Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Stellen Sie eine Verbindung her AWS Client VPN Endpunkt mit einem AWS bereitgestellter Client
Sie können mit dem AWS bereitgestellten Client, der unter Windows, macOS und Ubuntu unterstützt wird, eine Verbindung zu einem Client-VPN-Endpunkt herstellen. Sie können den Client auf zwei Arten verwenden — über die grafische Benutzeroberfläche (GUI) oder die Befehlszeilenschnittstelle (CLI). Der AWS mitgelieferte Client unterstützt auch bis zu fünf gleichzeitige Verbindungen sowie OpenVPN-Anweisungen.
Topics
Sicherheit
Sicherheit hat im AWS bereitgestellten Client höchste Priorität. Wir veröffentlichen regelmäßig Patches, um die Sicherheitslage der Anwendung zu verbessern. Der von AWS bereitgestellte Client bietet im Vergleich zu anderen OpenVPN-Clients mehrere einzigartige Sicherheitsfunktionen, darunter SAML-Authentifizierung, Client Routes Enforcement und Überwachung der Geräteeinstellungen.
Der AWS bereitgestellte Client ist zwar darauf ausgelegt, Bedrohungen abzuwehren, die von einer falsch konfigurierten oder kompromittierten Netzwerkumgebung ausgehen, er ist jedoch nicht dafür verantwortlich, die Umgebung zu ändern oder die externen Bedrohungen an ihrer Quelle zu beseitigen. Der AWS bereitgestellte Kunde ist darauf angewiesen, dass der Kunde für eine sichere und gut konfigurierte Umgebung sorgt. Dies umfasst:
-
Verhinderung unbefugter Änderungen oder des Missbrauchs durch lokale Benutzer
-
Beschränkung der Administratorrechte auf vertrauenswürdige Benutzer
-
Aktualisierung der Sicherheitspatches
Stellen Sie über die Befehlszeilenschnittstelle eine Verbindung her
Das AWS Client VPN Command Line Interface (CLI) bietet eine schlanke, skriptfähige Oberfläche zur Verwaltung von VPN-Profilen und Verbindungen. Die CLI ist unter Windows, macOS und Linux verfügbar und ermöglicht Unternehmensadministratoren, VPN-Bereitstellungen zu automatisieren, Profile in großem Umfang zu verwalten und Client-VPN in die bestehende Verwaltungsinfrastruktur zu integrieren.
Das CLI-Tool trägt einen Namen aws-vpn-client und wird ab Version 6.0 zusammen mit dem AWS bereitgestellten Client installiert.
Die CLI bietet Zugriff auf alle Funktionen der Client-Anwendung, einschließlich Profilverwaltung, Verbindungsverwaltung und Administratorkonfiguration.
Einzelheiten zu CLI-Befehlen und -Syntax finden Sie unterCLI-Befehlssyntax.
Administrative Kontrollen
AWS Die administrativen Client-VPN-Steuerelemente bieten globale Konfigurationseinstellungen und Profilverwaltungsfunktionen, mit denen Administratoren VPN-Client-Bereitstellungen in großem Umfang verwalten können.
Mit administrativen Kontrollen können Administratoren:
-
Steuern Sie die Profilverwaltungsberechtigungen für Endbenutzer
-
Legen Sie die maximale Anzahl gleichzeitiger Verbindungen fest
-
Importieren Sie Profile global für alle Benutzer auf einem Gerät
-
Telemetrieeinstellungen verwalten
Um administrative Befehle ausführen zu können, benötigen Sie erhöhte Rechte (sudo an macOS/Linux, administrator unter Windows).
Sie können die folgenden Voreinstellungen verwenden mitaws-vpn-client put-preference:
- Einstellungen verwalten
-
Verwenden Sie diese Option
aws-vpn-client put-preferencemit erhöhten Rechten, um globale Konfigurationswerte wiemax-connectionsenable-user-profile-management, und festzulegenenable-telemetry.
Darüber hinaus können Sie Profile global für alle Benutzer auf einem Gerät importieren, indem Sie die Option aws-vpn-client import-profile mit dem --global Flag und erhöhten Rechten verwenden.
Die vollständige Liste der CLI-Befehle und der Syntax finden Sie unterCLI-Befehlssyntax.
Unterstützung für gleichzeitige Verbindungen mit einem AWS bereitgestellter Client
Der AWS mitgelieferte Client unterstützt die Verbindung zu mehreren gleichzeitigen Sitzungen. Dies ist hilfreich, wenn Sie Zugriff auf Ressourcen in mehreren AWS Umgebungen benötigen und unterschiedliche Endpunkte für diese Ressourcen haben. Beispielsweise benötigen Sie möglicherweise Zugriff auf eine Datenbank in einer Umgebung an einem Endpunkt, der sich von dem Endpunkt unterscheidet, mit dem Sie gerade verbunden sind, aber Sie möchten die aktuelle Verbindung nicht trennen. Damit Ihr AWS bereitgestellter Client eine Verbindung zu mehreren Sitzungen herstellen kann, laden Sie die Konfigurationsdatei herunter, die Ihr Administrator für jeden Endpunkt erstellt hat, und erstellen Sie dann ein Verbindungsprofil für jede Datei. Mithilfe des AWS bereitgestellten Clients können Sie dann eine Verbindung zu mehreren Sitzungen herstellen, ohne die Verbindung zu einer aktuell geöffneten Sitzung zu trennen. Dies wird nur für AWS bereitgestellte Clients unterstützt. Die Schritte zum Herstellen einer Verbindung zu gleichzeitigen Sitzungen finden Sie im Folgenden:
Wenn Sie eine Verbindung zu mehreren Endpunkten herstellen, prüft Client-VPN, ob Konflikte mit anderen offenen Endpunktverbindungen bestehen — zum Beispiel, wenn zwei Sitzungen widersprüchliche CIDR-Blöcke oder Routing-Richtlinien haben oder wenn Sie bereits über eine vollständige Tunnelverbindung verbunden sind. Wenn bei der Überprüfung Konflikte festgestellt werden, schlägt die Verbindung fehl. Sie müssen entweder eine andere Verbindung wählen, die keinen Konflikt mit der geöffneten Verbindung verursacht, oder die Verbindung zu der geöffneten Sitzung trennen, die den Konflikt verursacht hat.
Gleichzeitige DNS-Verbindungen sind zulässig. Der DNS-Server einer der DNS-enabled Verbindungen wird angewendet. Je nach DNS-Server werden Sie bei dieser erneuten Verbindung möglicherweise zur Authentifizierung aufgefordert.
Anmerkung
Die maximale Anzahl der zulässigen gleichzeitigen Sitzungen beträgt fünf.
OpenVPN-Richtlinien
Der AWS bereitgestellte Client unterstützt die folgenden OpenVPN-Direktiven. Weitere Informationen zu diesen Anweisungen finden Sie in der Dokumentation auf der OpenVPN-Website.
auth-federate
auth-nocache
auth-retry
auth-user-pass
-
block-outside-dns
ca
cert
cipher
Client
connect-retry
connect-retry-max
cryptoapicert
dev
dev-type
-
bb
-
dhcp-option
ifconfig-ipv6
inactive
keepalive
Schlüssel
-
mssfix
nobind
persist-key
persist-tun
ping
-
Ping-Ausgang
ping-restart
proto
pull
pull-filter
rcvbuf
remote
remote-cert-tls
remote-random-hostname
reneg-sec
resolv-retry
Route
route-ipv6
server-poll-timeout
static-challenge
-
Tippen und Schlafen
tun-mtu
tun-mtu-extra
verb
verify-x509-name