Configurar clientes VPN P2S: autenticação de certificado - cliente VPN nativo - macOS
Se o gateway de VPN ponto a site (P2S) estiver configurado para usar IKEv2 e autenticação de certificado, você poderá se conectar à rede virtual usando o cliente VPN nativo que faz parte do sistema operacional macOS. Este artigo explica as etapas para configurar o cliente VPN nativo e conectar-se à sua rede virtual.
Antes de começar
Antes de começar a configurar o cliente, verifique se você está no artigo correto. A tabela a seguir mostra os artigos de configuração disponíveis para clientes VPN P2S do Gateway de VPN do Azure. As etapas diferem, dependendo do tipo de autenticação, do tipo de túnel e do sistema operacional do cliente.
Autenticação | Tipo de túnel | Sistema operacional cliente | Cliente VPN |
---|---|---|---|
Certificado | |||
IKEv2, SSTP | Windows | Cliente VPN nativo | |
IKEv2 | macOS | Cliente VPN nativo | |
IKEv2 | Linux | strongSwan | |
OpenVPN | Windows | Cliente VPN do Azure Cliente OpenVPN versão 2.x Cliente OpenVPN versão 3.x |
|
OpenVPN | macOS | Cliente OpenVPN | |
OpenVPN | iOS | Cliente OpenVPN | |
OpenVPN | Linux | Cliente VPN do Azure Cliente OpenVPN |
|
Microsoft Entra ID | |||
OpenVPN | Windows | Cliente VPN do Azure | |
OpenVPN | macOS | Cliente VPN do Azure | |
OpenVPN | Linux | Cliente VPN do Azure |
Pré-requisitos
Este artigo pressupõe que você tenha executado os seguintes pré-requisitos:
- Você criou e configurou seu gateway de VPN para autenticação de certificado ponto a site e um tipo de túnel OpenVPN. Confira Definir as configurações do servidor para conexões de Gateway de VPN P2S - autenticação de certificado para obter as etapas.
- Você gerou e baixou os arquivos de configuração do cliente VPN. Confira Gerar arquivos de configuração de perfil de cliente VPN para ver as etapas.
- Você pode gerar certificados de cliente ou adquirir os certificados de cliente necessários para a autenticação.
Workflow
O fluxo de trabalho para este artigo é o seguinte:
- Gerar certificados de cliente, caso ainda não o tenha feito.
- Exibir os arquivos de configuração do perfil do cliente VPN contidos no pacote de configuração do perfil do cliente VPN gerado.
- Instalar os certificados.
- Configure o cliente VPN nativo que já está instalado em seu sistema operacional.
- Conecte-se ao Azure.
Gerar certificados
Para autenticação de certificado, um certificado do cliente deve ser instalado em cada computador cliente. O certificado do cliente que você deseja deve ser exportado com a chave privada e deve conter todos os certificados no caminho de certificação. Além disso, para algumas configurações, você também precisa instalar informações de certificado raiz.
Para obter informações sobre como trabalhar com certificados, confira Gerar e exportar certificados.
Exibir os arquivos de configuração do perfil do cliente VPN
Todas as definições de configuração necessárias para os clientes VPN estão contidas em um arquivo zip de configuração de perfil de cliente VPN. É possível gerar arquivos de configuração de perfil de cliente usando o PowerShell ou usando o portal do Azure. O método retorna o mesmo arquivo zip.
Os arquivos de configuração do perfil do cliente VPN são específicos da configuração do gateway de VPN P2S para a rede virtual. Se houver alterações na configuração de VPN P2S depois de gerar os arquivos, como alterações no tipo de protocolo VPN ou no tipo de autenticação, você precisará gerar novos arquivos de configuração de perfil de cliente VPN, e aplicar a nova configuração a todos os clientes VPN que você deseja conectar.
Descompacte o arquivo para exibir as pastas. Ao configurar os clientes nativos do macOS, use os arquivos na pasta Genérico. A pasta Genérico existirá, se o IKEv2 tiver sido configurado no gateway. Se você não vir a pasta Genérica, verifique os itens a seguir e gere o arquivo zip novamente.
- Verifique o tipo de túnel para sua configuração. É provável que IKEv2 não tenha sido selecionado como um tipo de túnel.
- Verifique se o gateway não está configurado com o SKU Básico. Observe que o SKU Básico do Gateway de VPN não dá suporte a IKEv2. Você terá de reconstruir o gateway com a SKU e o tipo de túnel apropriados se quiser que os clientes macOS se conectem.
A pasta Genérico contém os seguintes arquivos.
- VpnSettings.xml, que contém configurações importantes, como o tipo de túnel e o endereço do servidor.
- VpnServerRoot.cer, que contém o certificado raiz necessário para validar o gateway de VPN do Azure durante a instalação de conexão P2S.
Instalar certificados
Você precisará do certificado raiz e do certificado filho instalados no Mac. O certificado filho precisa ser exportado com a chave privada e conter todos os certificados no caminho de certificação.
Certificado raiz
- Copie o arquivo de certificado raiz (o arquivo .cer) para o Mac. Clique duas vezes no certificado. Dependendo do sistema operacional, o certificado será instalado automaticamente ou a página Adicionar Certificados será exibida.
- Se a página Adicionar Certificados for exibida, em Conjunto de Chaves: clique nas setas e selecione o logon na lista suspensa.
- Clique em Adicionar para importar o arquivo.
Certificado do cliente
O certificado do cliente (arquivo .pfx) é usado para autenticação e é necessário. Normalmente, basta clicar no certificado do cliente para instalar. Para obter mais informações sobre como instalar um certificado do cliente, confira Instalar um certificado do cliente.
Verificar se os certificados estão instalados
Verifique se o cliente e o certificado raiz estão instalados.
- Abra Acesso ao Conjunto de Chaves.
- Acesse a guia Certificados.
- Verifique se o cliente e o certificado raiz estão instalados.
Configurar o perfil de cliente VPN
Use as etapas do Guia do Usuário do Mac apropriadas para a sua versão do sistema operacional para adicionar uma configuração de perfil de cliente VPN com as configurações a seguir.
Selecione IKEv2 como o tipo VPN.
Em Nome de Exibição, selecione um nome amigável para o perfil.
Em Endereço do Servidor e ID Remota, use o valor da marca VpnServer no arquivo VpnSettings.xml.
Nas configurações de Autenticação, selecione Certificado.
Em Certificado, escolha o certificado filho que deseja usar para autenticação. Se você tiver vários certificados, selecione Mostrar Certificado para ver mais informações sobre cada certificado.
Em ID Local, digite o nome do certificado filho selecionado.
Depois de terminar de configurar o perfil do cliente VPN, salve o perfil.
Conectar
As etapas para se conectar são específicas para a versão do sistema operacional macOS. Veja o Guia do Usuário do Mac. Selecione a versão do sistema operacional que você está usando e siga as etapas para se conectar.
Depois que a conexão for estabelecida, o status será exibido como Conectado. O endereço IP é alocado do pool de endereços do cliente VPN.
Próximas etapas
Faça o acompanhamento de qualquer configuração adicional de servidor ou conexão. Consulte Etapas de configuração ponto a site.