Todos os produtos
Search
Central de documentação

VPN Gateway:ModifyVpnConnectionAttribute

Última atualização: Jul 16, 2026

Modifica a configuração de uma conexão IPsec-VPN.

Descrição da operação

  • Para modificar uma conexão IPsec-VPN no modo de túnel duplo, a operação ModifyVpnConnectionAttribute suporta os seguintes parâmetros de solicitação além dos parâmetros obrigatórios:

    ClientToken, Name, LocalSubnet, RemoteSubnet, EffectImmediately, AutoConfigRoute, array TunnelOptionsSpecification e EnableTunnelsBgp.

  • Para modificar uma conexão IPsec-VPN no modo de túnel único, a operação ModifyVpnConnectionAttribute suporta os seguintes parâmetros de solicitação além dos parâmetros obrigatórios:

    ClientToken, Name, LocalSubnet, RemoteSubnet, EffectImmediately, IkeConfig, IpsecConfig, HealthCheckConfig, AutoConfigRoute, EnableDpd, EnableNatTraversal, BgpConfig e RemoteCaCertificate.

  • A operação ModifyVpnConnectionAttribute é assíncrona. Após o envio de uma solicitação, o sistema retorna um ID de solicitação. No entanto, a configuração da conexão IPsec-VPN ainda não foi modificada porque a tarefa de modificação ainda está sendo executada em segundo plano. Você pode invocar DescribeVpnGateway para consultar o status da instância do gateway VPN e determinar o status da modificação da configuração da conexão IPsec-VPN:

    • Se a instância do gateway VPN estiver no estado updating, a configuração da conexão IPsec-VPN está sendo modificada.

    • Se a instância do gateway VPN estiver no estado active, a configuração da conexão IPsec-VPN foi modificada.

  • A operação ModifyVpnConnectionAttribute não suporta modificações simultâneas nas configurações de conexões IPsec-VPN sob o mesmo gateway VPN.

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

vpc:ModifyVpnConnectionAttribute

update

*VpnConnection.

acs:vpc:{#regionId}:{#accountId}:vpnconnection/{#VpnConnectionId}

Nenhuma Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

RegionId

string

Sim

O ID da região da conexão IPsec-VPN.

Você pode chamar a operação DescribeRegions para consultar o ID da região.

cn-shanghai

ClientToken

string

Não

O token de cliente usado para garantir a idempotência da solicitação.

Você pode usar o cliente para gerar o token, mas deve garantir que o token seja exclusivo entre diferentes solicitações. O token pode conter apenas caracteres ASCII.

Nota

Se você não especificar este parâmetro, o sistema usará automaticamente o valor de RequestId como o valor de ClientToken. O valor de RequestId é diferente para cada solicitação de API.

02fb3da4-130e-11e9-8e44-0016e04115b

VpnConnectionId

string

Sim

O ID da conexão IPsec-VPN.

vco-bp1bbi27hojx80nck****

Name

string

Não

O nome da conexão IPsec-VPN.

O nome deve ter de 1 a 100 caracteres e não pode começar com http:// ou https://.

nametest

LocalSubnet

string

Não

O bloco CIDR no lado da VPC que precisa se comunicar com o data center on-premises. Este bloco CIDR é usado na negociação da Fase 2.

Separe vários blocos CIDR com vírgulas (,). Exemplo: 192.168.1.0/24,192.168.2.0/24.

A seguir são descritos os modos de roteamento da conexão IPsec-VPN:

  • Se você definir tanto LocalSubnet quanto RemoteSubnet como 0.0.0.0/0, o modo de roteamento de destino será usado.

  • Se você definir tanto LocalSubnet quanto RemoteSubnet como blocos CIDR específicos, o modo de fluxo de dados protegido será usado.

10.1.1.0/24,10.1.2.0/24

RemoteSubnet

string

Não

O bloco CIDR no lado do data center on-premises. Este bloco CIDR é usado na negociação da Fase 2.

Separe vários blocos CIDR com vírgulas (,). Exemplo: 192.168.3.0/24,192.168.4.0/24.

A seguir são descritos os modos de roteamento da conexão IPsec-VPN:

  • Se você definir tanto LocalSubnet quanto RemoteSubnet como 0.0.0.0/0, o modo de roteamento de destino será usado.

  • Se você definir tanto LocalSubnet quanto RemoteSubnet como blocos CIDR específicos, o modo de fluxo de dados protegido será usado.

10.2.1.0/24,10.2.2.0/24

EffectImmediately

boolean

Não

Especifica se a configuração da conexão IPsec-VPN entra em vigor imediatamente. Valores válidos:

  • true: O sistema inicia imediatamente a negociação do protocolo IPsec após a conclusão da configuração.

