Todos os produtos
Search
Central de documentação

VPN Gateway:ModifyTunnelAttribute

Última atualização: Jul 16, 2026

Chama a operação ModifyTunnelAttribute para modificar a configuração do túnel de uma VPN altamente disponível.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

vpc:ModifyTunnelAttribute

update

*VpnConnection.

acs:vpc:{#regionId}:{#accountId}:vpnconnection/{#VpnConnectionId}

Nenhuma Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

ClientToken

string

Não

O token de cliente usado para garantir a idempotência da solicitação.

Você pode usar o cliente para gerar o token, mas deve garantir que o token seja exclusivo entre diferentes solicitações. O token pode conter apenas caracteres ASCII.

Nota

Se você não especificar este parâmetro, o sistema usará automaticamente o RequestId como o ClientToken. O RequestId pode ser diferente para cada solicitação de API.

02fb3da4-130e-11e9-8e44-0016e04115b

TunnelOptionsSpecification

object

Não

A configuração do túnel a ser modificada.

EnableDpd

boolean

Não

Especifica se o recurso Dead Peer Detection (DPD) deve ser ativado. Valores válidos:

  • true: ativa o DPD. O iniciador IPsec envia pacotes DPD para verificar se o par está ativo. Se nenhuma resposta correta for recebida dentro do tempo especificado, a conexão será considerada desconectada e o ISAKMP SA, o IPsec SA e o túnel IPsec serão excluídos.

  • false: desativa o DPD. O iniciador IPsec não envia pacotes DPD.

true

EnableNatTraversal

boolean

Não

Especifica se a travessia de NAT deve ser ativada. Valores válidos:

  • true: ativa a travessia de NAT. Após a ativação da travessia de NAT, o processo de negociação IKE ignora a verificação da porta UDP e pode descobrir dispositivos de gateway NAT ao longo do túnel VPN.

  • false: desativa a travessia de NAT.

true

RemoteCaCertificate

string

Não

O certificado CA do par quando a conexão IPsec-VPN está associada a um gateway VPN compatível com a China Certification Authority (China CA).

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

TunnelBgpConfig

object

Não

A configuração BGP do túnel a ser modificada.

Se o BGP não tiver sido ativado anteriormente para o túnel, chame a operação ModifyVpnConnectionAttribute para ativar o BGP e adicionar a configuração BGP ao túnel.

LocalAsn

integer

Não

O número do sistema autônomo (ASN) da extremidade local do túnel. Valores válidos: 1 a 4294967295.

65530

LocalBgpIp

string

Não

O endereço IP BGP da extremidade local do túnel. Este endereço deve ser um endereço IP dentro do intervalo TunnelCidr.

169.254.11.1

TunnelCidr

string

Não

O bloco CIDR do endereço IP BGP na extremidade local do túnel.

O bloco CIDR deve ser uma sub-rede dentro de 169.254.0.0/16 com comprimento de máscara de 30 e não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.

Nota

O bloco CIDR do túnel IPsec de cada conexão IPsec-VPN sob uma instância de gateway VPN deve ser exclusivo.

169.254.11.0/30

TunnelIkeConfig

object

Não

A configuração da fase IKE (Fase 1) do túnel a ser modificada.

IkeAuthAlg

string

Não

O algoritmo de autenticação usado na negociação da Fase 1.

Valores válidos: md5, sha1, sha256, sha384 ou sha512.

sha1

IkeEncAlg

string

Não

O algoritmo de criptografia usado na negociação da Fase 1.

Valores válidos: aes, aes192, aes256, des ou 3des.

aes

IkeLifetime

integer

Não

O tempo de vida do SA negociado na Fase 1. Unidade: segundos. Valores válidos: 0 a 86400.

86400

IkeMode

string

Não

O modo de negociação da versão IKE. Valores válidos:

  • main: modo principal. O processo de negociação é mais seguro.

