Tous les produits
Search
Centre de documentation

VPN Gateway:CreateSslVpnServer

Dernière mise à jour :Aug 18, 2026

Crée un serveur SSL-VPN.

Description de l'opération

  • CreateSslVpnServer est une opération asynchrone. Après avoir appelé cette opération, le système renvoie un identifiant d'instance, mais le serveur SSL-VPN n'est pas encore créé. La tâche de création se poursuit en arrière-plan. Vous pouvez appeler DescribeVpnGateway pour interroger l'état de l'instance de passerelle VPN afin de déterminer l'état de création du serveur SSL-VPN :
    • Si l'instance de passerelle VPN est dans l'état updating, le serveur SSL-VPN est en cours de création.

    • Si l'instance de passerelle VPN est dans l'état active, le serveur SSL-VPN est créé.

  • CreateSslVpnServer ne prend pas en charge la création simultanée de serveurs SSL-VPN sous la même passerelle VPN.

Avant de commencer

  • Vous avez créé une passerelle VPN avec la fonctionnalité SSL-VPN activée. Pour plus d'informations, consultez CreateVpnGateway.

  • Si vous souhaitez activer l'authentification à deux facteurs pour le serveur SSL, assurez-vous que l'instance de passerelle VPN prend en charge cette fonctionnalité. Vous devrez peut-être mettre à niveau l'instance de passerelle VPN. Pour plus d'informations, consultez L'authentification à deux facteurs SSL-VPN prend en charge IDaaS EIAM 2.0.

Testez maintenant

Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale. Testez cette API dans OpenAPI Explorer, sans signature manuelle. Les appels réussis génèrent automatiquement du code SDK correspondant à vos paramètres. Téléchargez-le avec une sécurité intégrée des identifiants pour une utilisation locale.

Test

Autorisation RAM

Le tableau ci-dessous décrit les autorisations nécessaires pour appeler cette API. Vous pouvez les définir dans une politique Resource Access Management (RAM). Les colonnes du tableau sont détaillées ci-dessous :

  • Action : les actions peuvent être utilisées dans l'élément Action des instructions de politique de permissions RAM pour accorder les autorisations nécessaires à l'exécution de l'opération.

  • API : l'API que vous pouvez appeler pour exécuter l'action.

  • Niveau d'accès : le niveau d'accès prédéfini accordé pour chaque API. Valeurs valides : create, list, get, update et delete.

  • Type de ressource : le type de ressource qui prend en charge l'autorisation pour exécuter l'action. Il indique si l'action prend en charge les permissions au niveau de la ressource. La ressource spécifiée doit être compatible avec l'action. Sinon, la politique sera inefficace.

    • Pour les API avec permissions au niveau de la ressource, les types de ressource requis sont marqués d'un astérisque (*). Spécifiez l'Alibaba Cloud Resource Name (ARN) correspondant dans l'élément Resource de la politique.

    • Pour les API sans permissions au niveau de la ressource, la valeur All Resources est affichée. Utilisez un astérisque (*) dans l'élément Resource de la politique.

  • Clé de condition : les clés de condition définies par le service. La clé permet un contrôle granulaire, applicable aux actions seules ou aux actions associées à des ressources spécifiques. En plus des clés de condition propres au service, Alibaba Cloud fournit un ensemble de clés de condition communes applicables à tous les services pris en charge par RAM.

  • Action dépendante : les actions dépendantes requises pour exécuter l'action. Pour mener à bien l'opération, l'utilisateur RAM ou le rôle RAM doit disposer des permissions pour toutes les actions dépendantes.

vpc:CreateSslVpnServer

create

*Serveur VPN SSL.

acs:vpc:{#regionId}:{#accountId}:sslvpnserver/*

*VpnGateway.

acs:vpc:{#regionId}:{#accountId}:vpngateway/{#VpnGatewayId}

Aucune Aucune

Paramètres de requête

Paramètre

Type

Requis

Description

Exemple

ClientToken

string

Non

Le jeton client utilisé pour garantir l'idempotence de la requête.

