создать-точку-входа-клиентского-vpn
Описание
Создает точку входа Client VPN. Точка входа Client VPN — это ресурс, который вы создаете и настраиваете для включения и управления сессиями VPN-клиента. Это конечная точка назначения, в которой завершаются все сессии VPN-клиента.
См. также: Документацию API AWS
Синтаксис
create-client-vpn-endpoint
--client-cidr-block <value>
--server-certificate-arn <value>
--authentication-options <value>
--connection-log-options <value>
[--dns-servers <value>]
[--transport-protocol <value>]
[--vpn-port <value>]
[--description <value>]
[--split-tunnel | --no-split-tunnel]
[--dry-run | --no-dry-run]
[--client-token <value>]
[--tag-specifications <value>]
[--security-group-ids <value>]
[--vpc-id <value>]
[--self-service-portal <value>]
[--client-connect-options <value>]
[--session-timeout-hours <value>]
[--client-login-banner-options <value>]
[--client-route-enforcement-options <value>]
[--disconnect-on-session-timeout | --no-disconnect-on-session-timeout]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]
Параметры
--client-cidr-block (строка)
--server-certificate-arn (строка)
--authentication-options (список)
Информация об используемом методе аутентификации клиентов.
(структура)
Описание метода аутентификации, используемого точкой доступа VPN для клиентов. Дополнительную информацию см. в разделе "Аутентификация" в руководстве администратора VPN для клиентов.
Тип -> (строка)
ActiveDirectory -> (структура)
Информация об Active Directory, если необходимо. Вы должны предоставить эту информацию, если Тип равен directory-service-authentication.
DirectoryId -> (строка)
MutualAuthentication -> (структура)
Информация о сертификатах аутентификации, если необходимо. Вы должны предоставить эту информацию, если Тип равен certificate-authentication.
ClientRootCertificateChainArn -> (строка)
FederatedAuthentication -> (структура)
Информация об поставщике идентификации SAML IAM, если необходимо. Вы должны предоставить эту информацию, если Тип равен federated-authentication.
SAMLProviderArn -> (строка)
SelfServiceSAMLProviderArn -> (строка)
Краткий синтаксис:
Type=string,ActiveDirectory={DirectoryId=string},MutualAuthentication={ClientRootCertificateChainArn=string},FederatedAuthentication={SAMLProviderArn=string,SelfServiceSAMLProviderArn=string} ...
Синтаксис JSON:
[
{
"Type": "certificate-authentication"|"directory-service-authentication"|"federated-authentication",
"ActiveDirectory": {
"DirectoryId": "string"
},
"MutualAuthentication": {
"ClientRootCertificateChainArn": "string"
},
"FederatedAuthentication": {
"SAMLProviderArn": "string",
"SelfServiceSAMLProviderArn": "string"
}
}
...
]
--connection-log-options (структура)
Информация о параметрах ведения журнала подключений клиентов.
Если вы включите ведение журнала подключений клиентов, данные о подключениях клиентов будут отправлены в поток журнала Cloudwatch Logs. Будут записаны следующие сведения:
- Запросы подключений клиентов
- Результаты подключений клиентов (успешные и неудачные)
- Причины неудачных запросов подключений клиентов
- Время завершения подключения клиента
Enabled -> (булево)
CloudwatchLogGroup -> (строка)
CloudwatchLogStream -> (строка)
Краткий синтаксис:
Enabled=boolean,CloudwatchLogGroup=string,CloudwatchLogStream=string
Синтаксис JSON:
{
"Enabled": true|false,
"CloudwatchLogGroup": "string",
"CloudwatchLogStream": "string"
}
--dns-servers (список)
Информация о DNS-серверах, которые будут использоваться для разрешения DNS. Точка доступа VPN может иметь до двух DNS-серверов. Если DNS-сервер не указан, для DNS-сервера используется DNS-адрес, настроенный на устройстве.
(строка)
Синтаксис:
"string" "string" ...
--transport-protocol (строка)
Протокол передачи, который будет использоваться сессией VPN.
Значение по умолчанию: udp
Возможные значения:
tcpudp
--vpn-port (целое число)
Номер порта, который нужно назначить точке доступа VPN для трафика TCP и UDP.
Допустимые значения: 443 | 1194
Значение по умолчанию: 443
--description (строка)
--split-tunnel | --no-split-tunnel (булево)
Указывает, включен ли разделенный туннель на точке доступа VPN для клиентов.
По умолчанию разделенный туннель на точке доступа VPN отключен.
Дополнительную информацию о точках доступа VPN с разделенным туннелем см. в руководстве администратора VPN для клиентов.
--dry-run | --no-dry-run (булево)
DryRunOperation. В противном случае - UnauthorizedOperation.--client-token (строка)
--tag-specifications (список)
Теги, которые необходимо применить к точке доступа VPN для клиентов во время создания.
(структура)
Теги, которые необходимо применить к ресурсу при его создании. При указании тега необходимо указать тип ресурса, иначе запрос завершится ошибкой.
