Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Чтобы подключиться к виртуальной сети через point-to-site (P2S), нужно настроить клиентское устройство, с которого вы будете подключаться. Эта статья поможет настроить VPN-клиент для point-to-site соединений, использующих аутентификацию сертификатов. Выберите операционную систему для клиента, который хотите настроить.
Перед тем как начать
Перед началом действий по настройке клиента убедитесь, что вы находитесь в правильной статье конфигурации VPN-клиента. В следующей таблице показаны конфигурационные статьи, доступные для клиентов VPN-шлюза типа "точка-сеть". Шаги различаются в зависимости от типа проверки подлинности, типа туннеля и клиентской ОС.
| Метод аутентификации | Тип туннеля | ОС клиента | VPN-клиент |
|---|---|---|---|
| Certificate | |||
| IKEv2, SSTP, OpenVPN | Windows, macOS, Linux, iOS | Конфигурация VPN-клиента — аутентификация сертификатов | |
| Майкрософт Ентра айди | |||
| OpenVPN. | Windows | VPN-клиент Azure | |
| OpenVPN. | macOS | VPN-клиент Azure |
Необходимые условия
В этой статье предполагается, что вы уже выполнили следующие требования:
- Вы создали и настроили свой VPN-шлюз для аутентификации сертификатов point-to-site и для типа туннеля, необходимого клиенту, который вы хотите настроить. См. статью Настройка параметров сервера для подключений через VPN-шлюз P2S — аутентификация с сертификатом для получения инструкций.
- Вы создали и скачали файлы конфигурации VPN-клиента. Инструкции см. в разделе "Создание файлов конфигурации профиля VPN-клиента".
- Вы можете либо сгенерировать клиентские сертификаты, либо получить соответствующие клиентские сертификаты, необходимые для аутентификации. Для получения информации о работе с сертификатами см. раздел Point-to-site: Generate certificates.
Windows
Клиенты Windows могут подключаться, используя нативный VPN-клиент (тип туннеля IKEv2/SSTP) или тип туннеля OpenVPN, используя клиент Azure VPN, OpenVPN Client 2.x или OpenVPN Connect 3.x.
Собственный VPN-клиент
Если ваш point-to-site (P2S) VPN-шлюз настроен на использование IKEv2/SSTP и аутентификацию сертификатов, вы можете подключиться к виртуальной сети через встроенный VPN-клиент, который входит в вашу операционную систему Windows.
Workflow
- Создайте и установите сертификаты клиента, если вы еще этого не сделали.
- Просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
- Настройте собственный VPN-клиент, который уже установлен на компьютере Windows.
- Подключитесь к Azure.
Создание и установка сертификатов клиента
Для аутентификации сертификата необходимо установить клиентский сертификат на каждом клиентском компьютере. Вы должны экспортировать клиентский сертификат, который хотите использовать с приватным ключом, и включить все сертификаты в путь сертификации. Для некоторых конфигураций также нужно установить информацию о корневом сертификате.
Во многих случаях вы можете установить сертификат клиента непосредственно на компьютер клиента, дважды кликнув по нему. Однако для некоторых конфигураций клиента OpenVPN может потребоваться извлечь информацию из сертификата клиента для завершения конфигурации.
- Для получения информации о работе с сертификатами см. раздел Point-to-site: Generate certificates.
- Чтобы просмотреть установленный сертификат клиента, откройте раздел Управление сертификатами пользователей. Сертификат клиента устанавливается в каталог Current User\Personal\Certificates.
Установка сертификата клиента
Для аутентификации каждому компьютеру нужен клиентский сертификат. Если сертификат клиента ещё не установлен на локальном компьютере, вы можете установить его, выполнив следующие шаги:
- Найдите сертификат клиента. Дополнительные сведения о сертификатах клиента см. в разделе "Установка сертификатов клиента".
- Установите сертификат клиента. Как правило, это можно сделать, дважды щелкнув файл сертификата и указав пароль (при необходимости).
Просмотр файлов конфигурации
Пакет конфигурации профиля VPN-клиента содержит определенные папки. Файлы в папках содержат параметры, необходимые для настройки профиля VPN-клиента на клиентском компьютере. Файлы и содержащиеся в них параметры зависят от VPN-шлюза, а также от типа аутентификации и типа туннеля, для использования которых настроен ваш VPN-шлюз.
Найдите и распакуйте созданный пакет конфигурации профиля VPN-клиента. Для аутентификации сертификатов и IKEv2/SSTP вы видите следующие файлы:
- WindowsAmd64 и WindowsX86 содержат 64-разрядные и 32-разрядные пакеты установщика Windows соответственно. Пакет установщика WindowsAmd64 предназначен для всех поддерживаемых 64-разрядных клиентов Windows, а не только AMD.
- Универсальный содержит общие сведения, используемые для создания собственной конфигурации VPN-клиента. Папка Generic доступна, если на шлюзе настроен IKEv2 или SSTP+IKEv2. Если настроен только SSTP, то папка Generic отсутствует.
Настройте профиль клиента VPN
Чтобы подключиться, сначала нужно настроить VPN-клиент с нужными настройками. Настройте профиль VPN-клиента, используя настройки в пакете конфигурации VPN-клиента. Настройки в пакете специфичны для VPN-шлюза, к которому вы подключаетесь.
Вы можете использовать один и тот же пакет конфигурации VPN-клиента на каждом клиентском компьютере Windows, если версия соответствует архитектуре клиента. Список поддерживаемых клиентских операционных систем см. в разделе «точка-сайт» документа вопросов и ответов по VPN-шлюз.
Note
У вас должны быть права администратора на клиентском компьютере Windows, с которого вы хотите подключиться.
Установите пакет конфигурации VPN-клиента
- Выберите файлы конфигурации VPN-клиента, которые соответствуют архитектуре компьютера Windows. Для 64-разрядной архитектуры процессора выберите пакет установщика
VpnClientSetupAmd64. Для 32-разрядной архитектуры процессора выберите пакет установщикаVpnClientSetupX86. - Дважды щелкните пакет, чтобы установить его. Если вы видите всплывающее окно SmartScreen, выберите «Дополнительная информация» и всё равно «Запустить».
Подключиться
Подключайтесь к виртуальной сети через VPN типа "точка — сеть".
- Зайдите в настройки VPN и найдите созданное вами VPN-соединение. У неё то же название, что и ваша виртуальная сеть. Нажмите Подключиться. Может появиться всплывающее сообщение. Нажмите кнопку "Продолжить", чтобы использовать повышенные привилегии.
- На странице состояния подключения выберите "Подключиться ", чтобы запустить подключение. Если отображается экран выбора сертификата , убедитесь, что сертификат клиента, отображающийся, является тем, который вы хотите использовать для подключения. Если это не так, используйте стрелку раскрывающегося списка, чтобы выбрать правильный сертификат, а затем нажмите кнопку "ОК".
VPN-клиент Azure
Если VPN-шлюз типа "точка — сеть" (P2S) настроен для использования OpenVPN и проверки подлинности сертификата, вы можете подключиться к виртуальной сети с помощью VPN-клиента Azure.
Хотя возможно, что VPN-клиент Azure для Windows может работать в других версиях операционной системы, VPN-клиент Azure для Windows поддерживается только в следующих выпусках:
- Поддерживаемые релизы Windows: Windows 11 на архитектурах x64, x86 и ARM64.
Требования к подключению
Чтобы подключиться к Azure, для каждого подключающегося клиентского компьютера требуются следующие элементы:
- Клиентское обеспечение Azure VPN, установленное на каждом клиентском компьютере.
- Профиль VPN-клиента Azure настроен с помощью настроек в загруженном файлеazurevpnconfig.xml или azurevpnconfig_cert.xml конфигурации.
- Клиентский сертификат, установленный локально на клиентском компьютере.
