All Products
Search
Document Center

VPN Gateway:ModifyVpnConnectionAttribute

Last Updated:Jul 16, 2026

Mengubah konfigurasi koneksi IPsec-VPN.

Deskripsi operasi

  • Untuk mengubah koneksi IPsec-VPN mode dual-tunnel, operasi ModifyVpnConnectionAttribute mendukung parameter permintaan berikut selain parameter yang wajib:

    ClientToken, Name, LocalSubnet, RemoteSubnet, EffectImmediately, AutoConfigRoute, array TunnelOptionsSpecification, dan EnableTunnelsBgp.

  • Untuk mengubah koneksi IPsec-VPN mode single-tunnel, operasi ModifyVpnConnectionAttribute mendukung parameter permintaan berikut selain parameter yang wajib:

    ClientToken, Name, LocalSubnet, RemoteSubnet, EffectImmediately, IkeConfig, IpsecConfig, HealthCheckConfig, AutoConfigRoute, EnableDpd, EnableNatTraversal, BgpConfig, dan RemoteCaCertificate.

  • Operasi ModifyVpnConnectionAttribute bersifat asinkron. Setelah permintaan dikirim, sistem mengembalikan ID permintaan. Namun, konfigurasi koneksi IPsec-VPN belum diubah karena tugas modifikasi masih berjalan di latar belakang. Anda dapat memanggil DescribeVpnGateway untuk mengkueri status instans Gateway VPN guna menentukan status modifikasi konfigurasi koneksi IPsec-VPN:

    • Jika instans Gateway VPN berada dalam status updating, konfigurasi koneksi IPsec-VPN sedang dimodifikasi.

    • Jika instans Gateway VPN berada dalam status active, konfigurasi koneksi IPsec-VPN telah dimodifikasi.

  • Operasi ModifyVpnConnectionAttribute tidak mendukung modifikasi konkuren pada konfigurasi koneksi IPsec-VPN di bawah Gateway VPN yang sama.

Coba sekarang

Coba API ini di OpenAPI Explorer tanpa perlu penandatanganan manual. Panggilan yang berhasil akan secara otomatis menghasilkan contoh kode SDK sesuai dengan parameter Anda. Unduh kode tersebut dengan kredensial bawaan yang aman untuk penggunaan lokal.

Test

RAM authorization

Tabel berikut menjelaskan otorisasi yang diperlukan untuk memanggil API ini. Anda dapat menentukannya dalam kebijakan Resource Access Management (RAM). Kolom pada tabel dijelaskan sebagai berikut:

  • Action: Aksi yang dapat digunakan dalam elemen Action pada pernyataan kebijakan izin RAM untuk memberikan izin guna melakukan operasi tersebut.

  • API: API yang dapat Anda panggil untuk melakukan aksi tersebut.

  • Access level: Tingkat akses yang telah ditentukan untuk setiap API. Nilai yang valid: create, list, get, update, dan delete.

  • Resource type: Jenis resource yang mendukung otorisasi untuk melakukan aksi tersebut. Ini menunjukkan apakah aksi tersebut mendukung izin tingkat resource. Resource yang ditentukan harus kompatibel dengan aksi tersebut. Jika tidak, kebijakan tersebut tidak akan berlaku.

    • Untuk API dengan izin tingkat resource, jenis resource yang diperlukan ditandai dengan tanda bintang (*). Tentukan Nama Sumber Daya Alibaba Cloud (ARN) yang sesuai dalam elemen Resource pada kebijakan.

    • Untuk API tanpa izin tingkat resource, ditampilkan sebagai All Resources. Gunakan tanda bintang (*) dalam elemen Resource pada kebijakan.

  • Condition key: Kunci kondisi yang didefinisikan oleh layanan. Kunci ini memungkinkan kontrol granular, berlaku baik hanya untuk aksi maupun untuk aksi yang terkait dengan resource tertentu. Selain kunci kondisi spesifik layanan, Alibaba Cloud menyediakan serangkaian common condition keys yang berlaku di semua layanan yang didukung RAM.

  • Dependent action: Aksi dependen yang diperlukan untuk menjalankan aksi tersebut. Untuk menyelesaikan aksi tersebut, pengguna RAM atau role RAM harus memiliki izin untuk melakukan semua aksi dependen.

Action

Access level

Resource type

Condition key

Dependent action

vpc:ModifyVpnConnectionAttribute

update

*VpnConnection

acs:vpc:{#regionId}:{#accountId}:vpnconnection/{#VpnConnectionId}

None None

Parameter permintaan

Parameter

Type

Required

Description

Example

RegionId

string

Yes

ID wilayah koneksi IPsec-VPN.

Anda dapat memanggil operasi DescribeRegions untuk mengkueri ID wilayah.

cn-shanghai

ClientToken

string

No

Token klien yang digunakan untuk memastikan idempotensi permintaan.

Anda dapat menggunakan klien untuk menghasilkan token, tetapi Anda harus memastikan bahwa token tersebut unik di antara berbagai permintaan. Token hanya dapat berisi karakter ASCII.

Catatan

Jika Anda tidak menentukan parameter ini, sistem secara otomatis menggunakan nilai RequestId sebagai nilai ClientToken. Nilai RequestId berbeda untuk setiap permintaan API.

02fb3da4-130e-11e9-8e44-0016e04115b

VpnConnectionId

string

Yes

ID koneksi IPsec-VPN.

vco-bp1bbi27hojx80nck****

Name

string

No

Nama koneksi IPsec-VPN.

Panjang nama harus 1 hingga 100 karakter dan tidak boleh dimulai dengan http:// atau https://.

nametest

LocalSubnet

string

No

Blok CIDR di sisi VPC yang perlu berkomunikasi dengan Pusat data lokal. Blok CIDR ini digunakan dalam negosiasi Fase 2.

