Buat koneksi IPsec-VPN untuk mengikatnya ke instans TransitRouter dengan memanggil operasi CreateVpnAttachment.
Deskripsi operasi
-
Dalam skenario pengikatan TransitRouter, koneksi IPsec-VPN telah ditingkatkan ke mode dual-tunnel. Saat membuat koneksi IPsec-VPN, selain parameter permintaan yang wajib, hanya parameter permintaan berikut terkait mode dual-tunnel yang didukung: ClientToken, Name, NetworkType, EffectImmediately, array Tags, ResourceGroupId, array TunnelOptionsSpecification, dan EnableTunnelsBgp. Untuk informasi lebih lanjut, lihat Koneksi IPsec-VPN dual-tunnel yang diikat ke TransitRouter.
-
Koneksi IPsec-VPN yang dibuat melalui operasi
CreateVpnAttachmenttidak diikat ke resource apa pun secara default. Anda dapat memanggil operasi CreateTransitRouterVpnAttachment untuk mengikat koneksi IPsec-VPN tersebut ke instans TransitRouter. Setelah terikat, sistem akan mengalokasikan alamat IP gateway ke koneksi IPsec-VPN tersebut. Alamat IP gateway ini dapat dilihat dengan memanggil operasi DescribeVpnConnection.
Sebelum memulai
Sebelum membuat koneksi IPsec-VPN, pastikan Anda telah membuat customer gateway di wilayah tempat koneksi IPsec-VPN akan dibuat. Untuk informasi lebih lanjut, lihat CreateCustomerGateway.
Jika Anda ingin menambahkan konfigurasi BGP ke koneksi IPsec-VPN, pastikan nomor sistem otonom telah ditambahkan ke customer gateway.
Coba sekarang
Test
RAM authorization
|
Action |
Access level |
Resource type |
Condition key |
Dependent action |
|
vpc:CreateVpnAttachment |
create |
*All resources.
|
None | None |
Parameter permintaan
|
Parameter |
Type |
Required |
Description |
Example |
| RegionId |
string |
Yes |
ID wilayah koneksi IPsec-VPN. Anda dapat memanggil operasi DescribeRegions untuk mengkueri ID wilayah. |
cn-hangzhou |
| Name |
string |
No |
Nama koneksi IPsec-VPN. Nama harus terdiri dari 1 hingga 100 karakter dan tidak boleh dimulai dengan |
nametest |
| CustomerGatewayId |
string |
No |
ID customer gateway. Catatan
Parameter ini hanya diperlukan saat Anda membuat koneksi IPsec-VPN single-tunnel. |
cgw-p0w2jemrcj5u61un8**** |
| NetworkType |
string |
No |
Jenis jaringan koneksi IPsec-VPN. Nilai yang valid:
|
public |
| LocalSubnet |
string |
Yes |
Blok CIDR di sisi VPC yang perlu berkomunikasi dengan data center on-premises. Blok CIDR ini digunakan dalam negosiasi Fase 2. Pisahkan beberapa blok CIDR dengan koma (,). Contoh: 192.168.1.0/24,192.168.2.0/24. Catatan mengenai mode perutean koneksi IPsec-VPN:
|
10.1.1.0/24,10.1.2.0/24 |
| RemoteSubnet |
string |
Yes |
Blok CIDR di sisi data center on-premises yang perlu berkomunikasi dengan VPC. Blok CIDR ini digunakan dalam negosiasi Fase 2. Pisahkan beberapa blok CIDR dengan koma (,). Contoh: 192.168.3.0/24,192.168.4.0/24. Catatan mengenai mode perutean koneksi IPsec-VPN:
|
10.1.3.0/24,10.1.4.0/24 |
| EffectImmediately |
boolean |
No |
Menentukan apakah konfigurasi langsung berlaku. Nilai yang valid:
|
false |
| IkeConfig |
string |
No |
Parameter ini didukung saat Anda membuat koneksi IPsec-VPN single-tunnel. Konfigurasi negosiasi Fase 1:
|
{"Psk":"1234****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"47.XX.XX.1","RemoteId":"47.XX.XX.2"} |
| IpsecConfig |
string |
No |
