Crée une connexion IPsec-VPN en appelant l'opération CreateVpnConnection.
Description de l'opération
Si l'instance de passerelle VPN prend en charge la création de connexions IPsec-VPN en mode double tunnel, l'opération CreateVpnConnection prend en charge les paramètres de requête suivants en plus des paramètres obligatoires :
Testez maintenant
Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.
Test
Autorisation RAM
|
vpc:CreateVpnConnection |
create |
*CustomerGateway.
*VpnConnection.
*VpnGateway.
|
Aucune | Aucune |
Paramètres de requête
|
Paramètre |
Type |
Requis |
Description |
Exemple |
| RegionId |
string |
Oui |
L'identifiant de la région de la connexion IPsec-VPN. Vous pouvez appeler DescribeRegions pour interroger la liste des régions la plus récente. |
cn-shanghai |
| ClientToken |
string |
Non |
Le jeton client utilisé pour garantir l'idempotence de la requête. Vous pouvez utiliser le client pour générer le jeton, mais vous devez vous assurer que ce jeton est unique parmi les différentes requêtes. Le jeton ne peut contenir que des caractères ASCII. Remarque
Si vous ne spécifiez pas ce paramètre, le système utilise automatiquement le RequestId de la requête API comme ClientToken. Le RequestId de chaque requête API est différent. |
02fb3da4-130e-11e9-8e44-001**** |
| CustomerGatewayId |
string |
Non |
Ce paramètre est pris en charge et obligatoire lors de la création d'une connexion IPsec-VPN en mode tunnel unique. |
cgw-p0w2jemrcj5u61un8**** |
| VpnGatewayId |
string |
Oui |
L'identifiant de l'instance de la passerelle VPN. |
vpn-bp1q8bgx4xnkm**** |
| Name |
string |
Non |
Le nom de la connexion IPsec-VPN. Le nom doit comporter de 1 à 100 caractères et ne peut pas commencer par |
IPsec |
| LocalSubnet |
string |
Oui |
Le bloc CIDR côté VPC qui doit communiquer avec le centre de données local. Il est utilisé pour la négociation de phase 2. Séparez plusieurs blocs CIDR par des virgules (,). Exemple : 192.168.1.0/24,192.168.2.0/24. Description du mode de routage pour la connexion IPsec-VPN :
|
10.10.1.0/24,10.10.2.0/24 |
| RemoteSubnet |
string |
Oui |
Le bloc CIDR du centre de données sur site qui doit communiquer avec le VPC. Il est utilisé pour la négociation de la phase 2. Séparez plusieurs blocs CIDR par des virgules (,). Exemple : 192.168.3.0/24,192.168.4.0/24. Description du mode de routage pour la connexion IPsec-VPN :
|
10.10.3.0/24,10.10.4.0/24 |
| EffectImmediately |
boolean |
Non |
Indique si la configuration de la connexion IPsec-VPN prend effet immédiatement. Valeurs valides : |
false |
| IkeConfig |
string |
Non |
Ce paramètre est pris en charge lorsque vous créez une connexion IPsec-VPN en mode tunnel unique. Configuration de la négociation de phase 1 :
|
{"Psk":"1234****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"47.XX.XX.1","RemoteId":"47.XX.XX.2"} |
| IpsecConfig |
string |
Non |
Ce paramètre est pris en charge lorsque vous créez une connexion IPsec-VPN en mode tunnel unique. Configuration de la négociation de phase 2 :
|
{"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400} |
| HealthCheckConfig |
string |
Non |
Ce paramètre est pris en charge lorsque vous créez une connexion IPsec-VPN en mode tunnel unique. Configuration du contrôle de santé :
|
{"enable":"true","dip":"192.168.10.1","sip":"10.10.1.1","interval":"3","retry":"3"} |
| AutoConfigRoute |
boolean |
Non |
Indique si les routes doivent être configurées automatiquement. Valeurs valides :
|
true |
| EnableDpd |
boolean |
Non |
Ce paramètre est pris en charge lorsque vous créez une connexion IPsec-VPN en mode à tunnel unique. Indique si la fonctionnalité Dead Peer Detection (DPD) doit être activée. Valeurs valides :
|
true |
| EnableNatTraversal |
boolean |
Non |
Ce paramètre est pris en charge lorsque vous créez une connexion IPsec-VPN en mode tunnel unique. Indique si la traversée NAT doit être activée. Valeurs valides :
