Tous les produits
Search
Centre de documentation

VPN Gateway:ModifyVpnConnectionAttribute

Dernière mise à jour :Aug 18, 2026

Modifie la configuration d'une connexion IPsec-VPN.

Description de l'opération

  • Pour modifier une connexion IPsec-VPN en mode double tunnel, l'opération ModifyVpnConnectionAttribute prend en charge les paramètres de requête suivants en plus des paramètres obligatoires :

Testez maintenant

Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.

Test

Autorisation RAM

Le tableau ci-dessous décrit les autorisations nécessaires pour appeler cette API. Vous pouvez les définir dans une politique Resource Access Management (RAM). Les colonnes du tableau sont détaillées ci-dessous :

  • Action : les actions peuvent être utilisées dans l'élément Action des instructions de politique de permissions RAM pour accorder les autorisations nécessaires à l'exécution de l'opération.

  • API : l'API que vous pouvez appeler pour exécuter l'action.

  • Niveau d'accès : le niveau d'accès prédéfini accordé pour chaque API. Valeurs valides : create, list, get, update et delete.

  • Type de ressource : le type de ressource qui prend en charge l'autorisation pour exécuter l'action. Il indique si l'action prend en charge les permissions au niveau de la ressource. La ressource spécifiée doit être compatible avec l'action. Sinon, la politique sera inefficace.

    • Pour les API avec permissions au niveau de la ressource, les types de ressource requis sont marqués d'un astérisque (*). Spécifiez l'Alibaba Cloud Resource Name (ARN) correspondant dans l'élément Resource de la politique.

    • Pour les API sans permissions au niveau de la ressource, la valeur All Resources est affichée. Utilisez un astérisque (*) dans l'élément Resource de la politique.

  • Clé de condition : les clés de condition définies par le service. La clé permet un contrôle granulaire, applicable aux actions seules ou aux actions associées à des ressources spécifiques. En plus des clés de condition propres au service, Alibaba Cloud fournit un ensemble de clés de condition communes applicables à tous les services pris en charge par RAM.

  • Action dépendante : les actions dépendantes requises pour exécuter l'action. Pour mener à bien l'opération, l'utilisateur RAM ou le rôle RAM doit disposer des permissions pour toutes les actions dépendantes.

vpc:ModifyVpnConnectionAttribute

update

*VpnConnection.

acs:vpc:{#regionId}:{#accountId}:vpnconnection/{#VpnConnectionId}

Aucune Aucune

Paramètres de requête

Paramètre

Type

Requis

Description

Exemple

RegionId

string

Oui

L'identifiant de la région de la connexion IPsec-VPN.

Vous pouvez appeler l'opération DescribeRegions pour obtenir l'identifiant de la région.

cn-shanghai

ClientToken

string

Non

Le jeton client utilisé pour garantir l'idempotence de la requête.

Vous pouvez utiliser le client pour générer le jeton, mais vous devez vous assurer que ce jeton est unique pour chaque requête. Le jeton ne peut contenir que des caractères ASCII.

Remarque

Si vous ne spécifiez pas ce paramètre, le système utilise automatiquement le RequestId de la requête API comme ClientToken. Le RequestId de chaque requête API est différent.

02fb3da4-130e-11e9-8e44-0016e04115b

VpnConnectionId

string

Oui

L'identifiant de la connexion IPsec-VPN.

vco-bp1bbi27hojx80nck****

Name

string

Non

Le nom de la connexion IPsec-VPN.

Le nom doit comporter de 1 à 100 caractères et ne doit pas commencer par http:// ou https://.

nametest

LocalSubnet

string

Non

Le bloc CIDR du côté du VPC qui doit communiquer avec le centre de données local. Il est utilisé pour la négociation de phase 2.

Séparez plusieurs blocs CIDR par des virgules (,). Exemple : 192.168.1.0/24,192.168.2.0/24.

Description du mode de routage pour la connexion IPsec-VPN :

  • Si LocalSubnet et RemoteSubnet sont tous deux définis sur 0.0.0.0/0, le mode de routage de destination est utilisé.

  • Si LocalSubnet et RemoteSubnet sont tous deux définis sur des blocs CIDR spécifiques, le mode de flux de données protégé est utilisé.

10.1.1.0/24,10.1.2.0/24

RemoteSubnet

string

Non

Le bloc CIDR du centre de données sur site, utilisé pour la négociation de phase 2.

Séparez plusieurs blocs CIDR par des virgules (,). Exemple : 192.168.3.0/24,192.168.4.0/24.

Description du mode de routage de la connexion IPsec-VPN :

  • Si LocalSubnet et RemoteSubnet sont tous deux définis sur 0.0.0.0/0, le mode de routage de destination est utilisé.

  • Si LocalSubnet et RemoteSubnet sont tous deux définis sur des blocs CIDR spécifiques, le mode de flux de données protégé est utilisé.

