Spec-Zone.ru › AWS CLI v2

[ aws . ec2 ]

создать-точку-входа-клиентского-vpn

Описание

Создает точку входа Client VPN. Точка входа Client VPN — это ресурс, который вы создаете и настраиваете для включения и управления сессиями VPN-клиента. Это конечная точка назначения, в которой завершаются все сессии VPN-клиента.

См. также: Документацию API AWS

Синтаксис

  create-client-vpn-endpoint
--client-cidr-block <value>
--server-certificate-arn <value>
--authentication-options <value>
--connection-log-options <value>
[--dns-servers <value>]
[--transport-protocol <value>]
[--vpn-port <value>]
[--description <value>]
[--split-tunnel | --no-split-tunnel]
[--dry-run | --no-dry-run]
[--client-token <value>]
[--tag-specifications <value>]
[--security-group-ids <value>]
[--vpc-id <value>]
[--self-service-portal <value>]
[--client-connect-options <value>]
[--session-timeout-hours <value>]
[--client-login-banner-options <value>]
[--client-route-enforcement-options <value>]
[--disconnect-on-session-timeout | --no-disconnect-on-session-timeout]
[--cli-input-json | --cli-input-yaml]
[--generate-cli-skeleton <value>]
[--debug]
[--endpoint-url <value>]
[--no-verify-ssl]
[--no-paginate]
[--output <value>]
[--query <value>]
[--profile <value>]
[--region <value>]
[--version <value>]
[--color <value>]
[--no-sign-request]
[--ca-bundle <value>]
[--cli-read-timeout <value>]
[--cli-connect-timeout <value>]
[--cli-binary-format <value>]
[--no-cli-pager]
[--cli-auto-prompt]
[--no-cli-auto-prompt]

Параметры

--client-cidr-block (строка)

Диапазон IPv4-адресов в CIDR-нотации, из которого назначать IP-адреса клиентам. Диапазон адресов не должен пересекаться с локальным CIDR VPC, в котором находится связанная подсеть, или маршрутами, которые вы добавляете вручную. Диапазон адресов нельзя изменить после создания точки доступа VPN для клиентов. Диапазон CIDR-клиентов должен иметь размер не менее /22 и не более /12.

--server-certificate-arn (строка)

ARN сертифициката сервера. Дополнительную информацию см. в руководстве пользователя Сертификационного менеджера.

--authentication-options (список)

Информация об используемом методе аутентификации клиентов.

(структура)

Описание метода аутентификации, используемого точкой доступа VPN для клиентов. Дополнительную информацию см. в разделе "Аутентификация" в руководстве администратора VPN для клиентов.

Тип -> (строка)

Тип аутентификации клиентов, который будет использоваться.

ActiveDirectory -> (структура)

Информация об Active Directory, если необходимо. Вы должны предоставить эту информацию, если Тип равен directory-service-authentication.

DirectoryId -> (строка)

Идентификатор Active Directory, используемый для аутентификации.

MutualAuthentication -> (структура)

Информация о сертификатах аутентификации, если необходимо. Вы должны предоставить эту информацию, если Тип равен certificate-authentication.

ClientRootCertificateChainArn -> (строка)

ARN сертификата клиента. Сертификат должен быть подписан центром сертификации (ЦС) и должен быть предоставлен в Сертификационном менеджере (ACM).

FederatedAuthentication -> (структура)

Информация об поставщике идентификации SAML IAM, если необходимо. Вы должны предоставить эту информацию, если Тип равен federated-authentication.

SAMLProviderArn -> (строка)

Идентификатор ресурса Amazon (ARN) поставщика идентификации SAML IAM.

SelfServiceSAMLProviderArn -> (строка)

Идентификатор ресурса Amazon (ARN) поставщика идентификации SAML IAM для портала самообслуживания.

Краткий синтаксис:

Type=string,ActiveDirectory={DirectoryId=string},MutualAuthentication={ClientRootCertificateChainArn=string},FederatedAuthentication={SAMLProviderArn=string,SelfServiceSAMLProviderArn=string} ...