  • false: O sistema inicia a negociação do protocolo IPsec apenas quando o tráfego entra.

false

IkeConfig

string

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

A configuração de negociação da Fase 1:

  • IkeConfig.Psk: A chave pré-compartilhada usada para autenticação de identidade entre o gateway VPN e o data center on-premises.

    • A chave deve ter de 1 a 100 caracteres e pode conter dígitos, letras maiúsculas, letras minúsculas e os seguintes caracteres. Não pode conter espaços. ~!`@#$%^&*()_-+={}[]|;:',.<>/?

    • Se você não especificar uma chave pré-compartilhada, o sistema gerará aleatoriamente uma string de 16 caracteres como chave pré-compartilhada. Você pode chamar a operação DescribeVpnConnection para consultar a chave pré-compartilhada gerada automaticamente pelo sistema.

    Nota

    A chave pré-compartilhada no lado da conexão IPsec-VPN deve ser igual à chave de autenticação no lado do data center on-premises. Caso contrário, a conexão entre o data center on-premises e o gateway VPN não poderá ser estabelecida.

  • IkeConfig.IkeVersion: A versão do protocolo IKE. Valores válidos: ikev1 e ikev2.

    Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e oferece melhor suporte para cenários de múltiplos blocos CIDR.

  • IkeConfig.IkeMode: O modo de negociação da versão IKE. Valores válidos: main e aggressive.

    • main: modo principal. O processo de negociação é altamente seguro.

    • aggressive: modo agressivo. A negociação é rápida e tem uma alta taxa de sucesso.

  • IkeConfig.IkeEncAlg: O algoritmo de criptografia usado na negociação da Fase 1.

    Valores válidos: aes, aes192, aes256, des e 3des.

  • IkeConfig.IkeAuthAlg: O algoritmo de autenticação usado na negociação da Fase 1.

    Valores válidos: md5, sha1, sha256, sha384 e sha512.

  • IkeConfig.IkePfs: O algoritmo de troca de chaves Diffie-Hellman usado na negociação da Fase 1. Valores válidos: group1, group2, group5 e group14.

  • IkeConfig.IkeLifetime: O tempo de vida da SA gerada na negociação da Fase 1. Unidade: segundos. Valores válidos: 0 a 86400.

  • IkeConfig.LocalId: O identificador do gateway VPN. O identificador pode ter até 100 caracteres e não pode conter espaços. O valor padrão é o endereço IP do gateway VPN.

  • IkeConfig.RemoteId: O identificador do gateway de cliente. O identificador pode ter até 100 caracteres e não pode conter espaços. O valor padrão é o endereço IP do gateway de cliente.

{"Psk":"pgw6dy7d1i8i****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"116.64.XX.XX","RemoteId":"139.18.XX.XX"}

IpsecConfig

string

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

A configuração de negociação da Fase 2:

  • IpsecConfig.IpsecEncAlg: O algoritmo de criptografia usado na negociação da Fase 2.

    Valores válidos: aes, aes192, aes256, des e 3des.

  • IpsecConfig. IpsecAuthAlg: O algoritmo de autenticação usado na negociação da Fase 2.

    Valores válidos: md5, sha1, sha256, sha384 e sha512.

  • IpsecConfig. IpsecPfs: O algoritmo de troca de chaves Diffie-Hellman usado na negociação da Fase 2 para encaminhar pacotes de todos os protocolos. Valores válidos: disabled, group1, group2, group5 e group14.

  • IpsecConfig. IpsecLifetime: O tempo de vida da SA gerada na negociação da Fase 2. Unidade: segundos. Valores válidos: 0 a 86400.

{"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}

HealthCheckConfig

string

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

A configuração de verificação de integridade:

  • HealthCheckConfig.enable: Especifica se as verificações de integridade devem ser ativadas. Valores válidos: true e false.

  • HealthCheckConfig.dip: O endereço IP de destino da verificação de integridade.

  • HealthCheckConfig.sip: O endereço IP de origem da verificação de integridade.

  • HealthCheckConfig.interval: O intervalo de nova tentativa da verificação de integridade. Unidade: segundos.

  • HealthCheckConfig.retry: O número de novas tentativas para a verificação de integridade.

{"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3"}

AutoConfigRoute

boolean

Não

Especifica se a entrada de rota deve ser publicada automaticamente. Valores válidos:

  • true: Publica automaticamente.