Pisahkan beberapa blok CIDR dengan koma (,). Contoh: 192.168.1.0/24,192.168.2.0/24.

Berikut adalah deskripsi mode perutean koneksi IPsec-VPN:

  • Jika Anda menetapkan LocalSubnet dan RemoteSubnet ke 0.0.0.0/0, mode perutean tujuan digunakan.

  • Jika Anda menetapkan LocalSubnet dan RemoteSubnet ke blok CIDR tertentu, mode aliran data terlindungi digunakan.

10.1.1.0/24,10.1.2.0/24

RemoteSubnet

string

No

Blok CIDR di sisi Pusat data lokal. Blok CIDR ini digunakan dalam negosiasi Fase 2.

Pisahkan beberapa blok CIDR dengan koma (,). Contoh: 192.168.3.0/24,192.168.4.0/24.

Berikut adalah deskripsi mode perutean koneksi IPsec-VPN:

  • Jika Anda menetapkan LocalSubnet dan RemoteSubnet ke 0.0.0.0/0, mode perutean tujuan digunakan.

  • Jika Anda menetapkan LocalSubnet dan RemoteSubnet ke blok CIDR tertentu, mode aliran data terlindungi digunakan.

10.2.1.0/24,10.2.2.0/24

EffectImmediately

boolean

No

Apakah konfigurasi koneksi IPsec-VPN akan langsung berlaku. Nilai valid:

  • true: Sistem segera memulai negosiasi protokol IPsec setelah konfigurasi selesai.

  • false: Sistem memulai negosiasi protokol IPsec hanya ketika Trafik masuk.

false

IkeConfig

string

No

Parameter ini didukung saat Anda mengubah koneksi IPsec-VPN mode single-tunnel.

Konfigurasi negosiasi Fase 1:

  • IkeConfig.Psk: Kunci bersama pra-bagi yang digunakan untuk otentikasi identitas antara Gateway VPN dan Pusat data lokal.

    • Panjang kunci harus 1 hingga 100 karakter dan dapat berisi angka, huruf besar, huruf kecil, serta karakter berikut. Tidak boleh mengandung spasi. ~!`@#$%^&*()_-+={}[]|;:',.<>/?

    • Jika Anda tidak menentukan kunci bersama pra-bagi, sistem secara acak menghasilkan string 16 karakter sebagai kunci bersama pra-bagi. Anda dapat memanggil operasi DescribeVpnConnection untuk mengkueri kunci bersama pra-bagi yang dihasilkan secara otomatis oleh sistem.

    Catatan

    Kunci bersama pra-bagi di sisi koneksi IPsec-VPN harus sama dengan kunci autentikasi di sisi Pusat data lokal. Jika tidak, koneksi antara Pusat data lokal dan Gateway VPN tidak dapat dibuat.

  • IkeConfig.IkeVersion: Versi protokol IKE. Nilai valid: ikev1 dan ikev2.

    Dibandingkan dengan IKEv1, IKEv2 menyederhanakan proses negosiasi SA dan memberikan dukungan yang lebih baik untuk skenario multi-blok CIDR.

  • IkeConfig.IkeMode: Mode negosiasi versi IKE. Nilai valid: main dan aggressive.

    • main: mode utama. Proses negosiasi sangat aman.

    • aggressive: mode agresif. Negosiasi cepat dan memiliki tingkat keberhasilan tinggi.

  • IkeConfig.IkeEncAlg: Algoritma enkripsi yang digunakan dalam negosiasi Fase 1.

    Nilai valid: aes, aes192, aes256, des, dan 3des.

  • IkeConfig.IkeAuthAlg: Algoritma autentikasi yang digunakan dalam negosiasi Fase 1.

    Nilai valid: md5, sha1, sha256, sha384, dan sha512.

  • IkeConfig.IkePfs: Kelompok pertukaran kunci Diffie-Hellman yang digunakan dalam negosiasi Fase 1. Nilai valid: group1, group2, group5, dan group14.

  • IkeConfig.IkeLifetime: Masa hidup SA yang dihasilkan dalam negosiasi Fase 1. Unit: detik. Nilai valid: 0 hingga 86400.

  • IkeConfig.LocalId: Pengidentifikasi Gateway VPN. Panjang pengidentifikasi dapat hingga 100 karakter dan tidak boleh mengandung spasi. Nilai default adalah alamat IP Gateway VPN.

  • IkeConfig.RemoteId: Pengidentifikasi gerbang pelanggan. Panjang pengidentifikasi dapat hingga 100 karakter dan tidak boleh mengandung spasi. Nilai default adalah alamat IP gerbang pelanggan.

{"Psk":"pgw6dy7d1i8i****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"116.64.XX.XX","RemoteId":"139.18.XX.XX"}

IpsecConfig

string

No

Parameter ini didukung saat Anda mengubah koneksi IPsec-VPN mode single-tunnel.

Konfigurasi negosiasi Fase 2:

  • IpsecConfig.IpsecEncAlg: Algoritma enkripsi yang digunakan dalam negosiasi Fase 2.

    Nilai valid: aes, aes192, aes256, des, dan 3des.

  • IpsecConfig. IpsecAuthAlg: Algoritma autentikasi yang digunakan dalam negosiasi Fase 2.

    Nilai valid: md5, sha1, sha256, sha384, dan sha512.

  • IpsecConfig. IpsecPfs: Kelompok pertukaran kunci Diffie-Hellman yang digunakan dalam negosiasi Fase 2 untuk meneruskan paket dari semua protokol. Nilai valid: disabled, group1, group2, group5, dan group14.

  • IpsecConfig. IpsecLifetime: Masa hidup SA yang dihasilkan dalam negosiasi Fase 2. Unit: detik. Nilai valid: 0 hingga 86400.

