すべてのプロダクト
Search
ドキュメントセンター

VPN Gateway:CreateIpsecServer

最終更新日:Aug 10, 2026

IPsec サーバーを作成します。

操作説明

  • IPsec サーバーを作成する前に、VPN ゲートウェイを作成し、その VPN ゲートウェイで SSL-VPN 特徴が有効になっていることを確認してください。詳細については、「 CreateVpnGateway 」を参照してください。

  • IPsec サーバーを作成する前に、VPN ゲートウェイインスタンスに IPsec-VPN 接続が存在しないことを確認してください。詳細については、「 DeleteVpnConnection 」を参照してください。

  • CreateIpsecServer は非同期操作です。リクエストを送信すると、システムはインスタンス ID を返しますが、IPsec サーバーはまだ作成されていません。作成タスクはバックグラウンドで実行中です。 DescribeVpnGateway を呼び出して VPN ゲートウェイインスタンスのステータスをクエリし、IPsec サーバーの作成ステータスを確認できます。
    • VPN ゲートウェイインスタンスが updating 状態の場合、IPsec サーバーは作成中です。

    • VPN ゲートウェイインスタンスが アクティブな 状態の場合、IPsec サーバーは作成済みです。

  • CreateIpsecServer は、同じ VPN ゲートウェイでの IPsec サーバーの同時作成をサポートしていません。

今すぐお試しください

この API を OpenAPI Explorer でお試しください。手作業による署名は必要ありません。呼び出しに成功すると、入力したパラメーターに基づき、資格情報が組み込まれた SDK コードが自動的に生成されます。このコードをダウンロードしてローカルで使用できます。

テスト

RAM 認証

下表に、この API を呼び出すために必要な認証情報を示します。認証情報は、RAM (Resource Access Management) ポリシーを使用して定義できます。以下で各列名について説明します。

  • アクション:特定のリソースに対して実行可能な操作。ポリシー構文ではAction要素として指定します。

  • API:アクションを具体的に実行するための API。

  • アクセスレベル:各 API に対して事前定義されているアクセスの種類。有効な値:create、list、get、update、delete。

  • リソースタイプ:アクションが作用するリソースの種類。リソースレベルでの権限をサポートするかどうかを示すことができます。ポリシーの有効性を確保するため、アクションの対象として適切なリソースを指定してください。

    • リソースレベルの権限を持つ API の場合、必要なリソースタイプはアスタリスク (*) でマークされます。ポリシーのResource要素で対応する ARN を指定してください。

    • リソースレベルの権限を持たない API の場合、「すべてのリソース」と表示され、ポリシーのResource要素でアスタリスク (*) でマークされます。

  • 条件キー:サービスによって定義された条件のキー。このキーにより、きめ細やかなアクセス制御が可能になります。この制御は、アクション単体に適用することも、特定のリソースに対するアクションに適用することもできます。Alibaba Cloud は、サービス固有の条件キーに加えて、すべての RAM 統合サービスに適用可能な一連の共通条件キーを提供しています。

  • 依存アクション:ある特定のアクションを実行するために、前提として実行が必要となる他のアクション。依存アクションの権限も RAM ユーザーまたは RAM ロールに付与する必要があります。

アクション

アクセスレベル

リソースタイプ

条件キー

依存アクション

vpc:CreateIpsecServer

create

*すべてのリソース。

*

なし なし

リクエストパラメーター

パラメーター

必須 / 任意

説明

RegionId

string

必須

VPN ゲートウェイのリージョン ID。

cn-hangzhou

VpnGatewayId

string

必須

VPN ゲートウェイのインスタンス ID。

vpn-bp17lofy9fd0dnvzv****

LocalSubnet

string

必須

ローカル CIDR ブロック。クライアント CIDR ブロックと通信する必要のある VPC 側の CIDR ブロックです。

複数の CIDR ブロックはコンマ (,) で区切ります。例: 192.168.1.0/24,192.168.2.0/24。

192.168.0.0/24

ClientIpPool

string

必須

クライアント CIDR ブロック。クライアントの仮想ネットワークインターフェースコントローラー (NIC) に IP アドレスを割り当てるために使用されるアドレス範囲です。

説明

クライアント CIDR ブロックは、VPC 側の CIDR ブロックと競合できません。

10.0.0.0/24

IpSecServerName

string

任意

IPsec サーバーの名前。

名前の長さは 1~100 文字である必要があります。

test

EffectImmediately

boolean

任意

構成をすぐに有効にするかどうかを指定します。有効な値:

  • true: 構成完了後、すぐにネゴシエーションを開始します。

  • false (デフォルト): インバウンドトラフィックが検出されたときにネゴシエーションを開始します。

true

IkeConfig

string

任意

位相 1 ネゴシエーションのパラメータ設定。有効な値:

  • IkeVersion: IKE プロトコルのバージョン。有効な値: ikev1ikev2。デフォルト値: ikev2

  • IkeMode: IKE バージョンのネゴシエーションパターン。デフォルト値: main

  • IkeEncAlg: 位相 1 ネゴシエーションで使用される暗号化アルゴリズム。デフォルト値: aes

  • IkeAuthAlg: 位相 1 ネゴシエーションで使用される認証アルゴリズム。デフォルト値: sha1

  • IkePfs: 位相 1 ネゴシエーションで使用される Diffie-Hellman キー交換アルゴリズム。デフォルト値: group2

  • IkeLifetime: 位相 1 でネゴシエートされるセキュリティ関連付け (SA) の時間。単位: 秒。有効値: 086400。デフォルト値: 86400

  • LocalId: IPsec サーバーの ID。FQDN および IP アドレスフォーマットがサポートされています。デフォルト値: VPN ゲートウェイのパブリック IP アドレス。

  • RemoteId: ピアの ID。FQDN および IP アドレスフォーマットがサポートされています。デフォルト値: 空。

{"IkeVersion":"ikev2","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400}

IpsecConfig

string

任意

位相 2 ネゴシエーションのパラメータ設定。有効な値:

  • IpsecEncAlg: 位相 2 ネゴシエーションで使用される暗号化アルゴリズム。デフォルト値: aes

  • IpsecAuthAlg: 位相 2 ネゴシエーションで使用される認証アルゴリズム。デフォルト値: sha1

  • IpsecPfs: すべてのプロトコルパケットを転送します。位相 2 ネゴシエーションで使用される Diffie-Hellman キー交換アルゴリズム。デフォルト値: group2

  • IpsecLifetime: 位相 2 でネゴシエートされる SA の時間。単位: 秒。有効値: 086400。デフォルト値: 86400

{"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}

PskEnabled

boolean

任意

事前共有鍵認証を有効にするかどうかを指定します。有効な値: true (事前共有鍵認証が有効であることを示します)。

説明

このパラメーターは必須です。

true

Psk

string

任意

事前共有鍵。

事前共有鍵は、IPsec サーバーとクライアント間の身分認証に使用されます。キーの長さは 1~100 文字である必要があります。

事前共有鍵を指定しない場合、システムは 16 文字の文字列をランダムに生成して事前共有鍵とします。 ListIpsecServers 操作を呼び出して、システムによって生成された事前共有鍵をクエリできます。

説明

IPsec サーバーの事前共有鍵は、クライアントの認証キーと同じである必要があります。そうでない場合、IPsec サーバーとクライアント間で接続を確立できません。

Cfd123****

ClientToken

string

任意

リクエストのべき等性を確保するために使用されるクライアントトークン。

クライアントを使用してトークンを生成できますが、異なるリクエスト間でトークンが一意であることを確認する必要があります。トークンには ASCII 文字のみを含めることができます。

説明

このパラメーターを指定しない場合、システムは API リクエストの RequestIdClientToken として自動的に使用します。RequestId は各 API 呼び出しごとに異なる場合があります。

d7d24a21-f4ba-4454-9173-b38****

DryRun

string

任意

ドライランを実行するかどうかを指定します。有効な値:

  • true: IPsec サーバーを作成せずにドライランを実行します。システムは必須パラメーター、リクエストフォーマット、およびサービスの使用制限をチェックします。チェックに失敗した場合、対応するエラーメッセージが返されます。チェックに成功した場合、DryRunOperation が返されます。

  • false (デフォルト): リクエストを送信します。リクエストがチェックに合格した後、IPsec サーバーが作成されます。

false

レスポンスフィールド

フィールド

説明

object

応答パラメーター。

CreationTime

string

IPsec サーバーが作成された時間。

T は区切り文字であり、Z は協定世界時 (UTC) を示します。

2021-02-22T03:24:28Z

IpsecServerId

string

IPsec サーバーの ID。

iss-bp1jougp8cfsbo8y9****

RequestId

string

リクエスト ID。

690A967E-D4CD-4B69-8C78-94FE828BA10B

IpsecServerName

string

IPsec サーバーの名前。

test

VpnGatewayId

string

VPN ゲートウェイのインスタンス ID。

vpn-bp17lofy9fd0dnvzv****

RegionId

string

VPN ゲートウェイのリージョン ID。

cn-hangzhou

成功レスポンス

JSONJSON

{
  "CreationTime": "2021-02-22T03:24:28Z",
  "IpsecServerId": "iss-bp1jougp8cfsbo8y9****",
  "RequestId": "690A967E-D4CD-4B69-8C78-94FE828BA10B",
  "IpsecServerName": "test",
  "VpnGatewayId": "vpn-bp17lofy9fd0dnvzv****",
  "RegionId": "cn-hangzhou"
}