Создание и установка сертификатов клиента
Для аутентификации сертификатов установите клиентский сертификат на каждом клиентском компьютере. Экспортируйте клиентский сертификат, который хотите использовать с приватным ключом, и включите все сертификаты в путь сертификации. Для некоторых конфигураций также нужно установить информацию о корневом сертификате.
- Для получения информации о работе с сертификатами см. Подключение к сайту: создание сертификатов.
- Чтобы просмотреть установленный сертификат клиента, откройте раздел Управление сертификатами пользователей. Сертификат клиента устанавливается в каталог Current User\Personal\Certificates.
Установка сертификата клиента
Для аутентификации каждому компьютеру нужен клиентский сертификат. Если сертификат клиента ещё не установлен на локальном компьютере, вы можете установить его, выполнив следующие шаги:
- Найдите сертификат клиента. Дополнительные сведения о сертификатах клиента см. в разделе "Установка сертификатов клиента".
- Установите сертификат клиента. Как правило, это можно сделать, дважды щелкнув файл сертификата и указав пароль (при необходимости).
Просмотр файлов конфигурации
Пакет конфигурации профиля VPN-клиента содержит определенные папки. Файлы в папках содержат параметры, необходимые для настройки профиля VPN-клиента на клиентском компьютере. Файлы и содержащиеся в них параметры зависят от VPN-шлюза, а также от типа аутентификации и типа туннеля, для использования которых настроен ваш VPN-шлюз.
Найдите и распакуйте созданный пакет конфигурации профиля VPN-клиента. Для аутентификации сертификатов и OpenVPN вы видите папку AzureVPN . В этой папке вы видите либо файлazurevpnconfig_cert.xml , либо файлazurevpnconfig.xml , в зависимости от того, включает ли ваша конфигурация P2S несколько типов аутентификации. Файл .xml содержит параметры, используемые для настройки профиля VPN-клиента.
Если вы не видите файл или у вас нет папки AzureVPN, убедитесь, что VPN-шлюз настроен для использования типа туннеля OpenVPN и выбрана проверка подлинности сертификата.
Загрузка VPN-клиента Azure
Функции и настройки, доступные для клиента Azure VPN, зависят от версии используемого вами клиента. Сведения о версиях VPN-клиента Azure см. в статье о версиях VPN-клиента Azure .
Загрузите последнюю версию установочных файлов VPN-клиента Azure, используя одну из следующих ссылок:
- Выполните установку с использованием установочных файлов клиента: https://aka.ms/azvpnclientdownload.
- Установите напрямую после входа на клиентский компьютер: Microsoft Store.
- Установите с помощью диспетчера пакетов Windows (WinGet). Чтобы установить и узнать больше о методе WinGet в этом документе, выполните следующую команду.
winget install Microsoft.AzureVPNClient --source winget
Установите клиент Azure на все компьютеры.
Убедитесь в том, что у VPN-клиента Azure есть разрешение на запуск в фоновом режиме. Инструкции см. в статье Фоновые приложения Windows.
Чтобы проверить установленную версию клиента, откройте VPN-клиент Azure. Перейдите к нижней части клиента и выберите ... -> ? Справка. В правой области отображается номер версии клиента.
Настройка VPN-клиента Azure и подключение
Откройте VPN-клиент Azure.
Выберите + в нижней левой части страницы и нажмите кнопку "Импорт".
В окне перейдите к файлу azurevpnconfig.xml или azurevpnconfig_cert.xml в зависимости от конфигурации. Выберите файл, а затем нажмите кнопку "Открыть".
На странице профиля клиента обратите внимание, что многие параметры уже указаны. Предварительно настроенные параметры содержатся в пакете профиля VPN-клиента, который вы импортировали. Несмотря на то что большинство параметров уже указаны, необходимо настроить параметры, относящиеся к клиентскому компьютеру.
В раскрывающемся списке Сведения о сертификате выберите имя дочернего сертификата (сертификат клиента). Например, P2SChildCert. В этом упражнении для дополнительного профиля выберите Нет.
Если сертификат клиента не отображается в раскрывающемся списке Сведения о сертификате, потребуется отменить импорт конфигурации профиля и устранить проблему, прежде чем продолжить. Возможно, что имеет место одна из следующих ситуаций:
- Сертификат клиента не установлен локально на клиентском компьютере.
- На локальном компьютере установлено несколько сертификатов с одинаковым именем (типично для тестовых сред).
- Детский сертификат поврежден.
После проверки импорта (импорт без ошибок) нажмите кнопку "Сохранить".
На панели слева найдите VPN-подключение, а затем нажмите кнопку "Подключить".
-
Область доступа к системе VPN-клиента Azure, доступная в версии 4.0.0.0 и более поздних версий, позволяет закрыть приложение VPN-клиента Azure, сохраняя подключение активным. При закрытии приложения вы увидите приложение в системном трее Windows. Вы можете повторно открыть приложение VPN-клиента Azure в компактном режиме, щелкнув значок в трее.
Если у вас проблемы с соединением и у вас используется версия 4.0.0.0 или более поздней версии клиента Azure VPN, выберите ... внизу страницы клиента Azure VPN, а затем выберите «Предварительные требования». На странице предварительных требований тестового приложения выберите Запустить тест предварительных требований. Исправьте все проблемы и повторите попытку подключения. Дополнительные сведения см. в предварительных требованиях для VPN-клиента Azure.
Экспорт и распространение клиентского профиля
Если у вас есть рабочий профиль и вам нужно распространить его другим пользователям, его можно экспортировать. Для этого выполните следующие действия.
Выделите профиль VPN-клиента, который требуется экспортировать, щелкните ... и выберите Экспорт.
Выберите расположение, в которое нужно сохранить этот профиль, оставьте имя файла без изменений, а затем нажмите кнопку Сохранить, чтобы сохранить XML-файл.
Удаление профиля клиента
Выделите профиль VPN-клиента, который требуется экспортировать, выберите ..., а затем нажмите кнопку "Удалить".
Во всплывающем окне подтверждения нажмите кнопку "Удалить ", чтобы удалить.
Настройка дополнительного профиля
VPN-клиент Azure обеспечивает высокий уровень доступности для профилей клиентов. Добавление дополнительного профиля клиента дает клиенту более устойчивый способ доступа к VPN. Если в регионе произошел сбой или сбой подключения к основному профилю VPN-клиента, vpn-клиент Azure автоматически подключается к дополнительному профилю клиента без каких-либо сбоев. Для этой функции требуется VPN-клиент Azure версии 2.2124.51.0 или более поздней.
В этом примере мы добавим вторичный профиль в уже существующий профиль. Если клиент не может подключиться к виртуальной сети1, он автоматически подключается к Contoso, не вызывая сбоев.
Добавьте другой профиль VPN-клиента в VPN-клиент Azure. В этом примере мы импортировали файл профиля VPN-клиента и добавили подключение к Contoso.
Затем перейдите к профилю VNet1 и нажмите кнопку "...", а затем настройте.
В раскрывающемся списке "Вторичный профиль" выберите профиль для Contoso. Затем сохраните параметры.
Работа с подключениями
Автоматическое подключение
Эти действия помогут вам настроить автоматическое подключение с параметром Always On.
На домашней странице VPN-клиента выберите Параметры VPN. Если видите диалоговое окно Switch Apps, выберите «Да».
Если профиль, который вы хотите настроить, подключен, сначала отключите подключение, затем выделите профиль и установите флажок «Подключаться автоматически».
Нажмите кнопку Подключить, чтобы инициировать VPN-подключение.
Диагностика проблем с подключением
Проверка предварительных условий
Если ваш VPN-клиент Azure имеет версию 4.0.0.0 или выше, вы можете проверить необходимые требования, чтобы убедиться, что ваш компьютер настроен и установлен все необходимые элементы для успешного подключения. Чтобы просмотреть номер версии установленного VPN-клиента Azure, запустите клиент и выберите "Справка".
- Выберите ... внизу страницы клиента Azure VPN и выберите «Требования».
- На странице предварительных требований тестового приложения выберите Запустить тест предварительных требований.
