Tous les produits
Search
Centre de documentation

VPN Gateway:Mettre à niveau une connexion IPsec-VPN vers le mode double tunnel

Dernière mise à jour :Aug 24, 2026

Une connexion IPsec-VPN en mode double tunnel utilise un tunnel actif et un tunnel de secours pour assurer la haute disponibilité. En cas de défaillance du tunnel actif, le trafic bascule automatiquement vers le tunnel de secours. Cette rubrique explique comment mettre à niveau une connexion IPsec-VPN vers le mode double tunnel.

Contexte

Avant de mettre à niveau une connexion IPsec-VPN vers le mode double tunnel, nous vous recommandons de comprendre la topologie réseau et les chemins de trafic associés à ce mode. Pour plus d'informations, consultez la rubrique [[Obsolète] Associer une passerelle VPN](t2349267.xdita#).

Évolutions de la bande passante après la mise à niveau

  • Pour les instances de passerelle VPN à tunnel unique dont la bande passante est inférieure ou égale à 100 Mbit/s :

    Mode de tunnel IPsec-VPN

    Bande passante de pointe sortante

    Bande passante de pointe entrante

    Avant la mise à niveau

    Bande passante de l'instance de passerelle VPN.

    100 Mbit/s.

    Après la mise à niveau

    Bande passante de l'instance de passerelle VPN.

    Bande passante de l'instance de passerelle VPN.

  • Pour les instances de passerelle VPN à tunnel unique dont la bande passante est supérieure à 100 Mbit/s, la bande passante de pointe reste inchangée après la mise à niveau et correspond à celle de l'instance.

Régions et zones prises en charge

Vous pouvez mettre à niveau une connexion IPsec-VPN vers le mode double tunnel dans les régions et zones suivantes.

Remarque

Vous pouvez appeler l'opération DescribeVpnGatewayAvailableZones pour interroger les zones qui prennent en charge les connexions IPsec-VPN en mode double tunnel dans la région spécifiée. Si les zones répertoriées dans le tableau diffèrent des informations renvoyées par l'opération DescribeVpnGatewayAvailableZones, les zones renvoyées par l'opération DescribeVpnGatewayAvailableZones font foi.

Région

Zone

Chine (Hangzhou)

K, J, I, H, G

Chine (Shanghai)

L, M, N, A, B, E, F, G

Chine (Nanjing - Région locale)

A

Chine (Shenzhen)

A (plus disponible à l'achat), C, E, D, F

Chine (Heyuan)

A, B

Chine (Guangzhou)

A, B

Chine (Qingdao)

B, C

Chine (Pékin)

F, E, H, G, A, C, J, I, L, K

Chine (Zhangjiakou)

A, B, C

Chine (Hohhot)

A, B

Chine (Ulanqab)

A, B, C

Chine (Chengdu)

A, B

Chine (Hong Kong)

B, C, D

Singapour

A, B, C

Thaïlande (Bangkok)

A

Japon (Tokyo)

A, B, C

Corée du Sud (Séoul)

A

Philippines (Manille)

A

Indonésie (Jakarta)

A, B, C

Malaisie (Kuala Lumpur)

A, B

Royaume-Uni (Londres)

A, B

Allemagne (Francfort)

A, B, C

États-Unis (Silicon Valley)

A, B

États-Unis (Virginie)

A, B

Mexique

A

Arabie saoudite (Riyad - Région partenaire)

A, B

Émirats arabes unis (Dubaï)

A

Prérequis

Avant de mettre à niveau une connexion IPsec-VPN vers le mode double tunnel, assurez-vous que les conditions suivantes sont remplies :

  • Le rôle lié au service AliyunServiceRoleForVpn doit être créé pour votre compte Alibaba Cloud.

    Lors de la mise à niveau, le système doit assumer le rôle lié au service AliyunServiceRoleForVpn pour déployer les ressources de la passerelle VPN. Sur la page d'achat de VPN Gateway, vérifiez que le rôle lié au service AliyunServiceRoleForVpn est créé pour votre compte Alibaba Cloud :

    • Si le statut est Created, le rôle existe et aucune action supplémentaire n'est requise.

    • Si l'option Create Service-linked Role s'affiche, cliquez sur Create Service-linked Role. Le système crée automatiquement le rôle lié au service AliyunServiceRoleForVpn. Pour plus d'informations, consultez la rubrique AliyunServiceRoleForVpn.

  • L'instance de passerelle VPN ne doit pas avoir les fonctionnalités IPsec-VPN et SSL-VPN activées simultanément.

