ALIYUN::VPC::VpnConnection リソースタイプを使用して、IPsec 接続を作成できます。
構文
{
"Type": "ALIYUN::VPC::VpnConnection",
"Properties": {
"IpsecConfig": Map,
"Name": String,
"IkeConfig": Map,
"HealthCheckConfig": Map,
"VpnGatewayId": String,
"CustomerGatewayId": String,
"RemoteSubnet": String,
"LocalSubnet": String,
"EffectImmediately": Boolean,
"EnableTunnelsBgp": Boolean,
"RemoteCaCertificate": String,
"BgpConfig": Map,
"AutoConfigRoute": Boolean,
"EnableDpd": Boolean,
"EnableNatTraversal": Boolean,
"TunnelOptionsSpecification": List
}
}プロパティ
プロパティ名 | タイプ | 必須 | 更新可能 | 説明 | 制約 |
Name | String | いいえ | はい | IPsec 接続の名前。 | 名前は 2~128 文字である必要があります。先頭は英字または漢字にする必要があり、 |
IkeConfig | Map | いいえ | はい | フェーズ 1 ネゴシエーションの設定。 | 詳細については、「IkeConfig のプロパティ」をご参照ください。 |
IpsecConfig | Map | いいえ | はい | フェーズ 2 ネゴシエーションの設定。 | 詳細については、「IpsecConfig のプロパティ」をご参照ください。 |
HealthCheckConfig | Map | いいえ | いいえ | ヘルスチェックの設定。 | 詳細については、「HealthCheckConfig のプロパティ」をご参照ください。 |
VpnGatewayId | String | はい | いいえ | VPN ゲートウェイの ID。 | なし |
CustomerGatewayId | String | いいえ | いいえ | カスタマーゲートウェイの ID。 | なし |
RemoteSubnet | String | はい | はい | オンプレミスデータセンターの CIDR ブロック。この CIDR ブロックは、フェーズ 2 ネゴシエーションに使用されます。 | 複数の CIDR ブロックはコンマ (,) で区切ります。例:192.168.3.0/24,192.168.4.0/24。 |
LocalSubnet | String | はい | はい | オンプレミスデータセンターと相互接続する VPC の CIDR ブロック。この CIDR ブロックは、フェーズ 2 ネゴシエーションに使用されます。 | 複数の CIDR ブロックはコンマ (,) で区切ります。例:192.168.1.0/24,192.168.2.0/24。 |
EffectImmediately | Boolean | いいえ | はい | 現在の IPsec トンネルを削除して再ネゴシエーションするかどうかを指定します。 | 有効値:
|
EnableTunnelsBgp | Boolean | いいえ | いいえ | トンネルのボーダーゲートウェイプロトコル (BGP) の有効化ステータス。 | 有効値:
|
RemoteCaCertificate | String | いいえ | いいえ | ピアの CA 証明書。 | なし |
BgpConfig | Map | いいえ | はい | トンネルの BGP 設定。 | 詳細については、「BgpConfig のプロパティ」をご参照ください。 |
AutoConfigRoute | Boolean | いいえ | はい | ルートを自動で設定するかどうかを指定します。 | 有効値:
|
EnableDpd | Boolean | いいえ | はい | IPsec 接続でピア生存確認 (DPD) 機能を有効にするかどうかを指定します。 | 有効値:
|
EnableNatTraversal | Boolean | いいえ | はい | トンネルの NAT 越え機能を有効にするかどうかを指定します。 | 有効値:
|
TunnelOptionsSpecification | List | いいえ | いいえ | IPsec 接続のトンネル設定。 | 詳細については、「TunnelOptionsSpecification のプロパティ」をご参照ください。 |
IkeConfig の構文
"IkeConfig": {
"RemoteId": String,
"Psk": String,
"IkeVersion": String,
"IkeMode": String,
"IkeAuthAlg": String,
"IkeEncAlg": String,
"IkePfs": String,
"IkeLifetime": Integer,
"LocalId": String
}IkeConfig のプロパティ
プロパティ名 | タイプ | 必須 | 更新可能 | 説明 | 制約 |
RemoteId | String | いいえ | はい | カスタマーゲートウェイの ID。 | 値は最大 100 文字です。デフォルト値は、カスタマーゲートウェイのパブリック IP アドレスです。 |
Psk | String | いいえ | はい | IPsec VPN ゲートウェイとカスタマーゲートウェイ間の認証。 | 値は最大 100 文字です。デフォルトでは、システムがランダムにキーを生成します。キーを指定することもできます。 |