- Исправьте все проблемы и повторите попытку подключения. Дополнительные сведения см. в предварительных требованиях для VPN-клиента Azure.
Средство диагностики
Нажмите кнопку с многоточием (...) рядом с VPN-подключением, которое нужно диагностировать, чтобы открыть меню. Затем выберите Diagnose (Диагностика).
На странице "Свойства подключения" выберите "Выполнить диагностику". Если появится запрос, войдите, используя данные для входа, а затем просмотрите результаты.
Настраиваемые параметры: DNS и маршрутизация
Vpn-клиент Azure можно настроить с дополнительными параметрами конфигурации, такими как дополнительные DNS-серверы, настраиваемые DNS-серверы, принудительное туннелирование, пользовательские маршруты и другие параметры. Описание доступных параметров и действий по настройке см. в дополнительных параметрах VPN-клиента Azure.
OpenVPN Client 2.x
Если ваш point-to-site (P2S) VPN-шлюз настроен на использование OpenVPN и аутентификации сертификатов, вы можете подключиться к виртуальной сети через OpenVPN Client 2.4 и выше. Для клиентов OpenVPN Connect 3.x см. раздел OpenVPN Client 3.x .
Note
Клиент OpenVPN управляется независимо и не находится под контролем Microsoft. Это означает, что корпорация Майкрософт не контролирует свой код, сборки, план развития или юридические аспекты. Если вы столкнётесь с багами или проблемами с клиентом OpenVPN, свяжитесь напрямую с поддержкой OpenVPN Inc. Рекомендации в этой статье предоставлены «как есть» и не были проверены OpenVPN Inc. Они помогают клиентам, которые уже знакомы с клиентом и хотят использовать его для подключения к Azure VPN Gateway в конфигурации Point-to-Site VPN.
Требования к подключению
Для подключения к Azure с помощью аутентификации OpenVPN и аутентификации по сертификатам каждому подключающемуся клиентскому компьютеру требуется следующие элементы:
- Программное обеспечение OpenVPN Client устанавливалось и настраивалось на каждом клиентском компьютере.
- Клиентский сертификат, установленный локально на клиентском компьютере.
Workflow
Рабочий процесс для этого раздела следующий:
- Если ещё не сделали этого, создайте и установите клиентские сертификаты.
- Просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
- Настройте клиент OpenVPN.
- Подключитесь к Azure.
Создание и установка сертификатов клиента
Для аутентификации сертификатов установите клиентский сертификат на каждом клиентском компьютере. Экспортируйте клиентский сертификат, который хотите использовать с приватным ключом, и включите все сертификаты в путь сертификации. Для некоторых конфигураций также нужно установить информацию о корневом сертификате.
Во многих случаях вы можете установить сертификат клиента непосредственно на компьютер клиента, дважды кликнув по нему. Однако для некоторых конфигураций клиента OpenVPN может потребоваться извлечь информацию из сертификата клиента для завершения конфигурации.
- Для получения информации о работе с сертификатами см. Подключение к сайту: создание сертификатов.
- Чтобы просмотреть установленный сертификат клиента, откройте раздел Управление сертификатами пользователей. Сертификат клиента устанавливается в каталог Current User\Personal\Certificates.
Установка сертификата клиента
Для аутентификации каждому компьютеру нужен клиентский сертификат. Если вы ещё не установили сертификат клиента на локальный компьютер, выполните следующие шаги для его установки:
- Найдите сертификат клиента. Дополнительные сведения о сертификатах клиента см. в разделе "Установка сертификатов клиента".
- Установите сертификат клиента. Как правило, можно установить сертификат, дважды щелкнув файл сертификата и указав пароль (при необходимости).
- Позже в этом упражнении используйте сертификат клиента для настройки профиля клиента OpenVPN Connect.
Просмотр файлов конфигурации профиля клиента
Пакет конфигурации профиля VPN-клиента содержит определенные папки. Файлы в папках содержат параметры, необходимые для настройки профиля VPN-клиента на клиентском компьютере. Файлы и содержащиеся в них параметры зависят от VPN-шлюза, а также от типа аутентификации и типа туннеля, для использования которых настроен ваш VPN-шлюз.
Найдите и распакуйте созданный пакет конфигурации профиля VPN-клиента. Для аутентификации сертификатов и OpenVPN вы должны видеть папку OpenVPN . Если папка не отображается, проверьте следующее:
- Убедитесь, что VPN-шлюз настроен для использования типа туннеля OpenVPN.
- Если вы используете аутентификацию Microsoft Entra, у вас может не быть папки OpenVPN. Вместо этого см. статью о конфигурации идентификатора Microsoft Entra.
Настройка клиента
Скачайте и установите клиент OpenVPN (версия 2.4 или выше) с официального сайта OpenVPN.
Найдите пакет конфигурации профиля VPN-клиента, созданный и скачанный на компьютер. Распакуйте пакет. Перейдите в папку OpenVPN и откройте файл конфигурации vpnconfig.ovpn с помощью Блокнота.
Затем найдите созданный дочерний сертификат. Если у вас нет сертификата, используйте одну из следующих ссылок для экспорта сертификата. Вы будете использовать сведения о сертификате на следующем шаге.
- Инструкции по работе с VPN-шлюзом
- Инструкции по работе с виртуальной глобальной сетью
Из дочернего сертификата извлеките закрытый ключ и отпечаток в формате Base64 из файла .pfx. Это можно сделать несколькими способами. Это можно сделать с помощью OpenSSL на компьютере. Файл profileinfo.txt содержит закрытый ключ и отпечаток центра сертификации и клиентского сертификата. Не забудьте использовать отпечаток сертификата клиента.
openssl pkcs12 -in "filename.pfx" -nodes -out "profileinfo.txt"Перейдите к файлу vpnconfig.ovpn , который вы открыли в Блокноте. Заполните раздел между
<cert>и</cert>, получая значения для$CLIENT_CERTIFICATE,$INTERMEDIATE_CERTIFICATE, и$ROOT_CERTIFICATEкак показано в следующем примере.# P2S client certificate # please fill this field with a PEM formatted cert <cert> $CLIENT_CERTIFICATE $INTERMEDIATE_CERTIFICATE (optional) $ROOT_CERTIFICATE </cert>- Откройте в Блокноте файл profileinfo.txt с предыдущего шага. Каждый сертификат можно определить, просмотрев строку
subject=. Например, если ваш дочерний сертификат называется P2SChildCert, сертификат клиента будет указан после атрибутаsubject=CN = P2SChildCert. - Для каждого сертификата в цепочке скопируйте текст "-----BEGIN CERTIFICATE-----" и "-----END CERTIFICATE-----" (включая текст между ними).
- Указывайте
$INTERMEDIATE_CERTIFICATEзначение только если у вас есть промежуточный сертификат в файлеprofileinfo.txt .
- Откройте в Блокноте файл profileinfo.txt с предыдущего шага. Каждый сертификат можно определить, просмотрев строку
Откройте файл profileinfo.txt в Блокноте. Чтобы получить закрытый ключ, выделите текст между "-----BEGIN PRIVATE KEY-----" и "-----END PRIVATE KEY-----" (включая эти строки) и скопируйте его.
Вернитесь к файлу vpnconfig.ovpn в Блокноте и найдите этот раздел. Вставьте закрытый ключ, заменив им всё, что находится между
<key>и</key>.# P2S client root certificate private key # please fill this field with a PEM formatted key <key> $PRIVATEKEY </key>Если вы используете версию клиента OpenVPN 2.6, добавьте опцию «disable-dco» в профиль. Эта опция, похоже, не совместима с предыдущими версиями, поэтому её следует добавлять только в клиент OpenVPN версии 2.6.
Не изменяйте остальные поля. Для подключения к VPN используйте заполненную конфигурацию на входе клиента.
Скопируйте файл vpnconfig.ovpn в папку C:\Program Files\OpenVPN\config.
Щелкните правой кнопкой мыши значок OpenVPN в области системы и нажмите кнопку "Подключить".