エラーコード

HTTP ステータスコード

エラーコード

エラーメッセージ

説明

400 OperationUnsupported.IPsecServer The current version of the VPN gateway does not support IPsec server. 現在の VPN ゲートウェイバージョンでは IPsec サーバーはサポートされていません。
400 VpnGateway.SslVpnDisabled The VPN gateway has not enabled SSL VPN. VPN ゲートウェイで SSL-VPN 特徴が有効になっていません。
400 VpnGateway.Configuring The specified service is configuring.
400 VpnGateway.FinancialLocked The specified service is financial locked.
400 OperationFailed.IPsecServerExist An IPsec server already exists in the VPN gateway. VPN ゲートウェイにはすでに IPsec サーバーが存在します。
400 OperationUnsupported.IpsecPfs The specified IPsec Pfs is unsupported. 指定された IPsec PFS はサポートされていません。
400 IllegalParam.AuthMethod One authentication method (Psk or IDaaS) should be specified at least. 少なくとも 1 つの認証方式 (Psk または IDaaS) を指定する必要があります。
400 IllegalParam.LocalSubnet The specified "LocalSubnet" (%s) is invalid. ローカル CIDR ブロック (%s) が無効です。
400 IllegalParam.ClientIpPool The specified ClientIpPool (%s) is invalid. クライアント CIDR ブロック (%s) が無効です。
400 MissingParam.IDaaSInstanceId The input parameter IDaaSInstanceId is mandatory when enable multi-factor authentication. 2 要素認証が有効な場合は、IDaaS インスタンス ID が必須です。
400 OperationFailed.NoRamPermission Vpn Service has no permission to operate your IDaaS instances. VPN サービスにお客様の IDaaS インスタンスを操作する権限がありません。
400 ClientIpPool.NetmaskInvalid The netmask length of client IP pool must be greater than or equal to 16 and less than or equal to 29. クライアント IP プールのネットワークマスク長は 16 以上 29 以下である必要があります。
400 VpnRouteEntry.Conflict The specified client IP pool conflicts with VPN connection or SSL server. 指定されたクライアント IP プールが VPN 接続または SSL サーバーと競合しています。
400 ClientIpPool.SubnetInvalid The specified client IP pool cannot be used. 指定されたクライアント CIDR ブロックは利用できません。
400 InvalidClientIpPool.Conflict The specified client IP pool conflicts with other resources in the same VPC. クライアント CIDR ブロックが VPC 内の他のリソースと競合しています。
400 OperationFailed.AddVpcRoute It is failed to add VPC route after this operation. この操作後に VPC ルートを追加できませんでした。
400 QuotaExceeded.VpnRouteEntry The number of route entries to the VPN gateway in the VPC routing table has reached the quota limit. VPN ルートエントリの数が上限を超えたため、ルートエントリを作成できませんでした。
400 SystemBusy The system is busy. Please try again later.
400 EnableHaCheck.IpsecServerCidrContainsVpcRouteDest Ipsec server client cidr contains vpc route prefix. The vpc route prefix is %s. VPC ルートテーブル内のプレフィックス %s のルートが、IPsec サーバーのクライアント CIDR ブロックに含まれています。
400 VpnGateway.IPsecServerAndVpnConnectionConflict The IPSec connection and IPSec server cannot be configured on the same VPN gateway at the same time. VPN ゲートウェイでは、IPsec サーバーと IPsec-VPN 接続を同じ時間に設定することはサポートされていません。
400 EnableHaCheck.SslVpnServerClientCidrContainsVpcRouteDest Ssl vpn client cidr contains vpc route prefix. The vpc route prefix is %s. VPC ルートテーブル内のプレフィックス %s のルートが、SSL-VPN クライアント CIDR ブロックに含まれています。
403 Forbidden User not authorized to operate on the specified resource. EIP が現在の呼び出し元に属していません。この EIP を操作する権限があるかどうかを確認してください。
404 InvalidVpnGatewayInstanceId.NotFound The specified vpn gateway instance id does not exist.
404 InvalidIDaaSInstanceId.NotFound The specified IDaaS instance ID does not exist. 指定された IDaaS インスタンスの ID が存在しません。
409 OperationConflict The operation against this instance is too frequent, please try again later. リクエストの競合が発生しました。後でもう一度お試しください。

完全なリストについては、「エラーコード」をご参照ください。

変更履歴

完全なリストについては、「変更履歴」をご参照ください。