{"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}

HealthCheckConfig

string

No

Parameter ini didukung saat Anda mengubah koneksi IPsec-VPN mode single-tunnel.

Konfigurasi pemeriksaan kesehatan:

  • HealthCheckConfig.enable: Apakah akan mengaktifkan pemeriksaan kesehatan. Nilai valid: true dan false.

  • HealthCheckConfig.dip: Alamat IP tujuan pemeriksaan kesehatan.

  • HealthCheckConfig.sip: Alamat IP sumber pemeriksaan kesehatan.

  • HealthCheckConfig.interval: Interval percobaan ulang pemeriksaan kesehatan. Unit: detik.

  • HealthCheckConfig.retry: Jumlah percobaan ulang untuk pemeriksaan kesehatan.

{"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3"}

AutoConfigRoute

boolean

No

Apakah akan memublikasikan entri rute secara otomatis. Nilai valid:

  • true: Memublikasikan secara otomatis.

  • false: Tidak memublikasikan secara otomatis.

true

EnableDpd

boolean

No

Parameter ini didukung saat Anda mengubah koneksi IPsec-VPN mode single-tunnel.

Apakah akan mengaktifkan fitur DPD (Dead Peer Detection). Nilai valid:

  • true: Mengaktifkan fitur DPD. Inisiator IPsec mengirimkan paket DPD untuk memeriksa apakah perangkat peer aktif. Jika tidak ada tanggapan yang benar diterima dalam pengatur waktu yang ditentukan, peer dianggap terputus. ISAKMP SA dan IPsec SA terkait dihapus, serta Terowongan IPsec keamanan juga dihapus.

  • false: Menonaktifkan fitur DPD. Inisiator IPsec tidak mengirimkan paket probe DPD.

true

EnableNatTraversal

boolean

No

Parameter ini didukung saat Anda mengubah koneksi IPsec-VPN mode single-tunnel.

Apakah akan mengaktifkan fitur Penelusuran NAT. Nilai valid:

  • true: Mengaktifkan fitur Penelusuran NAT. Setelah Penelusuran NAT diaktifkan, proses negosiasi IKE menghapus verifikasi nomor Port UDP dan dapat menemukan perangkat gerbang NAT di saluran data VPN.

  • false: Menonaktifkan fitur Penelusuran NAT.

true

BgpConfig

string

No

Parameter ini didukung saat Anda mengubah koneksi IPsec-VPN mode single-tunnel.

Konfigurasi BGP:

  • BgpConfig.EnableBgp: Apakah akan mengaktifkan fitur BGP. Nilai valid: true dan false.

  • BgpConfig.LocalAsn: Nomor sistem otonom di sisi Alibaba Cloud. Nilai valid: 1 hingga 4294967295.

    Nomor sistem otonom dapat dimasukkan dalam format dua segmen: 16 bit pertama.16 bit terakhir. Setiap segmen dimasukkan dalam format desimal.

    Misalnya, jika Anda memasukkan 123.456, nomor sistem otonom adalah 123 × 65536 + 456 = 8061384.

  • BgpConfig.TunnelCidr: Blok CIDR Terowongan IPsec. Blok CIDR harus memiliki panjang mask /30 dalam 169.254.0.0/16 dan tidak boleh berupa 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30, atau 169.254.169.252/30.

    Catatan

    Blok CIDR Terowongan IPsec dari setiap koneksi IPsec-VPN di bawah instans Gateway VPN harus unik.

  • LocalBgpIp: Alamat BGP di sisi Alibaba Cloud. Alamat ini adalah alamat IP dalam blok CIDR Terowongan IPsec.

Catatan
  • Konfigurasikan parameter ini ketika Gateway VPN Anda memiliki fitur Rute dinamis BGP yang diaktifkan.

  • Sebelum menambahkan konfigurasi BGP, pahami mekanisme kerja dan batasan fitur Rute dinamis BGP. Untuk informasi lebih lanjut, lihat Mengonfigurasi perutean dinamis BGP.

  • Gunakan nomor sistem otonom pribadi untuk membuat koneksi BGP dengan Alibaba Cloud. Lihat dokumentasi terkait untuk rentang nomor sistem otonom pribadi.

{"EnableBgp":"true","LocalAsn":"65530","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"}

RemoteCaCertificate

string

No

Parameter ini didukung saat Anda mengubah koneksi IPsec-VPN mode single-tunnel.

Jika instans Gateway VPN saat ini adalah Gateway VPN berbasis SM Tiongkok, Anda dapat mengubah sertifikat CA peer.

Jika instans Gateway VPN saat ini adalah Gateway VPN standar, parameter ini tidak didukung.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

TunnelOptionsSpecification

array<object>

No

Konfigurasi saluran data yang akan diubah.

Parameter di bawah array TunnelOptionsSpecification hanya didukung saat Anda mengubah koneksi IPsec-VPN mode dual-tunnel. Anda dapat mengubah konfigurasi saluran data aktif dan siaga dari koneksi IPsec-VPN secara bersamaan.

array<object>

No

Konfigurasi saluran data yang akan diubah.

TunnelId

string

No

ID saluran data.

tun-opsqc4d97wni27****

CustomerGatewayId

string

No

ID instans gerbang pelanggan yang terkait dengan saluran data.

cgw-1nmwbpgrp7ssqm1yn****

Role

string

No

Peran saluran data.

  • master: Saluran data saat ini adalah saluran data aktif.

  • slave: Saluran data saat ini adalah saluran data siaga.

master

EnableDpd

boolean

No

Apakah akan mengaktifkan fitur DPD (Dead Peer Detection) untuk saluran data. Nilai valid:

  • true: Mengaktifkan fitur DPD. Inisiator IPsec mengirimkan paket DPD untuk memeriksa apakah perangkat peer aktif. Jika tidak ada tanggapan yang benar diterima dalam pengatur waktu yang ditentukan, peer dianggap terputus. ISAKMP SA dan IPsec SA terkait dihapus, serta Terowongan IPsec keamanan juga dihapus.

