Todos os produtos
Search
Central de documentação

:CreateVpnAttachment

Última atualização: Jul 05, 2026

Cria uma conexão IPsec-VPN. Após a criação, é possível associar a conexão IPsec-VPN a um transit router.

Observações de uso

Por padrão, uma conexão IPsec-VPN criada pela operação CreateVpnAttachment não se associa a nenhum recurso. Para associar uma conexão IPsec-VPN a um transit router, chame a operação CreateTransitRouterVpnAttachment.

Pré-requisitos

Antes de criar uma conexão IPsec-VPN, certifique-se de ter criado um customer gateway na região onde deseja estabelecer a conexão. Para mais informações, consulte CreateCustomerGateway.

Para adicionar configurações BGP à conexão IPsec-VPN, verifique se há um número de sistema autônomo (ASN) atribuído ao customer gateway.

Depuração

O OpenAPI Explorer calcula automaticamente o valor da assinatura. Recomendamos chamar esta operação no OpenAPI Explorer para maior conveniência. A ferramenta gera dinamicamente códigos de exemplo da operação para diferentes SDKs.

Parâmetros da solicitação

Parâmetro Tipo Obrigatório Exemplo Descrição
Action String Sim CreateVpnAttachment

A operação a ser executada. Defina o valor como CreateVpnAttachment.

RegionId String Sim ap-southeast-2

ID da região onde a conexão IPsec-VPN será estabelecida.

Chame a operação DescribeRegions para consultar a lista de regiões mais recente.

Name String Não nametest

Nome da conexão IPsec-VPN.

Deve ter de 1 a 100 caracteres e não pode começar com http:// ou https://.

CustomerGatewayId String Sim cgw-p0w2jemrcj5u61un8****

ID do customer gateway.

NetworkType String Não public

Tipo de rede da conexão IPsec-VPN. Valores válidos:

  • public (padrão)
  • private
LocalSubnet String Sim 10.1.1.0/24,10.1.2.0/24

Bloco CIDR do lado da VPC, utilizado nas negociações da Fase 2.

Separe vários blocos CIDR com vírgulas (,). Exemplo: 192.168.1.0/24,192.168.2.0/24.

Modos de roteamento compatíveis:

  • Definir LocalSubnet e RemoteSubnet como 0.0.0.0/0 configura o modo de roteamento da conexão IPsec-VPN como Modo de Roteamento por Destino.
  • Definir LocalSubnet e RemoteSubnet como blocos CIDR específicos configura o modo de roteamento da conexão IPsec-VPN como Fluxos de Dados Protegidos.
RemoteSubnet String Sim 10.1.3.0/24,10.1.4.0/24

Bloco CIDR do lado do data center, utilizado nas negociações da Fase 2.

Separe vários blocos CIDR com vírgulas (,). Exemplo: 192.168.3.0/24,192.168.4.0/24.

Modos de roteamento compatíveis:

  • Definir LocalSubnet e RemoteSubnet como 0.0.0.0/0 configura o modo de roteamento da conexão IPsec-VPN como Modo de Roteamento por Destino.
  • Definir LocalSubnet e RemoteSubnet como blocos CIDR específicos configura o modo de roteamento da conexão IPsec-VPN como Fluxos de Dados Protegidos.
EffectImmediately Boolean Não false

Define se as negociações IPsec devem iniciar imediatamente. Valores válidos:

  • true: inicia as negociações IPsec logo após a conclusão da configuração.
  • false (padrão): inicia as negociações IPsec ao receber tráfego de entrada.
IkeConfig String Não {"Psk":"1234****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"47.XX.XX.1","RemoteId":"47.XX.XX.2"}

Configuração das negociações da Fase 1:

  • IkeConfig.Psk: chave pré-compartilhada usada para autenticação entre o VPN gateway e o data center.
    • Deve ter de 1 a 100 caracteres e pode conter dígitos, letras e os seguintes caracteres:
      ~!`@#$%^&*()_-+={}[]|;:',.<>/?
    • Sem a especificação de uma chave pré-compartilhada, o sistema gera uma string aleatória de 16 bits. Chame a operação DescribeVpnConnection para consultar a chave gerada pelo sistema.
      Nota A chave pré-compartilhada da conexão IPsec-VPN deve ser idêntica à chave de autenticação do data center. Caso contrário, o estabelecimento da conexão entre o data center e o VPN gateway falhará.
  • IkeConfig.IkeVersion: versão do protocolo IKE. Valores válidos: ikev1 e ikev2. Valor padrão: ikev1.
  • IkeConfig.IkeMode: modo de negociação. Valores válidos: main e aggressive. Valor padrão: main.
  • IkeConfig.IkeEncAlg: algoritmo de criptografia das negociações da Fase 1. Valores válidos: aes, aes192, aes256, des e 3des. Valor padrão: aes.
  • IkeConfig.IkeAuthAlg: algoritmo de autenticação das negociações da Fase 1. Valores válidos: md5, sha1, sha256, sha384 e sha512. Valor padrão: md5.
  • IkeConfig.IkePfs: algoritmo de troca de chaves Diffie-Hellman das negociações da Fase 1. Valores válidos: group1, group2, group5 e group14. Valor padrão: group2.
  • IkeConfig.IkeLifetime: tempo de vida da SA determinado pelas negociações da Fase 1. Unidade: segundos. Valores válidos: 0 a 86400. Valor padrão: 86400.
  • IkeConfig.LocalId: identificador do lado da Alibaba Cloud. Limite de 100 caracteres. Vazio por padrão.
  • IkeConfig.RemoteId: identificador do lado do data center. Limite de 100 caracteres. O valor padrão corresponde ao endereço IP do customer gateway.
IpsecConfig String Não {"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}

Configurações das negociações da Fase 2:

  • IpsecConfig.IpsecEncAlg: algoritmo de criptografia das negociações da Fase 2. Valores válidos: aes, aes192, aes256, des e 3des. Valor padrão: aes.
  • IpsecConfig. IpsecAuthAlg: algoritmo de autenticação das negociações da Fase 2. Valores válidos: md5, sha1, sha256, sha384 e sha512. Valor padrão: md5.
  • IpsecConfig. IpsecPfs: algoritmo de troca de chaves Diffie-Hellman das negociações da Fase 2. Valores válidos: disabled, group1, group2, group5 e group14. Valor padrão: group2.
  • IpsecConfig. IpsecLifetime: tempo de vida da SA determinado pelas negociações da Fase 2. Unidade: segundos. Valores válidos: 0 a 86400. Valor padrão: 86400.
BgpConfig String Não {"EnableBgp":"true","LocalAsn":"45104","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"}

Configuração do Border Gateway Protocol (BGP):

  • BgpConfig.EnableBgp: define se o BGP deve ser ativado. Valores válidos: true e false. Valor padrão: false.
  • BgpConfig.LocalAsn: ASN do lado da Alibaba Cloud. Valores válidos: 1 a 4294967295. Valor padrão: 45104.
  • BgpConfig.TunnelCidr: bloco CIDR do túnel IPsec. Deve pertencer a 169.254.0.0/16, com máscara de sub-rede de 30 bits.
  • LocalBgpIp: endereço IP BGP do lado da Alibaba Cloud. Deve estar contido no bloco CIDR do túnel IPsec.
Nota
  • Antes de configurar o BGP, entenda seu funcionamento e limites. Para mais informações, consulte Roteamento dinâmico BGP.
  • Recomendamos usar um ASN privado para estabelecer conexão com a Alibaba Cloud via BGP. Consulte a documentação relevante sobre o intervalo de ASN privado.
HealthCheckConfig String Não {"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3","Policy": "revoke_route"}

Configuração de verificação de integridade:

  • HealthCheckConfig.enable: define se as verificações de integridade devem ser ativadas. Valores válidos: true e false. Valor padrão: false.
  • HealthCheckConfig.dip: endereço IP de destino das verificações de integridade. Insira o IP do data center acessível pela VPC via conexão IPsec-VPN.
  • HealthCheckConfig.sip: endereço IP de origem das verificações de integridade. Insira o IP da VPC acessível pelo data center via conexão IPsec-VPN.
  • HealthCheckConfig.interval: intervalo entre verificações consecutivas. Unidade: segundos. Valor padrão: 3.
  • HealthCheckConfig.retry: número máximo de tentativas de verificação. Valor padrão: 3.
  • HealthCheckConfig.Policy: define se as rotas publicadas devem ser revogadas em caso de falha na verificação. Valores válidos:
    • revoke_route (padrão): revoga as rotas publicadas.
    • reserve_route: mantém as rotas publicadas.
AutoConfigRoute Boolean Não true

Define se as rotas devem ser configuradas automaticamente. Valores válidos:

  • true (padrão)
  • false
EnableDpd Boolean Não true

Define se o recurso de detecção de peer inativo (DPD) deve ser ativado. Valores válidos:

  • true (padrão) O iniciador da conexão IPsec-VPN envia pacotes DPD para verificar a existência e disponibilidade do peer. Sem resposta dentro do período especificado, a conexão falha, resultando na exclusão das SAs ISAKMP, das SAs IPsec e do túnel IPsec.
  • false
EnableNatTraversal Boolean Não true

Define se a travessia de NAT deve ser ativada. Valores válidos:

  • true (padrão) Com a travessia de NAT ativa, o iniciador ignora a verificação de portas UDP durante as negociações IKE e descobre automaticamente dispositivos de gateway NAT ao longo do túnel VPN.
  • false
RemoteCaCert String Não -----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

Certificado CA do peer necessário ao criar a conexão IPsec-VPN com um VPN gateway ShangMi (SM).

