Todos os produtos
Search
Central de documentação

VPN Gateway:ModifyTunnelAttribute

Última atualização: Jun 29, 2026

Chama a operação ModifyTunnelAttribute para modificar a configuração do túnel de um gateway VPN altamente disponível.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

vpc:ModifyTunnelAttribute

update

*VpnConnection

acs:vpc:{#regionId}:{#accountId}:vpnconnection/{#VpnConnectionId}

Nenhuma Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

ClientToken

string

Não

O token de cliente usado para garantir a idempotência da solicitação.

Você pode usar o cliente para gerar o token, mas deve garantir que o token seja exclusivo entre diferentes solicitações. O token pode conter apenas caracteres ASCII.

Nota

Se você não especificar este parâmetro, o sistema usará automaticamente o RequestId como o ClientToken. O RequestId pode ser diferente para cada solicitação.

02fb3da4-130e-11e9-8e44-0016e04115b

TunnelOptionsSpecification

object

Não

A configuração do túnel a ser modificada.

EnableDpd

boolean

Não

Especifica se o recurso Dead Peer Detection (DPD) deve ser ativado. Valores válidos:

  • true: Ativado. O iniciador da conexão IPsec-VPN envia pacotes DPD para verificar se o par está ativo. Se nenhuma resposta correta for recebida dentro do período de tempo especificado, a conexão falhará. O ISAKMP SA e o IPsec SA correspondente são excluídos, e o túnel também é excluído.

  • false: Desativado. O iniciador da conexão IPsec-VPN não envia pacotes DPD.

true

EnableNatTraversal

boolean

Não

Especifica se o NAT traversal deve ser ativado. Valores válidos:

  • true: Ativado. Após a ativação do NAT traversal, a verificação do número da porta UDP é removida durante as negociações IKE, e o dispositivo de gateway NAT no túnel VPN pode ser descoberto.

  • false: Desativado.

true

RemoteCaCertificate

string

Não

O certificado CA do par ao usar uma conexão IPsec-VPN com um gateway VPN SM chinês.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

TunnelBgpConfig

object

Não

A configuração BGP do túnel a ser modificada.

Se o BGP não tiver sido ativado anteriormente para o túnel, chame a operação ModifyVpnConnectionAttribute para ativar o BGP para o túnel e adicionar a configuração BGP.

LocalAsn

integer

Não

O número do sistema autônomo (ASN) da extremidade local do túnel. Valores válidos: 1 a 4294967295.

65530

LocalBgpIp

string

Não

O endereço IP BGP da extremidade local do túnel. O endereço IP deve estar dentro do bloco CIDR TunnelCidr.

169.254.11.1

TunnelCidr

string

Não

O bloco CIDR do endereço IP BGP na extremidade local do túnel.

O bloco CIDR deve ser um bloco CIDR com comprimento de máscara de 30 dentro de 169.254.0.0/16 e não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.

Nota

O bloco CIDR do túnel IPsec de cada conexão IPsec-VPN sob uma instância de gateway VPN deve ser exclusivo.

169.254.11.0/30

TunnelIkeConfig

object

Não

A configuração da fase IKE (Fase 1) do túnel a ser modificada.

IkeAuthAlg

string

Não

O algoritmo de autenticação usado nas negociações da Fase 1.

Valores válidos: md5, sha1, sha256, sha384 e sha512.

.

sha1

IkeEncAlg

string

Não

O algoritmo de criptografia usado nas negociações da Fase 1.

Valores válidos: aes, aes192, aes256, des e 3des.

.

aes

IkeLifetime

integer

Não

O tempo de vida do SA negociado na Fase 1. Unidade: segundos. Valores válidos: 0 a 86400.

86400

IkeMode

string

Não

O modo de negociação da versão IKE. Valores válidos:

  • main: modo principal. Este modo oferece alta segurança durante as negociações.

  • aggressive: modo agressivo. Este modo suporta negociações rápidas e uma taxa de sucesso maior.

main

IkePfs

string

Não

O algoritmo de troca de chaves Diffie-Hellman usado nas negociações da Fase 1. Valores válidos: group1, group2, group5 e group14.

group2

IkeVersion

string

Não

A versão do protocolo IKE. Valores válidos: ikev1 e ikev2.

ikev2

LocalId

string

Não

O identificador da extremidade local do túnel. O identificador pode ter até 100 caracteres e não pode conter espaços. Suporta os formatos FQDN e IP. Valor padrão: o endereço IP do túnel.

47.XX.XX.87

Psk

string

Não

A chave pré-compartilhada usada para autenticação de identidade entre o túnel e o par.

  • A chave deve ter de 1 a 100 caracteres e pode conter dígitos, letras maiúsculas, letras minúsculas e os seguintes caracteres. Não pode conter espaços. ~!`@#$%^&*()_-+={}[]|;:',.<>/?