Parameter ini didukung saat Anda membuat koneksi IPsec-VPN single-tunnel. Konfigurasi negosiasi Fase 2:
|
{"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400} |
| BgpConfig |
string |
No |
Parameter ini didukung saat Anda membuat koneksi IPsec-VPN single-tunnel. Konfigurasi BGP:
Catatan
|
{"EnableBgp":"true","LocalAsn":"45104","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"} |
| HealthCheckConfig |
string |
No |
Parameter ini didukung saat Anda membuat koneksi IPsec-VPN single-tunnel. Konfigurasi pemeriksaan kesehatan:
|
{"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3","Policy": "revoke_route"} |
| AutoConfigRoute |
boolean |
No |
Menentukan apakah rute dikonfigurasi secara otomatis. Nilai yang valid:
|
true |
| EnableDpd |
boolean |
No |
Parameter ini didukung saat Anda membuat koneksi IPsec-VPN single-tunnel. Menentukan apakah fitur Pendeteksian Peer Mati (DPD) diaktifkan. Nilai yang valid:
|
true |
| EnableNatTraversal |
boolean |
No |
Parameter ini didukung saat Anda membuat koneksi IPsec-VPN single-tunnel. Menentukan apakah penelusuran NAT diaktifkan. Nilai yang valid:
|
true |
| RemoteCaCert |
string |
No |
Sertifikat CA peer. Catatan
Parameter ini tidak berlaku. |
-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE----- |
| ClientToken |
string |
No |
Token client yang digunakan untuk memastikan idempotensi permintaan. Anda dapat menggunakan client untuk menghasilkan token, tetapi Anda harus memastikan bahwa token tersebut unik di antara permintaan yang berbeda. Token client hanya boleh berisi karakter ASCII. Catatan
Jika Anda tidak menentukan parameter ini, sistem secara otomatis menggunakan RequestId dari permintaan API sebagai ClientToken. RequestId mungkin berbeda untuk setiap permintaan API. |
123e4567-e89b-12d3-a456-4266**** |
| Tags |
array<object> |
No |
Daftar tag yang akan ditambahkan ke koneksi IPsec-VPN. Anda dapat menambahkan hingga 20 tag ke koneksi IPsec-VPN sekaligus. |
|
|
object |
No |
Informasi tag. |
||
| Key |
string |
No |
Kunci tag. Setelah ditentukan, kunci tag tidak boleh berupa string kosong. Kunci tag dapat memiliki panjang hingga 64 karakter dan tidak boleh dimulai dengan Anda dapat menentukan hingga 20 kunci tag sekaligus. |
TagKey |
| Value |
string |
No |
Nilai tag. Nilai tag dapat memiliki panjang hingga 128 karakter dan boleh berupa string kosong. Tidak boleh dimulai dengan Setiap kunci tag sesuai dengan satu nilai tag. Anda dapat menentukan hingga 20 nilai tag sekaligus. |
TagValue |
| ResourceGroupId |
string |
No |
ID kelompok sumber daya tempat koneksi IPsec-VPN berada.
|
rg-acfmzs372yg**** |
| TunnelOptionsSpecification |
array<object> |
No |
Konfigurasi terowongan.
|
|
|
array<object> |
No |
Informasi konfigurasi terowongan. |
||
| CustomerGatewayId |
string |
No |
ID customer gateway yang terkait dengan terowongan. Catatan
Parameter ini diperlukan saat Anda membuat koneksi IPsec-VPN dual-tunnel. |
cgw-p0w2jemrcj5u61un8**** |
| EnableDpd |
boolean |
No |
Menentukan apakah fitur Pendeteksian Peer Mati (DPD) diaktifkan untuk terowongan. Nilai yang valid:
|
true |
| EnableNatTraversal |
boolean |
No |
Menentukan apakah penelusuran NAT diaktifkan untuk terowongan. Nilai yang valid:
|
true |
| TunnelIndex |
integer |
No |
Urutan pembuatan terowongan.
