すべてのプロダクト
Search
ドキュメントセンター

Resource Orchestration Service:ALIYUN::VPC::VpnConnection

最終更新日:Aug 21, 2026

ALIYUN::VPC::VpnConnection リソースタイプを使用して、IPsec 接続を作成できます。

構文

{
  "Type": "ALIYUN::VPC::VpnConnection",
  "Properties": {
    "IpsecConfig": Map,
    "Name": String,
    "IkeConfig": Map,
    "HealthCheckConfig": Map,
    "VpnGatewayId": String,
    "CustomerGatewayId": String,
    "RemoteSubnet": String,
    "LocalSubnet": String,
    "EffectImmediately": Boolean,
    "EnableTunnelsBgp": Boolean,
    "RemoteCaCertificate": String,
    "BgpConfig": Map,
    "AutoConfigRoute": Boolean,
    "EnableDpd": Boolean,
    "EnableNatTraversal": Boolean,
    "TunnelOptionsSpecification": List
  }
}

プロパティ

プロパティ名

タイプ

必須

更新可能

説明

制約

Name

String

いいえ

はい

IPsec 接続の名前。

名前は 2~128 文字である必要があります。先頭は英字または漢字にする必要があり、http:// または https:// で始めることはできません。英字、漢字、数字、ピリオド (.)、アンダースコア (_)、ハイフン (-) を使用できます。

IkeConfig

Map

いいえ

はい

フェーズ 1 ネゴシエーションの設定。

詳細については、「IkeConfig のプロパティ」をご参照ください。

IpsecConfig

Map

いいえ

はい

フェーズ 2 ネゴシエーションの設定。

詳細については、「IpsecConfig のプロパティ」をご参照ください。

HealthCheckConfig

Map

いいえ

いいえ

ヘルスチェックの設定。

詳細については、「HealthCheckConfig のプロパティ」をご参照ください。

VpnGatewayId

String

はい

いいえ

VPN ゲートウェイの ID。

なし

CustomerGatewayId

String

いいえ

いいえ

カスタマーゲートウェイの ID。

なし

RemoteSubnet

String

はい

はい

オンプレミスデータセンターの CIDR ブロック。この CIDR ブロックは、フェーズ 2 ネゴシエーションに使用されます。

複数の CIDR ブロックはコンマ (,) で区切ります。例:192.168.3.0/24,192.168.4.0/24。

LocalSubnet

String

はい

はい

オンプレミスデータセンターと相互接続する VPC の CIDR ブロック。この CIDR ブロックは、フェーズ 2 ネゴシエーションに使用されます。

複数の CIDR ブロックはコンマ (,) で区切ります。例:192.168.1.0/24,192.168.2.0/24。

EffectImmediately

Boolean

いいえ

はい

現在の IPsec トンネルを削除して再ネゴシエーションするかどうかを指定します。

有効値:

  • true:設定完了後、すぐに接続を再ネゴシエーションします。

  • false (デフォルト):トラフィックが検出されたときに接続を再ネゴシエーションします。

EnableTunnelsBgp

Boolean

いいえ

いいえ

トンネルのボーダーゲートウェイプロトコル (BGP) の有効化ステータス。

有効値:

  • true:有効。

  • false:無効。

RemoteCaCertificate

String

いいえ

いいえ

ピアの CA 証明書。

なし

BgpConfig

Map

いいえ

はい

トンネルの BGP 設定。

詳細については、「BgpConfig のプロパティ」をご参照ください。

AutoConfigRoute

Boolean

いいえ

はい

ルートを自動で設定するかどうかを指定します。

有効値:

  • false:ルートを手動で設定します。

  • true (デフォルト):ルートを自動で設定します。

EnableDpd

Boolean

いいえ

はい

IPsec 接続でピア生存確認 (DPD) 機能を有効にするかどうかを指定します。

有効値:

  • true:DPD 機能を有効にします。

    IPsec 接続のイニシエーターは DPD パケットを送信して、ピアの存在と可用性を確認します。ピアが特定の期間内に応答しない場合、接続は切断されたと見なされます。ISAKMP セキュリティアソシエーション (SA)、IPsec SA、および対応する IPsec トンネルが削除されます。

  • false:DPD 機能を無効にします。IPsec 接続のイニシエーターは DPD パケットを送信しません。

EnableNatTraversal

Boolean

いいえ

はい

トンネルの NAT 越え機能を有効にするかどうかを指定します。

有効値:

  • false:無効。

  • true:有効。

TunnelOptionsSpecification

List

いいえ

いいえ

IPsec 接続のトンネル設定。

詳細については、「TunnelOptionsSpecification のプロパティ」をご参照ください。

IkeConfig の構文

"IkeConfig": {
  "RemoteId": String,
  "Psk": String,
  "IkeVersion": String,
  "IkeMode": String,
  "IkeAuthAlg": String,
  "IkeEncAlg": String,
  "IkePfs": String,
  "IkeLifetime": Integer,
  "LocalId": String
}

IkeConfig のプロパティ

プロパティ名

タイプ

必須

更新可能

説明

制約

RemoteId

String

いいえ

はい

カスタマーゲートウェイの ID。

値は最大 100 文字です。デフォルト値は、カスタマーゲートウェイのパブリック IP アドレスです。

Psk

String

いいえ

はい

IPsec VPN ゲートウェイとカスタマーゲートウェイ間の認証。

値は最大 100 文字です。デフォルトでは、システムがランダムにキーを生成します。キーを指定することもできます。

IkeVersion

String

いいえ

はい

IKE プロトコルのバージョン。

有効値:

  • ikev1 (デフォルト)

  • ikev2

IkeMode

String

いいえ

はい

IKEv1 のネゴシエーションモード。

有効値:

  • main (デフォルト)

  • aggressive

IkeAuthAlg

String

いいえ

はい

フェーズ 1 ネゴシエーションの認証アルゴリズム。

有効値:

  • md5 (デフォルト)

  • sha1

IkeEncAlg

String

いいえ

はい

フェーズ 1 ネゴシエーションの暗号化アルゴリズム。

有効値:

  • aes (デフォルト)

  • aes192

  • aes256

  • des

  • 3des

IkePfs

String

いいえ

はい

フェーズ 1 ネゴシエーションで使用される Diffie-Hellman 鍵交換アルゴリズム。

有効値:

  • group1

  • group2 (デフォルト)

  • group5

  • group14

  • group24

IkeLifetime

Integer

いいえ

はい

フェーズ 1 でネゴシエートされた SA のライフタイム。

値は 0~86,400 の範囲である必要があります。

デフォルト値は 86,400 です。

LocalId

String

いいえ

はい

VPN ゲートウェイの ID。

値は最大 100 文字です。デフォルト値は VPN ゲートウェイの IP アドレスです。

IpsecConfig の構文

"IpsecConfig": {
  "IpsecAuthAlg": String,
  "IpsecEncAlg": String,
  "IpsecLifetime": Integer,
  "IpsecPfs": String
}

IpsecConfig のプロパティ

プロパティ名

タイプ

必須

更新可能

説明

制約

IpsecAuthAlg

String

いいえ

はい

フェーズ 2 ネゴシエーションの認証アルゴリズム。

有効値:

  • md5 (デフォルト)

  • sha1

IpsecEncAlg

String

いいえ

はい

フェーズ 2 ネゴシエーションの暗号化アルゴリズム。

有効値:

  • aes (デフォルト)

  • aes192

  • aes256

  • des

  • 3des

IpsecLifetime

Integer

いいえ

はい

フェーズ 2 でネゴシエートされた SA のライフタイム。

値は 0~86,400 の範囲である必要があります。

単位:秒。

デフォルト値は 86,400 です。

IpsecPfs

String

いいえ

はい

フェーズ 2 ネゴシエーションで使用される Diffie-Hellman 鍵交換アルゴリズム。

有効値:

  • group1

  • group2 (デフォルト)

  • group5

  • group14

  • group24

HealthCheckConfig の構文

"HealthCheckConfig": {
  "Enable": Boolean,
  "Dip": Boolean,
  "Retry": Integer,
  "Sip": String,
  "Interval": Integer,
  "Policy": String 
}   

HealthCheckConfig のプロパティ

プロパティ名

タイプ

必須

更新可能

説明

制約

Enable

Boolean

いいえ

はい

ヘルスチェックを有効にするかどうかを指定します。

有効値:

  • true

  • false

値を true に設定した場合は、他のパラメーターを設定する必要があります。

Interval

Integer

いいえ

はい

ヘルスチェックの再試行間隔。

単位:秒。

Retry

Integer

いいえ

はい

ヘルスチェックパケットを送信する回数。

なし

Dip

String

いいえ

はい

宛先 IP アドレス。これは、IPsec 接続を介してアクセスできるオンプレミスデータセンターの IP アドレスです。

なし

Sip

String

いいえ

はい

送信元 IP アドレス。これは、オンプレミスデータセンターが IPsec 接続を介してアクセスできる IP アドレスです。

なし

Policy

String

いいえ

はい

ヘルスチェックが失敗したときに公開ルートを取り消すかどうかを指定します。

なし

BgpConfig の構文

"BgpConfig": {
  "TunnelCidr": String,
  "LocalBgpIp": String,
  "EnableBgp": Boolean,
  "LocalAsn": Number
}   