Vous pouvez utiliser le client pour générer le jeton, mais vous devez vous assurer que le jeton est unique pour chaque requête. La valeur de ClientToken ne peut contenir que des caractères ASCII.

Remarque

Si vous ne spécifiez pas ce paramètre, le système utilise le RequestId de la requête API comme ClientToken. Le RequestId peut être différent pour chaque requête API.

02fb3da4-130e-11e9-8e44-0016e04115b

RegionId

string

Oui

L'identifiant de la région de la passerelle VPN.

Vous pouvez appeler DescribeRegions pour interroger la liste des régions la plus récente.

cn-shanghai

VpnGatewayId

string

Oui

L'identifiant de la passerelle VPN.

vpn-bp1hgim8by0kc9nga****

Name

string

Non

Le nom du serveur SSL-VPN.

Le nom doit comporter de 1 à 100 caractères et ne peut pas commencer par http:// ou https://.

sslvpnname

ClientIpPool

string

Oui

Le bloc CIDR client.

Le bloc CIDR client est utilisé pour allouer des adresses IP aux interfaces réseau virtuelles des clients. Il ne fait pas référence au bloc CIDR du réseau interne existant du client.

Lorsqu'un client accède au réseau local via une connexion SSL-VPN, la passerelle VPN alloue une adresse IP à partir du bloc CIDR client spécifié au client. Le client utilise l'adresse IP allouée pour accéder aux ressources cloud.

Lorsque vous spécifiez le bloc CIDR client, assurez-vous que le nombre d'adresses IP dans le bloc CIDR client est au moins quatre fois supérieur au nombre de connexions SSL prises en charge par la passerelle VPN.

Cliquez pour afficher l'explication

Par exemple, si vous spécifiez 192.168.0.0/24 comme bloc CIDR client, le système divise d'abord un sous-réseau avec un masque de sous-réseau de 30 bits à partir du bloc CIDR 192.168.0.0/24, tel que 192.168.0.4/30, puis alloue une adresse IP de 192.168.0.4/30 au client. Les trois adresses IP restantes sont utilisées par le système pour assurer la communication réseau. Dans ce cas, un client consomme quatre adresses IP. Par conséquent, pour garantir que tous les clients puissent se voir allouer des adresses IP, assurez-vous que le nombre d'adresses IP dans le bloc CIDR client est au moins quatre fois supérieur au nombre de connexions SSL prises en charge par la passerelle VPN.

Cliquez pour afficher les blocs CIDR non pris en charge

  • 100.64.0.0~100.127.255.255

  • 127.0.0.0~127.255.255.255

  • 169.254.0.0~169.254.255.255

  • 224.0.0.0~239.255.255.255

  • 255.0.0.0~255.255.255.255

Cliquez pour afficher les blocs CIDR client recommandés selon le nombre de connexions SSL

  • Si le nombre de connexions SSL est de 5, le masque de sous-réseau du bloc CIDR client doit être de 27 bits ou moins. Par exemple : 10.0.0.0/27 ou 10.0.0.0/26.

  • Si le nombre de connexions SSL est de 10, le masque de sous-réseau du bloc CIDR client doit être de 26 bits ou moins. Par exemple : 10.0.0.0/26 ou 10.0.0.0/25.

  • Si le nombre de connexions SSL est de 20, le masque de sous-réseau du bloc CIDR client doit être de 25 bits ou moins. Par exemple : 10.0.0.0/25 ou 10.0.0.0/24.

  • Si le nombre de connexions SSL est de 50, le masque de sous-réseau du bloc CIDR client doit être de 24 bits ou moins. Par exemple : 10.0.0.0/24 ou 10.0.0.0/23.

  • Si le nombre de connexions SSL est de 100, le masque de sous-réseau du bloc CIDR client doit être de 23 bits ou moins. Par exemple : 10.0.0.0/23 ou 10.0.0.0/22.

  • Si le nombre de connexions SSL est de 200, le masque de sous-réseau du bloc CIDR client doit être de 22 bits ou moins. Par exemple : 10.0.0.0/22 ou 10.0.0.0/21.