10.2.1.0/24,10.2.2.0/24

EffectImmediately

boolean

Non

Indique si la configuration de la connexion IPsec-VPN prend effet immédiatement. Valeurs valides :

false

IkeConfig

string

Non

Ce paramètre est pris en charge lorsque vous modifiez une connexion IPsec-VPN en mode tunnel unique.

Configuration de la négociation de phase 1 :

  • IkeConfig.Psk : La clé prépartagée utilisée pour l'authentification d'identité entre la passerelle VPN et le centre de données local.

    • La clé doit comporter de 1 à 100 caractères et peut contenir des chiffres, des lettres majuscules, des lettres minuscules et les caractères suivants. Elle ne peut pas contenir d'espaces. ~!`@#$%^&*()_-+={}[]|;:',.<>/?

    • Si vous ne spécifiez pas de clé prépartagée, le système génère une chaîne aléatoire de 16 caractères comme clé prépartagée. Vous pouvez appeler l'opération DescribeVpnConnection pour interroger la clé prépartagée générée automatiquement par le système.

    Remarque

    La clé prépartagée du côté de la connexion IPsec-VPN doit être identique à la clé d'authentification du côté du centre de données local. Sinon, aucune connexion ne peut être établie entre le centre de données local et la passerelle VPN.

  • IkeConfig.IkeVersion : La version du protocole Internet Key Exchange. Valeurs valides : ikev1 et ikev2.

    Par rapport à IKEv1, IKEv2 simplifie le processus de négociation SA et offre une meilleure prise en charge des scénarios multi-blocs CIDR.

  • IkeConfig.IkeMode : Le mode de négociation de la version IKE. Valeurs valides : main et aggressive.

    • main : Mode principal. Ce mode offre une sécurité élevée lors des négociations.

    • aggressive : Mode agressif. Ce mode prend en charge des négociations rapides et un taux de réussite plus élevé.

  • IkeConfig.IkeEncAlg : L'algorithme de chiffrement utilisé dans la négociation de phase 1.

    Valeurs valides : aes, aes192, aes256, des et 3des.

  • IkeConfig.IkeAuthAlg : L'algorithme d'authentification utilisé dans la négociation de phase 1.

    Valeurs valides : md5, sha1, sha256, sha384 et sha512.

  • IkeConfig.IkePfs : L'algorithme d'échange de clés Diffie-Hellman utilisé dans la négociation de phase 1. Valeurs valides : group1, group2, group5 et group14.

  • IkeConfig.IkeLifetime : La durée de vie de la SA négociée en phase 1. Unité : secondes. Valeurs valides : de 0 à 86400.

  • IkeConfig.LocalId : L'identifiant de la passerelle VPN. La valeur peut comporter jusqu'à 100 caractères et ne peut pas contenir d'espaces. Valeur par défaut : l'adresse IP de la passerelle VPN.

  • IkeConfig.RemoteId : L'identifiant de la passerelle client. La valeur peut comporter jusqu'à 100 caractères et ne peut pas contenir d'espaces. Valeur par défaut : l'adresse IP de la passerelle client.

{"Psk":"pgw6dy7d1i8i****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"116.64.XX.XX","RemoteId":"139.18.XX.XX"}

IpsecConfig

string

Non

Ce paramètre est pris en charge lorsque vous modifiez une connexion IPsec-VPN à tunnel unique.

Configuration de la négociation de phase 2 :

  • IpsecConfig.IpsecEncAlg : L'algorithme de chiffrement utilisé lors de la négociation de phase 2.

    Valeurs valides : aes, aes192, aes256, des ou 3des.

  • IpsecConfig.IpsecAuthAlg : L'algorithme d'authentification utilisé lors de la négociation de phase 2.

    Valeurs valides : md5, sha1, sha256, sha384, sha512.

  • IpsecConfig.IpsecPfs : L'algorithme d'échange de clés Diffie-Hellman utilisé lors de la négociation de phase 1 pour le transfert des paquets de tous les protocoles. Valeurs valides : disabled, group1, group2, group5, group14.

  • IpsecConfig.IpsecLifetime : La durée de vie de la SA établie lors de la négociation de phase 2. Unité : secondes. Valeurs valides : 0 à 86400.

{"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}

HealthCheckConfig

string

Non

Ce paramètre est pris en charge lorsque vous modifiez une connexion IPsec-VPN en mode tunnel unique.

{"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3"}

AutoConfigRoute

boolean

Non

Indique si le routage doit être publié automatiquement. Valeurs valides :

true

EnableDpd

boolean

Non

Ce paramètre est pris en charge lorsque vous modifiez une connexion IPsec-VPN à tunnel unique.

Indique si la fonctionnalité de détection de pair inactif (DPD) doit être activée. Valeurs valides :

  • true : Active la fonctionnalité DPD. L'initiateur IPsec envoie des paquets DPD pour vérifier si l'équipement pair est actif. Si aucune réponse correcte n'est reçue dans le délai imparti, le pair est considéré comme déconnecté. La SA ISAKMP et la SA IPsec correspondante sont supprimées, et le tunnel de sécurité est également supprimé.