|
1 |
| TunnelBgpConfig |
object |
No |
Konfigurasi BGP untuk terowongan. Catatan
Parameter ini diperlukan saat Anda mengaktifkan BGP untuk koneksi IPsec-VPN (mengatur EnableTunnelsBgp ke true). |
|
| LocalAsn |
integer |
No |
Nomor sistem otonom di ujung lokal (sisi Alibaba Cloud) terowongan. Nilai yang valid: 1 hingga 4294967295. Nilai default: 45104. Catatan
Kami menyarankan Anda menggunakan nomor sistem otonom pribadi untuk membuat koneksi BGP dengan Alibaba Cloud. Lihat dokumentasi terkait untuk rentang nomor sistem otonom pribadi. |
65530 |
| LocalBgpIp |
string |
No |
Alamat BGP di ujung lokal (sisi Alibaba Cloud) terowongan. Alamat ini merupakan alamat IP dalam blok CIDR BGP. |
169.254.10.1 |
| TunnelCidr |
string |
No |
Blok CIDR BGP terowongan. Blok CIDR harus berada dalam rentang 169.254.0.0/16 dan memiliki panjang masker 30 bit. Blok CIDR tidak boleh 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30, atau 169.254.169.252/30. Catatan
Blok CIDR terowongan dari dua terowongan dalam satu koneksi IPsec-VPN harus berbeda. |
169.254.10.0/30 |
| TunnelIkeConfig |
object |
No |
Konfigurasi negosiasi Fase 1. |
|
| IkeAuthAlg |
string |
No |
Algoritma autentikasi yang digunakan dalam negosiasi Fase 1. Nilai yang valid: md5, sha1, sha256, sha384, sha512. Nilai default: sha1. |
sha1 |
| IkeEncAlg |
string |
No |
Algoritma enkripsi yang digunakan dalam negosiasi Fase 1. Nilai yang valid: aes, aes192, aes256, des, atau 3des. Nilai default: aes. |
aes |
| IkeLifetime |
integer |
No |
Masa berlaku SA yang dihasilkan dalam negosiasi Fase 1. Satuan: detik. Nilai yang valid: 0 hingga 86400. Nilai default: 86400. |
86400 |
| IkeMode |
string |
No |
Mode negosiasi versi IKE. Nilai yang valid: main atau aggressive. Nilai default: main.
|
main |
| IkePfs |
string |
No |
Algoritma pertukaran kunci Diffie-Hellman yang digunakan dalam negosiasi Fase 1. Nilai default: group2. |
group2 |
| IkeVersion |
string |
No |
Versi protokol IKE. Nilai yang valid: ikev1 atau ikev2. Nilai default: ikev2. Dibandingkan dengan IKEv1, IKEv2 menyederhanakan proses negosiasi SA dan memberikan dukungan yang lebih baik untuk skenario multi-blok CIDR. |
ikev2 |
| LocalId |
string |
No |
Pengidentifikasi di ujung lokal (sisi Alibaba Cloud) terowongan, yang digunakan dalam negosiasi Fase 1. Pengidentifikasi ini dibatasi hingga 100 karakter dan tidak boleh mengandung spasi. Nilai default adalah alamat IP terowongan. LocalId mendukung format FQDN. Jika Anda menggunakan format FQDN, kami menyarankan agar Anda mengatur mode negosiasi ke aggressive. |
47.XX.XX.1 |
| Psk |
string |
No |
Kunci pra-bersama yang digunakan untuk otentikasi identitas antara terowongan dan peer terowongan.
