

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 以下方面的安全最佳实践 AWS Client VPN
<a name="security-best-practices"></a>

AWS Client VPN 提供了许多安全功能，供您在制定和实施自己的安全策略时考虑。以下最佳实践是一般指导原则，并不代表完整安全解决方案。这些最佳实践可能不适合环境或不满足环境要求，请将其视为有用的考虑因素而不是惯例。

**授权规则**  
使用授权规则限制哪些用户可以访问您的网络。有关更多信息，请参阅 [授权规则](cvpn-working-rules.md)。

**安全组**  
使用安全组来控制用户可以在您的 VPC 中访问哪些资源。有关更多信息，请参阅 [安全组](client-authorization.md#security-groups)。

**客户端证书吊销列表**  
针对特定客户端证书，使用客户端证书吊销列表撤销对 Client VPN 端点的访问权限。例如，当用户离开组织时。有关更多信息，请参阅 [客户端证书吊销列表](cvpn-working-certificates.md)。

**会话超时时断开连接**  
在达到最长 Client VPN 会话时间时断开会话连接，强制执行最长 VPN 会话持续时间。有关更多信息，请参阅 [最长 VPN 会话持续时间](cvpn-working-max-duration.md)。

**监控工具**  
使用监控工具跟踪 Client VPN 端点的可用性和性能。有关更多信息，请参阅 [监控 Client VPN](monitoring-overview.md)。

**Identity and access management**  
通过使用适用于您的 IAM 用户和 IAM 角色的 IAM 策略来管理对 Client VPN 资源和 API 的访问。有关更多信息，请参阅 [的身份和访问管理 AWS Client VPN](security-iam.md)。

**使用 AWS 提供的 VPN 客户端**  
使用 AWS 提供的客户端 AWS Client VPN，可从[AWS Client VPN 下载页面](https://aws.amazon.com/vpn/client-vpn-download/)获得。

**使用导出的客户端配置**  
使用从您的 AWS Client VPN 终端节点导出的客户端配置文件。有关更多信息，请参阅 [导出 客户端配置文件](export-client-config-file.md)。请勿修改配置文件中的密码或 TLS 设置。 AWS Client VPN 端点仅支持以下算法：
+ TLS 1.3：`TLS_AES_256_GCM_SHA384`和 `TLS_AES_128_GCM_SHA256`
+ TLS 1.2: `TLS-ECDHE-RSA-WITH-AES-256-GCM-SHA384` `TLS-ECDHE-RSA-WITH-AES-128-GCM-SHA256`、`TLS-ECDHE-ECDSA-WITH-AES-256-GCM-SHA384`、和 `TLS-ECDHE-ECDSA-WITH-AES-128-GCM-SHA256`
+ 数据渠道：`AES-256-GCM`