View a markdown version of this page

Stellen Sie eine Verbindung her AWS Client VPN Endpunkt mit einem AWS bereitgestellter Client - AWS Client-VPN

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Stellen Sie eine Verbindung her AWS Client VPN Endpunkt mit einem AWS bereitgestellter Client

Sie können mit dem AWS bereitgestellten Client, der unter Windows, macOS und Ubuntu unterstützt wird, eine Verbindung zu einem Client-VPN-Endpunkt herstellen. Sie können den Client auf zwei Arten verwenden — über die grafische Benutzeroberfläche (GUI) oder die Befehlszeilenschnittstelle (CLI). Der AWS mitgelieferte Client unterstützt auch bis zu fünf gleichzeitige Verbindungen sowie OpenVPN-Anweisungen.

Topics

Sicherheit

Sicherheit hat im AWS bereitgestellten Client höchste Priorität. Wir veröffentlichen regelmäßig Patches, um die Sicherheitslage der Anwendung zu verbessern. Der von AWS bereitgestellte Client bietet im Vergleich zu anderen OpenVPN-Clients mehrere einzigartige Sicherheitsfunktionen, darunter SAML-Authentifizierung, Client Routes Enforcement und Überwachung der Geräteeinstellungen.

Der AWS bereitgestellte Client ist zwar darauf ausgelegt, Bedrohungen abzuwehren, die von einer falsch konfigurierten oder kompromittierten Netzwerkumgebung ausgehen, er ist jedoch nicht dafür verantwortlich, die Umgebung zu ändern oder die externen Bedrohungen an ihrer Quelle zu beseitigen. Der AWS bereitgestellte Kunde ist darauf angewiesen, dass der Kunde für eine sichere und gut konfigurierte Umgebung sorgt. Dies umfasst:

  • Verhinderung unbefugter Änderungen oder des Missbrauchs durch lokale Benutzer

  • Beschränkung der Administratorrechte auf vertrauenswürdige Benutzer

  • Aktualisierung der Sicherheitspatches

Stellen Sie über die Befehlszeilenschnittstelle eine Verbindung her

Das AWS Client VPN Command Line Interface (CLI) bietet eine schlanke, skriptfähige Oberfläche zur Verwaltung von VPN-Profilen und Verbindungen. Die CLI ist unter Windows, macOS und Linux verfügbar und ermöglicht Unternehmensadministratoren, VPN-Bereitstellungen zu automatisieren, Profile in großem Umfang zu verwalten und Client-VPN in die bestehende Verwaltungsinfrastruktur zu integrieren.

Das CLI-Tool trägt einen Namen aws-vpn-client und wird ab Version 6.0 zusammen mit dem AWS bereitgestellten Client installiert.

Die CLI bietet Zugriff auf alle Funktionen der Client-Anwendung, einschließlich Profilverwaltung, Verbindungsverwaltung und Administratorkonfiguration.

Einzelheiten zu CLI-Befehlen und -Syntax finden Sie unterCLI-Befehlssyntax.

Administrative Kontrollen

AWS Die administrativen Client-VPN-Steuerelemente bieten globale Konfigurationseinstellungen und Profilverwaltungsfunktionen, mit denen Administratoren VPN-Client-Bereitstellungen in großem Umfang verwalten können.

Mit administrativen Kontrollen können Administratoren:

  • Steuern Sie die Profilverwaltungsberechtigungen für Endbenutzer

  • Legen Sie die maximale Anzahl gleichzeitiger Verbindungen fest

  • Importieren Sie Profile global für alle Benutzer auf einem Gerät

  • Telemetrieeinstellungen verwalten

Um administrative Befehle ausführen zu können, benötigen Sie erhöhte Rechte (sudo an macOS/Linux, administrator unter Windows).

Sie können die folgenden Voreinstellungen verwenden mitaws-vpn-client put-preference:

Einstellungen verwalten

Verwenden Sie diese Option aws-vpn-client put-preference mit erhöhten Rechten, um globale Konfigurationswerte wie max-connectionsenable-user-profile-management, und festzulegenenable-telemetry.