|
true |
| BgpConfig |
string |
Non |
Ce paramètre est pris en charge lorsque vous créez une connexion IPsec-VPN en mode tunnel unique. Configuration BGP :
Remarque
|
{"EnableBgp":"true","LocalAsn":"45104","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"} |
| RemoteCaCertificate |
string |
Non |
Ce paramètre est pris en charge lors de la création d'une connexion IPsec-VPN en mode tunnel unique. |
-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE----- |
| Tags |
array<object> |
Non |
La liste des balises à ajouter à la connexion IPsec-VPN. |
|
|
object |
Non |
Les informations de balise. |
||
| Key |
string |
Non |
La clé de la balise. Cette valeur ne peut pas être une chaîne vide. La clé de la balise peut comporter jusqu'à 64 caractères. Elle ne peut pas commencer par Vous pouvez spécifier jusqu'à 20 clés de balise à la fois. |
TagKey |
| Value |
string |
Non |
La valeur de la balise. La valeur de la balise peut comporter jusqu'à 128 caractères et peut être une chaîne vide. Elle ne peut pas commencer par Chaque clé de balise correspond à une valeur de balise. Vous pouvez spécifier jusqu'à 20 valeurs de balise à la fois. |
TagValue |
| TunnelOptionsSpecification |
array<object> |
Non |
Les configurations de tunnel. |
|
|
array<object> |
Non |
Les informations de configuration du tunnel. |
||
| CustomerGatewayId |
string |
Non |
L'identifiant de la passerelle client associée au tunnel. |
cgw-p0wy363lucf1uyae8**** |
| EnableDpd |
boolean |
Non |
Indique si la fonctionnalité Dead Peer Detection (DPD) doit être activée pour le tunnel. Valeurs valides :
|
true |
| EnableNatTraversal |
boolean |
Non |
Indique si la traversée NAT doit être activée pour le tunnel. Valeurs valides :\n\n- true (par défaut) : la traversée NAT est activée. Une fois la traversée NAT activée, le processus de négociation IKE ignore la vérification du numéro de port UDP et découvre automatiquement les passerelles NAT le long du tunnel.\n\n- false : la traversée NAT est désactivée. |
true |
| RemoteCaCertificate |
string |
Non |
Si l'instance de passerelle VPN actuelle est une passerelle VPN basée sur le chiffrement SM chinois, vous devez configurer le certificat CA du pair pour le tunnel. |
-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE----- |
| Role |
string |
Non |
Le rôle du tunnel. Valeurs valides : |
master |
| TunnelBgpConfig |
object |
Non |
La configuration BGP pour le tunnel. |
|
| LocalAsn |
integer |
Non |
Le numéro de système autonome (ASN) du côté d'Alibaba Cloud du tunnel. Valeurs valides : 1 à 4294967295. Valeur par défaut : 45104. Remarque
|
65530 |
| LocalBgpIp |
string |
Non |
L'adresse BGP de l'extrémité locale (côté Alibaba Cloud) du tunnel. L'adresse est une adresse IP au sein du bloc CIDR BGP. |
169.254.10.1 |
| TunnelCidr |
string |
Non |
Le bloc CIDR BGP du tunnel. Le bloc CIDR doit être un bloc CIDR /30 compris dans 169.254.0.0/16 et ne peut pas être 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30. Remarque
Au sein d'une instance de passerelle VPN, le bloc CIDR BGP de chaque tunnel doit être unique. |
169.254.10.0/30 |
| TunnelIkeConfig |
object |
Non |
La configuration de négociation de phase 1. |
|
| IkeAuthAlg |
string |
Non |
L'algorithme d'authentification utilisé dans les négociations de la phase 1. Valeurs valides : md5, sha1, sha256, sha384 et sha512. Valeur par défaut : md5. |
md5 |
| IkeEncAlg |
string |
Non |
L'algorithme de chiffrement utilisé dans les négociations de phase 1. Valeurs valides : aes, aes192, aes256, des ou 3des. Valeur par défaut : aes. |
aes |
| IkeLifetime |
integer |
Non |
La durée de vie de l'association de sécurité (SA) négociée en phase 1. Unité : secondes. Valeurs valides : 0 à 86400. Valeur par défaut : 86400. |
86400 |
| IkeMode |
string |
Non |
Le mode de négociation de la version IKE. Valeurs valides : main ou aggressive. Valeur par défaut : main.
