使用 OKTA 推送身份验证在 Linux 盒子中连接到 AWS-VPN

ton*_*nio 8 linux openvpn amazon-web-services okta aws-vpn

首先,我是一个与 VPN/安全问题相关的菜鸟,所以请原谅我在描述问题时犯的任何错误,并希望我能够说清楚。

我们的承包商将 AVIATRIX-OKTA VPN 更改为具有 OKTA 身份验证的 AWS-VPN,他们以 .ovpn 文件形式发送,该文件适用于使用 AWS-Vpn-Client 应用程序软件的 Windows/MAC,但我们有几个人使用 Linux 盒子(特别是 Ubuntu) )在 AWS 中运行所描述的方法,即: openvn config-file.ovpn,但它不起作用。

它只是询问 usr/pwd,然后失败并出现身份验证错误(我们使用 OKTA 凭据),似乎没有配置任何内容来转到 OKTA、打开浏览器或任何需要执行的操作。

顺便说一句,我们可以使用 OKTA 客户端库毫无问题地连接到我们的 k8s 集群,不确定这是否有用,以防万一。

.ovpn 文件如下所示

client
dev tun
proto tcp
remote random.cvpn-endpoint-xxxxxx.yyy.clientvpn.us-west-2.amazonaws.com 443
remote-random-hostname
resolv-retry infinite
nobind
persist-key
persist-tun
remote-cert-tls server
cipher AES-256-GCM
verb 5
<ca>
....
....
....
</ca>

auth-user-pass
auth-federate
auth-retry interact
auth-nocache
reneg-sec 0
         
Run Code Online (Sandbox Code Playgroud)

值得注意的一件有趣的事情是,openvpn 抱怨 auth-federate 似乎无法识别它,所以我开始使用 gnome network-manager,它似乎接受此配置,但也收到 Auth 错误。

之后我尝试了openvpn3,它没有抱怨配置,但仍然遇到相同的错误。

我也尝试将 TOPT 令牌添加到密码中,但出现了同样的问题

任何有关如何配置它的帮助,或者只是知道是否可能,都将非常受欢迎,似乎网络上关于此的信息很少,我们真的陷入困境,我们愿意不改变操作系统或机器,因为他们要求或使用虚拟机只是为了连接。

提前致谢,

ton*_*nio 1

最终我得到了AWS人员的答复:

如果使用基于 SAML 的身份验证(例如 Okta)配置客户端 VPN 终端节点,则您必须使用 AWS 提供的客户端进行连接:

https://docs.aws.amazon.com/vpn/latest/clientvpn-admin/client-authentication.html#saml-requirements

并承诺更新 del 客户端文档并对此发出警告。