  • Si le nombre de connexions SSL est de 500, le masque de sous-réseau du bloc CIDR client doit être de 21 bits ou moins. Par exemple : 10.0.0.0/21 ou 10.0.0.0/20.

  • Si le nombre de connexions SSL est de 1000, le masque de sous-réseau du bloc CIDR client doit être de 20 bits ou moins. Par exemple : 10.0.0.0/20 ou 10.0.0.0/19.

Remarque
  • Le masque de sous-réseau du bloc CIDR client doit être de 16 à 29 bits.

  • Assurez-vous que le bloc CIDR client ne chevauche pas le bloc CIDR local, le bloc CIDR du VPC ou tout bloc CIDR de routage associé au terminal client.

  • Lorsque vous spécifiez le bloc CIDR client, utilisez 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 ou leurs sous-réseaux. Si vous souhaitez spécifier un bloc CIDR public comme bloc CIDR client, définissez le bloc CIDR public comme bloc CIDR utilisateur du cloud privé virtuel (VPC) pour garantir que le VPC puisse accéder au bloc CIDR public. Pour plus d'informations sur les blocs CIDR utilisateur, consultez FAQ VPC.

  • Une fois le serveur SSL créé, le système ajoute automatiquement une entrée de routage pour le bloc CIDR client à la table de routage de l'instance VPC. N'ajoutez pas manuellement d'entrée de routage pour le bloc CIDR client à la table de routage de l'instance VPC. Sinon, le trafic de la connexion SSL-VPN peut être perturbé.

192.168.1.0/24

LocalSubnet

string

Oui

Le bloc CIDR local.

Le bloc CIDR local est le bloc CIDR auquel le client doit accéder via la connexion SSL-VPN.

Le bloc CIDR local peut être le bloc CIDR d'un VPC, le bloc CIDR d'un vSwitch, le bloc CIDR d'un centre de données sur site connecté au VPC via un circuit Express Connect, ou le bloc CIDR d'un service cloud tel qu'Object Storage Service (OSS).

Le masque de sous-réseau du bloc CIDR local doit être de 8 à 32 bits. Les blocs CIDR suivants ne peuvent pas être spécifiés comme bloc CIDR local :

  • 127.0.0.0~127.255.255.255

  • 169.254.0.0~169.254.255.255

  • 224.0.0.0~239.255.255.255

  • 255.0.0.0~255.255.255.255

10.0.0.0/8

Proto

string

Non

Le protocole utilisé par le serveur SSL-VPN. Valeurs valides :

  • TCP (par défaut) : protocole TCP.

  • UDP : protocole UDP.

UDP

Cipher

string

Non

L'algorithme de chiffrement utilisé par la connexion SSL-VPN.

  • Si le client utilise Tunnelblick ou OpenVPN 2.4.0 ou version ultérieure, le serveur SSL et le client négocient dynamiquement l'algorithme de chiffrement et utilisent en priorité l'algorithme de chiffrement avec le niveau de sécurité le plus élevé pris en charge par les deux parties. L'algorithme de chiffrement que vous spécifiez pour le serveur SSL ne prend pas effet.

  • Si le client utilise une version d'OpenVPN antérieure à 2.4.0, le serveur SSL et le client utilisent l'algorithme de chiffrement que vous spécifiez pour le serveur SSL. Le serveur SSL prend en charge les algorithmes de chiffrement suivants :

    • AES-128-CBC (par défaut) : algorithme AES-128-CBC.

    • AES-192-CBC : algorithme AES-192-CBC.

    • AES-256-CBC : algorithme AES-256-CBC.

    • none : aucun algorithme de chiffrement n'est utilisé.

AES-128-CBC

Port

integer

Non

Le port utilisé par le serveur SSL-VPN. Valeurs valides : 1 à 65535. Valeur par défaut : 1194.

Les ports suivants ne sont pas pris en charge : 22, 2222, 22222, 9000, 9001, 9002, 7505, 80, 443, 53, 68, 123, 4510, 4560, 500 et 4500.

1194

Compress

boolean

Non

Indique si la communication doit être compressée. Valeurs valides :

  • true : compresse la communication.

