本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
使用 AWS 提供的用戶端連線至 AWS Client VPN 端點
您可以使用 AWS 提供的用戶端連線至 Client VPN 端點,該用戶端受 Windows、macOS 和 Ubuntu 支援。您可以透過圖形使用者界面 (GUI) 或命令列界面 (CLI),以兩種方式使用用戶端。 AWS 提供的用戶端也支援最多五個並行連線以及 OpenVPN 指令。
主題
安全
安全性是 AWS 所提供用戶端的最高優先順序。我們會定期發行修補程式,以改善應用程式的安全狀態。與其他 OpenVPN 用戶端相比,AWS 提供的用戶端包含數個唯一的安全功能,包括 SAML 身分驗證、用戶端路由強制執行和裝置設定監控。
雖然 AWS 提供的用戶端旨在緩解因設定錯誤或洩露的網路環境而產生的威脅,但它不負責修改環境或消除來源的外部威脅。 AWS 提供的用戶端依賴客戶來維護安全且設定良好的環境。其中包含:
-
防止本機使用者未經授權的修改或濫用
-
限制受信任使用者的管理權限
-
維護up-to-date安全修補程式
使用命令列界面連線
AWS Client VPN 命令列界面 (CLI) 提供輕量、可指令碼化的界面來管理 VPN 設定檔和連線。CLI 可在 Windows、macOS 和 Linux 上使用,可讓企業管理員自動化 VPN 部署、大規模管理設定檔,以及整合 Client VPN 與現有的管理基礎設施。
CLI 工具已命名,aws-vpn-client並與 6.0 版以後 AWS 提供的用戶端一起安裝。
CLI 可讓您存取用戶端應用程式的所有功能,包括設定檔管理、連線管理和管理組態。
如需 CLI 命令和語法的詳細資訊,請參閱 CLI 命令語法。
管理控制項
AWS Client VPN 管理控制提供全域組態設定和設定檔管理功能,可讓管理員大規模管理 VPN 用戶端部署。
透過管理控制,管理員可以:
-
控制最終使用者的設定檔管理許可
-
設定並行連線的數量上限
-
為裝置上的所有使用者全域匯入設定檔
-
管理遙測設定
若要執行管理命令,您需要更高的權限 (macOS/Linux 上的 Sudo,Windows 上的管理員)。
您可以搭配 使用下列偏好設定aws-vpn-client put-preference:
- 管理偏好設定
-
使用
aws-vpn-client put-preference搭配提升的權限來設定全域組態值enable-user-profile-management,例如max-connections、 和enable-telemetry。
此外,您可以使用 aws-vpn-client import-profile搭配 --global旗標和提升的權限,為裝置上的所有使用者全域匯入設定檔。
如需 CLI 命令和語法的完整清單,請參閱 CLI 命令語法。
使用 AWS 提供的用戶端支援並行連線
AWS 提供的用戶端支援連線至多個並行工作階段。如果您需要跨多個 AWS 環境存取資源,並為這些資源擁有不同的端點,這會很有幫助。例如,您可能需要在與目前連線的端點不同的端點存取環境中的資料庫,但您不想中斷目前的連線。若要讓 AWS 提供的用戶端連線至多個工作階段,請下載管理員為每個端點建立的組態檔案,然後為每個檔案建立連線設定檔。然後,您可以使用 AWS 提供的用戶端連線到多個工作階段,而不會中斷與目前開啟的任何工作階段的連線。這僅支援 AWS 提供的用戶端。如需連線至並行工作階段的步驟,請參閱 使用 AWS 提供的用戶端連線。
連線至多個端點時,Client VPN 會檢查與其他開放端點連線的衝突,例如,如果兩個工作階段有衝突的 CIDR 區塊或路由政策,或者您已經使用完整的通道連線連線。如果檢查發現衝突,連線會失敗。您必須選擇與開放連線不衝突的不同連線,或中斷與造成衝突的開放工作階段的連線。
允許並行 DNS 連線。會套用其中一個已啟用 DNS 連線的 DNS 伺服器。視 DNS 伺服器而定,系統可能會在重新連線期間提示您進行身分驗證。
注意
允許並行工作階段的數量上限為 5 個。
OpenVPN 指令
AWS 提供的用戶端支援下列 OpenVPN 指令。如需這些指令的詳細資訊,請參閱 OpenVPN 網站上的
auth-federate
auth-nocache
auth-retry
auth-user-pass
-
block-outside-dns
ca
cert
cipher
用戶端
connect-retry
connect-retry-max
cryptoapicert
dev
dev-type
-
dhcp-option
ifconfig-ipv6
inactive
keepalive
金鑰
-
mssfix
nobind
persist-key
persist-tun
ping
-
ping-exit
ping-restart
proto
pull
pull-filter
remote
remote-cert-tls
remote-random-hostname
reneg-sec
resolv-retry
路由
route-ipv6
server-poll-timeout
static-challenge
tun-mtu
verb
verify-x509-name
注意
從 6.0 版開始, AWS 提供的用戶端不再支援 rcvbuf、 tap-sleep和 tun-mtu-extra指令。當您從舊版升級時,這些指令會自動從現有的設定檔中移除。請勿在您在 6.0 版或更新版本中匯入的設定檔中包含它們,否則匯入會失敗。