Todos os produtos
Search
Central de documentação

:ModifyVpnConnectionAttribute

Última atualização: Jul 04, 2026

Modifica a configuração de uma conexão IPsec-VPN.

Observações de uso

  • Para modificar uma conexão IPsec-VPN de túnel duplo, chame a operação ModifyVpnConnectionAttribute, que também aceita os seguintes parâmetros opcionais:

    ClientToken, Name, LocalSubnet, RemoteSubnet, EffectImmediately, AutoConfigRoute, TunnelOptionsSpecification e EnableTunnelsBgp.

  • Para modificar uma conexão IPsec-VPN de túnel único, chame a operação ModifyVpnConnectionAttribute, que também aceita os seguintes parâmetros opcionais:

    ClientToken, Name, LocalSubnet, RemoteSubnet, EffectImmediately, IkeConfig, IpsecConfig, HealthCheckConfig, AutoConfigRoute, EnableDpd, EnableNatTraversal, BgpConfig e RemoteCaCertificate.

  • A operação ModifyVpnConnectionAttribute é assíncrona. Após o envio da solicitação, o sistema retorna um ID de solicitação e executa a tarefa em segundo plano. Chame a operação DescribeVpnGateway para consultar o status do gateway VPN. O status indica se a conexão IPsec-VPN foi modificada.

    • Se o gateway VPN estiver no estado updating, a conexão IPsec-VPN está sendo modificada.

    • Se o gateway VPN estiver no estado active, a conexão IPsec-VPN foi modificada.

  • Não chame novamente a operação ModifyVpnConnectionAttribute no mesmo gateway VPN para modificar a configuração de uma conexão IPsec-VPN antes que a operação anterior seja concluída.

Depuração

O OpenAPI Explorer calcula automaticamente o valor da assinatura. Para sua conveniência, recomendamos chamar esta operação no OpenAPI Explorer. O OpenAPI Explorer gera dinamicamente o código de exemplo da operação para diferentes SDKs.

Parâmetros da solicitação

Parameter

Type

Required

Example

Description

Action String Yes ModifyVpnConnectionAttribute

A operação a ser executada.

Defina o valor como ModifyVpnConnectionAttribute.

RegionId String Yes cn-shanghai

O ID da região da conexão IPsec-VPN.

Chame a operação DescribeRegions para consultar os IDs das regiões disponíveis.

ClientToken String No 02fb3da4-130e-11e9-8e44-0016e04115b

O token do cliente usado para garantir a idempotência da solicitação.

Gere o token usando o cliente, mas certifique-se de que ele seja exclusivo entre diferentes solicitações. O token pode conter apenas caracteres ASCII.

Nota

Caso você não especifique este parâmetro, o sistema usará automaticamente o ID da solicitação como o token do cliente. O ID da solicitação pode ser diferente para cada solicitação.

VpnConnectionId String Yes vco-bp1bbi27hojx80nck****

O ID da conexão IPsec-VPN.

Name String No nametest

O nome da conexão IPsec-VPN.

O nome deve ter de 1 a 100 caracteres e não pode começar com http:// ou https://.

LocalSubnet String No 10.1.1.0/24,10.1.2.0/24

O bloco CIDR do lado da virtual private cloud (VPC), utilizado nas negociações da Fase 2.

Separe os blocos CIDR com vírgulas (,). Exemplo: 192.168.1.0/24,192.168.2.0/24.

Modos de roteamento suportados:

  • Se você definir LocalSubnet e RemoteSubnet como 0.0.0.0/0, o modo de roteamento da conexão IPsec-VPN será definido como Modo de Roteamento por Destino.
  • Se você definir LocalSubnet e RemoteSubnet como blocos CIDR específicos, o modo de roteamento da conexão IPsec-VPN será definido como Fluxos de Dados Protegidos.
RemoteSubnet String No 10.2.1.0/24,10.2.2.0/24

O bloco CIDR do lado do data center, utilizado nas negociações da Fase 2.

Separe os blocos CIDR com vírgulas (,). Exemplo: 192.168.3.0/24,192.168.4.0/24.

Modos de roteamento suportados:

  • Se você definir LocalSubnet e RemoteSubnet como 0.0.0.0/0, o modo de roteamento da conexão IPsec-VPN será definido como Modo de Roteamento por Destino.
  • Se você definir LocalSubnet e RemoteSubnet como blocos CIDR específicos, o modo de roteamento da conexão IPsec-VPN será definido como Fluxos de Dados Protegidos.
EffectImmediately Boolean No false

Especifica se as negociações IPsec devem iniciar imediatamente. Valores válidos:

  • true: inicia as negociações IPsec imediatamente após a configuração entrar em vigor.

  • false: inicia as negociações IPsec quando o tráfego de entrada for detectado.