Синтаксис JSON:

[
  {
    "Type": "certificate-authentication"|"directory-service-authentication"|"federated-authentication",
    "ActiveDirectory": {
      "DirectoryId": "string"
    },
    "MutualAuthentication": {
      "ClientRootCertificateChainArn": "string"
    },
    "FederatedAuthentication": {
      "SAMLProviderArn": "string",
      "SelfServiceSAMLProviderArn": "string"
    }
  }
  ...
]

--connection-log-options (структура)

Информация о параметрах ведения журнала подключений клиентов.

Если вы включите ведение журнала подключений клиентов, данные о подключениях клиентов будут отправлены в поток журнала Cloudwatch Logs. Будут записаны следующие сведения:

  • Запросы подключений клиентов
  • Результаты подключений клиентов (успешные и неудачные)
  • Причины неудачных запросов подключений клиентов
  • Время завершения подключения клиента

Enabled -> (булево)

Указывает, включено ли ведение журнала подключений.

CloudwatchLogGroup -> (строка)

Имя группы журналов CloudWatch Logs. Требуется, если включено ведение журнала подключений.

CloudwatchLogStream -> (строка)

Имя потока журналов CloudWatch Logs, в который публикуются данные о подключении.

Краткий синтаксис:

Enabled=boolean,CloudwatchLogGroup=string,CloudwatchLogStream=string

Синтаксис JSON:

{
  "Enabled": true|false,
  "CloudwatchLogGroup": "string",
  "CloudwatchLogStream": "string"
}

--dns-servers (список)

Информация о DNS-серверах, которые будут использоваться для разрешения DNS. Точка доступа VPN может иметь до двух DNS-серверов. Если DNS-сервер не указан, для DNS-сервера используется DNS-адрес, настроенный на устройстве.

(строка)

Синтаксис:

"string" "string" ...

--transport-protocol (строка)

Протокол передачи, который будет использоваться сессией VPN.

Значение по умолчанию: udp

Возможные значения:

  • tcp
  • udp

--vpn-port (целое число)

Номер порта, который нужно назначить точке доступа VPN для трафика TCP и UDP.

Допустимые значения: 443 | 1194

Значение по умолчанию: 443

--description (строка)

Краткое описание точки доступа VPN для клиентов.

--split-tunnel | --no-split-tunnel (булево)

Указывает, включен ли разделенный туннель на точке доступа VPN для клиентов.

По умолчанию разделенный туннель на точке доступа VPN отключен.

Дополнительную информацию о точках доступа VPN с разделенным туннелем см. в руководстве администратора VPN для клиентов.

--dry-run | --no-dry-run (булево)

Проверяет, есть ли у вас необходимые разрешения для действия, не выполняя запрос, и возвращает ответ об ошибке. Если у вас есть необходимые разрешения, ответ об ошибке - DryRunOperation. В противном случае - UnauthorizedOperation.

--client-token (строка)

Уникальный, чувствительный к регистру идентификатор, который вы предоставляете, чтобы гарантировать идемпотентность запроса. Дополнительную информацию см. в разделе Обеспечение идемпотентности.

--tag-specifications (список)

Теги, которые необходимо применить к точке доступа VPN для клиентов во время создания.

(структура)

Теги, которые необходимо применить к ресурсу при его создании. При указании тега необходимо указать тип ресурса, иначе запрос завершится ошибкой.

Примечание

Список Valid Values содержит все типы ресурсов, которым можно присвоить теги. Однако выполняемое действие может не поддерживать присвоение тегов всем типам ресурсов. Если вы попытаетесь присвоить тег типу ресурса, который не поддерживается выполняемым действием, вы получите сообщение об ошибке.

ResourceType -> (строка)

Тип ресурса, которому нужно присвоить теги при создании.

Tags -> (список)

Теги, которые необходимо применить к ресурсу.

(структура)

Описание тега.

Key -> (строка)

Ключ тега.

Ограничения: ключи тегов чувствительны к регистру и принимают максимум 127 символов Юникода. Не должны начинаться с aws:.

Value -> (строка)

Значение тега.

Ограничения: значения тегов чувствительны к регистру и принимают максимум 256 символов Юникода.

Краткий синтаксис:

ResourceType=string,Tags=[{Key=string,Value=string},{Key=string,Value=string}] ...