OpenVPN Client 3.x
Если ваш point-to-site (P2S) VPN-шлюз настроен на использование OpenVPN и аутентификации сертификатов, вы можете подключиться к виртуальной сети через клиент OpenVPN Connect 3.x. Существуют некоторые различия в конфигурации между клиентом OpenVPN 2.x и клиентом OpenVPN Connect 3.x. В этом разделе внимание уделяется клиенту OpenVPN Connect 3.x.
Note
Клиент OpenVPN управляется независимо и не контролируется корпорацией Майкрософт. Это означает, что корпорация Майкрософт не контролирует свой код, сборки, план развития или юридические аспекты. Если клиенты сталкиваются с любыми ошибками или проблемами с клиентом OpenVPN, они должны напрямую обратиться в службу поддержки OpenVPN Inc. Рекомендации в этой статье предоставлены «как есть» и не были проверены компанией OpenVPN Inc. Они предназначены для помощи клиентам, которые уже знакомы с клиентом и хотят использовать его для подключения к Azure VPN Gateway в конфигурации Point-to-Site VPN.
Требования к подключению
Чтобы подключиться к Azure с помощью клиента OpenVPN Connect 3.x с помощью проверки подлинности сертификата, для каждого подключающегося клиентского компьютера требуются следующие элементы:
- Клиентское программное обеспечение OpenVPN Connect должно быть установлено и настроено на каждом клиентском компьютере.
- Клиентский компьютер должен иметь сертификат клиента, установленный локально.
- Если цепочка сертификатов включает промежуточный сертификат, сначала ознакомьтесь с разделом "Промежуточные сертификаты", чтобы убедиться, что конфигурация VPN-шлюза P2S настроена для поддержки этой цепочки сертификатов . Поведение проверки подлинности сертификата для клиентов 3.x отличается от предыдущих версий, где можно указать промежуточный сертификат в профиле клиента.
Workflow
Рабочий процесс для этого раздела следующий:
- Создайте и установите сертификаты клиента, если вы еще этого не сделали.
- Просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
- Настройте клиент OpenVPN Connect.
- Подключитесь к Azure.
Создание и установка сертификатов клиента
Для проверки подлинности сертификата сертификат должен быть установлен на каждом клиентском компьютере. Сертификат клиента, который вы хотите использовать, должен экспортироваться с закрытым ключом и содержать все сертификаты в пути сертификации. Кроме того, для некоторых конфигураций также потребуется установить сведения о корневом сертификате.
Во многих случаях сертификат клиента можно установить непосредственно на клиентском компьютере, дважды щелкнув его. Однако для некоторых конфигураций клиента OpenVPN может потребоваться извлечь информацию из клиентского сертификата для завершения конфигурации.
- Для получения информации о работе с сертификатами см. Подключение к сайту: создание сертификатов.
- Чтобы просмотреть установленный сертификат клиента, откройте раздел Управление сертификатами пользователей. Сертификат клиента устанавливается в каталог Current User\Personal\Certificates.
Установка сертификата клиента
Для аутентификации каждому компьютеру нужен клиентский сертификат. Если сертификат клиента еще не установлен на локальном компьютере, его можно установить, выполнив следующие действия.
- Найдите сертификат клиента. Дополнительные сведения о сертификатах клиента см. в разделе "Установка сертификатов клиента".
- Установите сертификат клиента. Как правило, можно установить сертификат, дважды щелкнув файл сертификата и указав пароль (при необходимости).
- Вы также будете использовать сертификат клиента далее в этом упражнении для настройки параметров профиля клиента OpenVPN Connect.
Просмотр файлов конфигурации
Пакет конфигурации профиля VPN-клиента содержит определенные папки. Файлы в папках содержат параметры, необходимые для настройки профиля VPN-клиента на клиентском компьютере. Файлы и содержащиеся в них параметры зависят от VPN-шлюза, а также от типа аутентификации и типа туннеля, для использования которых настроен ваш VPN-шлюз.
Найдите и распакуйте созданный пакет конфигурации профиля VPN-клиента. Для проверки подлинности сертификата и OpenVPN должна появиться папка OpenVPN . Если папка не отображается, проверьте следующее:
- Убедитесь, что VPN-шлюз настроен для использования типа туннеля OpenVPN.
- Если вы используете проверку подлинности идентификатора Microsoft Entra, возможно, у вас нет папки OpenVPN. Вместо этого см. статью о конфигурации идентификатора Microsoft Entra.
Настройка клиента
Скачайте и установите клиент OpenVPN версии 3.x с официального веб-сайта OpenVPN.
Найдите пакет конфигурации профиля VPN-клиента, созданный и скачанный на компьютер. Распакуйте пакет. Перейдите в папку OpenVPN и откройте файл конфигурации vpnconfig.ovpn с помощью Блокнота.
Затем найдите созданный дочерний сертификат. Если у вас нет сертификата, используйте одну из следующих ссылок для экспорта сертификата. Вы будете использовать сведения о сертификате на следующем шаге.
- Инструкции по работе с VPN-шлюзом
- Инструкции по работе с виртуальной глобальной сетью
Из дочернего сертификата извлеките закрытый ключ и отпечаток в формате Base64 из файла .pfx. Это можно сделать несколькими способами. Это можно сделать с помощью OpenSSL на компьютере. Файл profileinfo.txt содержит закрытый ключ и отпечаток центра сертификации и клиентского сертификата. Не забудьте использовать отпечаток сертификата клиента.
openssl pkcs12 -in "filename.pfx" -nodes -out "profileinfo.txt"Перейдите к файлу vpnconfig.ovpn , который вы открыли в Блокноте. Заполните раздел между
<cert>и</cert>, получив значения для$CLIENT_CERTIFICATE, и$ROOT_CERTIFICATEкак показано в следующем примере.# P2S client certificate # please fill this field with a PEM formatted cert <cert> $CLIENT_CERTIFICATE $ROOT_CERTIFICATE </cert>- Откройте в Блокноте файл profileinfo.txt с предыдущего шага. Каждый сертификат можно определить, просмотрев строку
subject=. Например, если ваш дочерний сертификат называется P2SChildCert, сертификат клиента будет указан после атрибутаsubject=CN = P2SChildCert. - Для каждого сертификата в цепочке скопируйте текст "-----BEGIN CERTIFICATE-----" и "-----END CERTIFICATE-----" (включая текст между ними).
- Откройте в Блокноте файл profileinfo.txt с предыдущего шага. Каждый сертификат можно определить, просмотрев строку
Откройте файл profileinfo.txt в Блокноте. Чтобы получить закрытый ключ, выделите текст между "-----BEGIN PRIVATE KEY-----" и "-----END PRIVATE KEY-----" (включая эти строки) и скопируйте его.
Вернитесь к файлу vpnconfig.ovpn в Блокноте и найдите этот раздел. Вставьте закрытый ключ, заменив им всё, что находится между
<key>и</key>.# P2S client root certificate private key # please fill this field with a PEM formatted key <key> $PRIVATEKEY </key>Закомментируйте строку "log openvpn.log". Если эта строка не закомментирована, клиент OpenVPN сообщает, что параметр log больше не поддерживается. См. пример профиля пользователя, чтобы увидеть, как закомментировать строку журнала. Закомментируя строку журнала, вы по-прежнему можете получить доступ к журналам через клиентский интерфейс OpenVPN. Чтобы получить доступ, щелкните значок журнала в правом верхнем углу пользовательского интерфейса клиента. Корпорация Майкрософт рекомендует клиентам проверять документацию по подключению OpenVPN для расположения файла журнала, так как ведение журнала контролируется клиентом OpenVPN.
Не изменяйте остальные поля. Для подключения к VPN используйте заполненную конфигурацию на входе клиента.
Импортируйте файл vpnconfig.ovpn в клиенте OpenVPN.
Щелкните правой кнопкой мыши значок OpenVPN в области системы и нажмите кнопку "Подключить".