Примечание
СписокValid Values содержит все типы ресурсов, которым можно присвоить теги. Однако выполняемое действие может не поддерживать присвоение тегов всем типам ресурсов. Если вы попытаетесь присвоить тег типу ресурса, который не поддерживается выполняемым действием, вы получите сообщение об ошибке.ResourceType -> (строка)
Tags -> (список)
Теги, которые необходимо применить к ресурсу.
(структура)
Описание тега.
Key -> (строка)
Ключ тега.
Ограничения: ключи тегов чувствительны к регистру и принимают максимум 127 символов Юникода. Не должны начинаться с aws:.
Value -> (строка)
Значение тега.
Ограничения: значения тегов чувствительны к регистру и принимают максимум 256 символов Юникода.
Краткий синтаксис:
ResourceType=string,Tags=[{Key=string,Value=string},{Key=string,Value=string}] ...
Синтаксис JSON:
[
{
"ResourceType": "capacity-reservation"|"client-vpn-endpoint"|"customer-gateway"|"carrier-gateway"|"coip-pool"|"declarative-policies-report"|"dedicated-host"|"dhcp-options"|"egress-only-internet-gateway"|"elastic-ip"|"elastic-gpu"|"export-image-task"|"export-instance-task"|"fleet"|"fpga-image"|"host-reservation"|"image"|"import-image-task"|"import-snapshot-task"|"instance"|"instance-event-window"|"internet-gateway"|"ipam"|"ipam-pool"|"ipam-scope"|"ipv4pool-ec2"|"ipv6pool-ec2"|"key-pair"|"launch-template"|"local-gateway"|"local-gateway-route-table"|"local-gateway-virtual-interface"|"local-gateway-virtual-interface-group"|"local-gateway-route-table-vpc-association"|"local-gateway-route-table-virtual-interface-group-association"|"natgateway"|"network-acl"|"network-interface"|"network-insights-analysis"|"network-insights-path"|"network-insights-access-scope"|"network-insights-access-scope-analysis"|"outpost-lag"|"placement-group"|"prefix-list"|"replace-root-volume-task"|"reserved-instances"|"route-table"|"security-group"|"security-group-rule"|"service-link-virtual-interface"|"snapshot"|"spot-fleet-request"|"spot-instances-request"|"subnet"|"subnet-cidr-reservation"|"traffic-mirror-filter"|"traffic-mirror-session"|"traffic-mirror-target"|"transit-gateway"|"transit-gateway-attachment"|"transit-gateway-connect-peer"|"transit-gateway-multicast-domain"|"transit-gateway-policy-table"|"transit-gateway-route-table"|"transit-gateway-route-table-announcement"|"volume"|"vpc"|"vpc-endpoint"|"vpc-endpoint-connection"|"vpc-endpoint-service"|"vpc-endpoint-service-permission"|"vpc-peering-connection"|"vpn-connection"|"vpn-gateway"|"vpc-flow-log"|"capacity-reservation-fleet"|"traffic-mirror-filter-rule"|"vpc-endpoint-connection-device-type"|"verified-access-instance"|"verified-access-group"|"verified-access-endpoint"|"verified-access-policy"|"verified-access-trust-provider"|"vpn-connection-device-type"|"vpc-block-public-access-exclusion"|"route-server"|"route-server-endpoint"|"route-server-peer"|"ipam-resource-discovery"|"ipam-resource-discovery-association"|"instance-connect-endpoint"|"verified-access-endpoint-target"|"ipam-external-resource-verification-token"|"mac-modification-task",
"Tags": [
{
"Key": "string",
"Value": "string"
}
...
]
}
...
]
--security-group-ids (список)
Идентификаторы одного или нескольких сетевых интерфейсов безопасности, которые необходимо применить к целевой сети. Также необходимо указать идентификатор VPC, содержащий сетевые интерфейсы безопасности.
(строка)
Синтаксис:
"string" "string" ...
--vpc-id (строка)
--self-service-portal (строка)
Укажите, следует ли включить портал самообслуживания для точки доступа VPN для клиентов.
Значение по умолчанию: enabled
Возможные значения:
enableddisabled
--client-connect-options (структура)
Параметры для управления авторизацией подключений для новых подключений клиентов.
Enabled -> (булево)
false (не включено).LambdaFunctionArn -> (строка)
Краткий синтаксис:
Enabled=boolean,LambdaFunctionArn=string
Синтаксис JSON:
{
"Enabled": true|false,
"LambdaFunctionArn": "string"
}
--session-timeout-hours (целое число)
Максимальная продолжительность сессии VPN в часах.
Допустимые значения: 8 | 10 | 12 | 24
Значение по умолчанию: 24
--client-login-banner-options (структура)
Параметры для включения настраиваемой текстовой подписи, которая будет отображаться клиентам Amazon Web Services при установлении сессии VPN.
Enabled -> (булево)
Включить или отключить настраиваемую текстовую подпись, которая будет отображаться клиентам Amazon Web Services при установлении сессии VPN.