|
main |
| IkePfs |
string |
Non |
L'algorithme d'échange de clés Diffie-Hellman utilisé lors de la négociation de la première phase. Valeur par défaut : group2. Valeurs valides : group1, group2, group5, group14. |
group2 |
| IkeVersion |
string |
Non |
La version du protocole IKE. Valeurs valides : ikev1 ou ikev2. Valeur par défaut : ikev1. Par rapport à IKEv1, IKEv2 simplifie le processus de négociation SA et offre une meilleure prise en charge des scénarios multi-blocs CIDR. |
ikev1 |
| LocalId |
string |
Non |
L'identifiant de l'extrémité locale (côté Alibaba Cloud) du tunnel, utilisé pour la négociation de phase 1. La valeur peut comporter jusqu'à 100 caractères et ne peut pas contenir d'espaces. La valeur par défaut est l'adresse IP du tunnel. |
47.21.XX.XX |
| Psk |
string |
Non |
La clé pré-partagée, utilisée pour l'authentification entre le tunnel et le pair du tunnel.
Remarque
Les clés pré-partagées du tunnel et du pair du tunnel doivent être identiques. Dans le cas contraire, le tunnel ne peut pas être établi. |
123456**** |
| RemoteId |
string |
Non |
L'identifiant du pair du tunnel, utilisé pour la négociation de phase 1. La valeur peut comporter jusqu'à 100 caractères et ne peut pas contenir d'espaces. La valeur par défaut est l'adresse IP de la passerelle client associée au tunnel. |
47.42.XX.XX |
| TunnelIpsecConfig |
object |
Non |
La configuration de négociation de phase 2. |
|
| IpsecAuthAlg |
string |
Non |
L'algorithme d'authentification utilisé dans les négociations de la phase 2. Valeurs valides : md5, sha1, sha256, sha384 et sha512. Valeur par défaut : md5. |
md5 |
| IpsecEncAlg |
string |
Non |
L'algorithme de chiffrement utilisé lors des négociations de phase 2. Valeurs valides : aes, aes192, aes256, des ou 3des. Valeur par défaut : aes. |
aes |
| IpsecLifetime |
integer |
Non |
La durée de vie de la SA négociée en phase 2. Unité : secondes. Valeurs valides : 0 à 86400. Valeur par défaut : 86400. |
86400 |
| IpsecPfs |
string |
Non |
L'algorithme d'échange de clés Diffie-Hellman utilisé dans la seconde phase de négociation. Valeur par défaut : group2. Valeurs valides : disabled, group1, group2, group5, group14. |
group2 |
| EnableTunnelsBgp |
boolean |
Non |
Ce paramètre est pris en charge lors de la création d'une connexion IPsec-VPN à double tunnel. Indique si BGP doit être activé pour le tunnel. Valeurs valides : true ou false (par défaut). |
true |
| DryRun |
boolean |
Non |
Indique si un test à blanc doit être effectué. Valeurs valides : |
false |
Éléments de réponse
|
Élément |
Type |
Description |
Exemple |
|
object |
Les paramètres de réponse. |
||
| RequestId |
string |
L'identifiant de la requête. |
082AD562-B8DB-4BB2-861F-DA1FCA01FD76 |
| VpnConnectionId |
string |
L'identifiant de la connexion IPsec-VPN. |
vco-bp15oes1py4i6**** |
| Name |
string |
Le nom de la connexion IPsec-VPN. |
test |
| CreateTime |
integer |
L'horodatage de création de la connexion IPsec-VPN. Unité : millisecondes. L'horodatage est au format d'horodatage UNIX, qui représente le nombre de millisecondes écoulées depuis le 1er janvier 1970 à 00:00:00 UTC. |
1544666102000 |
Exemples
JSON format
{
"RequestId": "082AD562-B8DB-4BB2-861F-DA1FCA01FD76",
"VpnConnectionId": "vco-bp15oes1py4i6****",
"Name": "test",
"CreateTime": 1544666102000
}
Codes d'erreur
|
Code de statut HTTP |
Code d'erreur |
Message d'erreur |