  • false: Não publica automaticamente.

true

EnableDpd

boolean

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

Especifica se o recurso DPD (Dead Peer Detection) deve ser ativado. Valores válidos:

  • true: Ativa o recurso DPD. O iniciador IPsec envia pacotes DPD para verificar se o dispositivo par está ativo. Se nenhuma resposta correta for recebida dentro do tempo especificado, o par será considerado desconectado. A ISAKMP SA e a IPsec SA correspondente são excluídas, e o túnel de segurança também é excluído.

  • false: Desativa o recurso DPD. O iniciador IPsec não envia pacotes de sondagem DPD.

true

EnableNatTraversal

boolean

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

Especifica se o recurso de travessia de NAT deve ser ativado. Valores válidos:

  • true: Ativa o recurso de travessia de NAT. Após a ativação da travessia de NAT, o processo de negociação IKE remove a verificação do número da porta UDP e pode descobrir dispositivos de gateway NAT no túnel VPN.

  • false: Desativa o recurso de travessia de NAT.

true

BgpConfig

string

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

A configuração BGP:

  • BgpConfig.EnableBgp: Especifica se o recurso BGP deve ser ativado. Valores válidos: true e false.

  • BgpConfig.LocalAsn: O número do sistema autônomo no lado do Alibaba Cloud. Valores válidos: 1 a 4294967295.

    O número do sistema autônomo pode ser inserido no formato de dois segmentos: os primeiros 16 bits.os últimos 16 bits. Cada segmento é inserido em formato decimal.

    Por exemplo, se você inserir 123.456, o número do sistema autônomo será 123 × 65536 + 456 = 8061384.

  • BgpConfig.TunnelCidr: O bloco CIDR do túnel IPsec. O bloco CIDR deve ter um comprimento de máscara /30 dentro de 169.254.0.0/16 e não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.

    Nota

    O bloco CIDR do túnel IPsec de cada conexão IPsec-VPN sob uma instância de gateway VPN deve ser exclusivo.

  • LocalBgpIp: O endereço BGP no lado do Alibaba Cloud. Este endereço é um endereço IP dentro do bloco CIDR do túnel IPsec.

Nota
  • Configure este parâmetro quando seu gateway VPN tiver o recurso de rota dinâmica BGP ativado.

  • Antes de adicionar configurações BGP, entenda o mecanismo de funcionamento e os limites do recurso de rota dinâmica BGP. Para mais informações, consulte Configurar roteamento dinâmico BGP.

  • Use um número de sistema autônomo privado para estabelecer uma conexão BGP com o Alibaba Cloud. Consulte a documentação relevante para o intervalo de números de sistemas autônomos privados.

{"EnableBgp":"true","LocalAsn":"65530","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"}

RemoteCaCertificate

string

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

Se a instância atual do gateway VPN for um gateway VPN baseado em SM chinês, você poderá modificar o certificado CA do par.

Se a instância atual do gateway VPN for um gateway VPN padrão, este parâmetro não é suportado.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

TunnelOptionsSpecification

array<object>

Não

As configurações de túnel a serem modificadas.

Os parâmetros sob o array TunnelOptionsSpecification são suportados apenas quando você modifica uma conexão IPsec-VPN no modo de túnel duplo. Você pode modificar as configurações dos túneis ativo e standby da conexão IPsec-VPN ao mesmo tempo.

array<object>

Não

A configuração de túnel a ser modificada.

TunnelId

string

Não

O ID do túnel.

tun-opsqc4d97wni27****

CustomerGatewayId

string

Não

O ID da instância do gateway de cliente associado ao túnel.

cgw-1nmwbpgrp7ssqm1yn****

Role

string

Não

A função do túnel.

  • master: O túnel atual é o túnel ativo.

  • slave: O túnel atual é o túnel standby.

master

EnableDpd

boolean

Não

Especifica se o recurso DPD (Dead Peer Detection) deve ser ativado para o túnel. Valores válidos:

  • true: Ativa o recurso DPD. O iniciador IPsec envia pacotes DPD para verificar se o dispositivo par está ativo. Se nenhuma resposta correta for recebida dentro do tempo especificado, o par será considerado desconectado. A ISAKMP SA e a IPsec SA correspondente são excluídas, e o túnel de segurança também é excluído.

  • false: Desativa o recurso DPD. O iniciador IPsec não envia pacotes de sondagem DPD.

true

EnableNatTraversal

boolean

Não

Especifica se o recurso de travessia de NAT deve ser ativado para o túnel. Valores válidos:

  • true: Ativa o recurso de travessia de NAT. Após a ativação da travessia de NAT, o processo de negociação IKE remove a verificação do número da porta UDP e pode descobrir dispositivos de gateway NAT no túnel VPN.

