配置 P2S 用户 VPN 客户端:证书身份验证 - OpenVPN 客户端 - iOS

本文可帮助你在 iOS 中使用 OpenVPN 客户端通过虚拟 WAN 用户 VPN 点到站点 (P2S) 和证书身份验证连接到 Azure 虚拟网络 (VNet)。

Prerequisites

本文假定你已执行以下先决条件:

  • 你已完成教程:使用 Azure 虚拟 WAN 创建 P2S 用户 VPN 连接中的必要配置步骤。
  • 你已生成并下载了 VPN 客户端配置文件。 生成的 VPN 客户端配置文件是你下载的虚拟 WAN 用户 VPN 配置文件专用的。 虚拟 WAN 有两种不同类型的配置文件:WAN 级(全局)和集线器级。 有关详细信息,请参阅“下载全局和中心 VPN 配置文件”。 如果生成文件后 P2S VPN 配置有任何更改,或者切换为其他配置文件类型,则需要生成新的 VPN 客户端配置文件,并将新配置应用到所有要连接的 VPN 客户端。
  • 你拿到了必要的证书。 你可以生成客户端证书,也可以获取进行身份验证所需的相应客户端证书。 确保你同时拥有客户端证书和根服务器证书信息。

连接要求

若要使用 OpenVPN 客户端通过证书身份验证连接到 Azure,每个连接客户端都需要以下项:

  • 必须在每台客户端上安装和配置 OpenVPN 客户端软件。
  • 客户端必须具有本地安装的客户端证书。

关于证书

对于证书身份验证,必须在要连接到 VPN 网关的每个客户端计算机上安装客户端证书。 要使用的客户端证书必须使用私钥导出,并且必须包含证书路径中的所有证书。 此外,对于某些配置,还需要安装根证书信息。

本文中的 OpenVPN 客户端使用以 .pfx 格式导出的证书。 你可以用 Windows 说明导出客户端证书成这种格式。 请参阅“生成和导出用于用户 VPN 连接的证书”。 如果没有 Windows 计算机,作为解决方法,可以使用小型 Windows VM 将证书导出为所需的 .pfx 格式。

生成客户端证书

对于证书身份验证,必须在连接的每个客户端计算机上安装客户端证书。 要使用的客户端证书必须使用私钥导出,并且必须包含证书路径中的所有证书。

有关使用证书的信息,请参阅生成和导出证书。

配置 OpenVPN 客户端

以下示例使用来自 App Store 的 OpenVPN Connect。

Important

只有 iOS 11.0 及更高版本支持 OpenVPN 协议。

注意

尚不支持 OpenVPN 客户端版本 2.6。

  1. 从 App Store 安装 OpenVPN 客户端(版本 2.4 或更高版本)。 尚不支持版本 2.6。

  2. 如果尚未这样做,请从 Azure 门户下载 VPN 客户端配置文件包。

  3. 解压缩该配置文件。 在某个文本编辑器中打开 OpenVPN 文件夹中的 vpnconfig.ovpn 配置文件。

  4. 使用 base64 中的 P2S 客户端证书公钥填写 P2S 客户端证书部分。 在 PEM 格式的证书中,可以打开 .cer 文件并在证书标头之间复制 base64 密钥。

  5. 使用 base64 中的 P2S 客户端证书私钥填写私钥部分。 有关如何提取私钥的信息,请参阅 OpenVPN 网站上的导出私钥。

  6. 请勿更改任何其他字段。

  7. 将配置文件 (.ovpn) 通过电子邮件发送到你在 iPhone 邮件应用中已配置的电子邮件帐户。

  8. 在 iPhone 上的邮件应用中打开电子邮件,并点击附加的文件。

    屏幕截图显示消息已准备好发送。

  9. 如果未看到“复制到 OpenVPN”选项,请点击“更多”。

    屏幕截图显示点按“更多”。

  10. 点击“复制到 OpenVPN”。

    屏幕截图显示了要复制到 OpenVPN 的内容。

  11. 在“导入配置文件”页面点击“添加”

    屏幕截图显示“导入配置文件”。

  12. 在“导入的配置文件”页面中点击“添加”

    屏幕截图显示“已导入的配置文件”。

  13. 启动 OpenVPN 应用,并将“配置文件”页面中的开关向右滑动以进行连接

    截图显示“滑动以连接”。

后续步骤

继续完成任何其他服务器设置或连接设置。 请参阅教程:使用 Azure 虚拟 WAN 创建 P2S 用户 VPN 连接。