  • false : Désactive la fonctionnalité DPD. L'initiateur IPsec n'envoie pas de paquets DPD.

true

EnableNatTraversal

boolean

Non

Ce paramètre est pris en charge lorsque vous modifiez une connexion IPsec-VPN en mode à tunnel unique.

Indique si la traversée de NAT doit être activée. Valeurs valides :

  • true : Active la traversée de NAT. Une fois la traversée de NAT activée, la vérification du numéro de port UDP est supprimée lors de la négociation IKE, et les passerelles NAT dans le tunnel VPN peuvent être détectées.

  • false : Désactive la traversée de NAT.

true

BgpConfig

string

Non

Ce paramètre est pris en charge lorsque vous modifiez une connexion IPsec-VPN en mode tunnel unique.

Configuration BGP :

  • BgpConfig.EnableBgp : indique si BGP doit être activé. Valeurs valides : true ou false.

  • BgpConfig.LocalAsn : le numéro de système autonome côté Alibaba Cloud. Valeurs valides : de 1 à 4294967295.

    Vous pouvez saisir le numéro de système autonome en notation à deux segments : les 16 premiers bits. Les 16 derniers bits. Chaque segment est saisi au format décimal.

    Par exemple, si vous saisissez 123.456, le numéro de système autonome est 123 × 65536 + 456 = 8061384.

  • BgpConfig.TunnelCidr : le bloc CIDR du tunnel IPsec. Le bloc CIDR doit être un bloc CIDR /30 dans 169.254.0.0/16 et ne peut pas être 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.

    Remarque

    Le bloc CIDR du tunnel IPsec de chaque connexion IPsec-VPN sous une instance de passerelle VPN doit être unique.

  • LocalBgpIp : l'adresse IP BGP côté Alibaba Cloud. Cette adresse est une adresse IP au sein du bloc CIDR du tunnel IPsec.

Remarque
  • Configurez ce paramètre lorsque le routage dynamique BGP est activé sur votre passerelle VPN.

  • Avant de configurer BGP, nous vous recommandons de vous informer sur le fonctionnement du routage dynamique BGP et ses limites. Pour plus d'informations, consultez Configurer le routage dynamique BGP.

  • Nous vous recommandons d'utiliser un numéro de système autonome privé pour établir une connexion BGP avec Alibaba Cloud. Pour la plage des numéros de système autonome privés, reportez-vous à la documentation correspondante.

{"EnableBgp":"true","LocalAsn":"65530","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"}

RemoteCaCertificate

string

Non

Ce paramètre est pris en charge lorsque vous modifiez une connexion IPsec-VPN en mode tunnel unique.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

TunnelOptionsSpecification

array<object>

Non

Les configurations de tunnel à modifier.

array<object>

Non

La configuration de tunnel à modifier.

TunnelId

string

Non

L'identifiant du tunnel.

tun-opsqc4d97wni27****

CustomerGatewayId

string

Non

L'identifiant d'instance de la passerelle client associée au tunnel.

cgw-1nmwbpgrp7ssqm1yn****

Role

string

Non

Le rôle du tunnel.

master

EnableDpd

boolean

Non

Indique si la fonctionnalité de détection de pair inactif (DPD) doit être activée pour le tunnel. Valeurs valides :

true

EnableNatTraversal

boolean

Non

Indique si la traversée NAT doit être activée pour le tunnel. Valeurs valides :\n\n- true : Active la traversée NAT. Une fois la traversée NAT activée, le processus de négociation IKE ignore la vérification du port UDP et peut découvrir les équipements de passerelle NAT dans le tunnel VPN.\n\n- false : Désactive la traversée NAT.

true

RemoteCaCertificate

string

Non

Si l'instance de passerelle VPN actuelle est une passerelle VPN basée sur le standard SM chinois, vous pouvez modifier le certificat CA du pair pour le tunnel.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

TunnelBgpConfig

object

Non

La configuration BGP du tunnel à modifier.

LocalAsn

integer

Non

Le numéro de système autonome (ASN) du côté Alibaba Cloud du tunnel. Valeurs valides : 1 à 4294967295. Valeur par défaut : 45104.

Remarque
  • Ce paramètre peut être configuré ou modifié après avoir activé BGP pour la connexion IPsec-VPN (en définissant EnableTunnelsBgp sur true).

  • Avant de configurer BGP, nous vous recommandons de comprendre le mécanisme de fonctionnement et les limites du routage dynamique BGP. Pour plus d'informations, consultez Configurer le routage dynamique BGP.

  • Utilisez un ASN privé pour établir des connexions BGP avec Alibaba Cloud. Reportez-vous à la documentation correspondante pour connaître les plages d'ASN privés.