IkeConfig String No {"Psk":"pgw6dy7d1i8i****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"116.64.XX.XX","RemoteId":"139.18.XX.XX"}

Parâmetro suportado por conexões IPsec-VPN de túnel único.

Configurações das negociações da Fase 1:

  • IkeConfig.Psk: a chave pré-compartilhada usada para autenticação entre o gateway VPN e o data center.

    • Deve ter de 1 a 100 caracteres e pode conter letras, dígitos e os seguintes caracteres: ~!`@#$%^&*()_-+={}[]|;:',.<>/?
    • Caso você não especifique uma chave pré-compartilhada, o sistema gera uma string aleatória de 16 bits como chave. Chame a operação DescribeVpnConnection para consultar a chave pré-compartilhada gerada pelo sistema. > A conexão IPsec-VPN e o data center devem usar a mesma chave pré-compartilhada. Caso contrário, o data center não conseguirá se conectar ao gateway VPN.
  • IkeConfig.IkeVersion: a versão do protocolo IKE. Valores válidos: ikev1 e ikev2.

    Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e é mais adequado para cenários com múltiplos blocos CIDR.

  • IkeConfig.IkeMode: o modo de negociação do IKE. Valores válidos: main e aggressive.

    • main: oferece maior segurança durante as negociações.
    • aggressive: é mais rápido e possui maior taxa de sucesso.

  • IkeConfig.IkeEncAlg: o algoritmo de criptografia usado nas negociações da Fase 1.

    Valores válidos: aes, aes192, aes256, aes256 e 3des.

  • IkeConfig.IkeAuthAlg: o algoritmo de autenticação usado nas negociações da Fase 1.

    Valores válidos: md5, sha1, sha256, sha384 e sha512.

  • IkeConfig.IkePfs: o algoritmo de troca de chaves Diffie-Hellman (DH) usado nas negociações da Fase 1. Valores válidos: group1, group2, group5 e group14.

  • IkeConfig.IkeLifetime: o tempo de vida da associação de segurança (SA) determinado pelas negociações da Fase 1. Unidade: segundos. Valores válidos: 0 a 86400.

  • IkeConfig.LocalId: o identificador do gateway VPN. O identificador não pode exceder 100 caracteres. O valor padrão é o endereço IP do gateway VPN.

  • IkeConfig.RemoteId: o identificador do gateway do cliente. O identificador não pode exceder 100 caracteres. O valor padrão é o endereço IP do gateway do cliente.

IpsecConfig String No {"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}

Parâmetro suportado por conexões IPsec-VPN de túnel único.

Configurações das negociações da Fase 2:

  • IpsecConfig.IpsecEncAlg: o algoritmo de criptografia usado nas negociações da Fase 2.

    Valores válidos: aes, aes192, aes256, des e 3des.

  • IpsecConfig. IpsecAuthAlg: o algoritmo de autenticação usado nas negociações da Fase 2.

    Valores válidos: md5, sha1, sha256, sha384 e sha512.

  • IpsecConfig. IpsecPfs: o algoritmo de troca de chaves DH usado nas negociações da Fase 1. Se você especificar este parâmetro, pacotes de todos os protocolos serão encaminhados. Valores válidos: disabled, group1, group2, group5 e group14.

  • IpsecConfig. IpsecLifetime: o tempo de vida da SA determinado pelas negociações da Fase 2. Unidade: segundos. Valores válidos: 0 a 86400.

HealthCheckConfig String No {"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3"}

Parâmetro suportado por conexões IPsec-VPN de túnel único.

Configuração de verificação de integridade:

  • HealthCheckConfig.enable: especifica se as verificações de integridade devem ser ativadas. Valores válidos: true e false.

  • HealthCheckConfig.dip: o endereço IP de destino usado para verificações de integridade.

  • HealthCheckConfig.sip: o endereço IP de source usado para verificações de integridade.

  • HealthCheckConfig.interval: o intervalo entre duas verificações consecutivas de integridade. Unidade: segundos.

  • HealthCheckConfig.retry: o número máximo de tentativas de verificação de integridade.

AutoConfigRoute Boolean No true

Especifica se as rotas devem ser anunciadas automaticamente. Valores válidos:

  • true: sim

  • false: não

EnableDpd Boolean No true

Parâmetro suportado por conexões IPsec-VPN de túnel único.

Especifica se o recurso de detecção de peer inativo (DPD) deve ser ativado. Valores válidos:

  • true: ativa o recurso DPD. O iniciador da conexão IPsec-VPN envia pacotes DPD para verificar a existência e disponibilidade do peer. Se nenhum feedback for recebido do peer dentro de um período especificado, a conexão falhará. As SAs ISAKMP e IPsec serão excluídas. O túnel de segurança também será removido.

  • false: desativa o DPD. O iniciador IPsec não envia pacotes DPD.