Description |
|---|---|---|---|
| 400 | Resource.QuotaFull | The quota of resource is full | |
| 400 | InvalidVpnConnection.AlreadyExists | Vpn connection already exists. | |
| 400 | VpnGateway.Configuring | The specified service is configuring. | |
| 400 | VpnGateway.FinancialLocked | The specified service is financial locked. | |
| 400 | VpnGateway.IpsecVpnDisabled | The vpn gateway does not enable IPSec VPN. | La fonctionnalité IPsec-VPN n'est pas activée sur la passerelle VPN. |
| 400 | VpnRouteEntry.AlreadyExists | The specified route entry is already exist. | La route existe déjà. |
| 400 | VpnRouteEntry.Conflict | The specified route entry has conflict. | Le pool d'adresses IP client spécifié est en conflit avec une connexion VPN ou un serveur SSL. |
| 400 | NotSupportVpnConnectionParameter.IpsecPfs | The specified vpn connection ipsec Ipsec Pfs is not support. | Le paramètre PFS spécifié dans la connexion IPsec-VPN n'est pas pris en charge. |
| 400 | NotSupportVpnConnectionParameter.IpsecAuthAlg | The specified vpn connection ipsec Auth Alg is not support. | L'algorithme d'authentification spécifié dans la connexion IPsec-VPN n'est pas pris en charge. |
| 400 | VpnRouteEntry.ConflictSSL | The specified route entry has conflict with SSL client. | L'entrée de route est en conflit avec un client SSL. |
| 400 | VpnRouteEntry.BackupRoute | Validate backup route entry failed. | La validation de l'entrée de routage actif/secours a échoué. |
| 400 | VpnRouteEntry.InvalidWeight | Invalid route entry weight value. | La valeur du poids de la route n'est pas valide. |
| 400 | InvalidParameter.VpnConnectionName | The specified vpn connection name is invalid. | Le nom de connexion VPN spécifié n'est pas valide. |
| 400 | OperationUnsupported.SetDPD | Current version of the VPN does not support setting DPD. | La version actuelle de la passerelle VPN ne prend pas en charge la fonctionnalité de détection de pair inactif (DPD). |
| 400 | OperationUnsupported.SetNatTraversal | Current version of the VPN does not support setting NAT traversal. | La version actuelle de la passerelle VPN ne prend pas en charge la fonctionnalité de traversée de NAT. |
| 400 | QuotaExceeded.PolicyBasedRoute | The maximum number of policy-based routes is exceeded. Existing routes: %s. Routes to be created: %s. Maximum routes: %s. | Le nombre de routes basées sur des stratégies a atteint la limite supérieure. Le nombre actuel est %s, le nombre à créer est %s et la limite supérieure est %s. |
| 400 | MissingParameter.TunnelCidr | The parameter TunnelCidr is mandatory when BGP is enabled. | Le paramètre de bloc CIDR de tunnel est requis lorsque BGP est activé. |
| 400 | OperationUnsupported.EnableBgp | Current version of the VPN does not support enable BGP. | La région actuelle ne prend pas en charge l'activation de BGP. |
| 400 | MissingParam.CustomerGatewayAsn | Asn of customer gateway is mandatory when BGP is enabled. | Le numéro de système autonome de la passerelle client ne peut pas être vide lorsque BGP est activé. |
| 400 | IllegalParam.LocalAsn | The specified LocalAsn is invalid. | Le paramètre LocalAsn n'est pas valide. |
| 400 | IllegalParam.BgpConfig | The specified BgpConfig is invalid. | La configuration BGP spécifiée n'est pas valide. |
| 400 | IllegalParam.EnableBgp | VPN connection must enable BGP when VPN gateway has enabled BGP. | Lorsque BGP est activé sur la passerelle VPN, BGP doit également être activé sur la connexion VPN. |