  • false (par défaut) : ne compresse pas la communication.

false

EnableMultiFactorAuth

boolean

Non

Indique si l'authentification à deux facteurs doit être activée. Si vous activez l'authentification à deux facteurs, vous devez également configurer IDaaSInstanceId, IDaaSRegionId et IDaaSApplicationId. Valeurs valides :

  • true : activée.

  • false (par défaut) : désactivée.

Remarque
  • Si vous utilisez l'authentification à deux facteurs pour la première fois, procédez à l'autorisation avant de créer le serveur SSL.

  • Lorsque vous créez un serveur SSL dans la région Émirats arabes unis (Dubaï), liez une instance IDaaS EIAM 2.0 dans la région de Singapour pour réduire la latence interrégionale.

  • Les instances IDaaS EIAM 1.0 ne sont plus disponibles à l'achat. Si votre compte Alibaba Cloud dispose d'instances IDaaS EIAM 1.0, vous pouvez toujours lier des instances IDaaS EIAM 1.0 après avoir activé l'authentification à deux facteurs. Si votre compte Alibaba Cloud ne dispose pas d'instances IDaaS EIAM 1.0, vous ne pouvez lier que des instances IDaaS EIAM 2.0 après avoir activé l'authentification à deux facteurs.

false

IDaaSInstanceId

string

Non

L'identifiant de l'instance IDaaS EIAM.

idaas-cn-hangzhou-p****

IDaaSRegionId

string

Non

L'identifiant de la région de l'instance IDaaS EIAM.

cn-hangzhou

IDaaSApplicationId

string

Non

L'identifiant de l'application IDaaS.

  • Si vous liez une instance IDaaS EIAM 2.0, saisissez l'identifiant de l'application IDaaS.

  • Si vous liez une instance IDaaS EIAM 1.0, vous n'avez pas besoin de saisir l'identifiant de l'application IDaaS.

app_my6g4qmvnwxzj2f****

DryRun

boolean

Non

Indique si un test à blanc uniquement doit être effectué, sans exécuter la requête réelle. Valeurs valides :

  • true : effectue uniquement un test à blanc. Le système vérifie si la requête présente des problèmes potentiels, notamment les paramètres requis, la syntaxe de la requête et les limites du service. Si la requête échoue au test à blanc, un message d'erreur est renvoyé. Si la requête réussit le test à blanc, le code d'erreur DryRunOperation est renvoyé.

  • false (par défaut) : effectue un test à blanc et exécute la requête réelle. Si la requête réussit le test à blanc, un code d'état HTTP 2xx est renvoyé et l'opération est exécutée.

DnsServers

string

Non

Éléments de réponse

Élément

Type

Description

Exemple

object

SslVpnServerId

string

L'identifiant du serveur SSL-VPN.

vss-bp18q7hzj6largv4v****

RequestId

string

L'identifiant de la requête.

E98A9651-7098-40C7-8F85-C818D1EBBA85

Name

string

Le nom du serveur SSL-VPN.

test

Exemples

JSON format

{
  "SslVpnServerId": "vss-bp18q7hzj6largv4v****",
  "RequestId": "E98A9651-7098-40C7-8F85-C818D1EBBA85",
  "Name": "test"
}