  • false: Desativa o recurso de travessia de NAT.

true

RemoteCaCertificate

string

Não

Se a instância atual do gateway VPN for um gateway VPN baseado em SM chinês, você poderá modificar o certificado CA do par para o túnel.

Se a instância atual do gateway VPN for um gateway VPN padrão, este parâmetro não é suportado.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

TunnelBgpConfig

object

Não

A configuração BGP do túnel a ser modificado.

LocalAsn

integer

Não

O número do sistema autônomo na extremidade local (lado do Alibaba Cloud) do túnel. Valores válidos: 1 a 4294967295. Valor padrão: 45104.

Nota
  • Este parâmetro pode ser configurado ou modificado após você ativar o recurso BGP para a conexão IPsec-VPN (definindo o parâmetro EnableTunnelsBgp como true).

  • Antes de adicionar configurações BGP, entenda o mecanismo de funcionamento e os limites do recurso de rota dinâmica BGP. Para mais informações, consulte Configurar roteamento dinâmico BGP.

  • Use um número de sistema autônomo privado para estabelecer uma conexão BGP com o Alibaba Cloud. Consulte a documentação relevante para o intervalo de números de sistemas autônomos privados.

65530

LocalBgpIp

string

Não

O endereço BGP na extremidade local (lado do Alibaba Cloud) do túnel. Este endereço é um endereço IP dentro do bloco CIDR BGP.

169.254.10.1

TunnelCidr

string

Não

O bloco CIDR BGP do túnel.

O bloco CIDR deve ter um comprimento de máscara /30 dentro de 169.254.0.0/16 e não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.

Nota

O bloco CIDR BGP de cada túnel sob uma instância de gateway VPN deve ser exclusivo.

169.254.10.0/30

TunnelIkeConfig

object

Não

A configuração de negociação da Fase 1.

IkeAuthAlg

string

Não

O algoritmo de autenticação usado na negociação da Fase 1.

Valores válidos: md5, sha1, sha256, sha384 e sha512.

md5

IkeEncAlg

string

Não

O algoritmo de criptografia usado na negociação da Fase 1.

Valores válidos: aes, aes192, aes256, des e 3des.

aes

IkeLifetime

integer

Não

O tempo de vida da SA gerada na negociação da Fase 1. Unidade: segundos. Valores válidos: 0 a 86400.

86400

IkeMode

string

Não

O modo de negociação da versão IKE. Valores válidos:

  • main: modo principal. O processo de negociação é altamente seguro.

  • aggressive: modo agressivo. A negociação é rápida e tem uma alta taxa de sucesso.

main

IkePfs

string

Não

O algoritmo de troca de chaves Diffie-Hellman usado na negociação da Fase 1. Valores válidos: group1, group2, group5 e group14.

group2

IkeVersion

string

Não

A versão do protocolo IKE. Valores válidos: ikev1 e ikev2.

Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e oferece melhor suporte para cenários de múltiplos blocos CIDR.

ikev1

LocalId

string

Não

O identificador da extremidade local (lado do Alibaba Cloud) do túnel, usado na negociação da Fase 1. O identificador pode ter até 100 caracteres e não pode conter espaços. O valor padrão é o endereço IP do túnel.

LocalId suporta o formato FQDN. Se você usar o formato FQDN, defina o modo de negociação como aggressive.

47.21.XX.XX

Psk

string

Não

A chave pré-compartilhada usada para autenticação de identidade entre o túnel e o par do túnel.

  • A chave deve ter de 1 a 100 caracteres e pode conter dígitos, letras maiúsculas, letras minúsculas e os seguintes caracteres. Não pode conter espaços. ~!\`@#$%^&*()_-+={}[]|;:',.<>/?

  • Se você não especificar uma chave pré-compartilhada, o sistema gerará aleatoriamente uma string de 16 caracteres como chave pré-compartilhada. Você pode chamar a operação DescribeVpnConnection para consultar a chave pré-compartilhada gerada automaticamente pelo sistema.

Nota

A chave pré-compartilhada do túnel deve ser igual à do par do túnel. Caso contrário, o túnel não poderá ser estabelecido.

123456****

RemoteId

string

Não

O identificador do par do túnel, usado na negociação da Fase 1. O identificador pode ter até 100 caracteres e não pode conter espaços. O valor padrão é o endereço IP do gateway de cliente associado ao túnel.

RemoteId suporta o formato FQDN. Se você usar o formato FQDN, defina o modo de negociação como aggressive.