EnableNatTraversal Boolean No true

Parâmetro suportado por conexões IPsec-VPN de túnel único.

Indica se a travessia de NAT está habilitada. Valores válidos:

  • true: sim. Após ativar a travessia de NAT, o iniciador não verifica as portas UDP durante as negociações IKE e pode descobrir automaticamente dispositivos de gateway NAT ao longo do túnel IPsec.

  • false: desativa a travessia de NAT.

BgpConfig String No {"EnableBgp":"true","LocalAsn":"65530","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"}

Parâmetro suportado por conexões IPsec-VPN de túnel único.

Configuração do Border Gateway Protocol (BGP):

  • BgpConfig.EnableBgp: especifica se o BGP deve ser ativado. Valores válidos: true e false.

  • BgpConfig.LocalAsn: o número do sistema autônomo (ASN) do lado da Alibaba Cloud. Valores válidos: 1 a 4294967295.

  • BgpConfig.TunnelCidr: o bloco CIDR do túnel IPsec. O bloco CIDR deve estar dentro de 169.254.0.0/16. A máscara de sub-rede do bloco CIDR deve ter 30 bits.

    Nota

    O bloco CIDR do túnel de cada conexão IPsec-VPN em um gateway VPN deve ser exclusivo.

  • LocalBgpIp: o endereço IP BGP do lado da Alibaba Cloud. Este endereço IP deve estar dentro do bloco CIDR do túnel IPsec.
Nota

  • Este parâmetro é obrigatório quando o gateway VPN tem o BGP dinâmico habilitado.
  • Antes de configurar o BGP, recomendamos entender seu funcionamento e limites. Para mais informações, consulte Roteamento dinâmico BGP suportado por gateways VPN.
  • Recomendamos usar um ASN privado para estabelecer uma conexão com a Alibaba Cloud via BGP. Consulte a documentação relevante para obter a faixa de ASN privado.

RemoteCaCertificate String No -----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

Parâmetro suportado por conexões IPsec-VPN de túnel único.

Se o gateway VPN utilizar um certificado ShangMi (SM), você poderá modificar o certificado CA usado pelo peer IPsec.

Caso o gateway VPN não utilize um certificado SM, este parâmetro não é suportado.

TunnelOptionsSpecification.N.TunnelId String No tun-opsqc4d97wni27****

Os parâmetros TunnelOptionsSpecification são suportados por gateways IPsec-VPN de túnel duplo. É possível modificar tanto o túnel ativo quanto o standby da conexão IPsec-VPN.

O ID do túnel.

TunnelOptionsSpecification.N.EnableDpd Boolean No true

Especifica se o DPD deve ser ativado para o túnel. Valores válidos:

  • true: ativa o recurso DPD. O iniciador da conexão IPsec-VPN envia pacotes DPD para verificar a existência e disponibilidade do peer. Se nenhum feedback for recebido do peer dentro de um período especificado, a conexão falhará. As SAs ISAKMP e IPsec serão excluídas. O túnel de segurança também será removido.

  • false: desativa o DPD. O iniciador IPsec não envia pacotes DPD.

TunnelOptionsSpecification.N.EnableNatTraversal Boolean No true

Especifica se a travessia de NAT deve ser ativada para o túnel. Valores válidos:

  • true: sim. Após ativar a travessia de NAT, o iniciador não verifica as portas UDP durante as negociações IKE e pode descobrir automaticamente dispositivos de gateway NAT ao longo do túnel IPsec.

  • false: desativa a travessia de NAT.

TunnelOptionsSpecification.N.RemoteCaCertificate String No -----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

Se o gateway VPN utilizar um certificado SM, você poderá modificar o certificado CA usado pelo peer IPsec.

Caso o gateway VPN não utilize um certificado SM, este parâmetro não é suportado.

TunnelOptionsSpecification.N.TunnelBgpConfig.LocalAsn Long No 65530

O ASN local (lado da Alibaba Cloud). Valores válidos: 1 a 4294967295. Valor padrão: 45104.

Nota

  • Você pode definir ou modificar este parâmetro se o BGP estiver habilitado para a conexão IPsec-VPN (EnableTunnelsBgp definido como true).
  • Antes de configurar o BGP, recomendamos entender seu funcionamento e limites. Para mais informações, consulte Gateway VPN suporta roteamento dinâmico BGP.
  • Recomendamos usar um ASN privado para estabelecer uma conexão com a Alibaba Cloud via BGP. Consulte a documentação relevante para obter a faixa de ASN privado.

TunnelOptionsSpecification.N.TunnelBgpConfig.LocalBgpIp String No 169.254.10.1

O endereço BGP local (lado da Alibaba Cloud). O endereço BGP é um endereço IP que está dentro do bloco CIDR BGP.