IkeVersion | String | いいえ | はい | IKE プロトコルのバージョン。 | 有効値:
|
IkeMode | String | いいえ | はい | IKEv1 のネゴシエーションモード。 | 有効値:
|
IkeAuthAlg | String | いいえ | はい | フェーズ 1 ネゴシエーションの認証アルゴリズム。 | 有効値:
|
IkeEncAlg | String | いいえ | はい | フェーズ 1 ネゴシエーションの暗号化アルゴリズム。 | 有効値:
|
IkePfs | String | いいえ | はい | フェーズ 1 ネゴシエーションで使用される Diffie-Hellman 鍵交換アルゴリズム。 | 有効値:
|
IkeLifetime | Integer | いいえ | はい | フェーズ 1 でネゴシエートされた SA のライフタイム。 | 値は 0~86,400 の範囲である必要があります。 デフォルト値は 86,400 です。 |
LocalId | String | いいえ | はい | VPN ゲートウェイの ID。 | 値は最大 100 文字です。デフォルト値は VPN ゲートウェイの IP アドレスです。 |
IpsecConfig の構文
"IpsecConfig": {
"IpsecAuthAlg": String,
"IpsecEncAlg": String,
"IpsecLifetime": Integer,
"IpsecPfs": String
}IpsecConfig のプロパティ
プロパティ名 | タイプ | 必須 | 更新可能 | 説明 | 制約 |
IpsecAuthAlg | String | いいえ | はい | フェーズ 2 ネゴシエーションの認証アルゴリズム。 | 有効値:
|
IpsecEncAlg | String | いいえ | はい | フェーズ 2 ネゴシエーションの暗号化アルゴリズム。 | 有効値:
|
IpsecLifetime | Integer | いいえ | はい | フェーズ 2 でネゴシエートされた SA のライフタイム。 | 値は 0~86,400 の範囲である必要があります。 単位:秒。 デフォルト値は 86,400 です。 |
IpsecPfs | String | いいえ | はい | フェーズ 2 ネゴシエーションで使用される Diffie-Hellman 鍵交換アルゴリズム。 | 有効値:
|
HealthCheckConfig の構文
"HealthCheckConfig": {
"Enable": Boolean,
"Dip": Boolean,
"Retry": Integer,
"Sip": String,
"Interval": Integer,
"Policy": String
} HealthCheckConfig のプロパティ
プロパティ名 | タイプ | 必須 | 更新可能 | 説明 | 制約 |
Enable | Boolean | いいえ | はい | ヘルスチェックを有効にするかどうかを指定します。 | 有効値:
値を true に設定した場合は、他のパラメーターを設定する必要があります。 |
Interval | Integer | いいえ | はい | ヘルスチェックの再試行間隔。 | 単位:秒。 |
Retry | Integer | いいえ | はい | ヘルスチェックパケットを送信する回数。 | なし |
Dip | String | いいえ | はい | 宛先 IP アドレス。これは、IPsec 接続を介してアクセスできるオンプレミスデータセンターの IP アドレスです。 | なし |
Sip | String | いいえ | はい | 送信元 IP アドレス。これは、オンプレミスデータセンターが IPsec 接続を介してアクセスできる IP アドレスです。 | なし |
Policy | String | いいえ | はい | ヘルスチェックが失敗したときに公開ルートを取り消すかどうかを指定します。 | なし |
BgpConfig の構文
"BgpConfig": {
"TunnelCidr": String,
"LocalBgpIp": String,
"EnableBgp": Boolean,
"LocalAsn": Number
} BgpConfig のプロパティ
プロパティ名 | タイプ | 必須 | 更新可能 | 説明 | 制約 |
TunnelCidr | String | いいえ | はい | トンネルの BGP CIDR ブロック。 | なし |
LocalBgpIp | String | いいえ | はい | トンネルの Alibaba Cloud 側の BGP IP アドレス。 | なし |
EnableBgp | Boolean | いいえ | いいえ | トンネルの BGP 機能を有効にするかどうかを指定します。 | 有効値:
デフォルト値は false です。 |
LocalAsn | Number | いいえ | はい | トンネルの Alibaba Cloud 側の自律システム番号 (ASN)。 | なし |
TunnelOptionsSpecification の構文
"TunnelOptionsSpecification": [
{
"RemoteCaCertificate": String,
"CustomerGatewayId": String,
"TunnelBgpConfig": Map,
"TunnelIpsecConfig": Map,
"EnableDpd": Boolean,
"TunnelIkeConfig": Map,
"EnableNatTraversal": Boolean,
"Role": String
}
]TunnelOptionsSpecification のプロパティ