Пример профиля пользователя
В следующем примере показан файл конфигурации профиля пользователя для клиентов OpenVPN Connect 3.x. В этом примере показан закомментирован файл журнала и добавлен параметр "ping-restart 0", чтобы предотвратить периодическое повторное подключение из-за отсутствия трафика, отправляемого клиенту.
client
remote <vpnGatewayname>.ln.vpn.azure.com 443
verify-x509-name <IdGateway>.ln.vpn.azure.com name
remote-cert-tls server
dev tun
proto tcp
resolv-retry infinite
nobind
auth SHA256
cipher AES-256-GCM
persist-key
persist-tun
tls-timeout 30
tls-version-min 1.2
key-direction 1
#log openvpn.log
#inactive 0
ping-restart 0
verb 3
# P2S CA root certificate
<ca>
-----BEGIN CERTIFICATE-----
……
……..
……..
……..
-----END CERTIFICATE-----
</ca>
# Pre Shared Key
<tls-auth>
-----BEGIN OpenVPN Static key V1-----
……..
……..
……..
-----END OpenVPN Static key V1-----
</tls-auth>
# P2S client certificate
# Please fill this field with a PEM formatted client certificate
# Alternatively, configure 'cert PATH_TO_CLIENT_CERT' to use input from a PEM certificate file.
<cert>
-----BEGIN CERTIFICATE-----
……..
……..
……..
-----END CERTIFICATE-----
</cert>
# P2S client certificate private key
# Please fill this field with a PEM formatted private key of the client certificate.
# Alternatively, configure 'key PATH_TO_CLIENT_KEY' to use input from a PEM key file.
<key>
-----BEGIN PRIVATE KEY-----
……..
……..
……..
-----END PRIVATE KEY-----
</key>
Промежуточные сертификаты
Если цепочка сертификатов включает промежуточные сертификаты, необходимо передать промежуточные сертификаты в VPN-шлюз Azure. Это предпочтительный метод, который следует использовать независимо от VPN-клиента, который вы выбираете для подключения. В предыдущих версиях можно указать промежуточные сертификаты в профиле пользователя. Это больше не поддерживается в клиенте OpenVPN Connect версии 3.x.
При работе с промежуточными сертификатами промежуточный сертификат должен быть отправлен после корневого сертификата.
Переподключается
Если у вас периодически происходят повторные подключения из-за того, что клиенту не отправляется трафик, вы можете добавить в профиль параметр "ping-restart 0", чтобы отключения не вызывали повторных подключений. Это описано в документации OpenVPN Connect следующим образом: --ping-restart n Similar to --ping-exit, but trigger a SIGUSR1 restart after n seconds pass without reception of a ping or other packet from remote.
Пример добавления этого параметра см. в примере профиля пользователя.
macOS
Клиенты macOS могут подключаться через родной VPN-клиент (тип туннеля IKEv2) или клиент OpenVPN (тип туннеля OpenVPN).
Собственный VPN-клиент
Если ваш point-to-site (P2S) VPN-шлюз настроен на использование IKEv2 и аутентификации сертификатов, вы можете подключиться к виртуальной сети через нативный VPN-клиент, который входит в вашу операционную систему macOS.
Note
Ваш VPN-шлюз должен использовать SKU, отличный от базового.
Workflow
- Генерируйте сертификаты клиента, если вы этого ещё не сделали.
- Просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
- Установите сертификаты.
- Настройте собственный VPN-клиент, который уже установлен на вашей ОС.
- Подключитесь к Azure.
Создание сертификатов
Для проверки подлинности сертификата сертификат должен быть установлен на каждом клиентском компьютере. Сертификат клиента, который вы хотите использовать, должен экспортироваться с закрытым ключом и содержать все сертификаты в пути сертификации. Кроме того, для некоторых конфигураций также потребуется установить сведения о корневом сертификате.
Сведения о работе с сертификатами см. в разделе "Создание и экспорт сертификатов".
Просмотр конфигурационных файлов профиля VPN-клиента
Все необходимые настройки для VPN-клиентов содержатся в конфигурационном zip-файле профиля VPN-клиента. Файлы конфигурации профиля клиента можно создать с помощью PowerShell или с помощью портал Azure. И в первом, и во втором случае возвращается один и тот же ZIP-файл.
Файлы конфигурации профиля VPN-клиента относятся к конфигурации VPN-шлюза P2S для виртуальной сети. Если после создания файлов есть какие-либо изменения в конфигурации VPN P2S, например изменения типа VPN-протокола или типа проверки подлинности, необходимо создать новые файлы конфигурации профиля VPN-клиента и применить новую конфигурацию ко всем VPN-клиентам, которые требуется подключить.
Распакуйте файл. После этого отобразятся папки. При настройке нативных клиентов macOS вы используете файлы из папки Generic . Папка Generic присутствует, если IKEv2 был настроен на шлюзе. Если вы не видите папку Generic, проверьте следующие элементы, а затем создайте ZIP-файл еще раз.
- Проверьте тип туннеля для вашей конфигурации. Скорее всего, вы не выбрали IKEv2 в качестве типа туннеля.
Папка Generic содержит следующие файлы.
- Файл VpnSettings.xml — содержит такие важные параметры, как адрес сервера и тип туннеля.
- Файл VpnServerRoot.cer содержит корневой сертификат, который требуется для проверки VPN-шлюза Azure при настройке подключения типа "точка — сеть".
Установка сертификатов
Вам понадобятся и корневой сертификат, и дочерний сертификат на вашем Mac. Дочерний сертификат должен быть экспортирован вместе с закрытым ключом и содержать все сертификаты в цепочке сертификации.
Корневой сертификат
- Скопируйте корневой сертификат (.cer файл) на свой Mac. Дважды щелкните сертификат. В зависимости от вашей операционной системы сертификат либо установится автоматически, либо вы увидите страницу «Добавить сертификаты ».
- Если вы видите страницу «Добавить сертификаты » для Keychain: нажмите на стрелки и выберите «Войд » из выпадающего меню.
- Нажмите «Добавить », чтобы импортировать файл.
Сертификат клиента
Сертификат клиента (файл .pfx) используется для аутентификации и является обязательным. Обычно можно просто нажать на сертификат клиента для установки.
Проверьте, установлены ли сертификаты
Проверьте, установлены ли и клиент, и корневой сертификат.
- Открыть доступ через брелок.
- Перейдите на вкладку «Сертификаты ».
- Проверьте, установлены ли и клиент, и корневой сертификат.
Настройка профиля VPN-клиента
Используйте шаги из руководства пользователя Mac , подходящие для вашей версии операционной системы, чтобы добавить конфигурацию VPN-клиента со следующими настройками.
Выберите IKEv2 в качестве типа VPN.
Для Отображаемое имя выберите понятное название профиля.
Для адреса сервера и удалённого идентификатора используйте значение из тега VpnServer в файлеVpnSettings.xml .
Для настроек аутентификации выберите Сертификат.
Для сертификата выберите дочерний сертификат, который вы хотите использовать для аутентификации. Если у вас несколько сертификатов, вы можете выбрать Показать сертификат , чтобы узнать больше о каждом сертификате.
Для локального идентификатора введите имя выбранного дочернего сертификата.
После настройки профиля VPN-клиента сохраните профиль.
Подключиться
Шаги подключения специфичны для версии операционной системы macOS. Обратитесь к руководству пользователя Mac. Выберите версию операционной системы, которую используете, и следуйте инструкциям для подключения.
После установления соединения статус отображается как «Подключено». IP-адрес выделяется из пула клиентов VPN.
Клиент OpenVPN
Этот раздел помогает вам подключиться к вашей виртуальной сети Azure (VNet) с помощью VPN-шлюз point-to-site (P2S) и аутентификации сертификатов на macOS с помощью клиента OpenVPN.
Требования к подключению
Чтобы подключиться к Azure с помощью клиента OpenVPN с помощью проверки подлинности сертификата, для каждого подключающегося клиента требуются следующие элементы:
- Программное обеспечение открытого VPN-клиента должно быть установлено и настроено на каждом клиенте.