ClientToken String Não 123e4567-e89b-12d3-a456-4266****

Token de cliente para garantir a idempotência da solicitação.

Gere o token no cliente, assegurando unicidade entre solicitações distintas. Aceita apenas caracteres ASCII.

Nota Sem a especificação deste parâmetro, o sistema usa automaticamente o ID da solicitação como token de cliente. O ID da solicitação pode variar a cada chamada.
Tags.N.Key String Não TagKey

Chave da tag. Não aceita strings vazias.

Limite de 64 caracteres. Não pode conter http:// ou https://, nem começar com aliyun ou acs:.

Permite especificar até 20 chaves de tag por chamada.

Tags.N.Value String Não TagValue

Valor da tag.

Aceita string vazia, com limite de 128 caracteres. Não pode começar com aliyun ou acs:, nem conter http:// ou https://.

Cada chave corresponde a um valor. Permite especificar até 20 valores de tag por chamada.

Parâmetros de resposta

Parâmetro Tipo Exemplo Descrição
RequestId String 88187252-0E26-3C4D-9D1D-32A04454EBBA

ID da solicitação.

VpnConnectionId String vco-p0wb09rama8qwwgfn****

ID da conexão IPsec-VPN.

Name String nametest

Nome da conexão IPsec-VPN.

CreateTime Long 1658201810000

Timestamp de criação da conexão IPsec-VPN. Unidade: milissegundos.

Valor em formato UNIX, representando milissegundos decorridos desde 1º de janeiro de 1970, 00:00:00 UTC.

Code String 200

Código de status da operação. 200 indica sucesso.

Success Boolean true

Indica se a operação foi bem-sucedida.

  • true
  • false
Message String successful

Informação retornada pela operação.

Exemplos

Exemplos de solicitações

http(s)://[Endpoint]/?Action=CreateVpnAttachment
&RegionId=ap-southeast-2
&Name=nametest
&CustomerGatewayId=cgw-p0w2jemrcj5u61un8****
&NetworkType=public
&LocalSubnet=10.1.1.0/24,10.1.2.0/24
&RemoteSubnet=10.1.3.0/24,10.1.4.0/24
&EffectImmediately=false
&IkeConfig={"Psk":"1234****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"47.XX.XX.1","RemoteId":"47.XX.XX.2"}
&IpsecConfig={"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}
&BgpConfig={"EnableBgp":"true","LocalAsn":"45104","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"}
&HealthCheckConfig={"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3","Policy": "revoke_route"}
&AutoConfigRoute=true
&EnableDpd=true
&EnableNatTraversal=true
&ClientToken=123e4567-e89b-12d3-a456-4266****
&Tags=[{"Key":"TagKey","Value":"TagValue"}]
&Common request parameters

Exemplos de respostas de sucesso

Formato XML

HTTP/1.1 200 OK
Content-Type:application/xml

<CreateVpnAttachmentResponse>
    <RequestId>88187252-0E26-3C4D-9D1D-32A04454EBBA</RequestId>
    <VpnConnectionId>vco-p0wb09rama8qwwgfn****</VpnConnectionId>
    <Name>nametest</Name>
    <CreateTime>1658201810000</CreateTime>
    <Code>200</Code>
    <Success>true</Success>
    <Message>successful</Message>
</CreateVpnAttachmentResponse>

Formato JSON

HTTP/1.1 200 OK
Content-Type:application/json

{
  "RequestId" : "88187252-0E26-3C4D-9D1D-32A04454EBBA",
  "VpnConnectionId" : "vco-p0wb09rama8qwwgfn****",
  "Name" : "nametest",
  "CreateTime" : 1658201810000,
  "Code" : "200",
  "Success" : true,
  "Message" : "successful"
}

Códigos de erro

HttpCode

Código de erro

Mensagem de erro

Descrição

400

VpnRouteEntry.AlreadyExists

The specified route entry is already exist.

Mensagem retornada quando a rota já existe.

400

VpnRouteEntry.Conflict

The specified route entry has conflict.

Mensagem retornada quando a rota especificada entra em conflito com uma existente.

400

NotSupportVpnConnectionParameter.IpsecPfs

The specified vpn connection ipsec Ipsec Pfs is not support.

Mensagem retornada quando o parâmetro Perfect Forward Secrecy (PFS) da conexão IPsec não é compatível.

