View a markdown version of this page

连接到 AWS Client VPN 使用终端节点 AWS 提供的客户端 - AWS Client VPN

本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。

连接到 AWS Client VPN 使用终端节点 AWS 提供的客户端

你可以使用 AWS 提供的客户端连接到客户端 VPN 端点,Windows、macOS 和 Ubuntu 都支持该端点。您可以通过两种方式使用客户端:通过图形用户界面 (GUI) 或命令行界面 (CLI)。 AWS 提供的客户端还支持最多五个并发连接以及 OpenVPN 指令。

主题

安全性

安全是所 AWS 提供客户端的最高优先级。我们会定期发布补丁以改善应用程序的安全状况。与其他 OpenVPN 客户端相比,AWS 提供的客户端包含多项独特的安全功能,包括 SAML 身份验证、客户端路由强制执行和设备设置监控。

虽然 AWS 提供的客户端旨在缓解因配置错误或受损的网络环境而产生的威胁,但它不负责修改环境或从源头消除外部威胁。 AWS 提供的客户依赖客户来维护安全且配置良好的环境。这包括:

  • 防止本地用户未经授权的修改或滥用

  • 将管理权限限制为可信用户

  • 维护最新的安全补丁

使用命令行界面进行连接

AWS 客户端 VPN 命令行界面 (CLI) 提供了一个轻量级、可编写脚本的界面,用于管理 VPN 配置文件和连接。CLI 可在 Windows、macOS 和 Linux 上使用,使企业管理员能够自动部署 VPN、大规模管理配置文件以及将客户端 VPN 与现有管理基础架构集成在一起。

从版本 6.0 起,CLI 工具已命名aws-vpn-client并与 AWS 提供的客户端一起安装。

CLI 提供对客户端应用程序所有功能的访问,包括配置文件管理、连接管理和管理配置。

有关 CLI 命令和语法的详细信息,请参阅CLI 命令语法

管理控制

AWS 客户端 VPN 管理控制提供全局配置设置和配置文件管理功能,使管理员能够大规模管理 VPN 客户端部署。

通过管理控制,管理员可以:

  • 控制最终用户的配置文件管理权限

  • 设置最大并发连接数

  • 为设备上的所有用户全局导入配置文件

  • 管理遥测设置

要运行管理命令,你需要更高的权限(开启 sudo macOS/Linux,在 Windows 上是管理员)。

您可以将以下首选项设置与一起使用aws-vpn-client put-preference

管理偏好

aws-vpn-client put-preference使用提升的权限来设置全局配置值max-connections,例如enable-user-profile-management、和enable-telemetry

此外,您可以使用aws-vpn-client import-profile带有--global标志和提升的权限来为设备上的所有用户全局导入配置文件。

有关 CLI 命令和语法的完整列表,请参阅CLI 命令语法

支持使用并发连接 AWS 提供的客户端

AWS 提供的客户端支持连接到多个并发会话。如果您需要访问多个 AWS 环境中的资源并且这些资源有不同的终端节点,这会很有用。例如,您可能需要访问环境中的数据库,该数据库所在的端点与您当前连接的端点不同,但您又不想断开当前的连接。要使您 AWS 提供的客户端能够连接到多个会话,请下载管理员为每个终端节点创建的配置文件,然后为每个文件创建连接配置文件。然后,使用 AWS 提供的客户端,您可以连接到多个会话,而无需断开与当前打开的任何会话的连接。仅 AWS 提供的客户端支持此功能。有关连接并发会话的步骤,请参阅使用连接 AWS 提供的客户端

连接到多个端点时,Client VPN 会检查与其他开放端点连接是否存在冲突,例如,两个会话的 CIDR 区块或路由策略是否冲突,或者您是否已经使用全隧道连接进行连接。如果检查发现冲突,则连接失败。你必须选择与打开的连接不冲突的其他连接,或者断开与导致冲突的打开会话的连接。

允许进行并发 DNS 连接。应用其中一个 DNS-enabled连接的 DNS 服务器。在重新连接期间,系统可能会提示您进行身份验证,具体取决于 DNS 服务器。

注意

允许的最大并行会话数是五个。

OpenVPN 指令

AWS 提供的客户端支持以下 OpenVPN 指令。有关这些指令的更多信息,请参阅 OpenVPN 网站中的文档。

  • auth-federate

  • auth-nocache

  • auth-retry

  • auth-user-pass

  • block-outside-dns

  • ca

  • cert

  • cipher

  • 客户端

  • connect-retry

  • connect-retry-max

  • cryptoapicert

  • dev

  • dev-type

  • dhcp-option

  • ifconfig-ipv6

  • inactive

  • keepalive

  • mssfix

  • nobind

  • persist-key

  • persist-tun

  • ping

  • ping-exit

  • ping-restart

  • proto

  • pull

  • pull-filter

  • 远程

  • remote-cert-tls

  • remote-random-hostname

  • reneg-sec

  • resolv-retry

  • 路由

  • route-ipv6

  • server-poll-timeout

  • static-challenge

  • tun-mtu

  • verb

  • verify-x509-name

注意

从 6.0 版开始, AWS 提供的客户端不再支持rcvbuftap-sleep、和tun-mtu-extra指令。当您从早期版本升级时,这些指令会自动从现有配置文件中删除。不要将它们包含在版本 6.0 或更高版本中导入的配置文件中;否则导入将失败。