  • Se você não especificar uma chave pré-compartilhada, o sistema gerará uma string aleatória de 16 caracteres como a chave pré-compartilhada. Você pode chamar a operação DescribeVpnConnection para consultar a chave pré-compartilhada gerada automaticamente pelo sistema.

Nota

As chaves pré-compartilhadas configuradas no túnel e no par devem ser iguais. Caso contrário, o túnel não poderá ser estabelecido.

123456****

RemoteId

string

Não

O identificador da extremidade do par do túnel. O identificador pode ter até 100 caracteres e não pode conter espaços. Suporta os formatos FQDN e IP. Valor padrão: o endereço IP da instância do gateway do cliente associada ao túnel.

47.XX.XX.207

TunnelIpsecConfig

object

Não

A configuração da fase IPsec (Fase 2) do túnel a ser modificada.

IpsecAuthAlg

string

Não

O algoritmo de autenticação usado nas negociações da Fase 2.

Valores válidos: md5, sha1, sha256, sha384 e sha512.

.

sha1

IpsecEncAlg

string

Não

O algoritmo de criptografia usado nas negociações da Fase 2.

Valores válidos: aes, aes192, aes256, des e 3des.

.

aes

IpsecLifetime

integer

Não

O tempo de vida do SA negociado na Fase 2. Unidade: segundos. Valores válidos: 0 a 86400.

86400

IpsecPfs

string

Não

O algoritmo de troca de chaves Diffie-Hellman usado nas negociações da Fase 2. Valores válidos: disabled, group1, group2, group5 e group14.

group2

CustomerGatewayId

string

Não

O ID da instância do gateway do cliente associado ao túnel.

cgw-1nmwbpgrp7ssqm1yn****

RegionId

string

Não

O ID da região da conexão IPsec-VPN.

Você pode chamar a operação DescribeRegions para consultar o ID da região.

cn-hangzhou

VpnConnectionId

string

Sim

O ID da conexão IPsec-VPN.

vco-gw69vm1i71y354****

TunnelId

string

Sim

O ID do túnel.

tun-gbyz2e070xzo93****

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

Os parâmetros de resposta.

TunnelId

string

O ID do túnel.

tun-gbyz2e070xzo93****

RequestId

string

O ID da solicitação.

E6F36FF0-9544-3AEE-8673-A4647D50064C

TunnelIkeConfig

object

A configuração da fase IKE (Fase 1) do túnel.

IkeAuthAlg

string

O algoritmo de autenticação IKE.

sha1

IkeEncAlg

string

O algoritmo de criptografia IKE.

aes

IkeLifetime

integer

O tempo de vida do IKE. Unidade: segundos.

86400

IkeMode

string

O modo de negociação IKE.

  • main: modo principal. Este modo oferece alta segurança durante as negociações.

  • aggressive: modo agressivo. Este modo suporta negociações rápidas e uma taxa de sucesso maior.

main

IkePfs

string

O grupo DH.

group2

IkeVersion

string

A versão do protocolo IKE.

  • ikev1

  • ikev2

Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e oferece melhor suporte para cenários de múltiplos blocos CIDR.

ikev2

LocalId

string

O identificador da extremidade local do túnel. Suporta os formatos FQDN e IP. Valor padrão: o endereço IP do túnel atual.

47.XX.XX.87

Psk

string

A chave pré-compartilhada.

123456****

RemoteId

string

O identificador da extremidade do par do túnel. Suporta os formatos FQDN e IP. Valor padrão: o endereço IP da instância do gateway do cliente associada ao túnel.

47.XX.XX.207

TunnelIpsecConfig

object

A configuração da fase IPsec (Fase 2) do túnel.

IpsecAuthAlg

string

O algoritmo de autenticação IPsec.

sha1

IpsecEncAlg

string

O algoritmo de criptografia IPsec.

aes

IpsecLifetime

integer

O tempo de vida do IPsec. Unidade: segundos.

86400

IpsecPfs

string

O grupo DH.

group2

TunnelBgpConfig

object

A configuração BGP do túnel.

EnableBgp

boolean

O status de ativação do BGP.

  • true: Ativado.

  • false: Desativado.

true

LocalAsn

integer

O número do sistema autônomo (ASN) da extremidade local do túnel.

65530

LocalBgpIp

string

O endereço IP BGP da extremidade local do túnel.

169.254.11.1

PeerAsn

integer

O número do sistema autônomo (ASN) da extremidade do par do túnel.

65531

PeerBgpIp

string

O endereço IP BGP da extremidade do par do túnel.

169.254.11.2

TunnelCidr

string

O bloco CIDR do endereço IP BGP do túnel.

169.254.11.0/30

EnableNatTraversal

boolean

Indica se o NAT traversal está ativado. Valores válidos:

  • false: desativado.

  • true: ativado.

true

EnableDpd

boolean

Indica se o recurso Dead Peer Detection (DPD) está ativado.

  • false: desativado.

