服务对象与地域限制
PuppyIP 仅面向海外合规企业及其授权人员提供服务,不面向中国大陆地区开放或提供代理服务。本服务仅限用于中国大陆境外的合法业务活动,严禁在中国大陆境内使用本服务。
代理 IP 或服务器位于境外,不改变上述限制。不得通过中转、转接、共享或转售向中国大陆境内的最终使用者提供本服务。使用前请阅读用户服务协议。
本文要点
- AWS于2026年10月5日宣布Client VPN设备姿态检查;它补充已有用户认证和网络授权,不替代这些配置。
- 需要AWS提供的客户端6.2.0及以上,并在端点和设备配置受支持的CrowdStrike、Jamf或JumpCloud;第三方OpenVPN客户端不支持这项检查。
- 强制模式下,连接建立前检查策略,活动会话每5分钟复评;最后一个token最多沿用15分钟,不是保证可访问15分钟。
- 该特性不额外收费,适用于提供AWS Client VPN的所有AWS区域;端点关联、VPN连接及适用的流量和日志费用仍需核对。
先分清观察策略与真正拦截
设备姿态是设备是否达到组织健康与合规要求的状态,例如加密或安全风险条件。AWS在2026年10月5日宣布这项能力,管理员可用Cedar策略决定哪些设备、用户和连接组合允许接入。
观察模式在官方文档中叫shadow mode:它评估策略并记录结果,但不因该策略阻断连接。原有证书、SAML或Active Directory认证以及网络授权仍然有效,观察模式不会把它们关闭。
切到强制执行是另一个动作。AWS明确说明,这会断开该端点的全部活动会话;即使设备合规,也要准备重新连接。先观察能帮助发现误拒绝,却不能省掉强制切换时的重连安排。
先核对客户端、提供商和操作系统
既有或新建Client VPN端点都可以配置这项能力。设备必须使用AWS提供的客户端6.2.0或更高版本,并已安装、配置对应设备信任提供商;仅有兼容OpenVPN的客户端不够,第三方OpenVPN客户端不支持设备姿态检查。
当前AWS列出的系统组合是:CrowdStrike支持macOS和Windows;Jamf支持macOS;JumpCloud支持macOS、Windows和Ubuntu。不要把Ubuntu支持扩大成所有Linux发行版,也不要把一种提供商的范围套到另一种。
还需要对应提供商账号,并在每台设备完成其配置。设备健康信息来自提供商的签名token;AWS不运营这些提供商,也不独立核验设备健康。管理员仍要负责提供商设置、策略条件与设备合规要求。
把端点配置和可读日志准备好
在创建或修改端点时配置DevicePostureOptions,将Enabled设为true,并在TrustProviders中提供一个或多个提供商。按所选提供商文档填写类型、TenantId等设置,让端点能校验设备发送的token。
官方配置样例启用了连接日志,并设置IncludeAuthorizationPolicyContext为true。先确认自己能够读取对应日志,再进入策略观察;后面的Test policy会从连接日志加载决策和上下文。
用describe-client-vpn-endpoints查看响应中的DevicePostureOptions,确认实际登记的提供商。再核对设备端提供商和AWS客户端版本;端点字段已经写入,不能代替设备侧配置完成。
Test policy用真实连接上下文测试什么?