  • false: Menonaktifkan fitur DPD. Inisiator IPsec tidak mengirimkan paket probe DPD.

true

EnableNatTraversal

boolean

No

Apakah akan mengaktifkan fitur Penelusuran NAT untuk saluran data. Nilai valid:

  • true: Mengaktifkan fitur Penelusuran NAT. Setelah Penelusuran NAT diaktifkan, proses negosiasi IKE menghapus verifikasi nomor Port UDP dan dapat menemukan perangkat gerbang NAT di saluran data VPN.

  • false: Menonaktifkan fitur Penelusuran NAT.

true

RemoteCaCertificate

string

No

Jika instans Gateway VPN saat ini adalah Gateway VPN berbasis SM Tiongkok, Anda dapat mengubah sertifikat CA peer untuk saluran data.

Jika instans Gateway VPN saat ini adalah Gateway VPN standar, parameter ini tidak didukung.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

TunnelBgpConfig

object

No

Konfigurasi BGP saluran data yang akan diubah.

LocalAsn

integer

No

Nomor sistem otonom di ujung lokal (sisi Alibaba Cloud) saluran data. Nilai valid: 1 hingga 4294967295. Nilai default: 45104.

Catatan
  • Parameter ini dapat dikonfigurasi atau dimodifikasi setelah Anda mengaktifkan fitur BGP untuk koneksi IPsec-VPN (dengan menetapkan parameter EnableTunnelsBgp ke true).

  • Sebelum menambahkan konfigurasi BGP, pahami mekanisme kerja dan batasan fitur Rute dinamis BGP. Untuk informasi lebih lanjut, lihat Mengonfigurasi perutean dinamis BGP.

  • Gunakan nomor sistem otonom pribadi untuk membuat koneksi BGP dengan Alibaba Cloud. Lihat dokumentasi terkait untuk rentang nomor sistem otonom pribadi.

65530

LocalBgpIp

string

No

Alamat BGP di ujung lokal (sisi Alibaba Cloud) saluran data. Alamat ini adalah alamat IP dalam blok CIDR BGP.

169.254.10.1

TunnelCidr

string

No

Blok CIDR BGP saluran data.

Blok CIDR harus memiliki panjang mask /30 dalam 169.254.0.0/16 dan tidak boleh berupa 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30, atau 169.254.169.252/30.

Catatan

Blok CIDR BGP dari setiap saluran data di bawah instans Gateway VPN harus unik.

169.254.10.0/30

TunnelIkeConfig

object

No

Konfigurasi negosiasi Fase 1.

IkeAuthAlg

string

No

Algoritma autentikasi yang digunakan dalam negosiasi Fase 1.

Nilai valid: md5, sha1, sha256, sha384, dan sha512.

md5

IkeEncAlg

string

No

Algoritma enkripsi yang digunakan dalam negosiasi Fase 1.

Nilai valid: aes, aes192, aes256, des, dan 3des.

aes

IkeLifetime

integer

No

Masa hidup SA yang dihasilkan dalam negosiasi Fase 1. Unit: detik. Nilai valid: 0 hingga 86400.

86400

IkeMode

string

No

Mode negosiasi versi IKE. Nilai valid:

  • main: mode utama. Proses negosiasi sangat aman.

  • aggressive: mode agresif. Negosiasi cepat dan memiliki tingkat keberhasilan tinggi.

main

IkePfs

string

No

Kelompok pertukaran kunci Diffie-Hellman yang digunakan dalam negosiasi Fase 1. Nilai valid: group1, group2, group5, dan group14.

group2

IkeVersion

string

No

Versi protokol IKE. Nilai valid: ikev1 dan ikev2.

Dibandingkan dengan IKEv1, IKEv2 menyederhanakan proses negosiasi SA dan memberikan dukungan yang lebih baik untuk skenario multi-blok CIDR.

ikev1

LocalId

string

No

Pengidentifikasi ujung lokal (sisi Alibaba Cloud) saluran data, yang digunakan dalam negosiasi Fase 1. Panjang pengidentifikasi dapat hingga 100 karakter dan tidak boleh mengandung spasi. Nilai default adalah alamat IP saluran data.

LocalId mendukung format FQDN. Jika Anda menggunakan format FQDN, tetapkan mode negosiasi ke aggressive.

47.21.XX.XX

Psk

string

No

Kunci bersama pra-bagi yang digunakan untuk otentikasi identitas antara saluran data dan peer saluran data.

  • Panjang kunci harus 1 hingga 100 karakter dan dapat berisi angka, huruf besar, huruf kecil, serta karakter berikut. Tidak boleh mengandung spasi. ~!\`@#$%^&*()_-+={}[]|;:',.<>/?

  • Jika Anda tidak menentukan kunci bersama pra-bagi, sistem secara acak menghasilkan string 16 karakter sebagai kunci bersama pra-bagi. Anda dapat memanggil operasi DescribeVpnConnection untuk mengkueri kunci bersama pra-bagi yang dihasilkan secara otomatis oleh sistem.

Catatan

Kunci bersama pra-bagi saluran data harus sama dengan kunci bersama pra-bagi peer saluran data. Jika tidak, saluran data tidak dapat dibuat.

123456****

RemoteId

string

No

Pengidentifikasi peer saluran data, yang digunakan dalam negosiasi Fase 1. Panjang pengidentifikasi dapat hingga 100 karakter dan tidak boleh mengandung spasi. Nilai default adalah alamat IP gerbang pelanggan yang terkait dengan saluran data.