TunnelOptionsSpecification.N.TunnelBgpConfig.TunnelCidr String No 169.254.10.0/30

O bloco CIDR BGP. O bloco CIDR deve estar dentro de 169.254.0.0/16. A máscara de sub-rede do bloco CIDR deve ter 30 bits.

Nota

O bloco CIDR BGP de cada túnel em um gateway VPN deve ser exclusivo.

TunnelOptionsSpecification.N.TunnelIkeConfig.IkeAuthAlg String No md5

O algoritmo de autenticação usado nas negociações da Fase 1.

Valores válidos: md5, sha1, sha256, sha384 e sha512.

TunnelOptionsSpecification.N.TunnelIkeConfig.IkeEncAlg String No aes

O algoritmo de criptografia usado nas negociações da Fase 1.

Valores válidos: aes, aes192, aes256, des e 3des.

TunnelOptionsSpecification.N.TunnelIkeConfig.IkeLifetime Long No 86400

O tempo de vida da SA determinado pelas negociações da Fase 1. Unidade: segundos. Valores válidos: 0 a 86400.

TunnelOptionsSpecification.N.TunnelIkeConfig.IkeMode String No main

O modo de negociação IKE. Valores válidos:

  • main: oferece maior segurança durante as negociações.
  • aggressive: é mais rápido e possui maior taxa de sucesso.

TunnelOptionsSpecification.N.TunnelIkeConfig.IkePfs String No group2

O algoritmo de troca de chaves DH usado nas negociações da Fase 1. Valores válidos: group1, group2, group5 e group14.

TunnelOptionsSpecification.N.TunnelIkeConfig.IkeVersion String No ikev1

A versão do protocolo IKE. Valores válidos: ikev1 e ikev2.

Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e é mais adequado para cenários com múltiplos blocos CIDR.

TunnelOptionsSpecification.N.TunnelIkeConfig.LocalId String No 47.21.XX.XX

O identificador local (lado da Alibaba Cloud) usado na negociação da Fase 1. O identificador não pode exceder 100 caracteres. O identificador padrão é o endereço IP do túnel.

Você pode definir LocalId como um nome de domínio totalmente qualificado (FQDN). Nesse caso, recomendamos definir o Modo de Negociação como aggressive.

TunnelOptionsSpecification.N.TunnelIkeConfig.Psk String No 123456****

A chave pré-compartilhada usada para autenticação entre o túnel e o peer.

  • Deve ter de 1 a 100 caracteres e pode conter letras, dígitos e os seguintes caracteres: ~!\`@#$%^&*()_-+={}[]|;:',.<>/?
  • Caso você não especifique uma chave pré-compartilhada, o sistema gera uma string aleatória de 16 bits como chave. Chame a operação DescribeVpnConnection para consultar a chave pré-compartilhada gerada pelo sistema.
Nota

Certifique-se de que os túneis e os peers usem a mesma chave pré-compartilhada. Caso contrário, a comunicação do túnel não poderá ser estabelecida.

TunnelOptionsSpecification.N.TunnelIkeConfig.RemoteId String No 47.42.XX.XX

O identificador do peer usado na negociação da Fase 1. O identificador não pode exceder 100 caracteres. O identificador padrão é o endereço IP do gateway do cliente.

Você pode definir RemoteId como um FQDN. Nesse caso, recomendamos definir o Modo de Negociação como aggressive.

TunnelOptionsSpecification.N.TunnelIpsecConfig.IpsecAuthAlg String No md5

O algoritmo de autenticação usado nas negociações da Fase 2.

Valores válidos: md5, sha1, sha256, sha384 e sha512.

TunnelOptionsSpecification.N.TunnelIpsecConfig.IpsecEncAlg String No aes

O algoritmo de criptografia usado nas negociações da Fase 2.

Valores válidos: aes, aes192, aes256, des e 3des.

TunnelOptionsSpecification.N.TunnelIpsecConfig.IpsecLifetime Integer No 86400

O tempo de vida da SA determinado pelas negociações da Fase 2. Unidade: segundos. Valores válidos: 0 a 86400.

TunnelOptionsSpecification.N.TunnelIpsecConfig.IpsecPfs String No group2

O algoritmo de troca de chaves DH usado nas negociações da Fase 2.

Valores válidos: disabled, group1, group2, group5 e group14.

EnableTunnelsBgp Boolean No true

Parâmetro suportado por conexões IPsec-VPN de túnel duplo.

Especifica se o BGP deve ser ativado para o túnel. Valores válidos: true e false.

Parâmetros de resposta

Parameter

Type

Example

Description

EnableNatTraversal Boolean true

Indica se a travessia de NAT está habilitada para a conexão IPsec-VPN. Valores válidos:

  • false

  • true

Este parâmetro é retornado apenas para conexões IPsec-VPN de túnel único.