Синтаксис JSON:

[
  {
    "ResourceType": "capacity-reservation"|"client-vpn-endpoint"|"customer-gateway"|"carrier-gateway"|"coip-pool"|"declarative-policies-report"|"dedicated-host"|"dhcp-options"|"egress-only-internet-gateway"|"elastic-ip"|"elastic-gpu"|"export-image-task"|"export-instance-task"|"fleet"|"fpga-image"|"host-reservation"|"image"|"import-image-task"|"import-snapshot-task"|"instance"|"instance-event-window"|"internet-gateway"|"ipam"|"ipam-pool"|"ipam-scope"|"ipv4pool-ec2"|"ipv6pool-ec2"|"key-pair"|"launch-template"|"local-gateway"|"local-gateway-route-table"|"local-gateway-virtual-interface"|"local-gateway-virtual-interface-group"|"local-gateway-route-table-vpc-association"|"local-gateway-route-table-virtual-interface-group-association"|"natgateway"|"network-acl"|"network-interface"|"network-insights-analysis"|"network-insights-path"|"network-insights-access-scope"|"network-insights-access-scope-analysis"|"outpost-lag"|"placement-group"|"prefix-list"|"replace-root-volume-task"|"reserved-instances"|"route-table"|"security-group"|"security-group-rule"|"service-link-virtual-interface"|"snapshot"|"spot-fleet-request"|"spot-instances-request"|"subnet"|"subnet-cidr-reservation"|"traffic-mirror-filter"|"traffic-mirror-session"|"traffic-mirror-target"|"transit-gateway"|"transit-gateway-attachment"|"transit-gateway-connect-peer"|"transit-gateway-multicast-domain"|"transit-gateway-policy-table"|"transit-gateway-route-table"|"transit-gateway-route-table-announcement"|"volume"|"vpc"|"vpc-endpoint"|"vpc-endpoint-connection"|"vpc-endpoint-service"|"vpc-endpoint-service-permission"|"vpc-peering-connection"|"vpn-connection"|"vpn-gateway"|"vpc-flow-log"|"capacity-reservation-fleet"|"traffic-mirror-filter-rule"|"vpc-endpoint-connection-device-type"|"verified-access-instance"|"verified-access-group"|"verified-access-endpoint"|"verified-access-policy"|"verified-access-trust-provider"|"vpn-connection-device-type"|"vpc-block-public-access-exclusion"|"route-server"|"route-server-endpoint"|"route-server-peer"|"ipam-resource-discovery"|"ipam-resource-discovery-association"|"instance-connect-endpoint"|"verified-access-endpoint-target"|"ipam-external-resource-verification-token"|"mac-modification-task",
    "Tags": [
      {
        "Key": "string",
        "Value": "string"
      }
      ...
    ]
  }
  ...
]

--security-group-ids (список)

Идентификаторы одного или нескольких сетевых интерфейсов безопасности, которые необходимо применить к целевой сети. Также необходимо указать идентификатор VPC, содержащий сетевые интерфейсы безопасности.

(строка)

Синтаксис:

"string" "string" ...

--vpc-id (строка)

Идентификатор VPC, который необходимо связать с точкой доступа VPN для клиентов. Если в запросе не указаны идентификаторы сетевых интерфейсов безопасности, применяется сетевой интерфейс безопасности по умолчанию для VPC.

--self-service-portal (строка)

Укажите, следует ли включить портал самообслуживания для точки доступа VPN для клиентов.

Значение по умолчанию: enabled

Возможные значения:

  • enabled
  • disabled

--client-connect-options (структура)

Параметры для управления авторизацией подключений для новых подключений клиентов.

Enabled -> (булево)

Указывает, включены ли параметры подключения клиентов. По умолчанию false (не включено).

LambdaFunctionArn -> (строка)

Идентификатор ресурса Amazon (ARN) функции Lambda, используемой для авторизации подключений.

Краткий синтаксис:

Enabled=boolean,LambdaFunctionArn=string

Синтаксис JSON:

{
  "Enabled": true|false,
  "LambdaFunctionArn": "string"
}

--session-timeout-hours (целое число)

Максимальная продолжительность сессии VPN в часах.

Допустимые значения: 8 | 10 | 12 | 24

Значение по умолчанию: 24

--client-login-banner-options (структура)

Параметры для включения настраиваемой текстовой подписи, которая будет отображаться клиентам Amazon Web Services при установлении сессии VPN.