RemoteId mendukung format FQDN. Jika Anda menggunakan format FQDN, tetapkan mode negosiasi ke aggressive.

47.42.XX.XX

TunnelIpsecConfig

object

No

Konfigurasi negosiasi Fase 2.

IpsecAuthAlg

string

No

Algoritma autentikasi yang digunakan dalam negosiasi Fase 2.

Nilai valid: md5, sha1, sha256, sha384, dan sha512.

md5

IpsecEncAlg

string

No

Algoritma enkripsi yang digunakan dalam negosiasi Fase 2.

Nilai valid: aes, aes192, aes256, des, dan 3des.

aes

IpsecLifetime

integer

No

Masa hidup SA yang dihasilkan dalam negosiasi Fase 2. Unit: detik. Nilai valid: 0 hingga 86400.

86400

IpsecPfs

string

No

Kelompok pertukaran kunci Diffie-Hellman yang digunakan dalam negosiasi Fase 2.

Nilai valid: disabled, group1, group2, group5, dan group14.

group2

EnableTunnelsBgp

boolean

No

Parameter ini didukung saat Anda mengubah koneksi IPsec-VPN mode dual-tunnel.

Apakah akan mengaktifkan BGP untuk saluran data. Nilai valid: true dan false.

true

Elemen respons

Element

Type

Description

Example

object

Parameter tanggapan.

EnableNatTraversal

boolean

Menunjukkan apakah Penelusuran NAT diaktifkan untuk koneksi IPsec-VPN. Nilai valid:

  • false: Dinonaktifkan.

  • true: Diaktifkan.

Parameter ini hanya dikembalikan untuk koneksi IPsec-VPN mode single-tunnel.

true

CreateTime

integer

Pengatur waktu saat koneksi IPsec-VPN dibuat. Unit: milidetik.

Pengatur waktu mengikuti format UNIX dan mewakili jumlah total milidetik yang telah berlalu sejak 1 Januari 1970, 00:00:00 UTC.

1492753817000

EffectImmediately

boolean

Menunjukkan apakah konfigurasi koneksi IPsec-VPN langsung berlaku.

  • true: Sistem segera memulai negosiasi protokol IPsec setelah konfigurasi selesai.

  • false: Sistem memulai negosiasi protokol IPsec hanya ketika Trafik masuk.

false

VpnGatewayId

string

ID instans Gateway VPN.

vpn-bp1q8bgx4xnkm2ogj****

LocalSubnet

string

Blok CIDR di sisi VPC.

10.1.1.0/24,10.1.2.0/24

RequestId

string

ID permintaan.

7DB79D0C-5F27-4AB5-995B-79BE55102F90

VpnConnectionId

string

ID koneksi IPsec-VPN.

vco-bp1bbi27hojx80nck****

Description

string

Deskripsi koneksi IPsec-VPN.

description

RemoteSubnet

string

Blok CIDR di sisi pusat data lokal.

10.2.1.0/24,10.2.2.0/24

CustomerGatewayId

string

ID gerbang pelanggan yang terkait dengan koneksi IPsec-VPN.

Parameter ini hanya dikembalikan untuk koneksi IPsec-VPN mode single-tunnel.

cgw-p0w2jemrcj5u61un8****

Name

string

Nama koneksi IPsec-VPN.

nametest

EnableDpd

boolean

Menunjukkan apakah DPD (Dead Peer Detection) diaktifkan untuk koneksi IPsec-VPN.

  • false: Dinonaktifkan.

  • true: Diaktifkan.

Parameter ini hanya dikembalikan untuk koneksi IPsec-VPN mode single-tunnel.

true

IkeConfig

object

Konfigurasi negosiasi Fase 1.

Parameter di bawah IkeConfig hanya dikembalikan untuk koneksi IPsec-VPN mode single-tunnel.

RemoteId

string

Pengidentifikasi di sisi Pusat data lokal. Format FQDN dan IP didukung. Nilai default adalah alamat IP gerbang pelanggan yang dipilih.

139.18.XX.XX

IkeLifetime

integer

Masa hidup fase IKE. Unit: detik.

86400

IkeEncAlg

string

Algoritma enkripsi fase IKE.

aes

LocalId

string

Pengidentifikasi di sisi VPC. Format FQDN dan IP didukung. Nilai default adalah alamat IP Gateway VPN yang dipilih.

116.64.XX.XX

IkeMode

string

Mode negosiasi IKE.

  • main: mode utama. Proses negosiasi sangat aman.

  • aggressive: mode agresif. Negosiasi cepat dan memiliki tingkat keberhasilan tinggi.

main

IkeVersion

string

Versi protokol IKE.

  • ikev1

  • ikev2

Dibandingkan dengan IKEv1, IKEv2 menyederhanakan proses negosiasi SA dan memberikan dukungan yang lebih baik untuk skenario multi-blok CIDR.

ikev1

IkePfs

string

Kelompok DH fase IKE.

group2

Psk

string

Kunci bersama pra-bagi.

pgw6dy7d1i8i****

IkeAuthAlg

string

Algoritma autentikasi fase IKE.

sha1

IpsecConfig

object

Konfigurasi negosiasi Fase 2.

Parameter di bawah IpsecConfig hanya dikembalikan untuk koneksi IPsec-VPN mode single-tunnel.

IpsecAuthAlg

string

Algoritma autentikasi fase IPsec.

sha1

IpsecLifetime

integer

Masa hidup fase IPsec. Unit: detik.

86400

IpsecEncAlg

string

Algoritma enkripsi fase IPsec.

aes

IpsecPfs

string

Kelompok DH fase IPsec.

group2

VcoHealthCheck

object

Konfigurasi pemeriksaan kesehatan.

Parameter di bawah VcoHealthCheck hanya dikembalikan untuk koneksi IPsec-VPN mode single-tunnel.