  • true: ativado.

true

RemoteCaCertificate

string

O certificado CA do par quando uma conexão IPsec-VPN é criada com um gateway VPN SM chinês.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

CustomerGatewayId

string

O ID da instância do gateway do cliente associado ao túnel.

cgw-p0wx48ayhrygitm80****

Role

string

A função do túnel.

  • master: o túnel ativo.

  • slave: o túnel em espera.

master

ZoneNo

string

A zona do túnel.

cn-hangzhou-h

InternetIp

string

O endereço IP do túnel.

47.XX.XX.87

State

string

O status do túnel.

  • active: disponível.

  • updating: sendo atualizado.

  • deleting: sendo excluído.

active

Exemplos

Resposta de sucesso

JSON formato

{
  "TunnelId": "tun-gbyz2e070xzo93****",
  "RequestId": "E6F36FF0-9544-3AEE-8673-A4647D50064C",
  "TunnelIkeConfig": {
    "IkeAuthAlg": "sha1",
    "IkeEncAlg": "aes",
    "IkeLifetime": 86400,
    "IkeMode": "main",
    "IkePfs": "group2",
    "IkeVersion": "ikev2",
    "LocalId": "47.XX.XX.87",
    "Psk": "123456****",
    "RemoteId": "47.XX.XX.207"
  },
  "TunnelIpsecConfig": {
    "IpsecAuthAlg": "sha1",
    "IpsecEncAlg": "aes",
    "IpsecLifetime": 86400,
    "IpsecPfs": "group2"
  },
  "TunnelBgpConfig": {
    "EnableBgp": true,
    "LocalAsn": 65530,
    "LocalBgpIp": "169.254.11.1",
    "PeerAsn": 65531,
    "PeerBgpIp": "169.254.11.2",
    "TunnelCidr": "169.254.11.0/30"
  },
  "EnableNatTraversal": true,
  "EnableDpd": true,
  "RemoteCaCertificate": "-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----",
  "CustomerGatewayId": "cgw-p0wx48ayhrygitm80****",
  "Role": "master",
  "ZoneNo": "cn-hangzhou-h",
  "InternetIp": "47.XX.XX.87",
  "State": "active"
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

400 VpnGateway.Configuring The specified service is configuring.
400 VpnGateway.FinancialLocked The specified service is financial locked.
400 InvalidName The name is not valid
400 VpnRouteEntry.AlreadyExists The specified route entry is already exist. The route already exists.
400 VpnRouteEntry.Conflict The specified route entry has conflict. Route conflicts exist.
400 NotSupportVpnConnectionParameter.IpsecPfs The specified vpn connection ipsec Ipsec Pfs is not support. The PFS parameter set for the IPsec-VPN connection is not supported.
400 NotSupportVpnConnectionParameter.IpsecAuthAlg The specified vpn connection ipsec Auth Alg is not support. The authentication algorithm specified for the IPsec-VPN connection is not supported.
400 VpnConnectionParamInvalid.SameVpnAndCgwDifferentIkeConfigs IPSec connections associated with the same user gateway and VPN gateway should have the same pre-shared key and IKE configuration. The pre-shared key and IKE parameters must be the same for IPsec-VPN connections that are associated with the same VPN gateway and customer gateway.
400 VpnConnectionParamInvalid.SameVpnAndCgwTrafficSelectorOverlap Traffic selectors of IPSec connections associated with the same user gateway and VPN gateway should not overlap. The protected data flows of IPsec-VPN connections that are associated with the same VPN gateway and customer gateway cannot overlap.
400 IllegalParam.LocalAsn The param of LocalAsn is illegal The LocalAsn parameter is set to an invalid value.
400 IllegalParam.LocalBgpIp The specified LocalBgpIp is invalid. The local BGP IP address is invalid.
400 VpnGateway.task.conflict The VPN is in the configuration state, please wait a while before operating. The VPN is in the configuration state, please wait a while before operating.
400 ModifyIkeV1WithMultiRoutes.Invalid Failed to modify VPN connection parameters. Multi-network is configured while using IkeV1 protocol. Failed to modify VPN connection parameters. Multi-network is configured while using IkeV1 protocol.
400 EncAlgInvalid.DesIncompatible Des/3des in IkeEncAlg and IpsecEncAlg does not support multi algorithm. Des/3des in IkeEncAlg and IpsecEncAlg does not support multi algorithm.
400 IkeVersionInvalid.GcmIncompatible Ikev1 does not support IkeEncAlg of gcm16. Ikev1 does not support IkeEncAlg of gcm16.
400 CustomerGateway.ConflictVpnIp The specified customer gateway has conflict with vpn gateway ip. The specified customer gateway has conflict with vpn gateway ip.
403 Forbbiden.SubUser User not authorized to operate on the specified resource as your account is created by another user.
403 Forbidden User not authorized to operate on the specified resource. You do not have the permissions to manage the specified resource. Apply for the permissions and try again.
404 InvalidVpnConnectionInstanceId.NotFound The specified vpn connection instance id does not exist. The specified vpn connection instance id does not exist.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.