Todos os produtos
Search
Central de documentação

VPN Gateway:DescribeVpnConnection

Última atualização: Aug 10, 2026

Consulta as informações sobre uma conexão IPsec-VPN especificada.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

vpc:DescribeVpnConnection

get

*VpnConnection.

acs:vpc:{#regionId}:{#accountId}:vpnconnection/{#VpnConnectionId}

Nenhuma Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

RegionId

string

Sim

O ID da região da conexão IPsec-VPN.

Você pode chamar a operação DescribeRegions para consultar os IDs das regiões.

cn-hangzhou

VpnConnectionId

string

Sim

O ID da conexão IPsec-VPN.

vco-bp1bbi27hojx80nck****

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

Os parâmetros de resposta.

Status

string

O status da conexão IPsec-VPN.

  • ike_sa_not_established: A negociação da Fase 1 falhou.

  • ike_sa_established: A negociação da Fase 1 foi bem-sucedida.

  • ipsec_sa_not_established: A negociação da Fase 2 falhou.

  • ipsec_sa_established: A negociação da Fase 2 foi bem-sucedida.

ike_sa_not_established

RemoteCaCertificate

string

O certificado CA do par.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW****

EnableNatTraversal

boolean

Indica se a travessia de NAT está ativada para a conexão IPsec-VPN.

true

CreateTime

integer

O timestamp de quando a conexão IPsec-VPN foi criada. Unidade: milissegundos.

O timestamp está no formato de timestamp UNIX, que representa o número total de milissegundos decorridos desde 1º de janeiro de 1970, 00:00:00 (UTC) até o momento em que a conexão IPsec-VPN foi criada.

1492753817000

EffectImmediately

boolean

Indica se as configurações da conexão IPsec-VPN entram em vigor imediatamente.

  • true: As configurações entram em vigor imediatamente. Uma reconexão é acionada após a conclusão da alteração de configuração.

  • false: As configurações não entram em vigor imediatamente. Uma reconexão é acionada quando o tráfego é detectado.

true

VpnGatewayId

string

O ID da instância do gateway VPN.

vpn-bp1q8bgx4xnkm2ogj****

LocalSubnet

string

O bloco CIDR no lado do Alibaba Cloud da conexão IPsec-VPN.

10.0.0.0/8

RequestId

string

O ID da solicitação.

F2310D45-BCF6-4E2E-9082-B4503844BA4C

VpnConnectionId

string

O ID da conexão IPsec-VPN.

vco-bp1bbi27hojx80nck****

RemoteSubnet

string

O bloco CIDR no lado do data center on-premises.

192.168.0.0/16

CustomerGatewayId

string

O ID do gateway do cliente associado à conexão IPsec-VPN.

cgw-bp1mvj4g9kogwwcxk****

Name

string

O nome da conexão IPsec-VPN.

ipsec1

EnableDpd

boolean

Indica se o Dead Peer Detection (DPD) está ativado para a conexão IPsec-VPN.

true

IkeConfig

object

A configuração da negociação da Fase 1.

RemoteId

string

O identificador no lado do data center on-premises da conexão IPsec-VPN.

139.34.XX.XX

IkeLifetime

integer

O tempo de vida da fase IKE. Unidade: segundos.

86400

IkeEncAlg

string

O algoritmo de criptografia na fase IKE.

aes

LocalId

string

O identificador no lado do Alibaba Cloud da conexão IPsec-VPN.

116.28.XX.XX

IkeMode

string

O modo de negociação IKE.

main

IkeVersion

string

A versão do protocolo IKE.

  • ikev1

  • ikev2

Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e oferece melhor suporte para cenários com múltiplos blocos CIDR.

ikev1

IkePfs

string

O grupo DH na fase IKE.

group2

Psk

string

A chave pré-compartilhada.

pgw6dy****

IkeAuthAlg

string

O algoritmo de autenticação na fase IKE.

sha1

IpsecConfig

object

A configuração da negociação da Fase 2.

IpsecAuthAlg

string

O algoritmo de autenticação na fase IPsec.

sha1

IpsecLifetime

integer

O tempo de vida da fase IPsec. Unidade: segundos.

86400

IpsecEncAlg

string

O algoritmo de criptografia na fase IPsec.

aes

IpsecPfs

string

O grupo DH na fase IPsec.

group2

VcoHealthCheck

object

As informações de verificação de integridade da conexão IPsec-VPN.