Dip

string

Alamat IP tujuan.

192.168.1.1

Interval

integer

Interval percobaan ulang pemeriksaan kesehatan. Unit: detik.

3

Retry

integer

Jumlah percobaan ulang untuk pemeriksaan kesehatan.

3

Sip

string

Alamat IP sumber.

10.1.1.1

Enable

string

Menunjukkan apakah pemeriksaan kesehatan diaktifkan untuk koneksi IPsec-VPN.

  • true: Diaktifkan.

  • false: Dinonaktifkan.

true

VpnBgpConfig

object

Konfigurasi BGP.

Parameter di bawah VpnBgpConfig hanya dikembalikan untuk koneksi IPsec-VPN mode single-tunnel.

Status

string

Status negosiasi BGP.

  • success: Normal.

  • false: Abnormal.

success

PeerBgpIp

string

Alamat BGP di sisi pusat data lokal.

169.254.11.2

TunnelCidr

string

Blok CIDR BGP koneksi IPsec-VPN.

169.254.11.0/30

EnableBgp

string

Status aktif BGP.

  • true: Diaktifkan.

  • false: Dinonaktifkan.

true

LocalBgpIp

string

Alamat BGP di sisi Alibaba Cloud.

169.254.11.1

PeerAsn

integer

Nomor sistem otonom di sisi pusat data lokal.

65531

LocalAsn

integer

Nomor sistem otonom di sisi Alibaba Cloud.

65530

TunnelOptionsSpecification

object

TunnelOptions

array<object>

Informasi konfigurasi saluran data koneksi IPsec-VPN.

Parameter dalam array TunnelOptionsSpecification hanya dikembalikan untuk koneksi IPsec-VPN mode dual-tunnel.

array<object>

Informasi konfigurasi saluran data.

CustomerGatewayId

string

ID customer gateway yang terkait dengan terowongan.

cgw-p0wy363lucf1uyae8****

EnableDpd

boolean

Menunjukkan apakah fitur dead peer detection (DPD) diaktifkan untuk terowongan.

  • false: dinonaktifkan.

  • true: diaktifkan.

true

EnableNatTraversal

boolean

Menunjukkan apakah NAT traversal diaktifkan untuk terowongan.

  • false: dinonaktifkan.

  • true: diaktifkan.

true

InternetIp

string

Alamat IP gateway pada sisi Alibaba Cloud dari terowongan.

47.21.XX.XX

RemoteCaCertificate

string

Sertifikat CA peer dari terowongan.

Parameter ini hanya dikembalikan ketika gateway VPN menggunakan gateway VPN SM.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

Role

string

Peran terowongan.

  • master: menunjukkan bahwa terowongan adalah terowongan aktif.

  • slave: menunjukkan bahwa terowongan adalah terowongan cadangan.

master

State

string

Status terowongan.

  • active: Terowongan normal.

  • updating: Terowongan sedang diperbarui.

  • deleting: Terowongan sedang dihapus.

active

TunnelBgpConfig

object

Konfigurasi BGP dari terowongan.

LocalAsn

integer

ASN lokal (pada sisi Alibaba Cloud) dari terowongan.

65530

LocalBgpIp

string

Alamat IP BGP lokal (pada sisi Alibaba Cloud) dari terowongan.

169.254.10.1

PeerAsn

integer

ASN peer dari terowongan.

65531

PeerBgpIp

string

Alamat IP BGP peer dari terowongan.

169.254.10.2

TunnelCidr

string

Blok CIDR BGP dari terowongan.

169.254.10.0/30

TunnelId

string

ID terowongan.

tun-opsqc4d97wni27****

TunnelIkeConfig

object

Konfigurasi negosiasi Fase 1.

IkeAuthAlg

string

Algoritma autentikasi yang digunakan dalam fase IKE.

sha1

IkeEncAlg

string

Algoritma enkripsi yang digunakan dalam fase IKE.

aes

IkeLifetime

integer

Masa berlaku IKE. Satuan: detik.

86400

IkeMode

string

Mode negosiasi IKE.

  • main: Mode ini menawarkan keamanan yang lebih tinggi selama negosiasi.

  • aggressive: Mode ini lebih cepat dan memiliki tingkat keberhasilan yang lebih tinggi.

main

IkePfs

string

Algoritma pertukaran kunci Diffie-Hellman yang digunakan dalam fase IKE.

group2

IkeVersion

string

Versi protokol IKE.

ikev1

LocalId

string

Pengenal lokal (pada sisi Alibaba Cloud) dari terowongan.

47.21.XX.XX

Psk

string

Pre-shared key.

123456****

RemoteId

string

Pengenal peer dari terowongan.

47.42.XX.XX

TunnelIpsecConfig

object

Konfigurasi negosiasi Fase 2.

IpsecAuthAlg

string

Algoritma autentikasi yang digunakan dalam fase IPsec.

sha1

IpsecEncAlg

string

Algoritma enkripsi yang digunakan dalam fase IPsec.

aes

IpsecLifetime

integer

Masa berlaku IPsec. Satuan: detik.

86400

IpsecPfs

string

Algoritma pertukaran kunci Diffie-Hellman yang digunakan dalam fase IPsec.

group2

ZoneNo

string

Zona tempat terowongan di-deploy.

ap-southeast-5a

EnableTunnelsBgp

boolean

Status aktif BGP saluran data.

  • true: Diaktifkan.

  • false: Tidak diaktifkan.

Parameter ini hanya dikembalikan untuk koneksi IPsec-VPN mode dual-tunnel.

true

ResourceGroupId

string

The ID of the resource group to which the IPsec-VPN connection belongs.