    Si les fonctionnalités IPsec-VPN et SSL-VPN sont activées simultanément sur l'instance de passerelle VPN, rétrogradez l'instance pour désactiver l'une ou l'autre de ces fonctionnalités. Pour plus d'informations, consultez la rubrique Rétrograder une passerelle VPN.

    Avant de désactiver une fonctionnalité, assurez-vous qu'aucune connexion IPsec-VPN ni aucun serveur SSL n'existe sur l'instance de passerelle VPN. Pour plus d'informations, consultez les rubriques Supprimer une connexion IPsec-VPN ou Supprimer un serveur SSL.

  • La table de routage basée sur des politiques ou sur la destination de l'instance de passerelle VPN ne contient pas de routes conflictuelles pointant vers différentes connexions IPsec-VPN.

    Le tableau suivant décrit les scénarios et propose des solutions.

    Table de routage

    Plage CIDR source

    Plage CIDR de destination

    Saut suivant

    Mise à niveau possible

    Solution

    Table de routage basée sur des politiques

    10.10.10.0/24

    172.16.10.0/24

    Connexion IPsec-VPN 1

    Non

    La table de routage basée sur des politiques contient deux routes ayant les mêmes plages CIDR source et de destination, mais pointant vers différentes connexions IPsec-VPN.

    Supprimez l'une des routes ou modifiez la plage CIDR source ou de destination de l'une des routes. Pour plus d'informations, consultez la rubrique [Obsolète] Routes basées sur des politiques (pour les passerelles VPN traditionnelles uniquement).

    10.10.10.0/24

    172.16.10.0/24

    Connexion IPsec-VPN 2

    Table de routage basée sur la destination

    Sans objet

    192.168.10.0/24

    Connexion IPsec-VPN 3

    Non

    La table de routage basée sur la destination contient deux routes ayant la même plage CIDR de destination, mais pointant vers différentes connexions IPsec-VPN.

    Supprimez l'une des routes ou modifiez la plage CIDR de destination de l'une des routes. Pour plus d'informations, consultez la rubrique Configurations de routage (associer une passerelle VPN).

    Sans objet

    192.168.10.0/24

    Connexion IPsec-VPN 4

  • La table de routage du VPC associé à l'instance de passerelle VPN ne doit pas contenir de route dont la plage CIDR de destination est un sous-réseau de la Client CIDR Block du serveur SSL ou un sous-réseau de la Client CIDR Block du serveur IPsec, et dont le saut suivant est l'instance de passerelle VPN.

    Par exemple, si la Client CIDR Block d'un serveur SSL est 192.168.10.0/24, la table de routage du VPC associé à la passerelle VPN ne doit pas contenir de route dont la plage CIDR de destination est un sous-réseau tel que 192.168.10.0/25 ou 192.168.10.0/26, et dont le saut suivant est l'instance de passerelle VPN.

    Gérez les routes personnalisées dans la table de routage du VPC. Pour plus d'informations, consultez la rubrique Créer et gérer une table de routage.

  • Si plusieurs connexions IPsec-VPN avec BGP sont créées sur l'instance de passerelle VPN, leurs plages CIDR de tunnel BGP doivent être uniques.

    Modifiez la plage CIDR d'un tunnel BGP. Pour plus d'informations, consultez la rubrique Modifier une connexion IPsec-VPN.

  • Sélectionnez deux vSwitches dans le VPC associé à l'instance de passerelle VPN et assurez-vous que ces vSwitches disposent de suffisamment d'adresses IP disponibles.

    • Les zones auxquelles appartiennent les vSwitches doivent prendre en charge le mode double tunnel pour les connexions IPsec-VPN. Pour connaître les zones prises en charge, consultez la section Régions et zones prises en charge.

    • Si plusieurs zones de la région actuelle prennent en charge le mode double tunnel pour les connexions IPsec-VPN, les deux vSwitches que vous sélectionnez doivent appartenir à des zones différentes afin de mettre en œuvre une reprise après sinistre au niveau de la zone pour la connexion IPsec-VPN. Chaque vSwitch doit disposer d'au moins deux adresses IP disponibles.

    • Si une seule zone de la région actuelle prend en charge le mode double tunnel pour les connexions IPsec-VPN, sélectionnez deux vSwitches dans cette zone :

      • Si vous sélectionnez le même vSwitch, assurez-vous qu'il dispose d'au moins quatre adresses IP disponibles.

      • Si vous sélectionnez deux vSwitches différents, assurez-vous que chacun dispose d'au moins deux adresses IP disponibles.

