Cria uma conexão IPsec-VPN. Após a criação, é possível associar a conexão IPsec-VPN a um transit router.
Observações de uso
Por padrão, uma conexão IPsec-VPN criada pela operação CreateVpnAttachment não se associa a nenhum recurso. Para associar uma conexão IPsec-VPN a um transit router, chame a operação CreateTransitRouterVpnAttachment.
Pré-requisitos
Antes de criar uma conexão IPsec-VPN, certifique-se de ter criado um customer gateway na região onde deseja estabelecer a conexão. Para mais informações, consulte CreateCustomerGateway.
Para adicionar configurações BGP à conexão IPsec-VPN, verifique se há um número de sistema autônomo (ASN) atribuído ao customer gateway.
Depuração
Parâmetros da solicitação
| Parâmetro | Tipo | Obrigatório | Exemplo | Descrição |
| Action | String | Sim | CreateVpnAttachment | A operação a ser executada. Defina o valor como CreateVpnAttachment. |
| RegionId | String | Sim | ap-southeast-2 | ID da região onde a conexão IPsec-VPN será estabelecida. Chame a operação DescribeRegions para consultar a lista de regiões mais recente. |
| Name | String | Não | nametest | Nome da conexão IPsec-VPN. Deve ter de 1 a 100 caracteres e não pode começar com |
| CustomerGatewayId | String | Sim | cgw-p0w2jemrcj5u61un8**** | ID do customer gateway. |
| NetworkType | String | Não | public | Tipo de rede da conexão IPsec-VPN. Valores válidos:
|
| LocalSubnet | String | Sim | 10.1.1.0/24,10.1.2.0/24 | Bloco CIDR do lado da VPC, utilizado nas negociações da Fase 2. Separe vários blocos CIDR com vírgulas (,). Exemplo: 192.168.1.0/24,192.168.2.0/24. Modos de roteamento compatíveis:
|
| RemoteSubnet | String | Sim | 10.1.3.0/24,10.1.4.0/24 | Bloco CIDR do lado do data center, utilizado nas negociações da Fase 2. Separe vários blocos CIDR com vírgulas (,). Exemplo: 192.168.3.0/24,192.168.4.0/24. Modos de roteamento compatíveis:
|
| EffectImmediately | Boolean | Não | false | Define se as negociações IPsec devem iniciar imediatamente. Valores válidos:
|
| IkeConfig | String | Não | {"Psk":"1234****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"47.XX.XX.1","RemoteId":"47.XX.XX.2"} | Configuração das negociações da Fase 1:
|
| IpsecConfig | String | Não | {"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400} | Configurações das negociações da Fase 2:
|
| BgpConfig | String | Não | {"EnableBgp":"true","LocalAsn":"45104","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"} | Configuração do Border Gateway Protocol (BGP):
Nota
|
| HealthCheckConfig | String | Não | {"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3","Policy": "revoke_route"} | Configuração de verificação de integridade:
|
| AutoConfigRoute | Boolean | Não | true | Define se as rotas devem ser configuradas automaticamente. Valores válidos:
|
| EnableDpd | Boolean | Não | true | Define se o recurso de detecção de peer inativo (DPD) deve ser ativado. Valores válidos:
|
| EnableNatTraversal | Boolean | Não | true | Define se a travessia de NAT deve ser ativada. Valores válidos:
|
| RemoteCaCert | String | Não | -----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE----- | Certificado CA do peer necessário ao criar a conexão IPsec-VPN com um VPN gateway ShangMi (SM). |
| ClientToken | String | Não | 123e4567-e89b-12d3-a456-4266**** | Token de cliente para garantir a idempotência da solicitação. Gere o token no cliente, assegurando unicidade entre solicitações distintas. Aceita apenas caracteres ASCII. Nota Sem a especificação deste parâmetro, o sistema usa automaticamente o ID da solicitação como token de cliente. O ID da solicitação pode variar a cada chamada. |
| Tags.N.Key | String | Não | TagKey | Chave da tag. Não aceita strings vazias. Limite de 64 caracteres. Não pode conter Permite especificar até 20 chaves de tag por chamada. |
| Tags.N.Value | String | Não | TagValue | Valor da tag. Aceita string vazia, com limite de 128 caracteres. Não pode começar com Cada chave corresponde a um valor. Permite especificar até 20 valores de tag por chamada. |
Parâmetros de resposta
| Parâmetro | Tipo | Exemplo | Descrição |
| RequestId | String | 88187252-0E26-3C4D-9D1D-32A04454EBBA | ID da solicitação. |
| VpnConnectionId | String | vco-p0wb09rama8qwwgfn**** | ID da conexão IPsec-VPN. |
| Name | String | nametest | Nome da conexão IPsec-VPN. |
| CreateTime | Long | 1658201810000 | Timestamp de criação da conexão IPsec-VPN. Unidade: milissegundos. Valor em formato UNIX, representando milissegundos decorridos desde 1º de janeiro de 1970, 00:00:00 UTC. |
| Code | String | 200 | Código de status da operação. 200 indica sucesso. |
| Success | Boolean | true | Indica se a operação foi bem-sucedida.