CreateTime Long 1492753817000

O timestamp gerado quando a conexão IPsec-VPN foi estabelecida. Unidade: milissegundos.

Este valor é um timestamp UNIX que representa o número de milissegundos decorridos desde a época (1º de janeiro de 1970, 00:00:00 UTC).

EffectImmediately Boolean false

Indica se as negociações IPsec iniciam imediatamente após a configuração entrar em vigor. Valores válidos:

  • true: as negociações IPsec iniciam imediatamente após a configuração entrar em vigor.

  • false: as negociações IPsec iniciam quando o tráfego de entrada é detectado.

VpnGatewayId String vpn-bp1q8bgx4xnkm2ogj****

O ID do gateway VPN.

LocalSubnet String 10.1.1.0/24,10.1.2.0/24

O bloco CIDR do lado da VPC.

RequestId String 7DB79D0C-5F27-4AB5-995B-79BE55102F90

O ID da solicitação.

VpnConnectionId String vco-bp1bbi27hojx80nck****

O ID da conexão IPsec-VPN.

Description String description

A descrição da conexão IPsec-VPN.

RemoteSubnet String 10.2.1.0/24,10.2.2.0/24

O bloco CIDR do lado do data center.

CustomerGatewayId String cgw-p0w2jemrcj5u61un8****

O ID do gateway do cliente associado à conexão IPsec-VPN.

Este parâmetro é retornado apenas para conexões IPsec-VPN de túnel único.

Name String nametest

O nome da conexão IPsec-VPN.

EnableDpd Boolean true

Indica se a detecção de peer inativo (DPD) está habilitada para a conexão IPsec-VPN. Valores válidos:

  • false

  • true

Este parâmetro é retornado apenas para conexões IPsec-VPN de túnel único.

IkeConfig Object

A configuração das negociações da Fase 1.

Os parâmetros IkeConfig são retornados apenas para conexões IPsec-VPN de túnel único.

RemoteId String 139.18.XX.XX

O identificador do lado do data center. O valor padrão é o endereço IP do gateway do cliente. O valor pode ser um FQDN ou um endereço IP.

IkeLifetime Long 86400

O tempo de vida na fase IKE. Unidade: segundos.

IkeEncAlg String aes

O algoritmo de criptografia na fase IKE.

LocalId String 116.64.XX.XX

O identificador do lado da VPC. O valor padrão é o endereço IP do gateway VPN. O valor pode ser um FQDN ou um endereço IP.

IkeMode String main

O modo de negociação IKE.

  • main: oferece maior segurança durante as negociações.
  • aggressive: é mais rápido e possui maior taxa de sucesso.
IkeVersion String ikev1

A versão do protocolo IKE.

  • ikev1
  • ikev2

Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e é mais adequado para cenários com múltiplos blocos CIDR.

IkePfs String group2

O grupo DH na fase IKE.

Psk String pgw6dy7d1i8i****

A chave pré-compartilhada.

IkeAuthAlg String sha1

O algoritmo na fase IKE.

IpsecConfig Object

A configuração das negociações da Fase 2.

Os parâmetros IpsecConfig são retornados apenas para conexões IPsec-VPN de túnel único.

IpsecAuthAlg String sha1

O algoritmo de autenticação na fase IPsec.

IpsecLifetime Long 86400

O tempo de vida na fase IPsec. Unidade: segundos.

IpsecEncAlg String aes

O algoritmo de criptografia na fase IPsec.

IpsecPfs String group2

O grupo DH na fase IPsec.

VcoHealthCheck Object

As configurações de verificação de integridade.

Os parâmetros VcoHealthCheck são retornados apenas para conexões IPsec-VPN de túnel único.

Dip String 192.168.1.1

O endereço IP de destino.

Interval Integer 3

O intervalo entre duas verificações consecutivas de integridade. Unidade: segundos.

Retry Integer 3

O número máximo de tentativas de verificação de integridade.

Sip String 10.1.1.1

O endereço IP de source para verificações de integridade.

Enable String true

Indica se o recurso de verificação de integridade está habilitado para a conexão IPsec-VPN.

  • true

  • false

VpnBgpConfig Object

A configuração BGP.

Os parâmetros VpnBgpConfig são retornados apenas para conexões IPsec-VPN de túnel único.

Status String success

O status de negociação do BGP. Valores válidos:

  • success

  • false

PeerBgpIp String 169.254.11.2

O endereço IP BGP do data center.

TunnelCidr String 169.254.11.0/30

O bloco CIDR BGP da conexão IPsec-VPN.

EnableBgp String true

Indica se o BGP está habilitado.

  • true

  • false

LocalBgpIp String 169.254.11.1

O endereço IP BGP da Alibaba Cloud.

PeerAsn Integer 65531

O ASN do lado do data center.