The IPsec-VPN connection belongs to the same resource group as the associated VPN gateway instance. You can call the ListResourceGroups operation to query resource group information.

rg-acfmzs372yg****

Contoh

Respons sukses

JSONformat

{
  "EnableNatTraversal": true,
  "CreateTime": 1492753817000,
  "EffectImmediately": false,
  "VpnGatewayId": "vpn-bp1q8bgx4xnkm2ogj****",
  "LocalSubnet": "10.1.1.0/24,10.1.2.0/24",
  "RequestId": "7DB79D0C-5F27-4AB5-995B-79BE55102F90",
  "VpnConnectionId": "vco-bp1bbi27hojx80nck****",
  "Description": "description",
  "RemoteSubnet": "10.2.1.0/24,10.2.2.0/24",
  "CustomerGatewayId": "cgw-p0w2jemrcj5u61un8****",
  "Name": "nametest",
  "EnableDpd": true,
  "IkeConfig": {
    "RemoteId": "139.18.XX.XX",
    "IkeLifetime": 86400,
    "IkeEncAlg": "aes",
    "LocalId": "116.64.XX.XX",
    "IkeMode": "main",
    "IkeVersion": "ikev1",
    "IkePfs": "group2",
    "Psk": "pgw6dy7d1i8i****",
    "IkeAuthAlg": "sha1"
  },
  "IpsecConfig": {
    "IpsecAuthAlg": "sha1",
    "IpsecLifetime": 86400,
    "IpsecEncAlg": "aes",
    "IpsecPfs": "group2"
  },
  "VcoHealthCheck": {
    "Dip": "192.168.1.1",
    "Interval": 3,
    "Retry": 3,
    "Sip": "10.1.1.1",
    "Enable": "true"
  },
  "VpnBgpConfig": {
    "Status": "success",
    "PeerBgpIp": "169.254.11.2",
    "TunnelCidr": "169.254.11.0/30",
    "EnableBgp": "true",
    "LocalBgpIp": "169.254.11.1",
    "PeerAsn": 65531,
    "LocalAsn": 65530
  },
  "TunnelOptionsSpecification": {
    "TunnelOptions": [
      {
        "CustomerGatewayId": "cgw-p0wy363lucf1uyae8****",
        "EnableDpd": true,
        "EnableNatTraversal": true,
        "InternetIp": "47.21.XX.XX",
        "RemoteCaCertificate": "-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----",
        "Role": "master",
        "State": "active",
        "TunnelBgpConfig": {
          "LocalAsn": 65530,
          "LocalBgpIp": "169.254.10.1",
          "PeerAsn": 65531,
          "PeerBgpIp": "169.254.10.2",
          "TunnelCidr": "169.254.10.0/30"
        },
        "TunnelId": "tun-opsqc4d97wni27****",
        "TunnelIkeConfig": {
          "IkeAuthAlg": "sha1",
          "IkeEncAlg": "aes",
          "IkeLifetime": 86400,
          "IkeMode": "main",
          "IkePfs": "group2",
          "IkeVersion": "ikev1",
          "LocalId": "47.21.XX.XX",
          "Psk": "123456****",
          "RemoteId": "47.42.XX.XX"
        },
        "TunnelIpsecConfig": {
          "IpsecAuthAlg": "sha1",
          "IpsecEncAlg": "aes",
          "IpsecLifetime": 86400,
          "IpsecPfs": "group2"
        },
        "ZoneNo": "ap-southeast-5a"
      }
    ]
  },
  "EnableTunnelsBgp": true,
  "ResourceGroupId": "rg-acfmzs372yg****"
}