Codes d'erreur

Code de statut HTTP

Code d'erreur

Message d'erreur

Description

400 Resource.QuotaFull The quota of resource is full
400 InvalidName The name is not valid
400 VpnGateway.Configuring The specified service is configuring.
400 VpnGateway.FinancialLocked The specified service is financial locked.
400 SslVpnServer.AlreadyExist The SSL VPN server of specified vpn gateway already exists. Un serveur VPN SSL existe déjà pour la passerelle VPN spécifiée.
400 VpnRouteEntry.Conflict The specified route entry has conflict. Le pool d'adresses IP client spécifié est en conflit avec une connexion VPN ou un serveur SSL.
400 IpConflict Client IP pool conflict with local IP range. Le pool d'adresses IP clientes est en conflit avec la plage d'adresses IP locales.
400 SslVpnServer.AddRouteError Add route error whose destination is client IP pool, please check vpc route entry and relevant quota. Échec de l'ajout d'une route vers le bloc CIDR client. Vérifiez les entrées de route VPC et les quotas associés.
400 ClientIpPool.NetmaskInvalid The netmask length of client IP pool must be greater than or equal to 16 and less than or equal to 29. La longueur du masque de réseau du pool d'adresses IP clientes doit être supérieure ou égale à 16 et inférieure ou égale à 29.
400 ClientIpPool.SubnetInvalid The specified client IP pool cannot be used. Le bloc CIDR client spécifié n'est pas disponible.
400 MissingParameter.IDaaSInstanceId The input parameter IDaaSInstanceId is mandatory when enable multi-factor authentication. Le paramètre IDaaSInstanceId doit être spécifié lorsque l'authentification à deux facteurs est activée.
400 OperationFailed.NoRamPermission Vpn Service has no permission to operate your IDaaS instances. Le service VPN ne dispose pas des autorisations nécessaires pour effectuer des opérations sur votre instance IDaaS.
400 OperationUnsupported.NotSupportMultiFactorAuth Current version of the VPN does not support multi-factor authentication.
400 QuotaExceeded.VpnRouteEntry The number of route entries to the VPN gateway in the VPC routing table has reached the quota limit. Échec de la création de l'entrée de route car le nombre d'entrées de route VPN dépasse la limite.
400 SystemBusy The system is busy. Please try again later.
400 SslVpnServerPort.Illegal The server port is not in the range of [1-65535]. Le numéro de port du serveur VPN SSL doit être compris entre 1 et 65535.
400 EnableHaCheck.SslVpnServerClientCidrContainsVpcRouteDest Ssl vpn client cidr contains vpc route prefix. The vpc route prefix is %s. Une route avec le préfixe %s dans la table de routage du VPC est incluse dans le bloc CIDR client du VPN SSL.
400 VpnGateway.SslVpnDisabled The VPN gateway has not enabled SSL VPN. La fonctionnalité SSL-VPN n'est pas activée sur la passerelle VPN.
400 IllegalParam.LocalSubnet The specified "LocalSubnet" (%s) is invalid. Le bloc CIDR local (%s) n'est pas valide.
400 IllegalParam.IDaaSApplicationId The specified IDaaS application Id is not illegal, the application instance needs to be created based on the dedicated SSL VPN template. L'identifiant de l'instance d'application IDaaS spécifié n'est pas valide. L'instance d'application doit être créée à partir du modèle SSL VPN dédié.
400 SslVpnIDaaS2.NotSupport Current version of the VPN does not support IDaaS2.0. La version actuelle de la passerelle VPN ne prend pas en charge IDaaS 2.0.
400 MissingParam.IDaaSApplicationId The input parameter IDaaSApplicationId is mandatory when enable multi-factor authentication. Spécifiez le paramètre IDaaSApplicationId lorsque l'authentification à deux facteurs est activée.
400 MissingParam.IDaaSRegionId The input parameter IDaaSRegionId is mandatory when enable multi-factor authentication. Spécifiez le paramètre IDaaSRegionId lorsque l'authentification à deux facteurs est activée.
400 DryRunOperation Request validation has been passed with DryRun flag set. Le test à blanc a réussi.
403 Forbbiden.SubUser User not authorized to operate on the specified resource as your account is created by another user.
403 Forbidden User not authorized to operate on the specified resource. L'EIP n'appartient pas à l'appelant actuel. Vérifiez si vous disposez de l'autorisation d'utiliser cette EIP.
404 InvalidRegionId.NotFound The specified region is not found during access authentication. Le paramètre n'est pas valide.
404 InvalidVpnGatewayInstanceId.NotFound The specified vpn gateway instance id does not exist.
404 InvalidIDaaSInstanceId.NotFound The specified IDaaS instance ID does not exist. L'identifiant de l'instance IDaaS spécifié n'existe pas.
404 InvalidIDaaSApplicationId.NotFound The specified IDaaS application Id does not exist. L'identifiant de l'instance d'application IDaaS spécifié n'existe pas.

Consultez Codes d'erreur pour la liste complète.

Notes de version

Consultez Notes de version pour la liste complète.