BgpConfig のプロパティ

プロパティ名

タイプ

必須

更新可能

説明

制約

TunnelCidr

String

いいえ

はい

トンネルの BGP CIDR ブロック。

なし

LocalBgpIp

String

いいえ

はい

トンネルの Alibaba Cloud 側の BGP IP アドレス。

なし

EnableBgp

Boolean

いいえ

いいえ

トンネルの BGP 機能を有効にするかどうかを指定します。

有効値:

  • true。

  • false。

デフォルト値は false です。

LocalAsn

Number

いいえ

はい

トンネルの Alibaba Cloud 側の自律システム番号 (ASN)。

なし

TunnelOptionsSpecification の構文

"TunnelOptionsSpecification": [
  {
    "RemoteCaCertificate": String,
    "CustomerGatewayId": String,
    "TunnelBgpConfig": Map,
    "TunnelIpsecConfig": Map,
    "EnableDpd": Boolean,
    "TunnelIkeConfig": Map,
    "EnableNatTraversal": Boolean,
    "Role": String
  }
]

TunnelOptionsSpecification のプロパティ

プロパティ名

タイプ

必須

更新可能

説明

制約

RemoteCaCertificate

String

いいえ

いいえ

トンネルのピアの CA 証明書。

このパラメーターは、VPN ゲートウェイインスタンスが ShangMi (SM) インスタンスの場合にのみ返されます。

CustomerGatewayId

String

いいえ

はい

トンネルに関連付けられているカスタマーゲートウェイの ID。

なし

TunnelBgpConfig

Map

いいえ

はい

トンネルの BGP 設定。

詳細については、「TunnelBgpConfig のプロパティ」をご参照ください。

TunnelIpsecConfig

Map

いいえ

いいえ

フェーズ 2 ネゴシエーションの設定。

詳細については、「TunnelIpsecConfig のプロパティ」をご参照ください。

EnableDpd

Boolean

いいえ

はい

IPsec 接続で DPD 機能を有効にするかどうかを指定します。

有効値:

  • true:DPD 機能を有効にします。

    IPsec 接続のイニシエーターは DPD パケットを送信して、ピアの存在と可用性を確認します。ピアが特定の期間内に応答しない場合、接続は切断されたと見なされます。ISAKMP SA、IPsec SA、および対応する IPsec トンネルが削除されます。

  • false:DPD 機能を無効にします。IPsec 接続のイニシエーターは DPD パケットを送信しません。

TunnelIkeConfig

Map

いいえ

はい

フェーズ 1 ネゴシエーションの設定。

詳細については、「TunnelIkeConfig のプロパティ」をご参照ください。

EnableNatTraversal

Boolean

いいえ

はい

IPsec 接続で NAT 越え機能を有効にするかどうかを指定します。

有効値:

  • true:NAT 越え機能を有効にします。

    NAT 越えを有効にすると、IKE ネゴシエーションプロセスで UDP ポートが検証されません。システムは VPN トンネル内の NAT Gateway デバイスも検出できます。

  • false:NAT 越え機能を無効にします。

Role

String

いいえ

はい

トンネルのロール。

有効値:

  • master:トンネルはプライマリトンネルです。

  • slave:トンネルはスタンバイ トンネルです。

TunnelBgpConfig の構文

"TunnelBgpConfig": {
  "TunnelCidr": String,
  "LocalAsn": Number,
  "LocalBgpIp": String
}   

TunnelBgpConfig のプロパティ

プロパティ名

タイプ

必須

更新可能

説明

制約

TunnelCidr

String

いいえ

はい

トンネルの BGP CIDR ブロック。

なし

LocalBgpIp

String

いいえ

はい

トンネルの Alibaba Cloud 側の BGP IP アドレス。

なし

LocalAsn

Number

いいえ

はい

トンネルの Alibaba Cloud 側の ASN。

なし

TunnelIpsecConfig の構文

"TunnelIpsecConfig": {
  "IpsecAuthAlg": String,
  "IpsecEncAlg": String,
  "IpsecPfs": String,
  "IpsecLifetime": Integer
}   