Impact de la mise à niveau

Avertissement

La passerelle VPN est indisponible pendant la mise à niveau, ce qui interrompt les connexions existantes. Nous vous recommandons d'effectuer la mise à niveau pendant une fenêtre de maintenance afin d'éviter toute interruption de service.

  • La mise à niveau dure environ 10 minutes, période pendant laquelle l'instance de passerelle VPN ne peut pas transférer le trafic.

  • Aucune opération n'est possible sur l'instance de passerelle VPN pendant la mise à niveau.

Procédure

  1. Connectez-vous à la console VPN Gateway.

  2. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance de passerelle VPN.

  3. Sur la page VPN Gateways, localisez l'instance de passerelle VPN cible et cliquez sur son ID.

  4. Dans le coin supérieur droit de la page des détails de l'instance, cliquez sur Enable Zone Redundancy.

  5. Dans la boîte de dialogue Enable Zone Redundancy, sélectionnez les vSwitches et exécutez une pré-vérification. Après avoir confirmé que l'environnement respecte les prérequis et que vous comprenez les risques liés à la mise à niveau, cliquez sur Enable.

    • Si la pré-vérification échoue, résolvez le problème en vous basant sur les prérequis. Pour plus d'informations, consultez la section Prérequis.

    • Après avoir cliqué sur Enable, le système lance immédiatement la mise à niveau. Attendez que celle-ci soit terminée.

Étapes suivantes

  • Si le VPC associé à une instance de passerelle VPN est connecté à un Cloud Enterprise Network (CEN), et si la table de routage du VPC contient une entrée de route personnalisée pointant vers l'instance de passerelle VPN et publiée sur le CEN, le statut de l'entrée de route passe à « non publié » une fois la mise à niveau terminée. Vous devez republier l'entrée de route sur le CEN. Pour plus d'informations, consultez la rubrique Publier une route vers un routeur de transit.

  • Si la fonctionnalité IPsec-VPN est conservée pour l'instance de passerelle VPN, le tunnel de secours est indisponible par défaut après la mise à niveau. Vous devez configurer l'appareil de passerelle homologue pour l'activer. Pour plus d'informations, consultez les rubriques Prise en main des passerelles VPN traditionnelles et Connecter un VPC à un centre de données (mode double tunnel et routage BGP).

    • Après la mise à niveau, l'instance de passerelle VPN dispose de deux adresses IPsec : son adresse d'origine et une nouvelle attribuée par le système. Ces deux adresses IP sont utilisées pour créer deux tunnels chiffrés. Dans la liste des instances de la console VPN Gateway, la colonne IP Address affiche deux adresses IP publiques, IPsec Address 1 et IPsec Address 2, qui correspondent respectivement aux tunnels actif et de secours.

    • Après la mise à niveau, une connexion IPsec-VPN dispose d'un tunnel actif et d'un tunnel de secours. Par défaut, les deux tunnels sont associés à la même passerelle cliente. Le tunnel actif est celui qui existait avant la mise à niveau et sa configuration reste inchangée. Le tunnel de secours est indisponible par défaut. Dans l'onglet Tunnel de la page des détails de la connexion IPsec-VPN, l'état de connexion du Tunnel 1 (actif) et du Tunnel 2 (de secours) est Phase 1 IKE-SA negotiation failed.

  • Si la fonctionnalité SSL-VPN est conservée pour l'instance de passerelle VPN, les configurations SSL-VPN restent inchangées après la mise à niveau. Vous pouvez activer la fonctionnalité IPsec-VPN pour l'instance de passerelle VPN et créer une connexion IPsec-VPN en mode double tunnel. Pour plus d'informations, consultez les rubriques Procédure et Connexions IPsec-VPN (associer une passerelle VPN).

    Après la mise à niveau, l'adresse IP de la passerelle VPN est réaffectée en tant qu'adresse SSL et utilisée exclusivement pour la fonctionnalité SSL-VPN. Lorsque vous activez la fonctionnalité IPsec-VPN, le système réattribue deux adresses IPsec à l'instance de passerelle VPN pour créer une connexion IPsec-VPN en mode double tunnel. Dans la liste des instances de passerelle VPN, vous pouvez consulter le champ SSL Address pour confirmer que l'adresse de connexion SSL-VPN est conservée.

Important

Lorsque vous utilisez une connexion IPsec-VPN en mode double tunnel, assurez-vous que les tunnels actif et de secours sont tous deux disponibles. Si vous configurez ou n'utilisez qu'un seul des tunnels, la connexion IPsec-VPN ne peut pas fournir de redondance actif-passif ni de reprise après sinistre au niveau de la zone.