Catatan
Kunci pra-bersama terowongan dan peer terowongan harus sama. Jika tidak, sistem tidak dapat membuat terowongan. |
123456**** |
| RemoteId |
string |
No |
Pengidentifikasi peer terowongan, yang digunakan dalam negosiasi Fase 1. Pengidentifikasi ini dibatasi hingga 100 karakter dan tidak boleh mengandung spasi. Nilai default adalah alamat IP customer gateway yang terkait dengan terowongan. RemoteId mendukung format FQDN. Jika Anda menggunakan format FQDN, kami menyarankan agar Anda mengatur mode negosiasi ke aggressive. |
47.XX.XX.2 |
| TunnelIpsecConfig |
object |
No |
Konfigurasi negosiasi Fase 2. |
|
| IpsecAuthAlg |
string |
No |
Algoritma autentikasi yang digunakan dalam negosiasi Fase 2. Nilai yang valid: md5, sha1, sha256, sha384, sha512. Nilai default: sha1. |
sha1 |
| IpsecEncAlg |
string |
No |
Algoritma enkripsi yang digunakan dalam negosiasi Fase 2. Nilai yang valid: aes, aes192, aes256, des, atau 3des. Nilai default: aes. |
aes |
| IpsecLifetime |
integer |
No |
Masa berlaku SA yang dihasilkan dalam negosiasi Fase 2. Satuan: detik. Nilai yang valid: 0 hingga 86400. Nilai default: 86400. |
86400 |
| IpsecPfs |
string |
No |
Algoritma pertukaran kunci Diffie-Hellman yang digunakan dalam negosiasi Fase 2. Nilai default: group2. Nilai yang valid: disabled, group1, group2, group5, group14. |
group2 |
| EnableTunnelsBgp |
boolean |
No |
Parameter ini didukung saat Anda membuat koneksi IPsec-VPN dual-tunnel. Menentukan apakah fitur perutean dinamis BGP diaktifkan untuk terowongan. Nilai yang valid: true atau false (default). Catatan
Sebelum menambahkan konfigurasi BGP, pelajari cara kerja fitur perutean dinamis BGP dan batasannya. Untuk informasi lebih lanjut, lihat Konfigurasi perutean dinamis BGP. |
false |
| DryRun |
boolean |
No |
Menentukan apakah akan melakukan dry run. Nilai yang valid:
|
false |
| TunnelBandwidth |
string |
No |
Spesifikasi bandwidth satu terowongan VPN. Nilai yang valid:
|
Standard |
Elemen respons
|
Element |
Type |
Description |
Example |
|
object |
Parameter respons. |
||
| RequestId |
string |
ID permintaan. |
88187252-0E26-3C4D-9D1D-32A04454EBBA |
| VpnConnectionId |
string |
ID koneksi IPsec-VPN. |
vco-p0wb09rama8qwwgfn**** |
| Name |
string |
Nama koneksi IPsec-VPN. |
nametest |
| CreateTime |
integer |
Timestamp saat koneksi IPsec-VPN dibuat. Satuan: milidetik. Timestamp mengikuti format UNIX dan merepresentasikan jumlah milidetik yang telah berlalu sejak 1 Januari 1970, 00:00:00 UTC. |
1658201810000 |
| Code |
string |
Kode status yang dikembalikan oleh tugas saat ini. 200 menunjukkan bahwa tugas berhasil. |
200 |
| Message |
string |
Pesan yang dikembalikan oleh tugas saat ini. |
successful |
| Success |
boolean |
Menunjukkan apakah tugas saat ini berhasil dieksekusi.
