar configurações de telemetria

Para executar comandos administrativos, você precisa de privilégios elevados (sudo on macOS/Linux, administrador no Windows).

Você pode usar as seguintes configurações de preferência comaws-vpn-client put-preference:

Gerenciar preferências

Use aws-vpn-client put-preference com privilégios elevados para definir valores de configuração globalmax-connections, comoenable-user-profile-management, e. enable-telemetry

Além disso, você pode importar perfis globalmente para todos os usuários em um dispositivo usando o aws-vpn-client import-profile --global sinalizador e privilégios elevados.

Para obter a lista completa de comandos e sintaxe da CLI, consulte. Sintaxe de comando CLI

Suporte para conexões simultâneas usando um AWS fornecido pelo cliente

O cliente AWS fornecido suporta a conexão com várias sessões simultâneas. Isso é útil se você precisar acessar recursos em vários AWS ambientes e tiver endpoints diferentes para esses recursos. Por exemplo, você pode precisar acessar um banco de dados em um ambiente em um endpoint diferente do endpoint com o qual você se conectou, mas não desejar desconectar a conexão atual. Para permitir que o cliente AWS fornecido se conecte a várias sessões, baixe o arquivo de configuração que o administrador criou para cada endpoint e, em seguida, crie um perfil de conexão para cada arquivo. Usando o cliente AWS fornecido, você pode se conectar a várias sessões sem se desconectar de nenhuma sessão aberta no momento. Isso é suportado somente para clientes AWS fornecidos. Para ver as etapas para se conectar a sessões simultâneas, consulte o seguinte:

Ao se conectar a vários endpoints, o Client VPN verifica se há conflitos com outras conexões de endpoint abertas — por exemplo, se duas sessões tiverem blocos CIDR ou políticas de roteamento conflitantes, ou se você já estiver conectado com uma conexão de túnel completa. Se a verificação encontrar conflitos, a conexão falhará. Você deve escolher uma conexão diferente que não entre em conflito com a conexão aberta ou se desconectar da sessão aberta que está causando o conflito.

Conexões simultâneas de DNS são permitidas. O servidor DNS de uma das DNS-enabled conexões é aplicado. Dependendo do servidor de DNS, você pode receber uma solicitação para se autenticar durante a reconexão.

nota

O número máximo permitido de sessões simultâneas é cinco.

Diretivas do OpenVPN

O cliente AWS fornecido suporta as seguintes diretivas OpenVPN. Para mais informações sobre essas diretivas, consulte a documentação no site do OpenVPN.

  • auth-federate

  • auth-nocache

  • auth-retry

  • auth-user-pass

  • block-outside-dns

  • ca

  • cert

  • cipher

  • client

  • connect-retry

  • connect-retry-max

  • cryptoapicert

  • dev

  • dev-type

  • bb

  • dhcp-option

  • ifconfig-ipv6

  • inactive

  • keepalive

  • key

  • mssfix

  • nobind

  • persist-key

  • persist-tun

  • ping

  • ping-exit

  • ping-restart

  • proto

  • pull

  • pull-filter

  • rcvbuf

  • remote

  • remote-cert-tls

  • remote-random-hostname

  • reneg-sec

  • resolv-retry

  • rota

  • route-ipv6

  • server-poll-timeout

  • static-challenge

  • tap-sleep

  • tun-mtu

  • tun-mtu-extra

  • verb

  • verify-x509-name