- Клиент должен иметь сертификат клиента, установленный локально.
Workflow
- Установите клиент OpenVPN.
- Просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
- Настройте клиент OpenVPN.
- Подключитесь к Azure.
Создание сертификатов клиентов
Для проверки подлинности сертификата сертификат должен быть установлен на каждом клиентском компьютере. Сертификат клиента, который вы хотите использовать, должен экспортироваться с закрытым ключом и содержать все сертификаты в пути сертификации.
Сведения о работе с сертификатами см. в разделе Point-to-Site: создание сертификатов — Linux.
Настройка клиента OpenVPN
В следующем примере используется TunnelBlick.
Important
Только macOS 10.13 и более поздних версий поддерживается протоколом OpenVPN.
Note
Клиент OpenVPN версии 2.6 еще не поддерживается.
Скачайте и установите клиент OpenVPN, например TunnelBlik.
Скачайте пакет профиля VPN-клиента на портале Azure.
Разархивируйте профиль. Откройте файл конфигурации vpnconfig.ovpn из папки OpenVPN в текстовом редакторе.
Заполните раздел сертификата клиента P2S открытым ключом клиентского сертификата P2S в формате Base64. В сертификате с форматированием PEM вы можете открыть файл CER и скопировать ключ в формате base64, находящийся между заголовками сертификата.
Заполните раздел секретного ключа закрытым ключом сертификата клиента P2S в base64. Дополнительные сведения о том, как извлечь закрытый ключ, см. в разделе Экспорт закрытого ключа на сайте OpenVPN.
Не изменяйте остальные поля. Для подключения к VPN используйте заполненную конфигурацию на входе клиента.
Дважды щелкните файл профиля, чтобы создать профиль в Tunnelblik.
Запустите Tunnelblik из папки приложения.
Нажмите значок Tunneblik на панели задач и выберите подключение.
Linux
Клиенты Linux могут подключаться через strongSwan (тип туннеля IKEv2) или через OpenVPN (тип туннеля OpenVPN) с клиентом Azure VPN или клиентом OpenVPN.
strongSwan
Этот раздел помогает вам подключиться к вашей виртуальной сети Azure (VNet) с помощью VPN-шлюз point-to-site (P2S) VPN и аутентификации сертификатов с клиента Ubuntu Linux, используя strongSwan.
Требования к подключению
Чтобы подключиться к Azure с помощью клиента strongSwan и проверки подлинности сертификата через тип туннеля IKEv2, каждому клиенту, подключающимся, требуются следующие элементы:
- Каждый клиент должен быть настроен для использования strongSwan.
- Клиент должен иметь правильные сертификаты, установленные локально.
Workflow
Рабочий процесс для этой статьи:
- Установите strongSwan.
- Просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
- Найдите все необходимые сертификаты клиента.
- Настройте strongSwan.
- Подключитесь к Azure.
Сведения о сертификатах
Для проверки подлинности сертификата сертификат должен быть установлен на каждом клиентском компьютере. Сертификат клиента, который вы хотите использовать, должен экспортироваться с закрытым ключом и содержать все сертификаты в пути сертификации. Кроме того, для некоторых конфигураций также потребуется установить сведения о корневом сертификате.
Дополнительные сведения о сертификатах для Linux см. в следующих статьях:
Установка strongSwan
Следующая конфигурация использовалась при указании команд:
- Компьютер: Ubuntu Server 18.04
- Зависимости: strongSwan
Чтобы установить необходимую конфигурацию strongSwan, используйте следующие команды:
sudo apt-get update
sudo apt-get upgrade
sudo apt install strongswan
sudo apt install strongswan-pki
sudo apt install libstrongswan-extra-plugins
sudo apt install libtss2-tcti-tabrmd0
Просмотр конфигурационных файлов профиля клиента strongSwan VPN
При создании пакета конфигурации профиля VPN-клиента все необходимые параметры конфигурации для VPN-клиентов содержатся в ZIP-файле конфигурации профиля VPN-клиента. Файлы конфигурации профиля VPN-клиента относятся к конфигурации VPN-шлюза P2S для виртуальной сети. Если после создания файлов есть какие-либо изменения в конфигурации VPN P2S, например изменения типа VPN-протокола или типа проверки подлинности, необходимо создать новые файлы конфигурации профиля VPN-клиента и применить новую конфигурацию ко всем VPN-клиентам, которые требуется подключить.
Найдите и распакуйте созданный и скачанный пакет конфигурации профиля VPN-клиента. В папке Generic можно найти все необходимые для конфигурации сведения. Azure не предоставляет файл mobileconfig для этой конфигурации.
Если вы не видите папку Generic, проверьте следующие элементы, а затем создайте ZIP-файл еще раз.
- Проверьте тип туннеля для вашей конфигурации. Скорее всего, вы не выбрали IKEv2 в качестве типа туннеля.
- В VPN-шлюзе убедитесь в том, что номер SKU отличается от базового. Шлюз VPN SKU Basic не поддерживает IKEv2. Затем выберите IKEv2 и создайте ZIP-файл еще раз для получения папки Generic.
Папка Generic содержит следующие файлы:
- Файл VpnSettings.xml — содержит такие важные параметры, как адрес сервера и тип туннеля.
- Файл VpnServerRoot.cer содержит корневой сертификат, который требуется для проверки VPN-шлюза Azure при настройке подключения типа "точка — сеть".
Настройка VPN-клиента
После просмотра файлов профилей VPN-клиента перейдите к инструкциям, которые вы хотите использовать:
Шаги GUI
В этом разделе описана конфигурация с помощью графического интерфейса strongSwan. Приведенные ниже инструкции были созданы в Ubuntu 18.0.4. Ubuntu 16.0.10 не поддерживает графический пользовательский интерфейс strongSwan. Использовать Ubuntu 16.0.10 можно только с помощью командной строки. Следующие примеры могут не соответствовать отображаемым экранам в зависимости от версии Linux и strongSwan.
Откройте приложение Terminal, чтобы установить strongSwan и его Network Manager, выполнив команду из примера.
sudo apt install network-manager-strongswanВыберите Settings (Параметры), а затем — Network (Сеть). Нажмите кнопку +, чтобы создать подключение.
На странице "Добавить VPN" выберите IPsec/IKEv2 (strongSwan) в меню и дважды щелкните его.
На странице Add VPN (Добавление VPN) добавьте имя VPN-подключения.
Откройте файл VpnSettings.xml из универсальной папки, содержащейся в скачанных файлах пакета конфигурации профиля VPN-клиента. Найдите тег VpnServer и скопируйте имя, начиная с azuregateway и заканчивая .cloudapp.net.
Вставьте это имя в поле Address (Адрес) нового VPN-подключения в разделе Gateway (Шлюз). Затем щелкните значок папки в конце поля Certificate (Сертификат), перейдите в папку Generic и выберите файл VpnServerRoot.
В разделе Client (Клиент) подключения для параметра Authentication (Аутентификация) выберите Certificate/private key (Сертификат/закрытый ключ). Для параметров Certificate (Сертификат ) и Private key (Закрытый ключ) выберите созданные ранее сертификат и закрытый ключ. В разделе Options (Параметры) выберите Request an inner IP address (Запросить внутренний IP-адрес). Затем нажмите кнопку "Добавить".
Включите подключение.
Шаги CLI
В этом разделе описана конфигурация с помощью интерфейса командной строки strongSwan.
Из файлов конфигурации профиля VPN-клиента Generic копируйте или переместите файл VpnServerRoot.cer в папку /etc/ipsec.d/cacerts.