Darüber hinaus können Sie Profile global für alle Benutzer auf einem Gerät importieren, indem Sie die Option aws-vpn-client import-profile mit dem --global Flag und erhöhten Rechten verwenden.

Die vollständige Liste der CLI-Befehle und der Syntax finden Sie unterCLI-Befehlssyntax.

Unterstützung für gleichzeitige Verbindungen mit einem AWS bereitgestellter Client

Der AWS mitgelieferte Client unterstützt die Verbindung zu mehreren gleichzeitigen Sitzungen. Dies ist hilfreich, wenn Sie Zugriff auf Ressourcen in mehreren AWS Umgebungen benötigen und unterschiedliche Endpunkte für diese Ressourcen haben. Beispielsweise benötigen Sie möglicherweise Zugriff auf eine Datenbank in einer Umgebung an einem Endpunkt, der sich von dem Endpunkt unterscheidet, mit dem Sie gerade verbunden sind, aber Sie möchten die aktuelle Verbindung nicht trennen. Damit Ihr AWS bereitgestellter Client eine Verbindung zu mehreren Sitzungen herstellen kann, laden Sie die Konfigurationsdatei herunter, die Ihr Administrator für jeden Endpunkt erstellt hat, und erstellen Sie dann ein Verbindungsprofil für jede Datei. Mithilfe des AWS bereitgestellten Clients können Sie dann eine Verbindung zu mehreren Sitzungen herstellen, ohne die Verbindung zu einer aktuell geöffneten Sitzung zu trennen. Dies wird nur für AWS bereitgestellte Clients unterstützt. Die Schritte zum Herstellen einer Verbindung zu gleichzeitigen Sitzungen finden Sie im Folgenden:

Wenn Sie eine Verbindung zu mehreren Endpunkten herstellen, prüft Client-VPN, ob Konflikte mit anderen offenen Endpunktverbindungen bestehen — zum Beispiel, wenn zwei Sitzungen widersprüchliche CIDR-Blöcke oder Routing-Richtlinien haben oder wenn Sie bereits über eine vollständige Tunnelverbindung verbunden sind. Wenn bei der Überprüfung Konflikte festgestellt werden, schlägt die Verbindung fehl. Sie müssen entweder eine andere Verbindung wählen, die keinen Konflikt mit der geöffneten Verbindung verursacht, oder die Verbindung zu der geöffneten Sitzung trennen, die den Konflikt verursacht hat.

Gleichzeitige DNS-Verbindungen sind zulässig. Der DNS-Server einer der DNS-enabled Verbindungen wird angewendet. Je nach DNS-Server werden Sie bei dieser erneuten Verbindung möglicherweise zur Authentifizierung aufgefordert.

Anmerkung

Die maximale Anzahl der zulässigen gleichzeitigen Sitzungen beträgt fünf.

OpenVPN-Richtlinien

Der AWS bereitgestellte Client unterstützt die folgenden OpenVPN-Direktiven. Weitere Informationen zu diesen Anweisungen finden Sie in der Dokumentation auf der OpenVPN-Website.

  • auth-federate

  • auth-nocache

  • auth-retry

  • auth-user-pass

  • block-outside-dns

  • ca

  • cert

  • cipher

  • Client

  • connect-retry

  • connect-retry-max

  • cryptoapicert

  • dev

  • dev-type

  • bb

  • dhcp-option

  • ifconfig-ipv6

  • inactive

  • keepalive

  • Schlüssel

  • mssfix

  • nobind

  • persist-key

  • persist-tun

  • ping

  • Ping-Ausgang

  • ping-restart

  • proto

  • pull

  • pull-filter

  • rcvbuf

  • remote

  • remote-cert-tls

  • remote-random-hostname

  • reneg-sec

  • resolv-retry

  • Route

  • route-ipv6

  • server-poll-timeout

  • static-challenge

  • Tippen und Schlafen

  • tun-mtu

  • tun-mtu-extra

  • verb

  • verify-x509-name