|
| Message | String | successful | Informação retornada pela operação. |
Exemplos
Exemplos de solicitações
http(s)://[Endpoint]/?Action=CreateVpnAttachment
&RegionId=ap-southeast-2
&Name=nametest
&CustomerGatewayId=cgw-p0w2jemrcj5u61un8****
&NetworkType=public
&LocalSubnet=10.1.1.0/24,10.1.2.0/24
&RemoteSubnet=10.1.3.0/24,10.1.4.0/24
&EffectImmediately=false
&IkeConfig={"Psk":"1234****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"47.XX.XX.1","RemoteId":"47.XX.XX.2"}
&IpsecConfig={"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}
&BgpConfig={"EnableBgp":"true","LocalAsn":"45104","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"}
&HealthCheckConfig={"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3","Policy": "revoke_route"}
&AutoConfigRoute=true
&EnableDpd=true
&EnableNatTraversal=true
&ClientToken=123e4567-e89b-12d3-a456-4266****
&Tags=[{"Key":"TagKey","Value":"TagValue"}]
&Common request parameters
Exemplos de respostas de sucesso
Formato XML
HTTP/1.1 200 OK
Content-Type:application/xml
<CreateVpnAttachmentResponse>
<RequestId>88187252-0E26-3C4D-9D1D-32A04454EBBA</RequestId>
<VpnConnectionId>vco-p0wb09rama8qwwgfn****</VpnConnectionId>
<Name>nametest</Name>
<CreateTime>1658201810000</CreateTime>
<Code>200</Code>
<Success>true</Success>
<Message>successful</Message>
</CreateVpnAttachmentResponse>
Formato JSON
HTTP/1.1 200 OK
Content-Type:application/json
{
"RequestId" : "88187252-0E26-3C4D-9D1D-32A04454EBBA",
"VpnConnectionId" : "vco-p0wb09rama8qwwgfn****",
"Name" : "nametest",
"CreateTime" : 1658201810000,
"Code" : "200",
"Success" : true,
"Message" : "successful"
}
Códigos de erro
|
HttpCode |
Código de erro |
Mensagem de erro |
Descrição |
|
400 |
VpnRouteEntry.AlreadyExists |
The specified route entry is already exist. |
Mensagem retornada quando a rota já existe. |
|
400 |
VpnRouteEntry.Conflict |
The specified route entry has conflict. |
Mensagem retornada quando a rota especificada entra em conflito com uma existente. |
|
400 |
NotSupportVpnConnectionParameter.IpsecPfs |
The specified vpn connection ipsec Ipsec Pfs is not support. |
Mensagem retornada quando o parâmetro Perfect Forward Secrecy (PFS) da conexão IPsec não é compatível. |
|
400 |
NotSupportVpnConnectionParameter.IpsecAuthAlg |
The specified vpn connection ipsec Auth Alg is not support. |
Mensagem retornada quando o algoritmo de autenticação da conexão IPsec-VPN não é compatível. |
|
400 |
VpnRouteEntry.BackupRoute |
Validate backup route entry failed. |
Mensagem retornada devido a falha na validação de rotas ativa/em espera. |
|
400 |
VpnRouteEntry.InvalidWeight |
Invalid route entry weight value. |
Mensagem retornada quando o peso da rota é inválido. |
|
400 |
InvalidParameter.VpnConnectionName |
The specified vpn connection name is invalid. |
Mensagem retornada quando o nome da conexão VPN não atende aos requisitos. |
|
400 |
QuotaExceeded.PolicyBasedRoute |
The maximum number of policy-based routes is exceeded. Existing routes: %s. Routes to be created: %s. Maximum routes: %s. |
Mensagem retornada ao atingir o limite de rotas baseadas em política. Máximo permitido: %s. Rotas existentes: %s. Rotas sendo criadas: %s. |
|
400 |
MissingParameter.TunnelCidr |
The parameter TunnelCidr is mandatory when BGP is enabled. |
Mensagem retornada pela ausência do bloco CIDR do túnel ao ativar o BGP. |
|
400 |
MissingParam.CustomerGatewayAsn |
Asn of customer gateway is mandatory when BGP is enabled. |