|
true |
Contoh
Respons sukses
JSONformat
{
"RequestId": "88187252-0E26-3C4D-9D1D-32A04454EBBA",
"VpnConnectionId": "vco-p0wb09rama8qwwgfn****",
"Name": "nametest",
"CreateTime": 1658201810000,
"Code": "200",
"Message": "successful",
"Success": true
}
Kode kesalahan
|
HTTP status code |
Error code |
Error message |
Description |
|---|---|---|---|
| 400 | Resource.QuotaFull | The quota of resource is full | |
| 400 | InvalidVpnConnection.AlreadyExists | Vpn connection already exists. | |
| 400 | VpnRouteEntry.AlreadyExists | The specified route entry is already exist. | Entri rute sudah ada. |
| 400 | VpnRouteEntry.Conflict | The specified route entry has conflict. | Pool IP klien yang ditentukan berkonflik dengan koneksi VPN atau server SSL. |
| 400 | NotSupportVpnConnectionParameter.IpsecPfs | The specified vpn connection ipsec Ipsec Pfs is not support. | Parameter PFS yang ditentukan dalam koneksi IPsec-VPN tidak didukung. |
| 400 | NotSupportVpnConnectionParameter.IpsecAuthAlg | The specified vpn connection ipsec Auth Alg is not support. | Algoritma autentikasi yang ditentukan dalam koneksi IPsec-VPN tidak didukung. |
| 400 | VpnRouteEntry.BackupRoute | Validate backup route entry failed. | Validasi entri rute aktif/cadangan gagal. |
| 400 | VpnRouteEntry.InvalidWeight | Invalid route entry weight value. | Nilai bobot entri rute tidak valid. |
| 400 | InvalidParameter.VpnConnectionName | The specified vpn connection name is invalid. | Nama koneksi VPN yang ditentukan tidak valid. |
| 400 | QuotaExceeded.PolicyBasedRoute | The maximum number of policy-based routes is exceeded. Existing routes: %s. Routes to be created: %s. Maximum routes: %s. | Jumlah entri rute berbasis kebijakan telah mencapai batas atas. Jumlah saat ini adalah %s, jumlah yang akan dibuat adalah %s, dan batas atas adalah %s. |
| 400 | MissingParameter.TunnelCidr | The parameter TunnelCidr is mandatory when BGP is enabled. | Parameter blok CIDR saluran data diperlukan saat BGP diaktifkan. |
| 400 | OperationUnsupported.EnableBgp | Current region does not support enable BGP. | Wilayah saat ini tidak mendukung pengaktifan BGP. |
| 400 | MissingParam.CustomerGatewayAsn | Asn of customer gateway is mandatory when BGP is enabled. | Nomor sistem otonom gerbang pelanggan tidak boleh kosong saat BGP diaktifkan. |
| 400 | IllegalParam.LocalAsn | The specified LocalAsn is invalid. | Parameter LocalAsn tidak valid. |
| 400 | InvalidParameter.BgpConfig | The specified BgpConfig is invalid. | Konfigurasi BGP yang ditentukan tidak valid. |
| 400 | IllegalParam.EnableBgp | VPN connection must enable BGP when VPN gateway has enabled BGP. | Saat BGP diaktifkan pada gateway VPN, BGP juga harus diaktifkan pada koneksi VPN. |
| 400 | IllegalParam.TunnelCidr | The specified TunnelCidr is invalid. | Parameter TunnelCidr tidak valid. |
| 400 | InvalidLocalBgpIp.Malformed | The specified LocalBgpIp is malformed. | Alamat IP BGP lokal yang ditentukan tidak valid. |
| 400 | IllegalParam.LocalBgpIp | The specified LocalBgpIp is invalid. | Alamat BGP lokal tidak valid. |
| 400 | IllegalParam.LocalSubnet | The specified "LocalSubnet" (%s) is invalid. | Blok CIDR lokal (%s) tidak valid. |
| 400 | IllegalParam.RemoteSubnet | The specified "RemoteSubnet" (%s) is invalid. | Blok CIDR peer (%s) tidak valid. |
| 400 | OperationFailed.MissCertificate | The VPN connecton has not associated any certificates. | Koneksi VPN saat ini tidak dikaitkan dengan sertifikat apa pun. |
| 400 | MissingParam.RemoteId | The remote ID is mandatory when creating national standard VPN connection. | ID remote diperlukan saat Anda membuat koneksi VPN ShangMi (SM). |
| 400 | CustomerGateway.ConflictRouteEntry | The specified customer gateway has conflict with route entry. | Terdapat konflik antara gerbang pelanggan saat ini dan entri rute. |
