我一直在跟踪本指南来设置我的AWS体系结构,但是我更喜欢使用虚拟专用网而不是ssh堡垒主机/跳转框。有很多关于将VPC直接连接到客户路由器的指南,比如将办公室连接到AWS基础设施。
不过,我想让几个个人用户,谁可以直接连接到VPN从他们的笔记本电脑,无论他们的位置。就像个别员工可以将VPN接入办公网络一样,我希望有一种解决方案,使少数用户可以直接将VPN接入AWS基础设施。
这是在AWS中进行的吗,还是需要配置一个单独的EC2实例来处理它呢?
发布于 2015-08-13 01:20:05
我建议使用OpenVPN解决方案:https://docs.openvpn.net/how-to-tutorialsguides/virtual-platforms/amazon-ec2-appliance-ami-quick-start-guide/
或者,如果您不想仅仅为此而拆分一个实例,您可以在自己的防火墙上终止VPN,并从那里提供到AWS环境的路由。然后,您可以在现场构建您自己的VPN解决方案,或者使用您的边缘设备附带的任何解决方案。
发布于 2015-09-01 19:26:21
OpenVPN和OpenSwan (或Libreswan)都能工作。我不确定我更喜欢哪一个。OpenVPN更容易建立起来。我从未得到过与Openswan (或任何变体)一起工作的2FA和PAM。
关于openvpn的一个警告:如果您使用2FA实现了openvpn,您可能希望设置会话密钥重新协商reneg-sec=0,您的客户端也必须支持这一点(隧道似乎不支持)
我还建议在VPN内部建立一个透明的ssh代理堡垒。这允许您有限制性的安全组,没有什么麻烦。这是一个非常坚实的安全基础,如果需要,可以在以后的每个阶段使用2fa进行扩展。
关于两个VPN选项的简要说明:
OpenVPN ipsec
粘度($9)客户端比Tunnelblick单端口单配置文件更稳定--注意:需要一些iptables工作
我发现的最简单的OpenVPN指令是这里,您也可以使用预构建的openvpn服务器的社区急性心肌梗死。(虽然我还没试过)
OpenSwan ipsec + l2tpd
https://serverfault.com/questions/713768
复制相似问题