Допустимые значения: true | false
Значение по умолчанию: false
BannerText -> (строка)
Краткий синтаксис:
Enabled=boolean,BannerText=string
Синтаксис JSON:
{
"Enabled": true|false,
"BannerText": "string"
}
--client-route-enforcement-options (структура)
Принудительное применение маршрутов клиента — функция службы Client VPN, которая помогает принудительно применять администратором определённые маршруты на устройствах, подключённых через VPN. Эта функция помогает повысить уровень безопасности, гарантируя, что сетевой трафик, исходящий от подключённого клиента, не будет случайно отправлен за пределы туннеля VPN.
Принудительное применение маршрутов клиента работает путём мониторинга таблицы маршрутизации подключённого устройства на предмет изменений правил маршрутизации подключения VPN. Если функция обнаруживает какие-либо изменения правил маршрутизации VPN, она автоматически принудительно обновит таблицу маршрутизации, вернув её к ожидаемым конфигурациям маршрутизации.
Enforced -> (булево)
Включить или отключить принудительное применение маршрутов клиента. Состояние может быть true (включено) или false (выключено). По умолчанию false.
Допустимые значения: true | false
Значение по умолчанию: false
Краткий синтаксис:
Enforced=boolean
Синтаксис JSON:
{
"Enforced": true|false
}
--disconnect-on-session-timeout | --no-disconnect-on-session-timeout (булево)
SessionTimeoutHours. Если true, пользователям предлагается повторное подключение к VPN. Если false, VPN пытается автоматически подключиться снова. Значение по умолчанию true.--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, указанному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределяют значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.
--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или со значением input, выводит JSON-пример входных данных, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример YAML входных данных, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверяет входные данные команды и возвращает пример выходных данных в формате JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.
Общие параметры
--debug (логическое)
Включить отладочный вывод.
--endpoint-url (строка)
Переопределить URL по умолчанию команды указанным URL.
--no-verify-ssl (логическое)
По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.
--no-paginate (логическое)
Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.
--output (строка)
Стиль форматирования выходных данных команды.
- json
- текст
- таблица
- yaml
- yaml-поток
--query (строка)
Запрос JMESPath для фильтрации данных ответа.
--profile (строка)
Использовать определенный профиль из файла учетных данных.
--region (строка)
Регион для использования. Переопределяет настройки конфигурации/среды.
--version (строка)
Отобразить версию этого инструмента.
--color (строка)
Включить/отключить цветной вывод.
- вкл
- выкл
- авто
--no-sign-request (логическое)
Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.
--ca-bundle (строка)
Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.
--cli-read-timeout (целое число)
Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-connect-timeout (целое число)
Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.
--cli-binary-format (строка)
Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок fileb://, всегда будет обрабатываться как двоичный и использовать содержимое файла непосредственно независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.
- base64
- raw-in-base64-out
--no-cli-pager (логическое)
Отключить вывод пагинатора CLI.
--cli-auto-prompt (логическое)
Автоматически запрашивать параметры ввода CLI.
--no-cli-auto-prompt (логическое)
Отключить автоматическое запроса параметров ввода CLI.
Примеры
Примечание
Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве «Начало работы» в руководстве пользователя AWS CLI.
Если не указано иное, все примеры используют правила цитирования, похожие на Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. Использование кавычек со строками в руководстве пользователя AWS CLI.
Для создания конечной точки VPN-клиента
Следующий create-client-vpn-endpoint пример создаёт конечную точку VPN-клиента, использующую взаимную аутентификацию и задаёт значение для блока CIDR клиента.
aws ec2 create-client-vpn-endpoint \
--client-cidr-block "172.31.0.0/16" \
--server-certificate-arn arn:aws:acm:ap-south-1:123456789012:certificate/a1b2c3d4-5678-90ab-cdef-11111EXAMPLE \
--authentication-options Type=certificate-authentication,MutualAuthentication={ClientRootCertificateChainArn=arn:aws:acm:ap-south-1:123456789012:certificate/a1b2c3d4-5678-90ab-cdef-22222EXAMPLE} \
--connection-log-options Enabled=false
Вывод:
{
"ClientVpnEndpointId": "cvpn-endpoint-123456789123abcde",
"Status": {
"Code": "pending-associate"
},
"DnsName": "cvpn-endpoint-123456789123abcde.prod.clientvpn.ap-south-1.amazonaws.com"
}
Дополнительную информацию см. в разделе «Конечные точки VPN-клиента» в руководстве администратора AWS Client VPN.
Вывод
ClientVpnEndpointId -> (строка)
Status -> (структура)
Текущее состояние конечной точки VPN-клиента.
Code -> (строка)
Состояние конечной точки VPN-клиента. Возможные состояния включают:
-
pending-associate- Конечная точка VPN-клиента создана, но целевые сети не ассоциированы. Конечная точка VPN-клиента не может принимать подключения. -
available- Конечная точка VPN-клиента создана и ассоциирована с целевой сетью. Конечная точка VPN-клиента может принимать подключения. -
deleting- Конечная точка VPN-клиента удаляется. Конечная точка VPN-клиента не может принимать подключения. -
deleted- Конечная точка VPN-клиента удалена. Конечная точка VPN-клиента не может принимать подключения.
Message -> (строка)
DnsName -> (строка)
© Copyright 2025, Amazon Web Services. Created using Sphinx.