LocalAsn Integer 65530

O ASN da Alibaba Cloud.

TunnelOptionsSpecification Array of TunnelOptions

As configurações de túnel da conexão IPsec-VPN.

Os parâmetros TunnelOptionsSpecification são retornados apenas para conexões IPsec-VPN de túnel duplo.

TunnelOptions
CustomerGatewayId String cgw-p0wy363lucf1uyae8****

O ID do gateway do cliente associado ao túnel.

EnableDpd Boolean true

Indica se o DPD está habilitado para o túnel. Valores válidos:

  • false
  • true
EnableNatTraversal Boolean true

Indica se a travessia de NAT está habilitada para o túnel. Valores válidos:

  • false
  • true
InternetIp String 47.21.XX.XX

O endereço IP do lado da Alibaba Cloud.

RemoteCaCertificate String -----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

O certificado CA usado pelo peer IPsec.

Este parâmetro é retornado apenas por gateways VPN que utilizam certificados SM.

Role String master

A função do túnel. Valores válidos:

  • master
  • slave
State String active

O status do túnel. Valores válidos:

  • active
  • updating
  • deleting
TunnelBgpConfig Object

As configurações BGP.

LocalAsn Long 65530

O ASN local (lado da Alibaba Cloud).

LocalBgpIp String 169.254.10.1

O endereço BGP local (lado da Alibaba Cloud).

PeerAsn Long 65531

O ASN do peer.

PeerBgpIp String 169.254.10.2

O endereço BGP do peer.

TunnelCidr String 169.254.10.0/30

O bloco CIDR BGP do túnel.

TunnelId String tun-opsqc4d97wni27****

O ID do túnel.

TunnelIkeConfig Object

A configuração das negociações da Fase 1.

IkeAuthAlg String sha1

O algoritmo na fase IKE.

IkeEncAlg String aes

O algoritmo de criptografia na fase IKE.

IkeLifetime Long 86400

O tempo de vida na fase IKE. Unidade: segundos.

IkeMode String main

O modo de negociação IKE.

  • main: oferece maior segurança durante as negociações.
  • aggressive: é mais rápido e possui maior taxa de sucesso.
IkePfs String group2

O grupo DH na fase IKE.

IkeVersion String ikev1

A versão do protocolo IKE.

LocalId String 47.21.XX.XX

O identificador local (lado da Alibaba Cloud).

Psk String 123456****

A chave pré-compartilhada.

RemoteId String 47.42.XX.XX

O identificador do peer.

TunnelIpsecConfig Object

A configuração das negociações da Fase 2.

IpsecAuthAlg String sha1

O algoritmo de autenticação na fase IPsec.

IpsecEncAlg String aes

O algoritmo de criptografia na fase IPsec.

IpsecLifetime Long 86400

O tempo de vida na fase IPsec. Unidade: segundos.

IpsecPfs String group2

O grupo DH na fase IPsec.

ZoneNo String ap-southeast-5a

A zona do túnel.

EnableTunnelsBgp Boolean true

Indica se o BGP está habilitado para o túnel. Valores válidos:

  • true
  • false

Este parâmetro é retornado apenas por conexões IPsec-VPN de túnel duplo.

Exemplos

Exemplos de solicitações

http(s)://[Endpoint]/?Action=ModifyVpnConnectionAttribute
&RegionId= cn-shanghai
&ClientToken=02fb3da4-130e-11e9-8e44-0016e04115b
&VpnConnectionId=vco-bp1bbi27hojx80nck****
&Name=nametest
&LocalSubnet=10.1.1.0/24,10.1.2.0/24
&RemoteSubnet=10.2.1.0/24,10.2.2.0/24
&EffectImmediately=false
&IkeConfig={"Psk":"pgw6dy7d1i8i****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"116.64.XX.XX","RemoteId":"139.18.XX.XX"}
&IpsecConfig={"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}
&HealthCheckConfig={"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3"}
&AutoConfigRoute=true
&EnableDpd=true
&EnableNatTraversal=true
&BgpConfig={"EnableBgp":"true","LocalAsn":"65530","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"}
&<Common request parameters>