プロパティ名 | タイプ | 必須 | 更新可能 | 説明 | 制約 |
RemoteCaCertificate | String | いいえ | いいえ | トンネルのピアの CA 証明書。 | このパラメーターは、VPN ゲートウェイインスタンスが ShangMi (SM) インスタンスの場合にのみ返されます。 |
CustomerGatewayId | String | いいえ | はい | トンネルに関連付けられているカスタマーゲートウェイの ID。 | なし |
TunnelBgpConfig | Map | いいえ | はい | トンネルの BGP 設定。 | 詳細については、「TunnelBgpConfig のプロパティ」をご参照ください。 |
TunnelIpsecConfig | Map | いいえ | いいえ | フェーズ 2 ネゴシエーションの設定。 | 詳細については、「TunnelIpsecConfig のプロパティ」をご参照ください。 |
EnableDpd | Boolean | いいえ | はい | IPsec 接続で DPD 機能を有効にするかどうかを指定します。 | 有効値:
|
TunnelIkeConfig | Map | いいえ | はい | フェーズ 1 ネゴシエーションの設定。 | 詳細については、「TunnelIkeConfig のプロパティ」をご参照ください。 |
EnableNatTraversal | Boolean | いいえ | はい | IPsec 接続で NAT 越え機能を有効にするかどうかを指定します。 | 有効値:
|
Role | String | いいえ | はい | トンネルのロール。 | 有効値:
|
TunnelBgpConfig の構文
"TunnelBgpConfig": {
"TunnelCidr": String,
"LocalAsn": Number,
"LocalBgpIp": String
} TunnelBgpConfig のプロパティ
プロパティ名 | タイプ | 必須 | 更新可能 | 説明 | 制約 |
TunnelCidr | String | いいえ | はい | トンネルの BGP CIDR ブロック。 | なし |
LocalBgpIp | String | いいえ | はい | トンネルの Alibaba Cloud 側の BGP IP アドレス。 | なし |
LocalAsn | Number | いいえ | はい | トンネルの Alibaba Cloud 側の ASN。 | なし |
TunnelIpsecConfig の構文
"TunnelIpsecConfig": {
"IpsecAuthAlg": String,
"IpsecEncAlg": String,
"IpsecPfs": String,
"IpsecLifetime": Integer
} TunnelIpsecConfig のプロパティ
プロパティ名 | タイプ | 必須 | 更新可能 | 説明 | 制約 |
IpsecAuthAlg | String | いいえ | はい | IPsec フェーズの認証アルゴリズム。 | なし |
IpsecEncAlg | String | いいえ | はい | IPsec フェーズの暗号化アルゴリズム。 | なし |
IpsecPfs | String | いいえ | はい | IPsec フェーズのライフタイム。 | 単位:秒。 |
IpsecLifetime | Integer | いいえ | はい | トンネルの Alibaba Cloud 側の自律システム番号 (ASN)。 | なし |
TunnelIkeConfig の構文
"TunnelIkeConfig": {
"Psk": String,
"IkePfs": String,
"LocalId": String,
"IkeVersion": String,
"IkeAuthAlg": String,
"IkeMode": String,
"RemoteId": String,
"IkeLifetime": Integer,
"IkeEncAlg": String
} TunnelIkeConfig のプロパティ
プロパティ名 | タイプ | 必須 | 更新可能 | 説明 | 制約 |
Psk | String | いいえ | はい | 事前共有鍵。 | なし |
IkePfs | String | いいえ | はい | IKE フェーズの DH グループ。 | なし |
LocalId | String | いいえ | はい | トンネルの Alibaba Cloud 側の ID。 | なし |
IkeVersion | String | いいえ | はい | IKE プロトコルのバージョン。 | 有効値:
IKEv1 と比較して、IKEv2 は SA ネゴシエーションプロセスを簡素化し、複数の CIDR ブロックシナリオのサポートを向上させます。 |
IkeAuthAlg | String | いいえ | はい | IKE フェーズの認証アルゴリズム。 | |
IkeMode | String | いいえ | はい | IKE ネゴシエーションモード。 | 有効値:
|
RemoteId | String | いいえ | はい | トンネルのピアの ID。 | なし |
IkeLifetime | Integer | いいえ | はい | IKE フェーズのライフタイム。 | 単位:秒。 |
IkeEncAlg | String | いいえ | はい | IKE フェーズの暗号化アルゴリズム。 | なし |
戻り値
Fn::GetAtt
VpnConnectionId:IPsec 接続の ID。
Status:IPsec 接続のステータス。
PeerVpnConnectionConfig:ピア VPC の接続設定。