SSL VPN(Windows客戶端雙因子認證)
更新時間 2025-03-17 09:27:45
最近更新時間: 2025-03-17 09:27:45
分享文章
本文以Windows客戶端為例介紹如何配置SSL VPN雙因子認證接入VPC。
前提條件
- 已經在天翼云華東1地域創建了vpc-1,且VPC中均使用彈性云主機部署了相關業務。
| VPC實例名稱 | VPC實例所屬地域 | VPC實例的網段 | VPC實例ID | 彈性云主機實例名稱 | 彈性云主機實例IP地址 |
|---|---|---|---|---|---|
| vpc-1 | 華東1 | 192.168.0.0/16 | vpc-tooedro7nb | ecm-371c | 192.168.1.3 |
- 您已經了解VPC中彈性云主機實例所應用的安全組規則,并確保安全組規則允許客戶端地址池對VPC內業務的訪問。
場景示例


某公司在華東1地域創建了VPC,網段為192.168.1.0/24。因業務發展,出差員工需要使用Windows客戶端訪問云上VPC資源。
可以在云上創建VPN網關,配置SSL服務端并開啟雙因子認證。Windows客戶端通過SSL VPN接入云上VPC,不僅要進行證書認證,還需要認證密碼,認證通過后才可以訪問云上資源,提高了VPN連接的安全性和可管理性。
配置步驟


步驟一:創建VPN網關
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在VPN網關頁面,單擊“創建VPN網關”,進入訂購頁面,按照提示配置參數。
| 參數 | 說明 | 取樣 |
|---|---|---|
| 地域 | VPN網關所在的資源池。 | 華東1 |
| 名稱 | VPN網關的名稱。 | vpn-gateway-1 |
| 網關類型 | 選擇VPN網關的類型。 | 普通 |
| 實例類型 | 選擇VPN網關的實例類型。 | SSL |
| 企業項目 | 選擇當前VPN網關歸屬項目。 | default |
| 本端類型 | 選擇資源類型(VPC、云間高速)。 | 虛擬私有云VPC |
| 虛擬私有云 | 選擇要使用的VPC作為本端資源。 | vpc-1 |
| 子網 | 選擇當前VPC中本端的子網資源。 | subnet-682f (192.168.1.0/24) |
| SSL帶寬 | VPN網關要通過彈性IP訪問公網,這里選擇對應的彈性IP帶寬大小,單位 Mbps,5M 起售。 | 20M |
| SSL并發連接數 | 選擇對應的SSL VPN并發連接數。 | 20 |
| 購買時長 | 包年包月場景需要選擇,購買VPN網關實例的時長。 | 6個月 |
| 自動續訂 | 按月購買:自動續訂周期為一個月。 按年購買:自動續訂周期為一年。 |
關閉 |
- 單擊“下一步”。
- 在購買確認頁,勾選服務協議,點擊“確認下單”,進入訂單列表。
- 在訂單頁面,單擊“立即支付”,支付成功后,VPN網關創建成功。
記錄VPN網關的IP地址,步驟五配置客戶端的時候要用。
步驟二:創建SSL服務端
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在左側網絡控制臺,選擇“SSL VPN”,進入SSL VPN服務端列表頁面。
- 在SSL服務端頁面,單擊“創建SSL服務端”。
- 按照提示配置SSL服務端參數。單擊“確定”,創建成功。
| 參數 | 說明 | 取值樣例 |
|---|---|---|
| 名稱 | SSL服務端的名稱。 | ssl-server-1 |
| 區域 | VPN網關所在的資源池。 | 華東1 |
| VPN網關 | 選擇需要使用的VPN網關。 | vpn-gateway-1-ssl |
| 虛擬私有云 | 選擇要使用的VPC作為本端資源。 | vpc-1 |
| 本端子網 | 選擇本端需要連接的子網網段信息(可以復選,最多5個網段)。 | subnet-682f(192.168.1.0/24) |
| 客戶端地址池 | 配置客戶端地址池范圍。 | 10.0.0.0/24 |
| 協議 | SSL VPN使用的協議。 默認:TCP |
TCP |
| 端口 | SSL VPN使用的端口,端口可配置范圍:1024~49151。 默認:1194 |
1194 |
| 加密算法 | SSL VPN使用的加密算法。 默認:AES-256-GCM |
AES-256-GCM |
| 是否壓縮 | 是否對傳輸數據進行壓縮處理。 默認:否 |
否 |
| 自定義DNS | SSL VPN需要配置的自定義DNS地址。 | 取消 |
| 啟用雙因子認證 | 啟用雙因子認證,客戶端登錄不僅需要證書,同時需要輸入密碼。 取消雙因子認證,登錄端登錄只需要證書,無需密碼。 |
開啟 |
步驟三:創建SSL客戶端
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在左側網絡控制臺,選擇“SSL VPN”,進入SSL VPN列表頁面。
- 在SSL VPN頁面中,單擊“SSL 客戶端”,進入SSL客戶端頁面,單擊“創建客戶端”。
- 按照提示配置SSL客戶端參數。單擊“確定”,創建成功。
| 參數 | 說明 | 取值樣例 |
|---|---|---|
| SSL服務端 | 與當前創建客戶端互聯的SSL服務端。 | ssl-server-1 |
| 賬號名稱 | 用于客戶端登錄的賬號信息。 | ssl-client |
| 隧道限速 | 限速開關,選擇是否對當前客戶端的隧道進行限速。 | 關 |
- 在操作列單擊“查看賬號密碼”,記錄該密碼,客戶端登錄的時候使用。
步驟四:下載客戶端證書
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在左側網絡控制臺,選擇“SSL VPN”,進入SSL VPN列表頁面。
- 進入SSL VPN頁面中,單擊“SSL 客戶端”,進入SSL客戶端頁面。
- 在SSL客戶端列表,找到目標SSL客戶端,在操作列單擊“更多”,選擇“證書下載”,一共三個證書。
步驟五:配置客戶端
按照以下操作,配置Windows客戶端。
-
下載客戶端,選擇“Windows 7及以上版本”,單擊“立即下載”,下載客戶端軟件并安裝客戶端軟件。
-
安裝完成,打開CT-CloudConnect客戶端軟件,首次配置客戶端時,點擊“立即新建”,進入新建SSL連接頁面。
-
根據服務端的配置,輸入連接信息。其中,網關IP及端口號分別填寫步驟一中記錄的VPN網關IP地址和步驟二中配置的端口。
-
若開啟證書認證,則需要上傳步驟四獲取的證書文件。單擊“保存”,完成連接創建。
步驟六:連接并測試連通性
按照以下操作,測試Windows客戶端與VPC的連通性。
-
返回連接管理頁面,在連接列表中選中需進行連接的VPN名稱。點擊“內網連接”,進行內網連接。
-
若已開啟密碼認證,需在用戶登錄彈窗中,輸入客戶端密碼;若還開啟短信認證,還需在用戶登錄彈窗中,輸入短信驗證碼。單擊“登錄”,完成信息提交。
-
經測試,Windows客戶端可以正常連接VPC。