| 400 | IllegalParam.TunnelCidr | The specified TunnelCidr is invalid. | Le paramètre TunnelCidr n'est pas valide. |
| 400 | InvalidLocalBgpIp.Malformed | The specified LocalBgpIp is malformed. | L'adresse IP BGP locale spécifiée n'est pas valide. |
| 400 | IllegalParam.LocalBgpIp | The specified LocalBgpIp is invalid. | L'adresse BGP locale n'est pas valide. |
| 400 | IllegalParam.LocalSubnet | The specified "LocalSubnet" (%s) is invalid. | Le bloc CIDR local (%s) n'est pas valide. |
| 400 | IllegalParam.RemoteSubnet | The specified "RemoteSubnet" (%s) is invalid. | Le bloc CIDR du pair (%s) n'est pas valide. |
| 400 | OperationFailed.MissCertificate | The VPN gateway has not associated any certificates. | La connexion VPN actuelle n'est associée à aucun certificat. |
| 400 | MissingParam.RemoteId | The remote ID is mandatory when creating national standard VPN connection. | L'identifiant distant est requis lors de la création d'une connexion VPN ShangMi (SM). |
| 400 | CustomerGateway.ConflictRouteEntry | The specified customer gateway has conflict with route entry. | Un conflit existe entre la passerelle client actuelle et la route. |
| 400 | VpnTask.CONFLICT | Vpn task has conflict. | Un conflit d'opération VPN existe. Réessayez plus tard. |
| 400 | Forbidden.TagKey.Duplicated | The specified tag key already exists. | La ressource de balise est dupliquée. |
| 400 | SizeLimitExceeded.TagNum | The maximum number of tags is exceeded. | Le nombre de balises a dépassé la limite. |
| 400 | InvalidParameter.TagValue | The specified parameter TagValue is invalid. | Le paramètre TagValue spécifié n'est pas valide. |
| 400 | InvalidParameter.TagKey | The specified parameter TagKey is invalid. | Le paramètre TagKey spécifié n'est pas valide. |
| 400 | Duplicated.TagKey | The specified parameter TagKey is duplicated. | Le paramètre TagKey spécifié est en double. |
| 400 | InternalError | The request processing has failed due to some unknown error, exception or failure. | |
| 400 | InvalidTunnelCidr.Malformed | The specified TunnelCidr is malformed. | Le bloc CIDR de tunnel spécifié n'est pas valide. |
| 400 | VpnConnectionParamInvalid.SameVpnAndCgwDifferentIkeConfigs | IPSec connections associated with the same user gateway and VPN gateway should have the same pre-shared key and IKE configuration. | Plusieurs connexions IPsec-VPN sont associées à la même passerelle VPN et passerelle client. La clé pré-partagée et les paramètres de configuration de phase IKE de ces connexions IPsec-VPN doivent être identiques. |
| 400 | VpnConnectionParamInvalid.SameVpnAndCgwTrafficSelectorOverlap | Traffic selectors of IPSec connections associated with the same user gateway and VPN gateway should not overlap. | Plusieurs connexions IPsec-VPN sont associées à la même passerelle VPN et passerelle client. Les blocs CIDR de trafic intéressant de ces connexions IPsec-VPN ne doivent pas se chevaucher. |
| 400 | CustomerGateway.ConflictVpnIp | The customer gateway associated with the IPSec connection should not have the same IP address as the VPN gateway. | L'adresse IP de la passerelle client est en conflit avec l'adresse IP de la passerelle VPN. |
