创建和管理SSL客户端证书

更新时间:
复制 MD 格式

SSL客户端证书创建完成后需要被下载安装到客户端中,用于对客户端进行身份验证以及数据加密,仅通过身份验证的客户端才能与阿里云建立SSL-VPN连接。

前提条件

您已经创建了SSL服务端。具体操作,请参见创建和管理SSL服务端

创建SSL客户端证书

  1. 登录VPN网关管理控制台

  2. 在左侧导航栏,选择网间互联 - VPN - SSL客户端

  3. 在顶部菜单栏,选择SSL客户端的地域。
  4. SSL客户端页面,单击创建SSL客户端

  5. 创建SSL客户端面板,根据以下信息配置SSL客户端证书,然后单击确定

    配置

    说明

    名称

    输入SSL客户端证书的名称。

    资源组

    选择SSL服务端所属的资源组。

    SSL客户端证书与SSL服务端所属的资源组保持一致。

    SSL服务端

    选择要关联的SSL服务端。

后续步骤

SSL客户端证书创建完成后,您需要下载证书并将证书安装在客户端中。

下载SSL客户端证书

  1. 登录VPN网关管理控制台

  2. 在左侧导航栏,选择网间互联 - VPN - SSL客户端

  3. 在顶部菜单栏,选择SSL客户端的地域。
  4. SSL客户端页面,找到目标SSL客户端证书,在操作列单击下载证书单击后,浏览器会下载一个压缩包,其中包含 CA 证书、客户端证书、客户端密钥和客户端配置文件 (config.ovpn)。

    如果单击下载证书后浏览器下载无反应,通常是浏览器缓存导致页面脚本未能正常执行。请尝试刷新网页、退出重新登录控制台、清除浏览器缓存或使用无痕/隐私窗口重试。

删除SSL客户端证书

重要

删除SSL客户端证书会导致SSL服务端下所有客户端的SSL-VPN连接断开,如果客户端需要继续使用SSL-VPN连接,客户端需重新发起SSL-VPN连接。

例如SSL服务端下创建了SSL客户端证书1SSL客户端证书2,在删除SSL客户端证书1后,SSL客户端证书1SSL客户端证书2下关联的所有客户端都会断开SSL-VPN连接。

  • 如果SSL客户端证书1关联的客户端需要继续使用SSL-VPN连接,客户端需要安装其他证书然后重新发起SSL-VPN连接。

  • 如果SSL客户端证书2关联的客户端需要继续使用SSL-VPN连接,客户端重新发起SSL-VPN连接即可。

  1. 登录VPN网关管理控制台

  2. 在左侧导航栏,选择网间互联 - VPN - SSL客户端

  3. 在顶部菜单栏,选择SSL客户端的地域。
  4. SSL客户端页面,找到目标SSL客户端证书,在操作列单击删除

  5. 您确定要删除客户端证书吗?对话框,确认风险提示,然后单击删除

通过调用API创建和管理SSL客户端证书

支持通过阿里云 SDK(推荐)阿里云 CLITerraform资源编排等工具调用API创建、查询、删除SSL客户端证书。相关API说明,请参见:

常见问题

SSL-VPN 是否支持为客户端固定分配私网 IP?

不支持。客户端每次发起 SSL-VPN 连接时,系统会从 SSL 服务端配置的客户端网段中动态分配一个可用的私网 IP 地址;客户端断开重连后,分配到的私网 IP 可能发生变化。目前没有其他方式可以为客户端固定分配私网 IP。如果业务需要基于地址做访问控制,建议按客户端网段而非单个客户端的私网 IP 来规划访问控制规则。

单个 SSL 客户端证书是否限制同时登录的客户端数量?

不限制。单个 SSL-VPN 客户端证书支持多客户端同时登录使用,目前不支持单用户登录限制,即无法通过限制登录数量的方式让一份证书仅允许一个客户端登录。同时在线的连接数上限由 SSL 服务端所属 VPN 网关的 SSL 连接数规格决定,与证书数量无关。如果需要按人区分接入身份,建议为每位使用者创建独立的 SSL 客户端证书,或者为 SSL 服务端开启双因子认证。