Status

string

O status da verificação de integridade.

failed

Dip

string

O endereço IP de destino.

10.0.0.1

Interval

integer

O intervalo de nova tentativa da verificação de integridade. Unidade: segundos.

3

Retry

integer

O número de novas tentativas de verificação de integridade.

3

Sip

string

O endereço IP de origem.

192.168.1.1

Enable

string

Indica se a verificação de integridade está ativada para a conexão IPsec-VPN.

  • false: Não ativada.

  • true: Ativada.

true

Policy

string

Indica se as rotas publicadas são retiradas quando a verificação de integridade falha.

revoke_route

VpnBgpConfig

object

A configuração do protocolo de roteamento BGP da conexão IPsec-VPN.

Status

string

O status de negociação do protocolo de roteamento BGP.

success

PeerBgpIp

string

O endereço IP BGP do par.

169.254.11.1

TunnelCidr

string

O bloco CIDR BGP da conexão IPsec-VPN. O bloco CIDR é uma sub-rede com máscara de 30 bits dentro de 169.254.0.0/16.

169.254.11.0/30

EnableBgp

string

O status de ativação do protocolo de roteamento BGP.

true

LocalBgpIp

string

O endereço IP BGP no lado do Alibaba Cloud.

169.254.11.2

PeerAsn

integer

O número do sistema autônomo do par.

65530

LocalAsn

integer

O número do sistema autônomo no lado do Alibaba Cloud.

65531

AuthKey

string

A chave de autenticação do protocolo de roteamento BGP.

AuthKey****

AttachType

string

O tipo de recurso associado à conexão IPsec-VPN.

  • CEN: A conexão IPsec-VPN está associada a um roteador de trânsito de uma instância da Cloud Enterprise Network (CEN).

  • NO_ASSOCIATED: A conexão IPsec-VPN não está associada a nenhum recurso.

  • VPNGW: A conexão IPsec-VPN está associada a uma instância de gateway VPN.

CEN

NetworkType

string

O tipo de rede da conexão IPsec-VPN.

  • public: rede pública. A conexão IPsec-VPN estabelece um canal de comunicação criptografado pela Internet.

  • private: rede privada. A conexão IPsec-VPN estabelece um canal de comunicação criptografado por uma rede privada.

public

AttachInstanceId

string

O ID da instância da instância Cloud Enterprise Network (CEN) à qual a instância do roteador de trânsito pertence.

cen-lxxpbpalc776qz****

Spec

string

A especificação de largura de banda da conexão IPsec-VPN. Unidade: Mbps.

1000M

State

string

O status de vinculação entre a conexão IPsec-VPN e a instância do roteador de trânsito.

attached

ZoneNo

string

O ID da zona onde a conexão IPsec-VPN está implantada.

Você pode chamar a operação DescribeZones para consultar o mapeamento entre IDs de zona e zonas.

cn-hangzhou-h

InternetIp

string

O endereço IP do gateway da conexão IPsec-VPN.

47.XX.XX.162

TransitRouterId

string

O ID da instância do roteador de trânsito anexado à conexão IPsec-VPN.

tr-p0we2edef9qr44a85****

TransitRouterName

string

O nome da instância do roteador de trânsito.

nametest

CrossAccountAuthorized

boolean

Indica se a conexão IPsec-VPN está vinculada a uma instância de roteador de trânsito em uma conta diferente.

false

Tags

object

Tag

array<object>

A lista de tags vinculadas à conexão IPsec-VPN.

object

As informações da tag.

Key

string

A chave da tag.

TagKey

Value

string

O valor da tag.

TagValue

TunnelOptionsSpecification

object

TunnelOptions

array<object>

A configuração do túnel da conexão IPsec-VPN.

array<object>

A configuração do túnel.

TunnelId

string

O ID do túnel.

tun-opsqc4d97wni27****

CustomerGatewayId

string

O ID do gateway do cliente associado ao túnel.

cgw-p0wy363lucf1uyae8****

EnableDpd

string

Indica se a Detecção de Par Inativo (DPD) está ativada para o túnel.

  • false: O DPD está desativado.

  • true: O DPD está ativado.

true

EnableNatTraversal

string

Indica se a travessia de NAT está ativada para o túnel.

  • false: A travessia de NAT está desativada.