Cedar是表达允许或拒绝条件的策略语言。Client VPN会结合设备token、已认证用户身份和连接详情评估策略。写策略前先看实际提供商送来了哪些字段,避免凭想象设置永远不满足的条件。
打开Amazon VPC控制台,在Client VPN endpoints中选择端点ID,再进入Authorization标签页的Test policy。这里的测试使用连接日志里的真实上下文,不是可以任意编辑的合成设备样本。
先设置必填的Authorization decision,选择日志中最近的允许或拒绝决策;Device identifier、User和Operating system可用于进一步筛选。选择Search connections,加载提供商信任上下文、用户身份上下文及当前Cedar策略。
阅读上下文后修改Cedar策略,再选择Test policy查看对这份上下文的评估结果。信任和身份上下文是静态、只读的,不能在这里改成希望得到的值。测试结果用于检查条件是否符合意图,不代表已经强制应用到全部设备。
先挂观察模式,再检查允许与拒绝
官方shadow-mode流程使用modify-client-vpn-endpoint-authorization-policy挂载策略,并明确设置--shadow-mode enabled。随后用get-client-vpn-endpoint-authorization-policy确认挂载的策略,不能仅凭本地文件内容推定端点已采用它。
观察连接日志中的允许与拒绝结果,核对原本应允许的设备是否误拒绝,以及应拒绝的设备是否被放行。这一阶段只记录设备策略决策,不按该策略中断连接;原有认证与访问规则仍会约束用户。
例如,假设一家公司希望只有满足自身加密要求的设备接入,这是未执行的说明场景。先查看提供商实际返回的相关字段,再让策略在观察模式下评估代表性连接;若字段缺失,应先修正提供商或策略假设,而不是直接强制执行。
强制执行会断开谁,多久再检查一次?
确认观察结果后,按官方流程将shadow mode设为disabled。无论是在关闭观察模式时,还是在观察模式已关闭的情况下新增或更新Cedar策略,Client VPN都会断开该端点的全部活动会话。应提前告知已连接用户并安排重连窗口。
强制模式下,用户先完成既有认证,AWS客户端在建立连接前取得设备token,随后Client VPN校验token并评估策略。拒绝时连接不会建立,客户端显示Authorization policy evaluation failed;这与已经连上VPN却访问不到某个资源是不同的排查入口。
活动会话每5分钟按最近收到的token重新评估。设备不再满足策略要求时,Client VPN结束该会话;这不是持续逐秒判断。AWS客户端按自己的计划独立刷新token,5分钟复评也不能当作提供商健康信号的刷新时限。
设备停止提供token后,Client VPN最多继续用最后收到的token评估15分钟,之后丢弃该token。这描述的是token沿用边界,不是保证15分钟访问宽限期,也不能据此承诺所有设备在某个固定秒数断开;还要看评估时的上下文与策略。
特性不加价,VPN服务仍然计费
公告说明设备姿态检查没有额外特性费用,并适用于提供AWS Client VPN的所有AWS区域。它没有把海外读者限定为美国用户,也没有让原本不可用的区域自动获得Client VPN;先确认实际使用区域的服务可用性。
Client VPN端点关联和VPN连接仍按小时收费,适用的数据传输、CloudWatch日志等费用也要单独核对。提供商账号和设备管理要求同样存在,特性不加价不能理解为VPN或第三方服务免费。
投入使用前,依次确认受支持客户端与设备提供商、可读日志和真实上下文、观察模式的决策,以及强制切换时的全端点重连安排。本文步骤来自官方公开文档,未在真实VPN端点执行,不能作为某个组织已经验证通过的记录。
资料来源
常见问题
一个端点能同时接受不同提供商管理的设备吗?
可以配置多个提供商。AWS的示例是同一端点接入由Jamf管理的macOS设备和由CrowdStrike管理的Windows设备。每台设备仍要完成对应配置,策略也要按实际返回的上下文表达要求;登记多个提供商不代表设备自动合规。
移除Cedar策略后,客户端会立即停止发送设备token吗?
不会。delete-client-vpn-endpoint-authorization-policy会停止对新连接和既有会话评估设备姿态,但配置文件仍含aws-auth-device-posture时,AWS客户端会继续提供token。完整关闭还要从端点设备姿态选项中移除信任提供商,再让用户重新下载客户端配置并重新导入profile。
Test policy显示允许,就证明设备已经恢复健康了吗?
不能。测试只说明这份Cedar策略如何评估所加载的静态连接上下文,既不会修复设备,也不能证明提供商随后报告的状态未变化。需要修复健康或合规问题时,应在对应设备管理流程处理,再观察新上下文;不要靠放宽策略把测试通过当作设备修复。