Exemplos de respostas de sucesso

Formato XML

HTTP/1.1 200 OK
Content-Type:application/xml

<ModifyVpnConnectionAttributeResponse>
    <EnableNatTraversal>true</EnableNatTraversal>
    <CreateTime>1492753817000</CreateTime>
    <EffectImmediately>false</EffectImmediately>
    <VpnGatewayId>vpn-bp1q8bgx4xnkm2ogj****</VpnGatewayId>
    <LocalSubnet>10.1.1.0/24,10.1.2.0/24</LocalSubnet>
    <RequestId>7DB79D0C-5F27-4AB5-995B-79BE55102F90</RequestId>
    <VpnConnectionId>vco-bp1bbi27hojx80nck****</VpnConnectionId>
    <Description>description</Description>
    <RemoteSubnet>10.2.1.0/24,10.2.2.0/24</RemoteSubnet>
    <CustomerGatewayId>cgw-p0w2jemrcj5u61un8****</CustomerGatewayId>
    <Name>nametest</Name>
    <EnableDpd>true</EnableDpd>
    <IkeConfig>
        <RemoteId>139.18.XX.XX</RemoteId>
        <IkeLifetime>86400</IkeLifetime>
        <IkeEncAlg>aes</IkeEncAlg>
        <LocalId>116.64.XX.XX</LocalId>
        <IkeMode>main</IkeMode>
        <IkeVersion>ikev1</IkeVersion>
        <IkePfs>group2</IkePfs>
        <Psk>pgw6dy7d1i8i****</Psk>
        <IkeAuthAlg>sha1</IkeAuthAlg>
    </IkeConfig>
    <IpsecConfig>
        <IpsecAuthAlg>sha1</IpsecAuthAlg>
        <IpsecLifetime>86400</IpsecLifetime>
        <IpsecEncAlg>aes</IpsecEncAlg>
        <IpsecPfs>group2</IpsecPfs>
    </IpsecConfig>
    <VcoHealthCheck>
        <Dip>192.168.1.1</Dip>
        <Interval>3</Interval>
        <Retry>3</Retry>
        <Sip>10.1.1.1</Sip>
        <Enable>true</Enable>
    </VcoHealthCheck>
    <VpnBgpConfig>
        <Status>success</Status>
        <PeerBgpIp>169.254.11.2</PeerBgpIp>
        <TunnelCidr>169.254.11.0/30</TunnelCidr>
        <EnableBgp>true</EnableBgp>
        <LocalBgpIp>169.254.11.1</LocalBgpIp>
        <PeerAsn>65531</PeerAsn>
        <LocalAsn>65530</LocalAsn>
    </VpnBgpConfig>
</ModifyVpnConnectionAttributeResponse>

Formato JSON

HTTP/1.1 200 OK
Content-Type:application/json

{
  "EnableNatTraversal" : true,
  "CreateTime" : 1492753817000,
  "EffectImmediately" : false,
  "VpnGatewayId" : "vpn-bp1q8bgx4xnkm2ogj****",
  "LocalSubnet" : "10.1.1.0/24,10.1.2.0/24",
  "RequestId" : "7DB79D0C-5F27-4AB5-995B-79BE55102F90",
  "VpnConnectionId" : "vco-bp1bbi27hojx80nck****",
  "Description" : "description",
  "RemoteSubnet" : "10.2.1.0/24,10.2.2.0/24",
  "CustomerGatewayId" : "cgw-p0w2jemrcj5u61un8****",
  "Name" : "nametest",
  "EnableDpd" : true,
  "IkeConfig" : {
    "RemoteId" : "139.18.XX.XX",
    "IkeLifetime" : 86400,
    "IkeEncAlg" : "aes",
    "LocalId" : "116.64.XX.XX",
    "IkeMode" : "main",
    "IkeVersion" : "ikev1",
    "IkePfs" : "group2",
    "Psk" : "pgw6dy7d1i8i****",
    "IkeAuthAlg" : "sha1"
  },
  "IpsecConfig" : {
    "IpsecAuthAlg" : "sha1",
    "IpsecLifetime" : 86400,
    "IpsecEncAlg" : "aes",
    "IpsecPfs" : "group2"
  },
  "VcoHealthCheck" : {
    "Dip" : "192.168.1.1",
    "Interval" : 3,
    "Retry" : 3,
    "Sip" : "10.1.1.1",
    "Enable" : "true"
  },
  "VpnBgpConfig" : {
    "Status" : "success",
    "PeerBgpIp" : "169.254.11.2",
    "TunnelCidr" : "169.254.11.0/30",
    "EnableBgp" : "true",
    "LocalBgpIp" : "169.254.11.1",
    "PeerAsn" : 65531,
    "LocalAsn" : 65530
  }
}

Códigos de erro

HttpCode

Error code

Error message

Description

400

VpnGateway.Configuring

The specified service is configuring.

A operação não é permitida enquanto o serviço especificado está sendo configurado. Tente novamente mais tarde.

400

VpnGateway.FinancialLocked

The specified service is financial locked.

O serviço está suspenso devido a pagamentos atrasados. Recarregue sua conta primeiro.

400

InvalidName

The name is not valid

O formato do nome é inválido.

400

VpnRouteEntry.AlreadyExists

The specified route entry is already exist.

A rota já existe.

400

VpnRouteEntry.Conflict

The specified route entry has conflict.

A rota especificada entra em conflito com uma rota existente.