  • true: A travessia de NAT está ativada.

true

InternetIp

string

O endereço IP do túnel.

47.21.XX.XX

RemoteCaCertificate

string

O certificado CA do par do túnel.

Este parâmetro é retornado apenas quando a instância do gateway VPN usa o Algoritmo Criptográfico da China (SM).

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

Role

string

A função do túnel.

  • master: O túnel é o túnel ativo.

  • slave: O túnel é o túnel de espera.

master

TunnelIndex

integer

A ordem de criação do túnel.

  • 1: O primeiro túnel.

  • 2: O segundo túnel.

Nota

Este parâmetro é retornado apenas quando a conexão IPsec-VPN está anexada a uma instância de roteador de trânsito.

1

State

string

O status do túnel.

  • active: O túnel está em estado normal.

  • updating: O túnel está sendo atualizado.

  • deleting: O túnel está sendo excluído.

active

Status

string

O status da conexão IPsec-VPN.

  • ike_sa_not_established: A negociação da Fase 1 falhou.

  • ike_sa_established: A negociação da Fase 1 foi bem-sucedida.

  • ipsec_sa_not_established: A negociação da Fase 2 falhou.

  • ipsec_sa_established: A negociação da Fase 2 foi bem-sucedida.

ipsec_sa_established

TunnelBgpConfig

object

A configuração BGP do túnel.

BgpStatus

string

O status de negociação BGP.

  • success: Normal.

  • failed: Anormal.

success

LocalAsn

string

O número do sistema autônomo na extremidade local (lado do Alibaba Cloud) do túnel.

65530

LocalBgpIp

string

O endereço BGP na extremidade local (lado do Alibaba Cloud) do túnel.

169.254.10.1

PeerAsn

string

O número do sistema autônomo do par do túnel.

65531

PeerBgpIp

string

O endereço BGP do par do túnel.

169.254.10.2

TunnelCidr

string

O bloco CIDR BGP do túnel.

169.254.10.0/30

TunnelIkeConfig

object

A configuração da negociação da Fase 1.

IkeAuthAlg

string

O algoritmo de autenticação na fase IKE.

sha1

IkeEncAlg

string

O algoritmo de criptografia na fase IKE.

aes

IkeLifetime

string

O tempo de vida da fase IKE. Unidade: segundos.

86400

IkeMode

string

O modo de negociação IKE.

  • main: Modo principal. O processo de negociação é mais seguro.

  • aggressive: Modo agressivo. A negociação é mais rápida e tem uma taxa de sucesso maior.

main

IkePfs

string

O grupo DH na fase IKE.

group2

IkeVersion

string

A versão do protocolo IKE.

ikev1

LocalId

string

O identificador na extremidade local (lado do Alibaba Cloud) do túnel.

47.21.XX.XX

Psk

string

A chave pré-compartilhada.

123456****

RemoteId

string

O identificador do par do túnel.

47.42.XX.XX

TunnelIpsecConfig

object

A configuração da negociação da Fase 2.

IpsecAuthAlg

string

O algoritmo de autenticação na fase IPsec.

sha1

IpsecEncAlg

string

O algoritmo de criptografia na fase IPsec.

aes

IpsecLifetime

string

O tempo de vida da fase IPsec. Unidade: segundos.

86400

IpsecPfs

string

O grupo DH na fase IPsec.

group2

ZoneNo

string

A zona onde o túnel está implantado.

Você pode chamar a operação DescribeZones para consultar o mapeamento entre IDs de zona e zonas.

cn-hangzhou-i

EnableTunnelsBgp

boolean

O status de ativação do BGP do túnel.

true

ResourceGroupId

string

O ID do grupo de recursos ao qual a conexão IPsec-VPN pertence.

Você pode chamar a operação ListResourceGroups para consultar informações sobre grupos de recursos.

rg-acfmzs372yg****

TunnelBandwidth

string

A especificação de largura de banda de um único túnel VPN. Valores válidos:

Standard

Exemplos

Resposta de sucesso

JSON formato

{
  "Status": "ike_sa_not_established",
  "RemoteCaCertificate": "-----BEGIN CERTIFICATE----- MIIB7zCCAZW****",
  "EnableNatTraversal": true,
  "CreateTime": 1492753817000,
  "EffectImmediately": true,
  "VpnGatewayId": "vpn-bp1q8bgx4xnkm2ogj****",
  "LocalSubnet": "10.0.0.0/8",
  "RequestId": "F2310D45-BCF6-4E2E-9082-B4503844BA4C",
  "VpnConnectionId": "vco-bp1bbi27hojx80nck****",
  "RemoteSubnet": "192.168.0.0/16",
  "CustomerGatewayId": "cgw-bp1mvj4g9kogwwcxk****",
  "Name": "ipsec1",
  "EnableDpd": true,
  "IkeConfig": {
    "RemoteId": "139.34.XX.XX",
    "IkeLifetime": 86400,
    "IkeEncAlg": "aes",
    "LocalId": "116.28.XX.XX",
    "IkeMode": "main",
    "IkeVersion": "ikev1",
    "IkePfs": "group2",
    "Psk": "pgw6dy****",
    "IkeAuthAlg": "sha1"
  },
  "IpsecConfig": {
    "IpsecAuthAlg": "sha1",
    "IpsecLifetime": 86400,
    "IpsecEncAlg": "aes",
    "IpsecPfs": "group2"
  },
  "VcoHealthCheck": {
    "Status": "failed",
    "Dip": "10.0.0.1",
    "Interval": 3,
    "Retry": 3,
    "Sip": "192.168.1.1",
    "Enable": "true",
    "Policy": "revoke_route"
  },
  "VpnBgpConfig": {
    "Status": "success",
    "PeerBgpIp": "169.254.11.1",
    "TunnelCidr": "169.254.11.0/30",
    "EnableBgp": "true",
    "LocalBgpIp": "169.254.11.2",
    "PeerAsn": 65530,
    "LocalAsn": 65531,
    "AuthKey": "AuthKey****"
  },
  "AttachType": "CEN",
  "NetworkType": "public",
  "AttachInstanceId": "cen-lxxpbpalc776qz****",
  "Spec": "1000M",
  "State": "attached",
  "ZoneNo": "cn-hangzhou-h",
  "InternetIp": "47.XX.XX.162",
  "TransitRouterId": "tr-p0we2edef9qr44a85****",
  "TransitRouterName": "nametest",
  "CrossAccountAuthorized": false,
  "Tags": {
    "Tag": [
      {
        "Key": "TagKey",
        "Value": "TagValue"
      }
    ]
  },
  "TunnelOptionsSpecification": {
    "TunnelOptions": [
      {
        "TunnelId": "tun-opsqc4d97wni27****",
        "CustomerGatewayId": "cgw-p0wy363lucf1uyae8****",
        "EnableDpd": "true",
        "EnableNatTraversal": "true",
        "InternetIp": "47.21.XX.XX",
        "RemoteCaCertificate": "-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----",
        "Role": "master",
        "TunnelIndex": 1,
        "State": "active",
        "Status": "ipsec_sa_established",
        "TunnelBgpConfig": {
          "BgpStatus": "success",
          "LocalAsn": "65530",
          "LocalBgpIp": "169.254.10.1",
          "PeerAsn": "65531",
          "PeerBgpIp": "169.254.10.2",
          "TunnelCidr": "169.254.10.0/30"
        },
        "TunnelIkeConfig": {
          "IkeAuthAlg": "sha1",
          "IkeEncAlg": "aes",
          "IkeLifetime": "86400",
          "IkeMode": "main",
          "IkePfs": "group2",
          "IkeVersion": "ikev1",
          "LocalId": "47.21.XX.XX",
          "Psk": "123456****",
          "RemoteId": "47.42.XX.XX"
        },
        "TunnelIpsecConfig": {
          "IpsecAuthAlg": "sha1",
          "IpsecEncAlg": "aes",
          "IpsecLifetime": "86400",
          "IpsecPfs": "group2"
        },
        "ZoneNo": "cn-hangzhou-i"
      }
    ]
  },
  "EnableTunnelsBgp": true,
  "ResourceGroupId": "rg-acfmzs372yg****",
  "TunnelBandwidth": "Standard"
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

403 Forbbiden.SubUser User not authorized to operate on the specified resource as your account is created by another user.
403 Forbidden User not authorized to operate on the specified resource. O EIP não pertence ao chamador atual. Verifique se você tem permissão para chamar este EIP.
404 InvalidVpnConnectionInstanceId.NotFound The specified vpn connection instance id does not exist. A conexão VPN especificada não existe. Verifique se o ID da conexão VPN está correto.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.