65530

LocalBgpIp

string

Non

L'adresse IP BGP côté Alibaba Cloud. Cette adresse est une adresse IP au sein du bloc CIDR BGP.

169.254.10.1

TunnelCidr

string

Non

Le bloc CIDR BGP du tunnel.

Le bloc CIDR doit être un bloc CIDR /30 compris dans 169.254.0.0/16, et ne peut pas être 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.

Remarque

Au sein d'une instance de passerelle VPN, le bloc CIDR BGP de chaque tunnel doit être unique.

169.254.10.0/30

TunnelIkeConfig

object

Non

La configuration de négociation de phase 1.

IkeAuthAlg

string

Non

L'algorithme d'authentification pour la négociation de phase 1.

md5

IkeEncAlg

string

Non

L'algorithme de chiffrement utilisé lors des négociations de phase 1.

Valeurs valides : aes, aes192, aes256, des ou 3des.

aes

IkeLifetime

integer

Non

La durée de vie de l'association de sécurité (SA) générée par la négociation de phase 1. Unité : secondes. Valeurs valides : 0 à 86400.

86400

IkeMode

string

Non

Le mode de négociation de la version IKE. Valeurs valides :

main

IkePfs

string

Non

L'algorithme d'échange de clés Diffie-Hellman utilisé dans la négociation de phase 1. Valeurs valides : group1, group2, group5 et group14.

group2

IkeVersion

string

Non

La version du protocole IKE. Valeurs valides : ikev1 et ikev2.

ikev1

LocalId

string

Non

L'identifiant côté Alibaba Cloud pour la négociation de phase 1. La valeur peut comporter jusqu'à 100 caractères et ne peut pas contenir d'espaces. La valeur par défaut est l'adresse IP du tunnel.

47.21.XX.XX

Psk

string

Non

La clé pré-partagée, qui est utilisée pour l'authentification de l'identité entre le tunnel et le pair du tunnel.

  • La clé doit comporter entre 1 et 100 caractères et peut contenir des chiffres, des lettres majuscules, des lettres minuscules ainsi que les caractères suivants. Elle ne doit pas contenir d'espaces. ~!\`@#$%^&*()_-+={}[]|;:',.<>/?

  • Si vous ne spécifiez pas de clé pré-partagée, le système génère aléatoirement une chaîne de 16 caractères en tant que clé pré-partagée. Vous pouvez appeler l'opération DescribeVpnConnection pour obtenir la clé pré-partagée générée automatiquement par le système.

Remarque

Les clés pré-partagées du tunnel et du pair du tunnel doivent être identiques. Dans le cas contraire, le tunnel ne peut pas être établi.

123456****

RemoteId

string

Non

L'identifiant du pair du tunnel pour la négociation de phase 1. La valeur peut comporter jusqu'à 100 caractères et ne peut pas contenir d'espaces. La valeur par défaut est l'adresse IP de la passerelle client associée au tunnel.

47.42.XX.XX

TunnelIpsecConfig

object

Non

La configuration de négociation de phase 2.

IpsecAuthAlg

string

Non

L'algorithme d'authentification pour la négociation de phase 2.

md5

IpsecEncAlg

string

Non

L'algorithme de chiffrement utilisé lors des négociations de phase 2.

Valeurs valides : aes, aes192, aes256, des ou 3des.

aes

IpsecLifetime

integer

Non

La durée de vie de la SA générée par la négociation de phase 2. Unité : secondes. Valeurs valides : 0 à 86400.

86400

IpsecPfs

string

Non

L'algorithme d'échange de clés Diffie-Hellman utilisé dans la deuxième phase de négociation.\n\nValeurs valides : disabled, group1, group2, group5, group14.

group2

EnableTunnelsBgp

boolean

Non

Ce paramètre est pris en charge lorsque vous modifiez une connexion IPsec-VPN à double tunnel.

Indique si BGP doit être activé pour le tunnel. Valeurs valides : true ou false.

true

Éléments de réponse

Élément

Type

Description

Exemple

object

Les paramètres de réponse.

EnableNatTraversal

boolean

Indique si la traversée NAT est activée pour la connexion IPsec-VPN. Valeurs valides :

true

CreateTime

integer

L'horodatage de création de la connexion IPsec-VPN. Unité : millisecondes.

L'horodatage est exprimé au format UNIX, qui représente le nombre de millisecondes écoulées depuis le 1er janvier 1970 à 00:00:00 UTC.

1492753817000

EffectImmediately

boolean

Indique si la configuration de la connexion IPsec-VPN prend effet immédiatement.

  • true : Le système lance immédiatement la négociation du protocole IPsec une fois la configuration terminée.

  • false : Le système lance la négociation du protocole IPsec uniquement lorsque du trafic entre.

false

VpnGatewayId

string

L'identifiant de l'instance de passerelle VPN.

vpn-bp1q8bgx4xnkm2ogj****

LocalSubnet

string

Le bloc CIDR côté VPC.