Скопируйте или переместите файлы, созданные в /etc/ipsec.d/certs и /etc/ipsec.d/private/ соответственно. Эти файлы являются сертификатом клиента и закрытым ключом, они должны находиться в соответствующих каталогах. Используйте следующие команды:
sudo cp ${USERNAME}Cert.pem /etc/ipsec.d/certs/ sudo cp ${USERNAME}Key.pem /etc/ipsec.d/private/ sudo chmod -R go-rwx /etc/ipsec.d/private /etc/ipsec.d/certsВыполните следующую команду, чтобы узнать и записать имя своего хоста. Это значение потребуется вам на следующем шаге.
hostnamectl --staticОткройте файл VpnSettings.xml и скопируйте значение
<VpnServer>. Это значение потребуется вам на следующем шаге.Измените значения в приведенном ниже примере, а затем добавьте этот код в файл конфигурации /etc/ipsec.conf.
conn azure keyexchange=ikev2 type=tunnel leftfirewall=yes left=%any # Replace ${USERNAME}Cert.pem with the key filename inside /etc/ipsec.d/certs directory. leftcert=${USERNAME}Cert.pem leftauth=pubkey leftid=%client # use the hostname of your machine with % character prepended. Example: %client right= #Azure VPN gateway address. Example: azuregateway-xxx-xxx.vpn.azure.com rightid=% #Azure VPN gateway FQDN with % character prepended. Example: %azuregateway-xxx-xxx.vpn.azure.com rightsubnet=0.0.0.0/0 leftsourceip=%config auto=add esp=aes256gcm16Добавьте значения секрета в /etc/ipsec.secret.
Имя PEM-файла должно соответствовать тому, что использовалось ранее в качестве файла ключа клиента.
: RSA ${USERNAME}Key.pem # Replace ${USERNAME}Key.pem with the key filename inside /etc/ipsec.d/private directory.Выполните следующие команды:
sudo ipsec restart sudo ipsec up azure
VPN-клиент Azure
Important
Клиент VPN Azure для Linux (Preview) был снят с эксплуатации 31 августа 2026 года. После этой даты клиент больше не поддерживается. Дополнительные сведения см. в обзоре Azure VPN Client for Linux Retirement и руководстве по миграции для VPN-шлюз и Виртуальная глобальная сеть.
Этот раздел поможет вам подключиться к виртуальной сети Azure (VNet) с помощью клиента Azure VPN для Linux, используя аутентификацию по сертификату для VPN-шлюз point-to-site (P2S). Для VPN-клиента Azure для Linux требуется тип туннеля OpenVPN.
Хотя возможно, что VPN-клиент Azure для Linux может работать в других дистрибутивах и выпусках Linux, VPN-клиент Azure для Linux поддерживается только в следующих выпусках:
- Ubuntu 20.04
- Ubuntu 22.04
Требования к подключению
Чтобы подключиться к Azure с помощью VPN-клиента Azure и проверки подлинности сертификата, для каждого подключающегося клиента требуются следующие элементы:
- Программное обеспечение VPN-клиента Azure должно быть установлено и настроено на каждом клиенте.
- Клиент должен иметь правильные сертификаты, установленные локально.
Workflow
Рабочий процесс для этой статьи:
- Создание и установка сертификатов клиента.
- Найдите и просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
- Скачайте и настройте VPN-клиент Azure для Linux.
- Подключитесь к Azure.
Создание сертификатов
Для проверки подлинности сертификата сертификат должен быть установлен на каждом клиентском компьютере. Сертификат клиента, который вы хотите использовать, должен экспортироваться с закрытым ключом и содержать все сертификаты в пути сертификации. Кроме того, для некоторых конфигураций также потребуется установить сведения о корневом сертификате.
Создайте данные открытого сертификата клиента и закрытый ключ в формате PEM с помощью следующих команд. Чтобы выполнить команды, необходимо иметь общедоступный корневой сертификат caCert.pem и закрытый ключ корневого сертификата caKey.pem. Дополнительные сведения см. в разделе "Создание и экспорт сертификатов " Linux — OpenSSL".
Note
Корпорация Майкрософт рекомендует использовать наиболее безопасный поток проверки подлинности. Поток проверки подлинности, описанный в этой процедуре, требует очень высокой степени доверия к приложению и несет риски, которые отсутствуют в других потоках. Этот поток следует использовать только в тех случаях, когда другие, более безопасные потоки, такие как управляемые удостоверения личности, неприменимы.
export PASSWORD="password"
export USERNAME=$(hostnamectl --static)
# Generate a private key
openssl genrsa -out "${USERNAME}Key.pem" 2048
# Generate a CSR
openssl req -new -key "${USERNAME}Key.pem" -out "${USERNAME}Req.pem" -subj "/CN=${USERNAME}"
# Sign the CSR using the CA certificate and key
openssl x509 -req -days 365 -in "${USERNAME}Req.pem" -CA caCert.pem -CAkey caKey.pem -CAcreateserial -out "${USERNAME}Cert.pem" -extfile <(echo -e "subjectAltName=DNS:${USERNAME}\nextendedKeyUsage=clientAuth")
Просмотр файлов конфигурации профиля Azure VPN Client
При создании и скачивании пакета конфигурации профиля VPN-клиента все необходимые параметры конфигурации для VPN-клиентов содержатся в ZIP-файле конфигурации профиля VPN-клиента. Файлы конфигурации профиля VPN-клиента относятся к конфигурации VPN-шлюза P2S для виртуальной сети. Если после создания файлов есть какие-либо изменения в конфигурации VPN P2S, например изменения типа VPN-протокола или типа проверки подлинности, необходимо создать новые файлы конфигурации профиля VPN-клиента и применить новую конфигурацию ко всем VPN-клиентам, которые требуется подключить.
Найдите и распакуйте пакет конфигурации профиля VPN-клиента, который вы создали и скачали (перечислены в предварительных требованиях). Откройте папку AzureVPN . В этой папке вы увидите файл azurevpnconfig_cert.xml или файл azurevpnconfig.xml в зависимости от того, включает ли конфигурация P2S несколько типов проверки подлинности. Файл .xml содержит параметры, используемые для настройки профиля VPN-клиента.
Если вы не видите файл или у вас нет папки AzureVPN, убедитесь, что VPN-шлюз настроен для использования типа туннеля OpenVPN и выбрана проверка подлинности сертификата.
Загрузка VPN-клиента Azure
Добавьте список репозитория Майкрософт и установите VPN-клиент Azure для Linux с помощью следующих команд:
# install curl utility
sudo apt-get install curl
# Install Microsoft's public key
curl -sSl https://packages.microsoft.com/keys/microsoft.asc | sudo tee /etc/apt/trusted.gpg.d/microsoft.asc
# Install the production repo list for focal
# For Ubuntu 20.04
curl https://packages.microsoft.com/config/ubuntu/20.04/prod.list | sudo tee /etc/apt/sources.list.d/microsoft-ubuntu-focal-prod.list
# Install the production repo list for jammy
# For Ubuntu 22.04
curl https://packages.microsoft.com/config/ubuntu/22.04/prod.list | sudo tee /etc/apt/sources.list.d/microsoft-ubuntu-jammy-prod.list
sudo apt-get update
sudo apt-get install microsoft-azurevpnclient
Дополнительные сведения о репозитории см. в репозитории программного обеспечения Linux для продуктов Майкрософт.
Настройка профиля VPN-клиента Azure
Откройте VPN-клиент Azure.
В нижней левой части страницы VPN-клиента Linux выберите "Импорт".
В окне перейдите к файлу azurevpnconfig.xml или azurevpnconfig_cert.xml, выберите его, а затем нажмите кнопку "Открыть".
Чтобы добавить общедоступные данные сертификата клиента, используйте средство выбора файлов и найдите связанные pem-файлы .
Чтобы добавить закрытый ключ сертификата клиента, используйте средство выбора и выберите путь к файлам сертификатов в текстовых полях для закрытого ключа с расширением PEM.
После проверки импорта (импорт без ошибок) нажмите кнопку "Сохранить".
На панели слева найдите созданный профиль VPN-подключения. Нажмите Подключиться.
Когда клиент успешно подключен, состояние отображается как подключено с зеленым значком.