  • aggressive: modo agressivo. A negociação é mais rápida e tem uma taxa de sucesso maior.

main

IkePfs

string

Não

O algoritmo de troca de chaves Diffie-Hellman usado na negociação da Fase 1. Valores válidos: group1, group2, group5, group14.

group2

IkeVersion

string

Não

A versão do protocolo IKE. Valores válidos: ikev1 ou ikev2.

ikev2

LocalId

string

Não

O identificador da extremidade local do túnel. O valor pode ter até 100 caracteres e não pode conter espaços. O valor suporta formatos FQDN e IP. O valor padrão é o endereço IP do túnel.

47.XX.XX.87

Psk

string

Não

A chave pré-compartilhada usada para autenticação de identidade entre o túnel e o par.

  • A chave deve ter de 1 a 100 caracteres e pode conter dígitos, letras maiúsculas, letras minúsculas e os seguintes caracteres. Não pode conter espaços. ~!`@#$%^&*()_-+={}[]|;:',.<>/?

  • Se você não especificar uma chave pré-compartilhada, o sistema gerará aleatoriamente uma string de 16 caracteres como chave pré-compartilhada. Você pode chamar a operação DescribeVpnConnection para consultar a chave pré-compartilhada gerada automaticamente pelo sistema.

Nota

As chaves pré-compartilhadas configuradas no túnel e no par devem ser iguais. Caso contrário, o túnel não poderá ser estabelecido.

123456****

RemoteId

string

Não

O identificador da extremidade do par do túnel. O valor pode ter até 100 caracteres e não pode conter espaços. O valor suporta formatos FQDN e IP. O valor padrão é o endereço IP da instância do gateway do cliente associada ao túnel.

47.XX.XX.207

TunnelIpsecConfig

object

Não

A configuração da fase IPsec (Fase 2) do túnel a ser modificada.

IpsecAuthAlg

string

Não

O algoritmo de autenticação usado na negociação da Fase 2.

Valores válidos: md5, sha1, sha256, sha384 ou sha512.

sha1

IpsecEncAlg

string

Não

O algoritmo de criptografia usado na negociação da Fase 2.

Valores válidos: aes, aes192, aes256, des ou 3des.

aes

IpsecLifetime

integer

Não

O tempo de vida do SA negociado na Fase 2. Unidade: segundos. Valores válidos: 0 a 86400.

86400

IpsecPfs

string

Não

O algoritmo de troca de chaves Diffie-Hellman usado na negociação da Fase 2. Valores válidos: disabled, group1, group2, group5, group14.

group2

CustomerGatewayId

string

Não

O ID da instância do gateway do cliente associado ao túnel.

cgw-1nmwbpgrp7ssqm1yn****

RegionId

string

Não

O ID da região da conexão IPsec-VPN.

Você pode chamar a operação DescribeRegions para consultar o ID da região.

cn-hangzhou

VpnConnectionId

string

Sim

O ID da conexão IPsec-VPN.

vco-gw69vm1i71y354****

TunnelId

string

Sim

O ID do túnel.

tun-gbyz2e070xzo93****

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

Os parâmetros de resposta.

TunnelId

string

O ID do túnel.

tun-gbyz2e070xzo93****

RequestId

string

O ID da solicitação.

E6F36FF0-9544-3AEE-8673-A4647D50064C

TunnelIkeConfig

object

A configuração da fase IKE (Fase 1) do túnel.

IkeAuthAlg

string

O algoritmo de autenticação IKE.

sha1

IkeEncAlg

string

O algoritmo de criptografia IKE.

aes

IkeLifetime

integer

O tempo de vida do IKE. Unidade: segundos.

86400

IkeMode

string

O modo de negociação IKE.

  • main: modo principal. O processo de negociação é mais seguro.

  • aggressive: modo agressivo. A negociação é mais rápida e tem uma taxa de sucesso maior.

main

IkePfs

string

O grupo DH.

group2

IkeVersion

string

A versão do protocolo IKE.