400

NotSupportVpnConnectionParameter.IpsecPfs

The specified vpn connection ipsec Ipsec Pfs is not support.

O parâmetro PFS definido para a conexão IPsec-VPN não é suportado.

400

NotSupportVpnConnectionParameter.IpsecAuthAlg

The specified vpn connection ipsec Auth Alg is not support.

O algoritmo de autenticação especificado na conexão IPsec não é suportado.

400

VpnRouteEntry.ConflictSSL

The specified route entry has conflict with SSL client.

A rota entra em conflito com o cliente SSL.

400

VpnRouteEntry.BackupRoute

Validate backup route entry failed.

Falha na autenticação das rotas ativa/standby.

400

VpnRouteEntry.InvalidWeight

Invalid route entry weight value.

O peso especificado para a rota é inválido.

400

QuotaExceeded.PBR

The policy-based route has reached the upper limit.

O número de rotas baseadas em política atingiu o limite máximo.

400

OperationUnsupported.SetDPD

Current version of the VPN does not support setting DPD.

A versão atual do gateway VPN não suporta DPD.

400

OperationUnsupported.SetNatTraversal

Current version of the VPN does not support setting NAT traversal.

A versão atual do gateway VPN não suporta travessia de NAT.

400

QuotaExceeded.PolicyBasedRoute

The maximum number of policy-based routes is exceeded. Existing routes: %s. Routes to be created: %s. Maximum routes: %s.

O número de rotas baseadas em política atingiu o limite superior. O número máximo de rotas que você pode criar é %s. O número de rotas existentes é %s. Você está criando %s rotas.

400

MissingParameter.TunnelCidr

The parameter TunnelCidr is mandatory when BGP is enabled.

Você deve especificar o bloco CIDR do túnel ao habilitar o BGP.

400

OperationUnsupported.EnableBgp

Current version of the VPN does not support enable BGP.

A versão atual do gateway VPN não suporta BGP.

400

MissingParam.CustomerGatewayAsn

Asn of customer gateway is mandatory when BGP is enabled.

O ASN do gateway do cliente não pode estar vazio ao habilitar o BGP.

400

IllegalParam.LocalAsn

The specified LocalAsn is invalid.

O ASN local é inválido.

400

IllegalParam.BgpConfig

The specified BgpConfig is invalid.

A configuração BGP é inválida.

400

IllegalParam.EnableBgp

VPN connection must enable BGP when VPN gateway has enabled BGP.

A conexão IPsec-VPN deve usar BGP se o BGP estiver habilitado para o gateway VPN.

400

IllegalParam.TunnelCidr

The specified TunnelCidr is invalid.

TunnelCidr está definido com um valor inválido.

400

InvalidLocalBgpIp.Malformed

The specified LocalBgpIp is malformed.

O endereço IP BGP local está em um estado anormal.

400

IllegalParam.LocalBgpIp

The specified LocalBgpIp is invalid.

O endereço IP BGP local é inválido.

400

IllegalParam.LocalSubnet

The specified "LocalSubnet" (%s) is invalid.

LocalSubnet (%s) está definido com um valor inválido.

400

IllegalParam.RemoteSubnet

The specified "RemoteSubnet" (%s) is invalid.

RemoteSubnet está definido com um valor inválido.

400

OperationFailed.CenLevelNotSupport

When the VPC to which the VPN gateway belongs is attached to a FULL-mode CEN, the VPN gateway cannot enable BGP.

Não é possível habilitar o BGP para o gateway VPN quando o modo FULL está ativado para a instância da Cloud Enterprise Network (CEN) à qual a VPC do gateway VPN está anexada.

400

InvalidTunnelCidr.Malformed

The specified TunnelCidr is malformed.

O bloco CIDR do túnel especificado é inválido.

400

CustomerGateway.ConflictRouteEntry

The specified customer gateway has conflict with route entry.

O gateway do cliente entra em conflito com as rotas atuais.

400

VpnTask.CONFLICT

Vpn task has conflict.

A operação VPN está em conflito. Tente novamente mais tarde.

403

Forbbiden.SubUser

User not authorized to operate on the specified resource as your account is created by another user.

Você não tem autorização para executar esta operação no recurso especificado. Solicite as permissões necessárias e tente novamente.

403

Forbidden

User not authorized to operate on the specified resource.

Você não tem autorização para executar esta operação no recurso especificado. Solicite as permissões necessárias e tente novamente.

404

InvalidVpnConnectionInstanceId.NotFound

The specified vpn connection instance id does not exist.

A conexão IPsec especificada não existe. Verifique se o ID da conexão IPsec é válido.

500

OperationFailed.RouteConflictWithIPsecServer

Operation failed because the specified route conflicts with IPsec server.

A rota entra em conflito com o servidor IPsec.

Para obter uma lista de códigos de erro, consulte Códigos de erro do serviço.