
# 配置服务端
#### 场景描述
服务端提供配置管理和连接认证，终端入云VPN网关创建完成后，需要对服务端进行相关配置。
#### 前提条件
请确认服务端关联的VPN网关已创建成功。
#### 约束与限制
- 只有VPN网关处于"正常"状态时，才能进行服务端配置操作。
- 一个VPN网关仅支持关联一个服务端。
 
#### 操作步骤
1. 登录管理控制台。
2. 在管理控制台左上角单击![](https://support.huaweicloud.com/usermanual-vpn/figure/zh-cn_image_0000001628070572.png "点击放大")图标，选择区域和项目。
3. 在页面左上角单击![](https://support.huaweicloud.com/usermanual-vpn/figure/zh-cn_image_0000002338014394.png "点击放大")图标，选择"网络 \> 虚拟专用网络 VPN"。
4. 在左侧导航栏，选择"虚拟专用网络 \> 企业版-VPN网关"。
5. 单击"终端入云VPN网关"，进入"终端入云VPN网关"页面。
6. 单击目标VPN网关操作列的"配置服务端"，或者单击目标VPN网关名称进入详情页配置服务端。
7. 根据界面提示配置参数。 
   服务端配置参数请参见[表1]。
    表1服务端参数说明 
   | 区域   | 参数      | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | 取值样例                                                               |
   |:---|:---|:---|:---|
   | 基本信息 | 本端网段    | 本端网段是客户端通过终端入云VPN网关访问的目标网络的地址段。本端网段可以是华为云VPC的网段，或与华为云VPC互联网络的网段。 最多可指定20个本端网段。本端网段的全0配置，暂不开放支持。本端网段的限制网段为0.0.0.0/8，224.0.0.0/4，240.0.0.0/4，127.0.0.0/8，不能与这些特殊网段重叠或冲突。 - 选择子网： 选择本VPC子网信息。   - 输入网段： 可以输入本VPC下的子网信息；也可以输入与本VPC建立了对等网络的VPC子网信息。    说明： 本端网段修改后，客户端需要重新连接。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | 192.168.0.0/24                                                     |
   | 基本信息 | 客户端网段   | 客户端网段是分配给客户端虚拟网卡地址的网段，不能与本端网段重叠，不能与网关所在VPC的路由表内路由重叠。当客户端连接网关时，会从中分配一个IP地址给客户端使用。 客户端网段需要满足点分十进制/掩码格式，掩码位数在16\~26之间。系统在为每个客户端分配IP地址时，需要划分出一个子网掩码为30的子网段，用以保证网络通信正常。因此，请确保您指定的客户端网段所包含的IP地址个数是VPN网关连接数的4倍及以上。 不同VPN连接数建议的客户端网段请参见[表2]。 说明： - 客户端网段不能包含100.64.0.0/10、100.64.0.0/12和214.0.0.0/8等预留网段。不同region的预留网段不同，实际使用以控制台显示为准。 如果需要使用100.64.0.0/10或100.64.0.0/12，请[提交工单](https://console.huaweicloud.com/ticket/?locale=zh-cn#/ticketindex/serviceTickets)申请。   - 客户端网段修改后，客户端需要重新连接。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 172.16.0.0/16                                                      |
   | 基本信息 | 隧道类型    | SSL协议是一种传输层安全协议，用于构建客户端和服务端之间的安全通道。 OpenVPN（SSL），不支持修改。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | OpenVPN（SSL）                                                       |
   | 认证信息 | 服务端证书   | 服务端证书是服务端使用的SSL证书，客户端会基于此证书验证服务端的身份。 - 服务自签名证书。  - 选择已有证书。 - 上传证书：单击下拉框最下方的"上传证书"，跳转至云证书与管理服务。按照界面提示上传服务端证书，详细步骤请参见[上传已有SSL证书](https://support.huaweicloud.com/usermanual-ccm/ccm_01_0011.html)。  - 推荐使用强密码算法的证书，如RSA3072/4096。     说明： 用户在完成服务端配置后，在云证书与管理服务中删除了引用的服务端证书，并不影响服务端证书的可用性。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | *请根据实际需要进行选择*                                                      |
   | 认证信息 | 客户端认证类型 | 客户端认证类型是服务端验证客户端身份的方式。支持"证书认证"、"口令认证（本地）"、"IAM认证"和"联邦认证"四种方式。 - 选择"客户端认证类型 \> 证书认证"。 单击"上传CA证书"，以文本格式打开CA证书PEM格式的文件，将证书内容复制到"上传CA证书"的"内容"文本框内。最多支持添加10个客户端CA证书。 推荐使用强密码算法的证书，如RSA3072/4096。RSA2048加密算法的证书存在风险，请慎用。 证书验证通过后，您可以在列表中查看CA证书基本信息，包含名称、序列号、签名算法、颁发者、使用者、过期时间。   - 选择"客户端认证类型 \> 口令认证（本地）"。 客户端认证类型使用口令认证时，需要创建用户。 创建用户时，默认可以访问云上全部资源。如果需要自定义可访问范围，请参考[创建用户/用户组](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00020.html)和[创建访问策略](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00024.html)。 