Kode kesalahan

HTTP status code

Error code

Error message

Description

400 VpnGateway.Configuring The specified service is configuring.
400 VpnGateway.FinancialLocked The specified service is financial locked.
400 InvalidName The name is not valid
400 VpnRouteEntry.AlreadyExists The specified route entry is already exist. Entri rute sudah ada.
400 VpnRouteEntry.Conflict The specified route entry has conflict. Pool IP klien yang ditentukan berkonflik dengan koneksi VPN atau server SSL.
400 NotSupportVpnConnectionParameter.IpsecPfs The specified vpn connection ipsec Ipsec Pfs is not support. Parameter PFS yang ditentukan dalam koneksi IPsec-VPN tidak didukung.
400 NotSupportVpnConnectionParameter.IpsecAuthAlg The specified vpn connection ipsec Auth Alg is not support. Algoritma autentikasi yang ditentukan dalam koneksi IPsec-VPN tidak didukung.
400 VpnRouteEntry.ConflictSSL The specified route entry has conflict with SSL client. Entri rute berkonflik dengan klien SSL.
400 VpnRouteEntry.BackupRoute Validate backup route entry failed. Validasi entri rute aktif/cadangan gagal.
400 VpnRouteEntry.InvalidWeight Invalid route entry weight value. Nilai bobot entri rute tidak valid.
400 QuotaExceeded.PBR The policy-based routes has reached the upper limit. Jumlah entri rute berbasis kebijakan telah mencapai batas atas.
400 OperationUnsupported.SetDPD Current version of the VPN does not support setting DPD. Versi Gateway VPN saat ini tidak mendukung fitur DPD.
400 OperationUnsupported.SetNatTraversal Current version of the VPN does not support setting NAT traversal. Versi Gateway VPN saat ini tidak mendukung fitur Penelusuran NAT.
400 QuotaExceeded.PolicyBasedRoute The maximum number of policy-based routes is exceeded. Existing routes: %s. Routes to be created: %s. Maximum routes: %s. Jumlah entri rute berbasis kebijakan telah mencapai batas atas. Jumlah saat ini adalah %s, jumlah yang akan dibuat adalah %s, dan batas atasnya adalah %s.
400 MissingParameter.TunnelCidr The parameter TunnelCidr is mandatory when BGP is enabled. Parameter blok CIDR saluran data diperlukan saat BGP diaktifkan.
400 OperationUnsupported.EnableBgp Current version of the VPN does not support enable BGP. Wilayah saat ini tidak mendukung pengaktifan BGP.
400 MissingParam.CustomerGatewayAsn Asn of customer gateway is mandatory when BGP is enabled. Nomor sistem otonom dari gateway pelanggan tidak boleh kosong saat BGP diaktifkan.
400 IllegalParam.LocalAsn The specified LocalAsn is invalid. Parameter LocalAsn tidak valid.
400 IllegalParam.BgpConfig The specified BgpConfig is invalid. Konfigurasi BGP yang ditentukan tidak valid.
400 IllegalParam.EnableBgp VPN connection must enable BGP when VPN gateway has enabled BGP. Saat BGP diaktifkan pada Gateway VPN, BGP juga harus diaktifkan pada koneksi VPN.
400 IllegalParam.TunnelCidr The specified TunnelCidr is invalid. Parameter TunnelCidr tidak valid.
400 InvalidLocalBgpIp.Malformed The specified LocalBgpIp is malformed. Alamat IP BGP lokal yang ditentukan tidak normal.
400 IllegalParam.LocalBgpIp The specified LocalBgpIp is invalid. Alamat BGP lokal tidak valid.
400 IllegalParam.LocalSubnet The specified "LocalSubnet" (%s) is invalid. Blok CIDR lokal (%s) tidak valid.
400 IllegalParam.RemoteSubnet The specified "RemoteSubnet" (%s) is invalid. Blok CIDR peer (%s) tidak valid.
400 OperationFailed.CenLevelNotSupport When the VPC to which the VPN gateway belongs is attached to a FULL-mode CEN, the VPN gateway cannot enable BGP. BGP tidak dapat diaktifkan pada Gateway VPN ketika VPC tempat Gateway VPN berada telah bergabung dengan Instans CEN dengan Sinkronisasi rute diaktifkan.
400 InvalidTunnelCidr.Malformed The specified TunnelCidr is malformed. Blok CIDR saluran data yang ditentukan tidak valid.
400 CustomerGateway.ConflictRouteEntry The specified customer gateway has conflict with route entry. Terdapat konflik antara gerbang pelanggan saat ini dan entri rute.
400 VpnTask.CONFLICT Vpn task has conflict. Terdapat konflik operasi VPN. Coba lagi nanti.
400 OperationFailed.RouteConflictWithIPsecServer Operation failed because the route to create conflicts with the client IP pool of the IPsec server. Konfigurasi entri rute berkonflik dengan server IPsec.
400 IllegalParam.TunnelId The specified TunnelId is invalid. Parameter TunnelId tidak valid.
400 IllegalParam.Role The specified Role is invalid. Parameter Role tidak valid.
400 VpnConnectionParamInvalid.SameVpnAndCgwDifferentIkeConfigs IPSec connections associated with the same user gateway and VPN gateway should have the same pre-shared key and IKE configuration. Beberapa koneksi IPsec-VPN terkait dengan Gateway VPN dan gateway pelanggan yang sama. Kunci bersama dan parameter konfigurasi fase IKE dari koneksi IPsec-VPN harus sama.
400 VpnConnectionParamInvalid.SameVpnAndCgwTrafficSelectorOverlap Traffic selectors of IPSec connections associated with the same user gateway and VPN gateway should not overlap. Beberapa koneksi IPsec-VPN terkait dengan Gateway VPN dan gateway pelanggan yang sama. Blok CIDR Trafik menarik dari koneksi IPsec-VPN tidak boleh tumpang tindih.
400 ModifyIkeV1WithMultiRoutes.Invalid Failed to modify VPN connection parameters. Multi-network is configured while using IkeV1 protocol. Gagal mengubah parameter koneksi VPN. Konfigurasi multi-jaringan tidak didukung saat menggunakan protokol IKEv1.
400 Vco.StatusNotSupport The current VPN connection state does not support this operation. Status saat ini dari gateway pelanggan VPN (VCO) tidak mendukung operasi modifikasi atau penghapusan.
400 IkeVersionInvalid.GcmIncompatible Ikev1 does not support IkeEncAlg of gcm16. IKEv1 tidak mendukung konfigurasi hanya algoritma GCM-128 sebagai algoritma enkripsi IKE.
400 EncAlgInvalid.DesIncompatible Des/3des in IkeEncAlg and IpsecEncAlg does not support multi algorithm. Algoritma DES dan 3DES tidak mendukung kompatibilitas multi-algoritma dalam algoritma enkripsi IKE atau algoritma enkripsi IPsec.
400 CustomerGateway.ConflictVpnIp The specified customer gateway has conflict with vpn gateway ip. Alamat IP gateway pelanggan bertentangan dengan alamat IP Gateway VPN.
400 CustomerGateway.AsnNotConfigured ASN of CustomerGateway is required when enabling BGP on an IPSec connection. Saat BGP diaktifkan untuk koneksi IPsec-VPN, ASN harus dikonfigurasi pada gateway pelanggan.
500 OperationFailed.RouteConflictWithIPsecServer Operation failed because the specified route conflicts with IPsec server. Konfigurasi entri rute berkonflik dengan server IPsec.
403 Forbbiden.SubUser User not authorized to operate on the specified resource as your account is created by another user.
403 Forbidden User not authorized to operate on the specified resource. EIP bukan milik pemanggil saat ini. Periksa apakah Anda memiliki izin untuk mengakses EIP ini.
404 InvalidVpnConnectionInstanceId.NotFound The specified vpn connection instance id does not exist. Koneksi VPN yang ditentukan tidak ada. Periksa apakah ID koneksi VPN sudah benar.

Lihat Error Codes untuk daftar lengkap.

Catatan rilis

Lihat Release Notes untuk daftar lengkap.