10.1.1.0/24,10.1.2.0/24

RequestId

string

L'identifiant de la requête.

7DB79D0C-5F27-4AB5-995B-79BE55102F90

VpnConnectionId

string

L'identifiant de la connexion IPsec-VPN.

vco-bp1bbi27hojx80nck****

Description

string

La description de la connexion IPsec-VPN.

description

RemoteSubnet

string

Le bloc CIDR côté centre de données sur site.

10.2.1.0/24,10.2.2.0/24

CustomerGatewayId

string

L'identifiant de la passerelle client associée à la connexion IPsec-VPN.

cgw-p0w2jemrcj5u61un8****

Name

string

Le nom de la connexion IPsec-VPN.

nametest

EnableDpd

boolean

Indique si le Dead Peer Detection (DPD) est activé pour la connexion IPsec-VPN.

  • false : Non activé.

  • true : Activé.

Ce paramètre est renvoyé uniquement pour les connexions IPsec-VPN en mode tunnel unique.

true

IkeConfig

object

La configuration de la négociation de phase 1.

RemoteId

string

L'identifiant côté centre de données sur site. Les formats FQDN et IP sont pris en charge. La valeur par défaut est l'adresse IP de la passerelle client sélectionnée.

139.18.XX.XX

IkeLifetime

integer

La durée de vie de la phase IKE. Unité : secondes.

86400

IkeEncAlg

string

L'algorithme de chiffrement de la phase IKE.

aes

LocalId

string

L'identifiant côté VPC. Les formats FQDN et IP sont pris en charge. La valeur par défaut est l'adresse IP de la passerelle VPN sélectionnée.

116.64.XX.XX

IkeMode

string

Le mode de négociation IKE.

  • main : Mode principal. Le processus de négociation est hautement sécurisé.

  • aggressive : Mode agressif. La négociation est rapide et offre un taux de réussite élevé.

main

IkeVersion

string

La version du protocole IKE.

  • ikev1

  • ikev2

Par rapport à IKEv1, IKEv2 simplifie le processus de négociation SA et offre une meilleure prise en charge des scénarios multi-blocs CIDR.

ikev1

IkePfs

string

Le groupe DH de la phase IKE.

group2

Psk

string

La clé prépartagée.

pgw6dy7d1i8i****

IkeAuthAlg

string

L'algorithme d'authentification de la phase IKE.

sha1

IpsecConfig

object

La configuration de la négociation de phase 2.

IpsecAuthAlg

string

L'algorithme d'authentification de la phase IPsec.

sha1

IpsecLifetime

integer

La durée de vie de la phase IPsec. Unité : secondes.

86400

IpsecEncAlg

string

L'algorithme de chiffrement de la phase IPsec.

aes

IpsecPfs

string

Le groupe DH de la phase IPsec.

group2

VcoHealthCheck

object

La configuration du contrôle d'état.

Les paramètres du tableau VcoHealthCheck sont renvoyés uniquement pour les connexions IPsec-VPN en mode à tunnel unique.

Dip

string

L'adresse IP de destination.

192.168.1.1

Interval

integer

L'intervalle de nouvelle tentative du contrôle d'état. Unité : secondes.

3

Retry

integer

Le nombre de paquets de nouvelle tentative envoyés pendant le contrôle d'état.

3

Sip

string

L'adresse IP source.

10.1.1.1

Enable

string

Indique si la fonctionnalité de contrôle d'état est activée pour la connexion IPsec-VPN.

true

VpnBgpConfig

object

La configuration BGP.

Status

string

L'état de la négociation BGP.

success

PeerBgpIp

string

L'adresse BGP côté centre de données sur site.

169.254.11.2

TunnelCidr

string

Le bloc CIDR BGP de la connexion IPsec-VPN.

169.254.11.0/30

EnableBgp

string

L'état d'activation de BGP.

true

LocalBgpIp

string

L'adresse BGP côté Alibaba Cloud.

169.254.11.1

PeerAsn

integer

Le numéro de système autonome côté centre de données sur site.

65531

LocalAsn

integer

Le numéro de système autonome côté Alibaba Cloud.

65530

TunnelOptionsSpecification

object

TunnelOptions

array<object>

La configuration du tunnel de la connexion IPsec-VPN.

array<object>

La configuration du tunnel.

CustomerGatewayId

string

L'identifiant de la passerelle client associée au tunnel.

cgw-p0wy363lucf1uyae8****

EnableDpd

boolean

Indique si la fonctionnalité DPD (Dead Peer Detection) est activée pour le tunnel.

  • false : Non activée.

  • true : Activée.

true

EnableNatTraversal

boolean

Indique si la traversée NAT est activée pour le tunnel.

  • false : Non activé.

  • true : Activé.

true

InternetIp

string

L'adresse IP de la passerelle du tunnel côté Alibaba Cloud.

47.21.XX.XX

RemoteCaCertificate

string

Le certificat CA de l'extrémité homologue du tunnel.