TunnelIpsecConfig のプロパティ

プロパティ名

タイプ

必須

更新可能

説明

制約

IpsecAuthAlg

String

いいえ

はい

IPsec フェーズの認証アルゴリズム。

なし

IpsecEncAlg

String

いいえ

はい

IPsec フェーズの暗号化アルゴリズム。

なし

IpsecPfs

String

いいえ

はい

IPsec フェーズのライフタイム。

単位:秒。

IpsecLifetime

Integer

いいえ

はい

トンネルの Alibaba Cloud 側の自律システム番号 (ASN)。

なし

TunnelIkeConfig の構文

"TunnelIkeConfig": {
  "Psk": String,
  "IkePfs": String,
  "LocalId": String,
  "IkeVersion": String,
  "IkeAuthAlg": String,
  "IkeMode": String,
  "RemoteId": String,
  "IkeLifetime": Integer,
  "IkeEncAlg": String
}   

TunnelIkeConfig のプロパティ

プロパティ名

タイプ

必須

更新可能

説明

制約

Psk

String

いいえ

はい

事前共有鍵。

なし

IkePfs

String

いいえ

はい

IKE フェーズの DH グループ。

なし

LocalId

String

いいえ

はい

トンネルの Alibaba Cloud 側の ID。

なし

IkeVersion

String

いいえ

はい

IKE プロトコルのバージョン。

有効値:

  • ikev1

  • ikev2

IKEv1 と比較して、IKEv2 は SA ネゴシエーションプロセスを簡素化し、複数の CIDR ブロックシナリオのサポートを向上させます。

IkeAuthAlg

String

いいえ

はい

IKE フェーズの認証アルゴリズム。

IkeMode

String

いいえ

はい

IKE ネゴシエーションモード。

有効値:

  • main:メインモード。このモードは、ネゴシエーション中のセキュリティを向上させます。

  • aggressive:アグレッシブモード。このモードはより高速で、ネゴシエーションの成功率が高くなります。

RemoteId

String

いいえ

はい

トンネルのピアの ID。

なし

IkeLifetime

Integer

いいえ

はい

IKE フェーズのライフタイム。

単位:秒。

IkeEncAlg

String

いいえ

はい

IKE フェーズの暗号化アルゴリズム。

なし

戻り値

Fn::GetAtt

  • VpnConnectionId:IPsec 接続の ID。

  • Status:IPsec 接続のステータス。

  • PeerVpnConnectionConfig:ピア VPC の接続設定。

例

YAML フォーマット

ROSTemplateFormatVersion: '2015-09-01'
Parameters:
  LocalSubnet:
    Type: String
    Description: >-
      オンプレミスデータセンターと相互接続する VPC の CIDR ブロック。
      この CIDR ブロックは、フェーズ 2 ネゴシエーションに使用されます。
      複数の CIDR ブロックはコンマ (,) で区切ります。例:192.168.1.0/24,192.168.2.0/24。
  EffectImmediately:
    Type: Boolean
    Description: >-
      現在の IPsec トンネルを削除して再ネゴシエーションするかどうかを指定します。
      有効値:
      True:設定完了後、すぐに再ネゴシエーションします。
      False (デフォルト):トラフィックが検出されたときに再ネゴシエーションします。
    AllowedValues:
      - 'True'
      - 'true'
      - 'False'
      - 'false'
    Default: false
  RemoteSubnet:
    Type: String
    Description: >-
      オンプレミスデータセンターの CIDR ブロック。この CIDR ブロックは、フェーズ 2 ネゴシエーションに使用されます。
      複数の CIDR ブロックはコンマ (,) で区切ります。例:192.168.3.0/24,192.168.4.0/24。
  CustomerGatewayId:
    Type: String
    Description: カスタマーゲートウェイの ID。
  VpnGatewayId:
    Type: String
    Description: VPN ゲートウェイの ID。
  IpsecConfig:
    Type: Json
    Description: フェーズ 2 ネゴシエーションの設定。
  HealthCheckConfig:
    Type: Json
    Description: ヘルスチェックの設定。
  IkeConfig:
    Type: Json
    Description: フェーズ 1 ネゴシエーションの設定。
  Name:
    Type: String
    Description: >-
      IPsec 接続の名前。
      名前は 2~128 文字である必要があります。先頭は英字または漢字にする必要があり、http:// または https:// で始めることはできません。数字、ピリオド (.)、アンダースコア (_)、ハイフン (-) を使用できます。
    MinLength: 2
    MaxLength: 128
Resources:
  VpnConnection:
    Type: 'ALIYUN::VPC::VpnConnection'
    Properties:
      LocalSubnet:
        Ref: LocalSubnet
      EffectImmediately:
        Ref: EffectImmediately
      RemoteSubnet:
        Ref: RemoteSubnet
      CustomerGatewayId:
        Ref: CustomerGatewayId
      VpnGatewayId:
        Ref: VpnGatewayId
      IpsecConfig:
        Ref: IpsecConfig
      HealthCheckConfig:
        Ref: HealthCheckConfig
      IkeConfig:
        Ref: IkeConfig
      Name:
        Ref: Name
Outputs:
  Status:
    Description: IPsec 接続のステータス。
    Value:
      'Fn::GetAtt':
        - VpnConnection
        - Status
  PeerVpnConnectionConfig:
    Description: ピア VPC 接続の設定。
    Value:
      'Fn::GetAtt':
        - VpnConnection
        - PeerVpnConnectionConfig
  VpnConnectionId:
    Description: IPsec 接続の ID。
    Value:
      'Fn::GetAtt':
        - VpnConnection
        - VpnConnectionId

