首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >对AWS上的个人用户进行VPN访问?

对AWS上的个人用户进行VPN访问?
EN

Server Fault用户
提问于 2015-08-12 23:42:01
回答 2查看 1.2K关注 0票数 0

我一直在跟踪本指南来设置我的AWS体系结构,但是我更喜欢使用虚拟专用网而不是ssh堡垒主机/跳转框。有很多关于将VPC直接连接到客户路由器的指南,比如将办公室连接到AWS基础设施。

不过,我想让几个个人用户,谁可以直接连接到VPN从他们的笔记本电脑,无论他们的位置。就像个别员工可以将VPN接入办公网络一样,我希望有一种解决方案,使少数用户可以直接将VPN接入AWS基础设施。

这是在AWS中进行的吗,还是需要配置一个单独的EC2实例来处理它呢?

EN

回答 2

Server Fault用户

发布于 2015-08-13 01:20:05

我建议使用OpenVPN解决方案:https://docs.openvpn.net/how-to-tutorialsguides/virtual-platforms/amazon-ec2-appliance-ami-quick-start-guide/

或者,如果您不想仅仅为此而拆分一个实例,您可以在自己的防火墙上终止VPN,并从那里提供到AWS环境的路由。然后,您可以在现场构建您自己的VPN解决方案,或者使用您的边缘设备附带的任何解决方案。

票数 2
EN

Server Fault用户

发布于 2015-09-01 19:26:21

OpenVPN和OpenSwan (或Libreswan)都能工作。我不确定我更喜欢哪一个。OpenVPN更容易建立起来。我从未得到过与Openswan (或任何变体)一起工作的2FA和PAM。

关于openvpn的一个警告:如果您使用2FA实现了openvpn,您可能希望设置会话密钥重新协商reneg-sec=0,您的客户端也必须支持这一点(隧道似乎不支持)

我还建议在VPN内部建立一个透明的ssh代理堡垒。这允许您有限制性的安全组,没有什么麻烦。这是一个非常坚实的安全基础,如果需要,可以在以后的每个阶段使用2fa进行扩展。

关于两个VPN选项的简要说明:

OpenVPN ipsec

粘度($9)客户端比Tunnelblick单端口单配置文件更稳定--注意:需要一些iptables工作

我发现的最简单的OpenVPN指令是这里,您也可以使用预构建的openvpn服务器的社区急性心肌梗死。(虽然我还没试过)

OpenSwan ipsec + l2tpd

  1. Mac OS有一个内置的客户端。
  2. 需要3个端口
  3. 2个主包和3个配置文件
  4. 还需要一些iptables的工作
  5. 默认情况下,PAM支持是禁用的。很难实现最佳安全实践( 10.11之前的mac只支持IKE1,安全密码存储和2fa是一个没有pam的挑战)。

有一个很好的笔迹和一个非常好的安装脚本这里 --我逐步浏览了这个脚本,并确认它在每个阶段都做了正确的事情。

票数 1
EN
页面原文内容由Server Fault提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://serverfault.com/questions/713768

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档