Ce paramètre est renvoyé uniquement lorsque l'instance de passerelle VPN utilise l'algorithme de chiffrement China Certification.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

Role

string

Le rôle du tunnel. Valeurs valides :

  • master : Le tunnel est le tunnel actif.

  • slave : Le tunnel est le tunnel de secours.

master

State

string

L'état du tunnel.

  • active : Normal.

  • updating : En cours de mise à jour.

  • deleting : En cours de suppression.

active

TunnelBgpConfig

object

La configuration BGP du tunnel.

LocalAsn

integer

Le numéro de système autonome côté Alibaba Cloud du tunnel.

65530

LocalBgpIp

string

L'adresse BGP côté Alibaba Cloud du tunnel.

169.254.10.1

PeerAsn

integer

Le numéro de système autonome de l'extrémité homologue du tunnel.

65531

PeerBgpIp

string

L'adresse BGP de l'extrémité homologue du tunnel.

169.254.10.2

TunnelCidr

string

Le bloc CIDR BGP du tunnel.

169.254.10.0/30

TunnelId

string

L'identifiant du tunnel.

tun-opsqc4d97wni27****

TunnelIkeConfig

object

La configuration de la négociation de phase 1.

IkeAuthAlg

string

L'algorithme d'authentification de la phase IKE.

sha1

IkeEncAlg

string

L'algorithme de chiffrement de la phase IKE.

aes

IkeLifetime

integer

La durée de vie de la phase IKE. Unité : secondes.

86400

IkeMode

string

Le mode de négociation IKE.

  • main : mode principal. Ce mode offre une sécurité élevée lors de la négociation.

  • aggressive : mode agressif. Ce mode prend en charge une négociation rapide et un taux de réussite plus élevé.

main

IkePfs

string

Le groupe DH dans la phase IKE.

group2

IkeVersion

string

La version du protocole IKE.

ikev1

LocalId

string

L'identifiant côté Alibaba Cloud du tunnel.

47.21.XX.XX

Psk

string

La clé prépartagée.

123456****

RemoteId

string

L'identifiant de l'extrémité homologue du tunnel.

47.42.XX.XX

TunnelIpsecConfig

object

La configuration de la négociation de phase 2.

IpsecAuthAlg

string

L'algorithme d'authentification de la phase IPsec.

sha1

IpsecEncAlg

string

L'algorithme de chiffrement de la phase IPsec.

aes

IpsecLifetime

integer

La durée de vie de la phase IPsec. Unité : secondes.

86400

IpsecPfs

string

Le groupe DH dans la phase IPsec.

group2

ZoneNo

string

La zone dans laquelle le tunnel est déployé.

ap-southeast-5a

EnableTunnelsBgp

boolean

L'état BGP du tunnel.

  • true : activé.

  • false : désactivé.

Ce paramètre est renvoyé uniquement pour les connexions IPsec-VPN en mode à double tunnel.

true

ResourceGroupId

string

L'identifiant du groupe de ressources auquel la connexion IPsec-VPN appartient.

rg-acfmzs372yg****

Exemples

JSON format

{
  "EnableNatTraversal": true,
  "CreateTime": 1492753817000,
  "EffectImmediately": false,
  "VpnGatewayId": "vpn-bp1q8bgx4xnkm2ogj****",
  "LocalSubnet": "10.1.1.0/24,10.1.2.0/24",
  "RequestId": "7DB79D0C-5F27-4AB5-995B-79BE55102F90",
  "VpnConnectionId": "vco-bp1bbi27hojx80nck****",
  "Description": "description",
  "RemoteSubnet": "10.2.1.0/24,10.2.2.0/24",
  "CustomerGatewayId": "cgw-p0w2jemrcj5u61un8****",
  "Name": "nametest",
  "EnableDpd": true,
  "IkeConfig": {
    "RemoteId": "139.18.XX.XX",
    "IkeLifetime": 86400,
    "IkeEncAlg": "aes",
    "LocalId": "116.64.XX.XX",
    "IkeMode": "main",
    "IkeVersion": "ikev1",
    "IkePfs": "group2",
    "Psk": "pgw6dy7d1i8i****",
    "IkeAuthAlg": "sha1"
  },
  "IpsecConfig": {
    "IpsecAuthAlg": "sha1",
    "IpsecLifetime": 86400,
    "IpsecEncAlg": "aes",
    "IpsecPfs": "group2"
  },
  "VcoHealthCheck": {
    "Dip": "192.168.1.1",
    "Interval": 3,
    "Retry": 3,
    "Sip": "10.1.1.1",
    "Enable": "true"
  },
  "VpnBgpConfig": {
    "Status": "success",
    "PeerBgpIp": "169.254.11.2",
    "TunnelCidr": "169.254.11.0/30",
    "EnableBgp": "true",
    "LocalBgpIp": "169.254.11.1",
    "PeerAsn": 65531,
    "LocalAsn": 65530
  },
  "TunnelOptionsSpecification": {
    "TunnelOptions": [
      {
        "CustomerGatewayId": "cgw-p0wy363lucf1uyae8****",
        "EnableDpd": true,
        "EnableNatTraversal": true,
        "InternetIp": "47.21.XX.XX",
        "RemoteCaCertificate": "-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----",
        "Role": "master",
        "State": "active",
        "TunnelBgpConfig": {
          "LocalAsn": 65530,
          "LocalBgpIp": "169.254.10.1",
          "PeerAsn": 65531,
          "PeerBgpIp": "169.254.10.2",
          "TunnelCidr": "169.254.10.0/30"
        },
        "TunnelId": "tun-opsqc4d97wni27****",
        "TunnelIkeConfig": {
          "IkeAuthAlg": "sha1",
          "IkeEncAlg": "aes",
          "IkeLifetime": 86400,
          "IkeMode": "main",
          "IkePfs": "group2",
          "IkeVersion": "ikev1",
          "LocalId": "47.21.XX.XX",
          "Psk": "123456****",
          "RemoteId": "47.42.XX.XX"
        },
        "TunnelIpsecConfig": {
          "IpsecAuthAlg": "sha1",
          "IpsecEncAlg": "aes",
          "IpsecLifetime": 86400,
          "IpsecPfs": "group2"
        },
        "ZoneNo": "ap-southeast-5a"
      }
    ]
  },
  "EnableTunnelsBgp": true,
  "ResourceGroupId": "rg-acfmzs372yg****"
}

