View a markdown version of this page

使用 AWS 提供的用戶端連線至 AWS Client VPN 端點 - AWS Client VPN

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

使用 AWS 提供的用戶端連線至 AWS Client VPN 端點

您可以使用 AWS 提供的用戶端連線至 Client VPN 端點,該用戶端受 Windows、macOS 和 Ubuntu 支援。您可以透過圖形使用者界面 (GUI) 或命令列界面 (CLI),以兩種方式使用用戶端。 AWS 提供的用戶端也支援最多五個並行連線以及 OpenVPN 指令。

主題

安全

安全性是 AWS 所提供用戶端的最高優先順序。我們會定期發行修補程式,以改善應用程式的安全狀態。與其他 OpenVPN 用戶端相比,AWS 提供的用戶端包含數個唯一的安全功能,包括 SAML 身分驗證、用戶端路由強制執行和裝置設定監控。

雖然 AWS 提供的用戶端旨在緩解因設定錯誤或洩露的網路環境而產生的威脅,但它不負責修改環境或消除來源的外部威脅。 AWS 提供的用戶端依賴客戶來維護安全且設定良好的環境。其中包含:

  • 防止本機使用者未經授權的修改或濫用

  • 限制受信任使用者的管理權限

  • 維護up-to-date安全修補程式

使用命令列界面連線

AWS Client VPN 命令列界面 (CLI) 提供輕量、可指令碼化的界面來管理 VPN 設定檔和連線。CLI 可在 Windows、macOS 和 Linux 上使用,可讓企業管理員自動化 VPN 部署、大規模管理設定檔,以及整合 Client VPN 與現有的管理基礎設施。

CLI 工具已命名,aws-vpn-client並與 6.0 版以後 AWS 提供的用戶端一起安裝。

CLI 可讓您存取用戶端應用程式的所有功能,包括設定檔管理、連線管理和管理組態。

如需 CLI 命令和語法的詳細資訊,請參閱 CLI 命令語法

管理控制項

AWS Client VPN 管理控制提供全域組態設定和設定檔管理功能,可讓管理員大規模管理 VPN 用戶端部署。

透過管理控制,管理員可以:

  • 控制最終使用者的設定檔管理許可

  • 設定並行連線的數量上限

  • 為裝置上的所有使用者全域匯入設定檔

  • 管理遙測設定

若要執行管理命令,您需要更高的權限 (macOS/Linux 上的 Sudo,Windows 上的管理員)。

您可以搭配 使用下列偏好設定aws-vpn-client put-preference

管理偏好設定

使用 aws-vpn-client put-preference搭配提升的權限來設定全域組態值enable-user-profile-management,例如 max-connections、 和 enable-telemetry

此外,您可以使用 aws-vpn-client import-profile搭配 --global旗標和提升的權限,為裝置上的所有使用者全域匯入設定檔。

如需 CLI 命令和語法的完整清單,請參閱 CLI 命令語法

使用 AWS 提供的用戶端支援並行連線

AWS 提供的用戶端支援連線至多個並行工作階段。如果您需要跨多個 AWS 環境存取資源,並為這些資源擁有不同的端點,這會很有幫助。例如,您可能需要在與目前連線的端點不同的端點存取環境中的資料庫,但您不想中斷目前的連線。若要讓 AWS 提供的用戶端連線至多個工作階段,請下載管理員為每個端點建立的組態檔案,然後為每個檔案建立連線設定檔。然後,您可以使用 AWS 提供的用戶端連線到多個工作階段,而不會中斷與目前開啟的任何工作階段的連線。這僅支援 AWS 提供的用戶端。如需連線至並行工作階段的步驟,請參閱 使用 AWS 提供的用戶端連線

連線至多個端點時,Client VPN 會檢查與其他開放端點連線的衝突,例如,如果兩個工作階段有衝突的 CIDR 區塊或路由政策,或者您已經使用完整的通道連線連線。如果檢查發現衝突,連線會失敗。您必須選擇與開放連線不衝突的不同連線,或中斷與造成衝突的開放工作階段的連線。

允許並行 DNS 連線。會套用其中一個已啟用 DNS 連線的 DNS 伺服器。視 DNS 伺服器而定,系統可能會在重新連線期間提示您進行身分驗證。

注意

允許並行工作階段的數量上限為 5 個。

OpenVPN 指令

AWS 提供的用戶端支援下列 OpenVPN 指令。如需這些指令的詳細資訊,請參閱 OpenVPN 網站上的 文件。

  • auth-federate

  • auth-nocache

  • auth-retry

  • auth-user-pass

  • block-outside-dns

  • ca

  • cert

  • cipher

  • 用戶端

  • connect-retry

  • connect-retry-max

  • cryptoapicert

  • dev

  • dev-type

  • dhcp-option

  • ifconfig-ipv6

  • inactive

  • keepalive

  • 金鑰

  • mssfix

  • nobind

  • persist-key

  • persist-tun

  • ping

  • ping-exit

  • ping-restart

  • proto

  • pull

  • pull-filter

  • remote

  • remote-cert-tls

  • remote-random-hostname

  • reneg-sec

  • resolv-retry

  • 路由

  • route-ipv6

  • server-poll-timeout

  • static-challenge

  • tun-mtu

  • verb

  • verify-x509-name

注意

從 6.0 版開始, AWS 提供的用戶端不再支援 rcvbuftap-sleeptun-mtu-extra指令。當您從舊版升級時,這些指令會自動從現有的設定檔中移除。請勿在您在 6.0 版或更新版本中匯入的設定檔中包含它們,否則匯入會失敗。