JSON フォーマット

{
  "ROSTemplateFormatVersion": "2015-09-01",
  "Parameters": {
    "LocalSubnet": {
      "Type": "String",
      "Description": "オンプレミスデータセンターと相互接続する VPC の CIDR ブロック。この CIDR ブロックは、フェーズ 2 ネゴシエーションに使用されます。\n複数の CIDR ブロックはコンマ (,) で区切ります。例:192.168.1.0/24,192.168.2.0/24。"
    },
    "EffectImmediately": {
      "Type": "Boolean",
      "Description": "現在の IPsec トンネルを削除して再ネゴシエーションするかどうかを指定します。有効値:\nTrue:設定完了後、すぐに再ネゴシエーションします。\nFalse (デフォルト):トラフィックが検出されたときに再ネゴシエーションします。",
      "AllowedValues": [
        "True",
        "true",
        "False",
        "false"
      ],
      "Default": false
    },
    "RemoteSubnet": {
      "Type": "String",
      "Description": "オンプレミスデータセンターの CIDR ブロック。この CIDR ブロックは、フェーズ 2 ネゴシエーションに使用されます。\n複数の CIDR ブロックはコンマ (,) で区切ります。例:192.168.3.0/24,192.168.4.0/24。"
    },
    "CustomerGatewayId": {
      "Type": "String",
      "Description": "カスタマーゲートウェイの ID。"
    },
    "VpnGatewayId": {
      "Type": "String",
      "Description": "VPN ゲートウェイの ID。"
    },
    "IpsecConfig": {
      "Type": "Json",
      "Description": "フェーズ 2 ネゴシエーションの設定。"
    },
    "HealthCheckConfig": {
      "Type": "Json",
      "Description": "ヘルスチェックの設定。"
    },
    "IkeConfig": {
      "Type": "Json",
      "Description": "フェーズ 1 ネゴシエーションの設定。"
    },
    "Name": {
      "Type": "String",
      "Description": "IPsec 接続の名前。\n名前は 2~128 文字である必要があります。先頭は英字または漢字にする必要があり、http:// または https:// で始めることはできません。数字、ピリオド (.)、アンダースコア (_)、ハイフン (-) を使用できます。",
      "MinLength": 2,
      "MaxLength": 128
    }
  },
  "Resources": {
    "VpnConnection": {
      "Type": "ALIYUN::VPC::VpnConnection",
      "Properties": {
        "LocalSubnet": {
          "Ref": "LocalSubnet"
        },
        "EffectImmediately": {
          "Ref": "EffectImmediately"
        },
        "RemoteSubnet": {
          "Ref": "RemoteSubnet"
        },
        "CustomerGatewayId": {
          "Ref": "CustomerGatewayId"
        },
        "VpnGatewayId": {
          "Ref": "VpnGatewayId"
        },
        "IpsecConfig": {
          "Ref": "IpsecConfig"
        },
        "HealthCheckConfig": {
          "Ref": "HealthCheckConfig"
        },
        "IkeConfig": {
          "Ref": "IkeConfig"
        },
        "Name": {
          "Ref": "Name"
        }
      }
    }
  },
  "Outputs": {
    "Status": {
      "Description": "IPsec 接続のステータス。",
      "Value": {
        "Fn::GetAtt": [
          "VpnConnection",
          "Status"
        ]
      }
    },
    "PeerVpnConnectionConfig": {
      "Description": "ピア VPC 接続の設定。",
      "Value": {
        "Fn::GetAtt": [
          "VpnConnection",
          "PeerVpnConnectionConfig"
        ]
      }
    },
    "VpnConnectionId": {
      "Description": "IPsec 接続の ID。",
      "Value": {
        "Fn::GetAtt": [
          "VpnConnection",
          "VpnConnectionId"
        ]
      }
    }
  }
}