| 400 | VpnGateway.IPsecServerAndVpnConnectionConflict | The IPSec connection and IPSec server cannot be configured on the same VPN gateway at the same time. | Une passerelle VPN ne prend pas en charge la configuration simultanée d'un serveur IPsec et d'une connexion IPsec-VPN. |
| 400 | InvalidSslVpnServerCertId.NotFound | The parameter is incorrect. The corresponding SSL VPN server certificate cannot be found. | Le paramètre n'est pas valide. Le certificat du serveur SSL-VPN correspondant est introuvable. |
| 400 | MissingParameter.TunnelOptionsSpecification | The required parameters are missing when creating a tunnel for dual-tunnel VPN. | Des paramètres requis sont manquants lors de la création d'un tunnel pour une connexion VPN à double tunnel. |
| 400 | CreateDbrRoutesQuotaFull.QuotaFull | The number of created destination routes exceeds the quota limit. | Le nombre de routes de destination dépasse la limite du quota. |
| 400 | CreatePbrRoutesQuotaFull.QuotaFull | The number of policy routes exceeds the quota limit. | Le nombre de routes basées sur des stratégies dépasse la limite du quota. |
| 400 | CreateVpnConnectionsQuotaFull.QuotaFull | The number of VPN connections exceeds the quota limit. | Le nombre de connexions VPN dépasse la limite du quota. |
| 400 | DryRunOperation | Request validation has been passed with DryRun flag set. | Le test à blanc a réussi. |
| 400 | OperationFailed.OpenCdtServiceFirst | The operation is failed because of %s. | Le type de facturation que vous avez spécifié nécessite l'activation de Cloud Data Transfer (CDT). Activez CDT et réessayez. |
| 400 | EncAlgInvalid.DesIncompatible | Des/3des in IkeEncAlg and IpsecEncAlg does not support multi algorithm. | Les algorithmes DES et 3DES ne prennent pas en charge la compatibilité multi-algorithmes dans les algorithmes de chiffrement IKE ou les algorithmes de chiffrement IPsec. |
| 400 | IkeVersionInvalid.GcmIncompatible | Ikev1 does not support IkeEncAlg of gcm16. | IKEv1 ne prend pas en charge la configuration de l'algorithme GCM-128 comme seul algorithme de chiffrement IKE. |
| 400 | CustomerGateway.AsnNotConfigured | ASN of CustomerGateway is required when enabling BGP on an IPSec connection. | Lorsque BGP est activé pour la connexion IPsec-VPN, un ASN doit être configuré sur la passerelle client. |
| 400 | OperationFailed.CenLevelNotSupport | When the VPC to which the VPN gateway belongs is attached to a FULL-mode CEN, the VPN gateway cannot enable BGP. | BGP ne peut pas être activé sur la passerelle VPN lorsque le VPC auquel appartient la passerelle VPN a rejoint une instance Cloud Enterprise Network (CEN) avec la synchronisation des routes activée. |
| 403 | Forbbiden.SubUser | User not authorized to operate on the specified resource as your account is created by another user. | |
| 403 | Forbidden | User not authorized to operate on the specified resource. | L'EIP n'appartient pas à l'appelant actuel. Vérifiez si vous disposez de l'autorisation d'utiliser cette EIP. |
| 404 | InvalidCustomerGatewayInstanceId.NotFound | The specified customer gateway instance id does not exist. | L'instance de passerelle client spécifiée n'existe pas. Vérifiez que l'identifiant de l'instance de passerelle client est correct. |
| 404 | InvalidVpnGatewayInstanceId.NotFound | The specified vpn gateway instance id does not exist. |
Consultez Codes d'erreur pour la liste complète.
Notes de version
Consultez Notes de version pour la liste complète.