400

NotSupportVpnConnectionParameter.IpsecAuthAlg

The specified vpn connection ipsec Auth Alg is not support.

Mensagem retornada quando o algoritmo de autenticação da conexão IPsec-VPN não é compatível.

400

VpnRouteEntry.BackupRoute

Validate backup route entry failed.

Mensagem retornada devido a falha na validação de rotas ativa/em espera.

400

VpnRouteEntry.InvalidWeight

Invalid route entry weight value.

Mensagem retornada quando o peso da rota é inválido.

400

InvalidParameter.VpnConnectionName

The specified vpn connection name is invalid.

Mensagem retornada quando o nome da conexão VPN não atende aos requisitos.

400

QuotaExceeded.PolicyBasedRoute

The maximum number of policy-based routes is exceeded. Existing routes: %s. Routes to be created: %s. Maximum routes: %s.

Mensagem retornada ao atingir o limite de rotas baseadas em política. Máximo permitido: %s. Rotas existentes: %s. Rotas sendo criadas: %s.

400

MissingParameter.TunnelCidr

The parameter TunnelCidr is mandatory when BGP is enabled.

Mensagem retornada pela ausência do bloco CIDR do túnel ao ativar o BGP.

400

MissingParam.CustomerGatewayAsn

Asn of customer gateway is mandatory when BGP is enabled.

Mensagem retornada pela ausência do ASN do customer gateway ao ativar o BGP.

400

IllegalParam.LocalAsn

The specified LocalAsn is invalid.

Mensagem retornada quando o ASN local é inválido.

400

InvalidParameter.BgpConfig

The specified BgpConfig is invalid.

Mensagem retornada quando a configuração BGP é inválida.

400

IllegalParam.TunnelCidr

The specified TunnelCidr is invalid.

Mensagem retornada quando o parâmetro TunnelCidr possui valor inválido.

400

InvalidLocalBgpIp.Malformed

The specified LocalBgpIp is malformed.

Mensagem retornada quando o endereço IP BGP local apresenta formato incorreto.

400

IllegalParam.LocalSubnet

The specified "LocalSubnet" (%s) is invalid.

Mensagem retornada quando LocalSubnet (%s) possui valor inválido.

400

IllegalParam.RemoteSubnet

The specified "RemoteSubnet" (%s) is invalid.

Mensagem retornada quando RemoteSubnet (%s) possui valor inválido.

400

IllegalParam.LocalBgpIp

The specified LocalBgpIp is invalid.

Mensagem retornada quando o endereço IP BGP local é inválido.

400

OperationFailed.MissCertificate

The VPN connecton has not associated any certificates.

Mensagem retornada quando o VPN gateway não possui certificado associado.

400

MissingParam.RemoteId

The remote ID is mandatory when creating national standard VPN connection.

Mensagem retornada pela ausência do ID do peer na criação de conexão VPN criptografada por SM.

400

IllegalParam.EnableBgp

VPN connection must enable BGP when VPN gateway has enabled BGP.

Mensagem retornada quando a conexão VPN precisa usar BGP porque o VPN gateway já o tem ativado.

400

Forbidden.TagKey.Duplicated

The specified tag key already exists.

Mensagem retornada quando a chave da tag já existe.

400

SizeLimitExceeded.TagNum

The maximum number of tags is exceeded.

Mensagem retornada ao exceder o limite de tags.

400

InvalidParameter.TagValue

The specified parameter TagValue is invalid.

Mensagem retornada quando o valor da tag é inválido.

400

InvalidParameter.TagKey

The specified parameter TagKey is invalid.

Mensagem retornada quando a chave da tag é inválida.

400

Duplicated.TagKey

The specified parameter TagKey is duplicated.

Mensagem retornada quando a chave da tag está duplicada.

400

InternalError

The request processing has failed due to some unknown error, exception or failure.

Mensagem retornada devido a erro interno desconhecido.

400

InvalidTunnelCidr.Malformed

The specified TunnelCidr is malformed.

Mensagem retornada quando o bloco CIDR do túnel apresenta formato incorreto.

403

Forbbiden.SubUser

User not authorized to operate on the specified resource as your account is created by another user.

Mensagem retornada por falta de autorização para operar no recurso. Obtenha as permissões necessárias e tente novamente.

403

Forbidden

User not authorized to operate on the specified resource.

Mensagem retornada por falta de autorização para operar no recurso. Solicite as permissões necessárias e tente novamente.

404

InvalidCustomerGatewayInstanceId.NotFound

The specified customer gateway instance id does not exist.

Mensagem retornada quando o customer gateway especificado não existe. Verifique o ID informado.

Para obter uma lista de códigos de erro, consulte Códigos de erro do serviço.