  • ikev1

  • ikev2

Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e oferece melhor suporte para cenários de múltiplos blocos CIDR.

ikev2

LocalId

string

O identificador da extremidade local do túnel. O valor suporta formatos FQDN e IP. O valor padrão é o endereço IP do túnel.

47.XX.XX.87

Psk

string

A chave pré-compartilhada.

123456****

RemoteId

string

O identificador da extremidade do par do túnel. O valor suporta formatos FQDN e IP. O valor padrão é o endereço IP da instância do gateway do cliente associada ao túnel.

47.XX.XX.207

TunnelIpsecConfig

object

A configuração da fase IPsec (Fase 2) do túnel.

IpsecAuthAlg

string

O algoritmo de autenticação IPsec.

sha1

IpsecEncAlg

string

O algoritmo de criptografia IPsec.

aes

IpsecLifetime

integer

O tempo de vida do IPsec. Unidade: segundos.

86400

IpsecPfs

string

O grupo DH.

group2

TunnelBgpConfig

object

A configuração BGP do túnel.

EnableBgp

boolean

O status de ativação do BGP.

  • true: ativado.

  • false: desativado.

true

LocalAsn

integer

O número do sistema autônomo (ASN) da extremidade local do túnel.

65530

LocalBgpIp

string

O endereço IP BGP da extremidade local do túnel.

169.254.11.1

PeerAsn

integer

O número do sistema autônomo (ASN) da extremidade do par do túnel.

65531

PeerBgpIp

string

O endereço IP BGP da extremidade do par do túnel.

169.254.11.2

TunnelCidr

string

O bloco CIDR do endereço IP BGP do túnel.

169.254.11.0/30

EnableNatTraversal

boolean

Indica se a travessia de NAT está ativada. Valores válidos:

  • false: desativado.

  • true: ativado.

true

EnableDpd

boolean

Indica se o recurso Dead Peer Detection (DPD) está ativado.

  • false: desativado.

  • true: ativado.

true

RemoteCaCertificate

string

O certificado CA do par quando a conexão IPsec-VPN é criada com um gateway VPN compatível com a China CA.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

CustomerGatewayId

string

O ID da instância do gateway do cliente associado ao túnel.

cgw-p0wx48ayhrygitm80****

Role

string

A função do túnel.

  • master: o túnel ativo.

  • slave: o túnel em espera.

master

ZoneNo

string

A zona do túnel.

cn-hangzhou-h

InternetIp

string

O endereço IP do túnel.

47.XX.XX.87

State

string

O status do túnel.

  • active: O túnel está disponível.

  • updating: O túnel está sendo atualizado.

  • deleting: O túnel está sendo excluído.

active

Exemplos

Resposta de sucesso

JSON formato

{
  "TunnelId": "tun-gbyz2e070xzo93****",
  "RequestId": "E6F36FF0-9544-3AEE-8673-A4647D50064C",
  "TunnelIkeConfig": {
    "IkeAuthAlg": "sha1",
    "IkeEncAlg": "aes",
    "IkeLifetime": 86400,
    "IkeMode": "main",
    "IkePfs": "group2",
    "IkeVersion": "ikev2",
    "LocalId": "47.XX.XX.87",
    "Psk": "123456****",
    "RemoteId": "47.XX.XX.207"
  },
  "TunnelIpsecConfig": {
    "IpsecAuthAlg": "sha1",
    "IpsecEncAlg": "aes",
    "IpsecLifetime": 86400,
    "IpsecPfs": "group2"
  },
  "TunnelBgpConfig": {
    "EnableBgp": true,
    "LocalAsn": 65530,
    "LocalBgpIp": "169.254.11.1",
    "PeerAsn": 65531,
    "PeerBgpIp": "169.254.11.2",
    "TunnelCidr": "169.254.11.0/30"
  },
  "EnableNatTraversal": true,
  "EnableDpd": true,
  "RemoteCaCertificate": "-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----",
  "CustomerGatewayId": "cgw-p0wx48ayhrygitm80****",
  "Role": "master",
  "ZoneNo": "cn-hangzhou-h",
  "InternetIp": "47.XX.XX.87",
  "State": "active"
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

