核心变更概览
AWS 宣布推出下一代 AWS VPN Client,该客户端从底层重构,基于 OpenVPN3 与 AWS-LC 构建。新版本在保持对现有 AWS Client VPN 端点向后兼容的同时,引入了完整的命令行界面(CLI)、企业级管理控制能力以及更现代化的架构。
新增能力
命令行接口(CLI)
新客户端附带 aws-vpn-client 命令,功能与图形界面对齐。支持连接、断开、导入配置与查询状态等操作,并针对自动化场景设计:
- 标准输出为结构化 JSON,可被
jq或脚本语言解析; - 退出码确定性强(0 成功、1 用户错误、2 应用故障);
- CLI 字符串无本地化,避免因区域设置变化导致脚本异常。
在自动化环境中,可通过凭证文件避免交互式输入:
aws-vpn-client connect --profile-name corp-vpn \
--auth-user-pass /path/to/credentials.txt凭证文件采用 OpenVPN 标准格式,首行为用户名、次行为密码,需限制访问且禁止入库。
桌面端重设计
桌面应用界面精简,支持菜单栏直连、统一配置管理面板,可查看 TUN/TAP 与 TCP/UDP 传输字节统计、管理配置与诊断日志。
企业管控
- 配置归属:普通用户导入的配置仅本人可用;
- 全局配置:管理员可部署全员可见配置且禁止普通用户删除;
- 禁用用户管理:可通过全局设置锁定配置变更,仅允许组织审批的 VPN 配置存在。
架构改进
新客户端采用单进程守护架构,由特权系统服务统一管理连接、配置与网络,取代旧版每隧道一进程的模型,消除竞态并支持隧道在 GUI/CLI 退出后持续。跨平台共享核心逻辑,仅网络、DNS 与路由保留平台相关代码。
技术解读与读者意义
对运维与 SRE 而言,CLI 与确定化退出码意味着 VPN 连通性可无缝接入 CI/CD、黄金镜像与 IaC 流程,不再依赖第三方封装;单进程守护与配置管控则降低了分布式终端的运维不确定性,有利于规模化远程接入与合规审计。该能力虽属云厂商网络(cloud)与运维(ops)交叉范畴,但并非本站测速、Ping、DNS 等核心诊断工具的直接功能,相关度有限。