SSL客户端证书创建完成后需要被下载安装到客户端中,用于对客户端进行身份验证以及数据加密,仅通过身份验证的客户端才能与阿里云建立SSL-VPN连接。
前提条件
您已经创建了SSL服务端。具体操作,请参见创建和管理SSL服务端。
创建SSL客户端证书
-
登录VPN网关管理控制台。
-
在左侧导航栏,选择网间互联 - VPN - SSL客户端。
- 在顶部菜单栏,选择SSL客户端的地域。
在SSL客户端页面,单击创建SSL客户端。
在创建SSL客户端面板,根据以下信息配置SSL客户端证书,然后单击确定。
配置
说明
名称
输入SSL客户端证书的名称。
资源组
选择SSL服务端所属的资源组。
SSL客户端证书与SSL服务端所属的资源组保持一致。
SSL服务端
选择要关联的SSL服务端。
后续步骤
SSL客户端证书创建完成后,您需要下载证书并将证书安装在客户端中。
下载SSL客户端证书
-
登录VPN网关管理控制台。
-
在左侧导航栏,选择网间互联 - VPN - SSL客户端。
- 在顶部菜单栏,选择SSL客户端的地域。
在SSL客户端页面,找到目标SSL客户端证书,在操作列单击下载证书。单击后,浏览器会下载一个压缩包,其中包含 CA 证书、客户端证书、客户端密钥和客户端配置文件 (config.ovpn)。
如果单击下载证书后浏览器下载无反应,通常是浏览器缓存导致页面脚本未能正常执行。请尝试刷新网页、退出重新登录控制台、清除浏览器缓存或使用无痕/隐私窗口重试。
删除SSL客户端证书
删除SSL客户端证书会导致SSL服务端下所有客户端的SSL-VPN连接断开,如果客户端需要继续使用SSL-VPN连接,客户端需重新发起SSL-VPN连接。
例如SSL服务端下创建了SSL客户端证书1和SSL客户端证书2,在删除SSL客户端证书1后,SSL客户端证书1和SSL客户端证书2下关联的所有客户端都会断开SSL-VPN连接。
如果SSL客户端证书1关联的客户端需要继续使用SSL-VPN连接,客户端需要安装其他证书然后重新发起SSL-VPN连接。
如果SSL客户端证书2关联的客户端需要继续使用SSL-VPN连接,客户端重新发起SSL-VPN连接即可。
-
登录VPN网关管理控制台。
-
在左侧导航栏,选择网间互联 - VPN - SSL客户端。
- 在顶部菜单栏,选择SSL客户端的地域。
在SSL客户端页面,找到目标SSL客户端证书,在操作列单击删除。
在您确定要删除客户端证书吗?对话框,确认风险提示,然后单击删除。
通过调用API创建和管理SSL客户端证书
支持通过阿里云 SDK(推荐)、阿里云 CLI、Terraform、资源编排等工具调用API创建、查询、删除SSL客户端证书。相关API说明,请参见:
常见问题
SSL-VPN 是否支持为客户端固定分配私网 IP?
不支持。客户端每次发起 SSL-VPN 连接时,系统会从 SSL 服务端配置的客户端网段中动态分配一个可用的私网 IP 地址;客户端断开重连后,分配到的私网 IP 可能发生变化。目前没有其他方式可以为客户端固定分配私网 IP。如果业务需要基于地址做访问控制,建议按客户端网段而非单个客户端的私网 IP 来规划访问控制规则。
单个 SSL 客户端证书是否限制同时登录的客户端数量?
不限制。单个 SSL-VPN 客户端证书支持多客户端同时登录使用,目前不支持单用户登录限制,即无法通过限制登录数量的方式让一份证书仅允许一个客户端登录。同时在线的连接数上限由 SSL 服务端所属 VPN 网关的 SSL 连接数规格决定,与证书数量无关。如果需要按人区分接入身份,建议为每位使用者创建独立的 SSL 客户端证书,或者为 SSL 服务端开启双因子认证。