400 VpnGateway.Configuring The specified service is configuring.
400 VpnGateway.FinancialLocked The specified service is financial locked.
400 InvalidName The name is not valid
400 VpnRouteEntry.AlreadyExists The specified route entry is already exist. A rota já existe.
400 VpnRouteEntry.Conflict The specified route entry has conflict. O pool de IPs de cliente especificado entra em conflito com uma conexão VPN ou servidor SSL.
400 NotSupportVpnConnectionParameter.IpsecPfs The specified vpn connection ipsec Ipsec Pfs is not support. O parâmetro PFS especificado na conexão IPsec-VPN não é suportado.
400 NotSupportVpnConnectionParameter.IpsecAuthAlg The specified vpn connection ipsec Auth Alg is not support. O algoritmo de autenticação especificado na conexão IPsec-VPN não é suportado.
400 VpnConnectionParamInvalid.SameVpnAndCgwDifferentIkeConfigs IPSec connections associated with the same user gateway and VPN gateway should have the same pre-shared key and IKE configuration. Várias conexões IPsec-VPN estão associadas ao mesmo VPN gateway e customer gateway. A chave pré-compartilhada e os parâmetros de configuração da fase IKE das conexões IPsec-VPN devem ser iguais.
400 VpnConnectionParamInvalid.SameVpnAndCgwTrafficSelectorOverlap Traffic selectors of IPSec connections associated with the same user gateway and VPN gateway should not overlap. Várias conexões IPsec-VPN estão associadas ao mesmo VPN gateway e customer gateway. Os blocos CIDR de tráfego interessante das conexões IPsec-VPN não podem se sobrepor.
400 IllegalParam.LocalAsn The param of LocalAsn is illegal O parâmetro LocalAsn é inválido.
400 IllegalParam.LocalBgpIp The specified LocalBgpIp is invalid. O endereço BGP local é inválido.
400 VpnGateway.task.conflict The VPN is in the configuration state, please wait a while before operating. O VPN gateway está sendo configurado. Tente novamente mais tarde.
400 ModifyIkeV1WithMultiRoutes.Invalid Failed to modify VPN connection parameters. Multi-network is configured while using IkeV1 protocol. Falha ao modificar os parâmetros da conexão VPN. A configuração de múltiplas redes não é suportada quando o protocolo IKEv1 é utilizado.
400 EncAlgInvalid.DesIncompatible Des/3des in IkeEncAlg and IpsecEncAlg does not support multi algorithm. Os algoritmos DES e 3DES não suportam compatibilidade com múltiplos algoritmos em algoritmos de criptografia IKE ou algoritmos de criptografia IPsec.
400 IkeVersionInvalid.GcmIncompatible Ikev1 does not support IkeEncAlg of gcm16. O IKEv1 não suporta a configuração apenas do algoritmo GCM-128 como algoritmo de criptografia IKE.
400 CustomerGateway.ConflictVpnIp The specified customer gateway has conflict with vpn gateway ip. O endereço IP do gateway do cliente entra em conflito com o endereço IP do gateway VPN.
400 CustomerGateway.AsnNotConfigured ASN of CustomerGateway is required when enabling BGP on an IPSec connection. Quando o BGP está ativado para a conexão IPsec-VPN, um ASN deve ser configurado no gateway do cliente.
403 Forbbiden.SubUser User not authorized to operate on the specified resource as your account is created by another user.
403 Forbidden User not authorized to operate on the specified resource. O EIP não pertence ao chamador atual. Verifique se você tem permissão para chamar este EIP.
404 InvalidVpnConnectionInstanceId.NotFound The specified vpn connection instance id does not exist. A conexão VPN especificada não existe. Verifique se o ID da conexão VPN está correto.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.