Codes d'erreur

Code de statut HTTP

Code d'erreur

Message d'erreur

Description

400 VpnGateway.Configuring The specified service is configuring.
400 VpnGateway.FinancialLocked The specified service is financial locked.
400 InvalidName The name is not valid
400 VpnRouteEntry.AlreadyExists The specified route entry is already exist. La route existe déjà.
400 VpnRouteEntry.Conflict The specified route entry has conflict. Le pool d'adresses IP client spécifié est en conflit avec une connexion VPN ou un serveur SSL.
400 NotSupportVpnConnectionParameter.IpsecPfs The specified vpn connection ipsec Ipsec Pfs is not support. Le paramètre PFS spécifié dans la connexion IPsec-VPN n'est pas pris en charge.
400 NotSupportVpnConnectionParameter.IpsecAuthAlg The specified vpn connection ipsec Auth Alg is not support. L'algorithme d'authentification spécifié dans la connexion IPsec-VPN n'est pas pris en charge.
400 VpnRouteEntry.ConflictSSL The specified route entry has conflict with SSL client. L'entrée de route est en conflit avec un client SSL.
400 VpnRouteEntry.BackupRoute Validate backup route entry failed. La validation de l'entrée de routage actif/secours a échoué.
400 VpnRouteEntry.InvalidWeight Invalid route entry weight value. La valeur du poids de la route n'est pas valide.
400 QuotaExceeded.PBR The policy-based routes has reached the upper limit. Le nombre de routes basées sur des stratégies a atteint la limite supérieure.
400 OperationUnsupported.SetDPD Current version of the VPN does not support setting DPD. La version actuelle de la passerelle VPN ne prend pas en charge la fonctionnalité de détection de pair inactif (DPD).
400 OperationUnsupported.SetNatTraversal Current version of the VPN does not support setting NAT traversal. La version actuelle de la passerelle VPN ne prend pas en charge la fonctionnalité de traversée de NAT.
400 QuotaExceeded.PolicyBasedRoute The maximum number of policy-based routes is exceeded. Existing routes: %s. Routes to be created: %s. Maximum routes: %s. Le nombre de routes basées sur des stratégies a atteint la limite supérieure. Le nombre actuel est %s, le nombre à créer est %s et la limite supérieure est %s.
400 MissingParameter.TunnelCidr The parameter TunnelCidr is mandatory when BGP is enabled. Le paramètre de bloc CIDR de tunnel est requis lorsque BGP est activé.
400 OperationUnsupported.EnableBgp Current version of the VPN does not support enable BGP. La région actuelle ne prend pas en charge l'activation de BGP.
400 MissingParam.CustomerGatewayAsn Asn of customer gateway is mandatory when BGP is enabled. Le numéro de système autonome de la passerelle client ne peut pas être vide lorsque BGP est activé.
400 IllegalParam.LocalAsn The specified LocalAsn is invalid. Le paramètre LocalAsn n'est pas valide.
400 IllegalParam.BgpConfig The specified BgpConfig is invalid. La configuration BGP spécifiée n'est pas valide.
400 IllegalParam.EnableBgp VPN connection must enable BGP when VPN gateway has enabled BGP. Lorsque BGP est activé sur la passerelle VPN, BGP doit également être activé sur la connexion VPN.
400 IllegalParam.TunnelCidr The specified TunnelCidr is invalid. Le paramètre TunnelCidr n'est pas valide.
400 InvalidLocalBgpIp.Malformed The specified LocalBgpIp is malformed. L'adresse IP BGP locale spécifiée n'est pas valide.
400 IllegalParam.LocalBgpIp The specified LocalBgpIp is invalid. L'adresse BGP locale n'est pas valide.
400 IllegalParam.LocalSubnet The specified "LocalSubnet" (%s) is invalid. Le bloc CIDR local (%s) n'est pas valide.
400 IllegalParam.RemoteSubnet The specified "RemoteSubnet" (%s) is invalid. Le bloc CIDR du pair (%s) n'est pas valide.
400 OperationFailed.CenLevelNotSupport When the VPC to which the VPN gateway belongs is attached to a FULL-mode CEN, the VPN gateway cannot enable BGP. BGP ne peut pas être activé sur la passerelle VPN lorsque le VPC auquel appartient la passerelle VPN a rejoint une instance Cloud Enterprise Network (CEN) avec la synchronisation des routes activée.