Вы можете просмотреть сводку журналов подключений в журналах состояния на главном экране VPN-клиента.
Удаление VPN-клиента Azure
Если вы хотите удалить VPN-клиент Azure, используйте следующую команду в терминале:
sudo apt remove microsoft-azurevpnclient
Клиент OpenVPN
Этот раздел помогает вам подключиться к вашей виртуальной сети Azure (VNet) с помощью VPN-шлюз point-to-site (P2S) и аутентификации сертификатов из Linux с помощью клиента OpenVPN.
Требования к подключению
Чтобы подключиться к Azure с помощью клиента OpenVPN с помощью проверки подлинности сертификата, для каждого подключающегося клиента требуются следующие элементы:
- Программное обеспечение открытого VPN-клиента должно быть установлено и настроено на каждом клиенте.
- Клиент должен иметь правильные сертификаты, установленные локально.
Workflow
- Установите клиент OpenVPN.
- Просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
- Настройте клиент OpenVPN.
- Подключитесь к Azure.
Сведения о сертификатах
Для проверки подлинности сертификата сертификат должен быть установлен на каждом клиентском компьютере. Сертификат клиента, который вы хотите использовать, должен экспортироваться с закрытым ключом и содержать все сертификаты в пути сертификации. Кроме того, для некоторых конфигураций также потребуется установить сведения о корневом сертификате.
Клиент OpenVPN в этом разделе использует сертификаты, экспортированные в формате .pfx . Вы можете легко экспортировать сертификат клиента в этот формат с помощью инструкций Windows. См. раздел "Экспорт сертификата клиента — pfx". Если у вас нет компьютера Windows в качестве обходного решения, можно использовать небольшую виртуальную машину Windows для экспорта сертификатов в нужный формат PFX . В настоящее время инструкции OpenSSL Linux предоставляются только в формате PEM .
Шаги настройки
В этом разделе показано, как настроить клиентов Linux для проверки подлинности на основе сертификата, использующего тип туннеля OpenVPN. Чтобы подключиться к Azure, скачайте клиент OpenVPN и настройте профиль подключения.
Note
Клиент OpenVPN версии 2.6 еще не поддерживается.
Запустите новый сеанс терминала. Новый сеанс можно начать, нажав CTRL+ALT+Т.
Для установки необходимых компонентов введите следующую команду.
sudo apt-get install openvpn sudo apt-get -y install network-manager-openvpn sudo service network-manager restartЗатем перейдите в папку профиля VPN-клиента и распакуйте его, чтобы просмотреть файлы.
Экспортируйте сертификат клиента P2S, который вы создали и отправили в конфигурацию P2S на шлюзе. Инструкции см. в разделе VPN-шлюз "точка — сеть".
Извлеките закрытый ключ и отпечаток base64 из PFX-файла. Это можно сделать несколькими способами. Это можно сделать с помощью OpenSSL на компьютере.
openssl pkcs12 -in "filename.pfx" -nodes -out "profileinfo.txt"Файл profileinfo.txt содержит закрытый ключ и отпечаток ЦС, а также сертификат клиента. Не забудьте использовать отпечаток сертификата клиента.
Откройте файл profileinfo.txt в текстовом редакторе. Чтобы получить отпечаток сертификата дочернего клиента, выделите текст, включая строки "-----BEGIN CERTIFICATE-----" и "-----END CERTIFICATE-----", для дочернего сертификата и скопируйте его. Вы можете идентифицировать дочерний сертификат, просмотрев строку subject=/.
Откройте файл vpnconfig.ovpn и найдите раздел в следующем примере. Замените все между маркерами "cert" и "/cert".
# P2S client certificate # please fill this field with a PEM formatted cert <cert> $CLIENTCERTIFICATE </cert>Откройте файл profileinfo.txt в текстовом редакторе. Чтобы получить закрытый ключ, выделите текст между "-----BEGIN PRIVATE KEY-----" и "-----END PRIVATE KEY-----" (включая эти строки) и скопируйте его.
Откройте файл vpnconfig.ovpn в текстовом редакторе и найдите этот раздел. Вставьте закрытый ключ, заменив все между "key" и "/key".
# P2S client root certificate private key # please fill this field with a PEM formatted key <key> $PRIVATEKEY </key>Не изменяйте остальные поля. Для подключения к VPN используйте заполненную конфигурацию на входе клиента.
Чтобы подключиться с помощью командной строки, введите следующую команду:
sudo openvpn --config <name and path of your VPN profile file>&Чтобы отключиться с помощью командной строки, введите следующую команду:
sudo pkill openvpnЧтобы подключиться с помощью графического пользовательского интерфейса, перейдите в параметры системы.
Выберите + , чтобы добавить новое VPN-подключение.
В разделе Добавить VPN выберите Импорт из файла...
Просмотрите файл профиля и дважды щелкните или выберите Открыть.
Выберите Добавить в окне Добавить VPN.
Вы можете подключиться, выбрав для VPN Вкл. на странице Параметры сети или под значком сети на панели задач.
iOS
Этот раздел помогает вам подключиться к виртуальной сети Azure (VNet) с помощью VPN-шлюз point-to-site (P2S) и аутентификации сертификатов на iOS с помощью клиента OpenVPN.
Требования к подключению
Чтобы подключиться к Azure с помощью клиента OpenVPN с помощью проверки подлинности сертификата, для каждого подключающегося клиента требуются следующие элементы:
- Программное обеспечение открытого VPN-клиента должно быть установлено и настроено на каждом клиенте.
- Клиент должен иметь сертификат клиента, установленный локально.
Workflow
- Установите клиент OpenVPN.
- Просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
- Настройте клиент OpenVPN.
- Подключитесь к Azure.
Создание сертификатов клиентов
Для проверки подлинности сертификата сертификат должен быть установлен на каждом клиентском компьютере. Сертификат клиента, который вы хотите использовать, должен экспортироваться с закрытым ключом и содержать все сертификаты в пути сертификации. Кроме того, для некоторых конфигураций также потребуется установить сведения о корневом сертификате.
Сведения о работе с сертификатами см. в разделе Point-to-Site: создание сертификатов — Linux.
Настройка клиента OpenVPN
В следующем примере используется OpenVPN Connect из App Store.
Important
Протокол OpenVPN поддерживает только iOS 11.0 и более поздних версий.
Note
Клиент OpenVPN версии 2.6 еще не поддерживается.
Установите клиент OpenVPN (версия 2.4 или выше) из App Store. Версия 2.6 еще не поддерживается.
Скачайте пакет профиля VPN-клиента с портала Azure, если вы еще этого не сделали.
Разархивируйте профиль. Откройте файл конфигурации vpnconfig.ovpn из папки OpenVPN в текстовом редакторе.
Заполните раздел сертификата клиента P2S открытым ключом клиентского сертификата P2S в формате Base64. В сертификате с форматированием PEM вы можете открыть файл CER и скопировать ключ в формате base64, находящийся между заголовками сертификата.
Заполните раздел секретного ключа закрытым ключом сертификата клиента P2S в base64. Дополнительные сведения о том, как извлечь закрытый ключ, см. в разделе Экспорт закрытого ключа на сайте OpenVPN.
Не изменяйте остальные поля.
Отправьте файл профиля (.ovpn) по электронной почте в учетную запись электронной почты, настроенную в приложении "Почта" на устройстве iPhone.
Откройте сообщение электронной почты в приложении "Почта" на устройстве iPhone и нажмите вложенный файл.
Коснитесь More, если вы не видите параметр Copy to OpenVPN.
Коснитесь Copy to OpenVPN (Копировать в OpenVPN).
Нажмите ДОБАВИТЬ на странице Импорт профиля.
Нажмите ДОБАВИТЬ на странице Импортированный профиль.
Запустите приложение OpenVPN и сдвиньте переключатель на странице Профиль вправо, чтобы установить подключение.
Дальнейшие действия
Проверьте любые дополнительные параметры сервера или подключения. См. Шаги настройки для подключения точки к сети.