说明： default访问策略适用于default用户组中的所有用户。如果不需要default访问策略，可以将其删除，自定义创建访问策略。   - 选择"客户端认证类型 \> IAM认证"。 当认证类型为IAM认证时，用户需要创建用户组，且用户组中的用户要具有VPN SSOAccessPolicy权限。   - 选择"客户端认证类型 \> 联邦认证"。 当客户端认证类型为联邦认证时，用户需要执行以下操作： - 创建用户组，将用户组授予VPN SSOAccessPolicy权限。  - 配置身份提供商，在配置过程中设置身份转换规则。 如何配置身份提供商，请参见[身份提供商配置](https://support.huaweicloud.com/usermanual-iam/iam_08_0000.html)。      说明： 当客户端认证类型为"IAM认证"和"联邦认证"时，不支持使用区域子项目中的网关资源。关于子项目的详细介绍，请参考[项目管理](https://support.huaweicloud.com/usermanual-iam/iam_05_0001.html)。 | *请根据实际需要进行选择*                                                      |
   | 高级配置 | 协议      | 终端入云VPN连接使用的协议。 TCP（默认）                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | TCP                                                                |
   | 高级配置 | 端口      | 终端入云VPN连接使用的端口。 - 443（默认）  - 1194                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 443                                                                |
   | 高级配置 | 加密算法    | 终端入云VPN连接使用的加密算法。 - AES-128-GCM（默认）  - AES-256-GCM                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | AES-128-GCM                                                        |
   | 高级配置 | 认证算法    | 终端入云VPN连接使用的认证算法。 - 加密算法为AES-128-GCM时，对应认证算法为SHA256。  - 加密算法为AES-256-GCM时，对应认证算法为SHA384。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | SHA256                                                             |
   | 高级配置 | 是否压缩    | 是否对传输数据进行压缩处理。 默认不压缩，不支持修改。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        | 否                                                                  |
   | 高级配置 | 域名访问    | 支持开启和关闭域名访问。 - 开启 配置DNS服务器地址，客户端可以通过域名访问云上网络。具体如何部署DNS服务器，请参考[云解析服务 DNS](https://support.huaweicloud.com/qs-dns/dns_qs_0001.html)。 配置合法的DNS服务器地址，取值如下： - 非0.0.0.0。  - 非loopback地址，取值范围是127.0.0.0 \~ 127.255.255.255。  - 非组播地址，取值范围是224.0.0.0 \~ 239.255.255.255。  - 非0开头与0结尾。  - 输入的DNS地址重复检查。  - 非255.255.255.255。     - 关闭                                                                                                                                                                                                                                                                                                                                                                | 开启 *请根据实际DNS服务器地址填写* |
      
    表2建议的客户端网段 
   | VPN连接数 | 建议的客户端网段                                                                                       |
   |:---|:---|
   | 10     | 子网掩码位数小于或等于26的网段。 例如：10.0.0.0/26、10.0.0.0/25。 |
   | 20     | 子网掩码位数小于或等于25的网段。 例如：10.0.0.0/25、10.0.0.0/24。     |
   | 50     | 子网掩码位数小于或等于24的网段。 例如：10.0.0.0/24、10.0.0.0/23。   |
   | 100    | 子网掩码位数小于或等于23的网段。 例如：10.0.0.0/23、10.0.0.0/22。   |
   | 200    | 子网掩码位数小于或等于22的网段。 例如：10.0.0.0/22、10.0.0.0/21。   |
   | 500    | 子网掩码位数小于或等于21的网段。 例如：10.0.0.0/21、10.0.0.0/20。  |
      
   
   
8. 单击"确定"。
 