400 InvalidTunnelCidr.Malformed The specified TunnelCidr is malformed. Le bloc CIDR de tunnel spécifié n'est pas valide.
400 CustomerGateway.ConflictRouteEntry The specified customer gateway has conflict with route entry. Un conflit existe entre la passerelle client actuelle et la route.
400 VpnTask.CONFLICT Vpn task has conflict. Un conflit d'opération VPN existe. Réessayez plus tard.
400 OperationFailed.RouteConflictWithIPsecServer Operation failed because the route to create conflicts with the client IP pool of the IPsec server. La configuration de routage est en conflit avec le serveur IPsec.
400 IllegalParam.TunnelId The specified TunnelId is invalid. Le paramètre TunnelId n'est pas valide.
400 IllegalParam.Role The specified Role is invalid. Le paramètre Role n'est pas valide.
400 VpnConnectionParamInvalid.SameVpnAndCgwDifferentIkeConfigs IPSec connections associated with the same user gateway and VPN gateway should have the same pre-shared key and IKE configuration. Plusieurs connexions IPsec-VPN sont associées à la même passerelle VPN et passerelle client. La clé pré-partagée et les paramètres de configuration de phase IKE de ces connexions IPsec-VPN doivent être identiques.
400 VpnConnectionParamInvalid.SameVpnAndCgwTrafficSelectorOverlap Traffic selectors of IPSec connections associated with the same user gateway and VPN gateway should not overlap. Plusieurs connexions IPsec-VPN sont associées à la même passerelle VPN et passerelle client. Les blocs CIDR de trafic intéressant de ces connexions IPsec-VPN ne doivent pas se chevaucher.
400 ModifyIkeV1WithMultiRoutes.Invalid Failed to modify VPN connection parameters. Multi-network is configured while using IkeV1 protocol. Échec de la modification des paramètres de connexion VPN. La configuration multi-réseau n'est pas prise en charge lorsque le protocole IKEv1 est utilisé.
400 Vco.StatusNotSupport The current VPN connection state does not support this operation. L'état actuel de la passerelle client VPN (VCO) ne prend pas en charge les opérations telles que la modification ou la suppression.
400 IkeVersionInvalid.GcmIncompatible Ikev1 does not support IkeEncAlg of gcm16. IKEv1 ne prend pas en charge la configuration de l'algorithme GCM-128 comme seul algorithme de chiffrement IKE.
400 EncAlgInvalid.DesIncompatible Des/3des in IkeEncAlg and IpsecEncAlg does not support multi algorithm. Les algorithmes DES et 3DES ne prennent pas en charge la compatibilité multi-algorithmes dans les algorithmes de chiffrement IKE ou les algorithmes de chiffrement IPsec.
400 CustomerGateway.ConflictVpnIp The specified customer gateway has conflict with vpn gateway ip. L'adresse IP de la passerelle client est en conflit avec l'adresse IP de la passerelle VPN.
400 CustomerGateway.AsnNotConfigured ASN of CustomerGateway is required when enabling BGP on an IPSec connection. Lorsque BGP est activé pour la connexion IPsec-VPN, un ASN doit être configuré sur la passerelle client.
500 OperationFailed.RouteConflictWithIPsecServer Operation failed because the specified route conflicts with IPsec server. La configuration de routage est en conflit avec le serveur IPsec.
403 Forbbiden.SubUser User not authorized to operate on the specified resource as your account is created by another user.
403 Forbidden User not authorized to operate on the specified resource. L'EIP n'appartient pas à l'appelant actuel. Vérifiez si vous disposez de l'autorisation d'utiliser cette EIP.
404 InvalidVpnConnectionInstanceId.NotFound The specified vpn connection instance id does not exist. La connexion VPN spécifiée n'existe pas. Vérifiez que l'identifiant de la connexion VPN est correct.

Consultez Codes d'erreur pour la liste complète.

Notes de version

Consultez Notes de version pour la liste complète.