Enabled -> (булево)

Включить или отключить настраиваемую текстовую подпись, которая будет отображаться клиентам Amazon Web Services при установлении сессии VPN.

Допустимые значения: true | false

Значение по умолчанию: false

BannerText -> (строка)

Настраиваемый текст, который будет отображаться в баннере клиентам Amazon Web Services при установлении сессии VPN. Только UTF-8 символы. Максимальное количество символов 1400.

Краткий синтаксис:

Enabled=boolean,BannerText=string

Синтаксис JSON:

{
  "Enabled": true|false,
  "BannerText": "string"
}

--client-route-enforcement-options (структура)

Принудительное применение маршрутов клиента — функция службы Client VPN, которая помогает принудительно применять администратором определённые маршруты на устройствах, подключённых через VPN. Эта функция помогает повысить уровень безопасности, гарантируя, что сетевой трафик, исходящий от подключённого клиента, не будет случайно отправлен за пределы туннеля VPN.

Принудительное применение маршрутов клиента работает путём мониторинга таблицы маршрутизации подключённого устройства на предмет изменений правил маршрутизации подключения VPN. Если функция обнаруживает какие-либо изменения правил маршрутизации VPN, она автоматически принудительно обновит таблицу маршрутизации, вернув её к ожидаемым конфигурациям маршрутизации.

Enforced -> (булево)

Включить или отключить принудительное применение маршрутов клиента. Состояние может быть true (включено) или false (выключено). По умолчанию false.

Допустимые значения: true | false

Значение по умолчанию: false

Краткий синтаксис:

Enforced=boolean

Синтаксис JSON:

{
  "Enforced": true|false
}

--disconnect-on-session-timeout | --no-disconnect-on-session-timeout (булево)

Указывает, отключается ли сессия VPN клиента после достижения максимального времени ожидания, указанного в SessionTimeoutHours. Если true, пользователям предлагается повторное подключение к VPN. Если false, VPN пытается автоматически подключиться снова. Значение по умолчанию true.

--cli-input-json | --cli-input-yaml (строка) Читает аргументы из предоставленной JSON-строки. JSON-строка соответствует формату, указанному в --generate-cli-skeleton. Если другие аргументы предоставлены в командной строке, эти значения переопределяют значения, предоставленные в JSON. Невозможно передавать произвольные двоичные значения с помощью значения, предоставленного в JSON, так как строка будет воспринята буквально. Это не может быть указано вместе с --cli-input-yaml.

--generate-cli-skeleton (строка) Выводит JSON-скелет в стандартный вывод без отправки запроса к API. Если предоставлено значение без значения или со значением input, выводит JSON-пример входных данных, который можно использовать в качестве аргумента для --cli-input-json. Аналогично, если предоставлено yaml-input, он выведет пример YAML входных данных, который можно использовать с --cli-input-yaml. Если предоставлено значение output, он проверяет входные данные команды и возвращает пример выходных данных в формате JSON для этой команды. Сгенерированный JSON-скелет не является стабильным между версиями AWS CLI, и нет гарантий обратной совместимости в сгенерированном JSON-скелете.

Общие параметры

--debug (логическое)

Включить отладочный вывод.

--endpoint-url (строка)

Переопределить URL по умолчанию команды указанным URL.

--no-verify-ssl (логическое)

По умолчанию AWS CLI использует SSL при взаимодействии с AWS-сервисами. Для каждого SSL-соединения AWS CLI будет проверять сертификаты SSL. Этот параметр переопределяет поведение проверки сертификатов SSL по умолчанию.

--no-paginate (логическое)

Отключить автоматическую постраничную навигацию. Если автоматическая постраничная навигация отключена, AWS CLI выполнит только один вызов для первой страницы результатов.

--output (строка)

Стиль форматирования выходных данных команды.

  • json
  • текст
  • таблица
  • yaml
  • yaml-поток

--query (строка)

Запрос JMESPath для фильтрации данных ответа.

--profile (строка)

Использовать определенный профиль из файла учетных данных.

--region (строка)

Регион для использования. Переопределяет настройки конфигурации/среды.

--version (строка)

Отобразить версию этого инструмента.

--color (строка)

Включить/отключить цветной вывод.

  • вкл
  • выкл
  • авто

--no-sign-request (логическое)

Не подписывать запросы. Учетные данные не будут загружены, если этот аргумент предоставлен.