| 400 | VpnTask.CONFLICT | Vpn task has conflict. | Terdapat konflik operasi VPN. Coba lagi nanti. |
| 400 | Forbidden.TagKey.Duplicated | The specified tag key already exists. | Sumber daya tag duplikat. |
| 400 | OperationFailed.NoAvailableAmount | The available amount of your account is less than 0, please recharge before attempting to purchase. | Saldo akun yang tersedia kurang dari 0. Isi ulang akun Anda dan coba lagi. |
| 400 | SizeLimitExceeded.TagNum | The maximum number of tags is exceeded. | Jumlah tag melebihi batas. |
| 400 | InvalidParameter.TagValue | The specified parameter TagValue is invalid. | Parameter TagValue yang ditentukan tidak valid. |
| 400 | InvalidParameter.TagKey | The specified parameter TagKey is invalid. | Parameter TagKey yang ditentukan tidak valid. |
| 400 | Duplicated.TagKey | The specified parameter TagKey is duplicated. | Parameter TagKey yang ditentukan duplikat. |
| 400 | InternalError | The request processing has failed due to some unknown error, exception or failure. | |
| 400 | InvalidTunnelCidr.Malformed | The specified TunnelCidr is malformed. | Blok CIDR saluran data yang ditentukan tidak valid. |
| 400 | CustomerGateway.ConflictVpnIp | The customer gateway associated with the IPSec connection should not have the same IP address as the VPN gateway. | Alamat IP gerbang pelanggan bertabrakan dengan alamat IP Gateway VPN. |
| 400 | MissingParameter.TunnelOptionsSpecification | The required parameters are missing when creating a tunnel for dual-tunnel VPN. | Parameter yang diperlukan hilang saat membuat saluran data untuk koneksi VPN dua saluran data. |
| 400 | CreateDbrRoutesQuotaFull.QuotaFull | The number of created destination routes exceeds the quota limit. | Jumlah entri rute tujuan melebihi batas kuota. |
| 400 | DryRunOperation | Request validation has been passed with DryRun flag set. | Validasi dry run berhasil. |
| 400 | VpnConnection.InvalidCreateTunnelOptions | The master and slave tunnels must be created at the same time. | Saluran data aktif dan saluran data cadangan harus dibuat secara bersamaan. |
| 400 | OperationUnsupported.LargeTunnelBandwidth | Large tunnelBandwidth VpnAttachment is unsupported. | Pembuatan VpnAttachment dengan bandwidth Tingkat Tinggi tidak didukung. |
| 400 | IllegalParam.TunnelBandwidth | TunnelBandwidth is illegal. | Parameter TunnelBandwidth tidak valid. |
| 400 | EncAlgInvalid.DesIncompatible | Des/3des in IkeEncAlg and IpsecEncAlg does not support multi algorithm. | DES dan 3DES tidak mendukung kompatibilitas multi-algoritma dalam algoritma enkripsi IKE atau algoritma enkripsi IPsec. |
| 400 | OperationFailed.OpenCdtServiceFirst | The operation is failed because of %s. | Tipe penagihan yang ditentukan memerlukan aktivasi Cloud Data Transfer (CDT). Aktifkan CDT dan coba lagi. |
| 400 | IkeVersionInvalid.GcmIncompatible | Ikev1 does not support IkeEncAlg of gcm16. | IKEv1 tidak mendukung konfigurasi hanya algoritma gcm16 sebagai algoritma enkripsi IKE. |
| 400 | CustomerGateway.AsnNotConfigured | ASN of CustomerGateway is required when enabling BGP on an IPSec connection. | Saat BGP diaktifkan untuk koneksi IPsec-VPN, ASN harus dikonfigurasi pada gerbang pelanggan. |
| 403 | Forbbiden.SubUser | User not authorized to operate on the specified resource as your account is created by another user. | |
| 403 | Forbidden | User not authorized to operate on the specified resource. | EIP bukan milik pemanggil saat ini. Periksa apakah Anda memiliki izin untuk mengakses EIP ini. |
| 404 | InvalidCustomerGatewayInstanceId.NotFound | The specified customer gateway instance id does not exist. | Instans gerbang pelanggan yang ditentukan tidak ada. Periksa apakah ID instans gerbang pelanggan benar. |
Lihat Error Codes untuk daftar lengkap.
Catatan rilis
Lihat Release Notes untuk daftar lengkap.