Mensagem retornada pela ausência do ASN do customer gateway ao ativar o BGP. |
|
400 |
IllegalParam.LocalAsn |
The specified LocalAsn is invalid. |
Mensagem retornada quando o ASN local é inválido. |
|
400 |
InvalidParameter.BgpConfig |
The specified BgpConfig is invalid. |
Mensagem retornada quando a configuração BGP é inválida. |
|
400 |
IllegalParam.TunnelCidr |
The specified TunnelCidr is invalid. |
Mensagem retornada quando o parâmetro TunnelCidr possui valor inválido. |
|
400 |
InvalidLocalBgpIp.Malformed |
The specified LocalBgpIp is malformed. |
Mensagem retornada quando o endereço IP BGP local apresenta formato incorreto. |
|
400 |
IllegalParam.LocalSubnet |
The specified "LocalSubnet" (%s) is invalid. |
Mensagem retornada quando LocalSubnet (%s) possui valor inválido. |
|
400 |
IllegalParam.RemoteSubnet |
The specified "RemoteSubnet" (%s) is invalid. |
Mensagem retornada quando RemoteSubnet (%s) possui valor inválido. |
|
400 |
IllegalParam.LocalBgpIp |
The specified LocalBgpIp is invalid. |
Mensagem retornada quando o endereço IP BGP local é inválido. |
|
400 |
OperationFailed.MissCertificate |
The VPN connecton has not associated any certificates. |
Mensagem retornada quando o VPN gateway não possui certificado associado. |
|
400 |
MissingParam.RemoteId |
The remote ID is mandatory when creating national standard VPN connection. |
Mensagem retornada pela ausência do ID do peer na criação de conexão VPN criptografada por SM. |
|
400 |
IllegalParam.EnableBgp |
VPN connection must enable BGP when VPN gateway has enabled BGP. |
Mensagem retornada quando a conexão VPN precisa usar BGP porque o VPN gateway já o tem ativado. |
|
400 |
Forbidden.TagKey.Duplicated |
The specified tag key already exists. |
Mensagem retornada quando a chave da tag já existe. |
|
400 |
SizeLimitExceeded.TagNum |
The maximum number of tags is exceeded. |
Mensagem retornada ao exceder o limite de tags. |
|
400 |
InvalidParameter.TagValue |
The specified parameter TagValue is invalid. |
Mensagem retornada quando o valor da tag é inválido. |
|
400 |
InvalidParameter.TagKey |
The specified parameter TagKey is invalid. |
Mensagem retornada quando a chave da tag é inválida. |
|
400 |
Duplicated.TagKey |
The specified parameter TagKey is duplicated. |
Mensagem retornada quando a chave da tag está duplicada. |
|
400 |
InternalError |
The request processing has failed due to some unknown error, exception or failure. |
Mensagem retornada devido a erro interno desconhecido. |
|
400 |
InvalidTunnelCidr.Malformed |
The specified TunnelCidr is malformed. |
Mensagem retornada quando o bloco CIDR do túnel apresenta formato incorreto. |
|
403 |
Forbbiden.SubUser |
User not authorized to operate on the specified resource as your account is created by another user. |
Mensagem retornada por falta de autorização para operar no recurso. Obtenha as permissões necessárias e tente novamente. |
|
403 |
Forbidden |
User not authorized to operate on the specified resource. |
Mensagem retornada por falta de autorização para operar no recurso. Solicite as permissões necessárias e tente novamente. |
|
404 |
InvalidCustomerGatewayInstanceId.NotFound |
The specified customer gateway instance id does not exist. |
Mensagem retornada quando o customer gateway especificado não existe. Verifique o ID informado. |
Para obter uma lista de códigos de erro, consulte Códigos de erro do serviço.