--ca-bundle (строка)

Файл сертификатов CA для проверки SSL-сертификатов. Переопределяет настройки конфигурации/среды.

--cli-read-timeout (целое число)

Максимальное время чтения сокета в секундах. Если значение установлено в 0, чтение сокета будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-connect-timeout (целое число)

Максимальное время подключения к сокету в секундах. Если значение установлено в 0, подключение к сокету будет блокирующим и без таймаута. Значение по умолчанию составляет 60 секунд.

--cli-binary-format (строка)

Стиль форматирования, используемый для двоичных блоков. Формат по умолчанию — base64. Формат base64 ожидает, что двоичные блоки будут предоставлены как строка, закодированная в base64. Формат raw-in-base64-out сохраняет совместимость с поведением AWS CLI V1, и двоичные значения должны быть переданы буквально. При предоставлении содержимого из файла, отображающего двоичный блок fileb://, всегда будет обрабатываться как двоичный и использовать содержимое файла непосредственно независимо от настроек cli-binary-format. При использовании file:// содержимое файла должно быть должным образом отформатировано для настроенного cli-binary-format.

  • base64
  • raw-in-base64-out

--no-cli-pager (логическое)

Отключить вывод пагинатора CLI.

--cli-auto-prompt (логическое)

Автоматически запрашивать параметры ввода CLI.

--no-cli-auto-prompt (логическое)

Отключить автоматическое запроса параметров ввода CLI.

Примеры

Примечание

Для использования следующих примеров необходимо установить и настроить AWS CLI. Дополнительную информацию см. в руководстве «Начало работы» в руководстве пользователя AWS CLI.

Если не указано иное, все примеры используют правила цитирования, похожие на Unix. Эти примеры необходимо адаптировать к правилам цитирования вашей консоли. См. Использование кавычек со строками в руководстве пользователя AWS CLI.

Для создания конечной точки VPN-клиента

Следующий create-client-vpn-endpoint пример создаёт конечную точку VPN-клиента, использующую взаимную аутентификацию и задаёт значение для блока CIDR клиента.

aws ec2 create-client-vpn-endpoint \
    --client-cidr-block "172.31.0.0/16" \
    --server-certificate-arn arn:aws:acm:ap-south-1:123456789012:certificate/a1b2c3d4-5678-90ab-cdef-11111EXAMPLE \
    --authentication-options Type=certificate-authentication,MutualAuthentication={ClientRootCertificateChainArn=arn:aws:acm:ap-south-1:123456789012:certificate/a1b2c3d4-5678-90ab-cdef-22222EXAMPLE} \
    --connection-log-options Enabled=false

Вывод:

{
    "ClientVpnEndpointId": "cvpn-endpoint-123456789123abcde",
    "Status": {
        "Code": "pending-associate"
    },
    "DnsName": "cvpn-endpoint-123456789123abcde.prod.clientvpn.ap-south-1.amazonaws.com"
}

Дополнительную информацию см. в разделе «Конечные точки VPN-клиента» в руководстве администратора AWS Client VPN.

Вывод

ClientVpnEndpointId -> (строка)

Идентификатор конечной точки VPN-клиента.

Status -> (структура)

Текущее состояние конечной точки VPN-клиента.

Code -> (строка)

Состояние конечной точки VPN-клиента. Возможные состояния включают:

  • pending-associate - Конечная точка VPN-клиента создана, но целевые сети не ассоциированы. Конечная точка VPN-клиента не может принимать подключения.
  • available - Конечная точка VPN-клиента создана и ассоциирована с целевой сетью. Конечная точка VPN-клиента может принимать подключения.
  • deleting - Конечная точка VPN-клиента удаляется. Конечная точка VPN-клиента не может принимать подключения.
  • deleted - Конечная точка VPN-клиента удалена. Конечная точка VPN-клиента не может принимать подключения.

Message -> (строка)

Сообщение о состоянии конечной точки VPN-клиента.

DnsName -> (строка)

Имя DNS, которое клиенты должны использовать при установлении сеанса VPN.

© Copyright 2025, Amazon Web Services. Created using Sphinx.

Spec-Zone.ru

Настройки Оффлайн Что нового Помощь О нас
Spec-Zone .ru
спецификации, руководства, описания, API