47.42.XX.XX

TunnelIpsecConfig

object

Não

A configuração de negociação da Fase 2.

IpsecAuthAlg

string

Não

O algoritmo de autenticação usado na negociação da Fase 2.

Valores válidos: md5, sha1, sha256, sha384 e sha512.

md5

IpsecEncAlg

string

Não

O algoritmo de criptografia usado na negociação da Fase 2.

Valores válidos: aes, aes192, aes256, des e 3des.

aes

IpsecLifetime

integer

Não

O tempo de vida da SA gerada na negociação da Fase 2. Unidade: segundos. Valores válidos: 0 a 86400.

86400

IpsecPfs

string

Não

O algoritmo de troca de chaves Diffie-Hellman usado na negociação da Fase 2.

Valores válidos: disabled, group1, group2, group5 e group14.

group2

EnableTunnelsBgp

boolean

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel duplo.

Especifica se o BGP deve ser ativado para os túneis. Valores válidos: true e false.

true

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

Os parâmetros de resposta.

EnableNatTraversal

boolean

Indica se a travessia de NAT está ativada para a conexão IPsec-VPN. Valores válidos:

  • false: Desativado.

  • true: Ativado.

Este parâmetro é retornado apenas para conexões IPsec-VPN no modo de túnel único.

true

CreateTime

integer

O timestamp de quando a conexão IPsec-VPN foi criada. Unidade: milissegundos.

O timestamp segue o formato UNIX e representa o número total de milissegundos decorridos desde 1º de janeiro de 1970, 00:00:00 UTC.

1492753817000

EffectImmediately

boolean

Indica se a configuração da conexão IPsec-VPN entra em vigor imediatamente.

  • true: O sistema inicia imediatamente a negociação do protocolo IPsec após a conclusão da configuração.

  • false: O sistema inicia a negociação do protocolo IPsec apenas quando o tráfego entra.

false

VpnGatewayId

string

O ID da instância do gateway VPN.

vpn-bp1q8bgx4xnkm2ogj****

LocalSubnet

string

O bloco CIDR no lado da VPC.

10.1.1.0/24,10.1.2.0/24

RequestId

string

O ID da solicitação.

7DB79D0C-5F27-4AB5-995B-79BE55102F90

VpnConnectionId

string

O ID da conexão IPsec-VPN.

vco-bp1bbi27hojx80nck****

Description

string

A descrição da conexão IPsec-VPN.

description

RemoteSubnet

string

O bloco CIDR no lado do data center on-premises.

10.2.1.0/24,10.2.2.0/24

CustomerGatewayId

string

O ID do gateway de cliente associado à conexão IPsec-VPN.

Este parâmetro é retornado apenas para conexões IPsec-VPN no modo de túnel único.

cgw-p0w2jemrcj5u61un8****

Name

string

O nome da conexão IPsec-VPN.

nametest

EnableDpd

boolean

Indica se o DPD (Dead Peer Detection) está ativado para a conexão IPsec-VPN.

  • false: Desativado.

  • true: Ativado.

Este parâmetro é retornado apenas para conexões IPsec-VPN no modo de túnel único.

true

IkeConfig

object

A configuração de negociação da Fase 1.

Os parâmetros sob IkeConfig são retornados apenas para conexões IPsec-VPN no modo de túnel único.

RemoteId

string

O identificador no lado do data center on-premises. Os formatos FQDN e IP são suportados. O valor padrão é o endereço IP do gateway de cliente selecionado.

139.18.XX.XX

IkeLifetime

integer

O tempo de vida da fase IKE. Unidade: segundos.

86400

IkeEncAlg

string

O algoritmo de criptografia da fase IKE.

aes

LocalId

string

O identificador no lado da VPC. Os formatos FQDN e IP são suportados. O valor padrão é o endereço IP do gateway VPN selecionado.

116.64.XX.XX

IkeMode

string

O modo de negociação IKE.

  • main: modo principal. O processo de negociação é altamente seguro.

  • aggressive: modo agressivo. A negociação é rápida e tem uma alta taxa de sucesso.

main

IkeVersion

string

A versão do protocolo IKE.

  • ikev1

  • ikev2

Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e oferece melhor suporte para cenários de múltiplos blocos CIDR.

ikev1

IkePfs

string

O grupo DH da fase IKE.

group2

Psk

string

A chave pré-compartilhada.

pgw6dy7d1i8i****

IkeAuthAlg

string

O algoritmo de autenticação da fase IKE.

sha1

IpsecConfig

object

A configuração de negociação da Fase 2.

Os parâmetros sob IpsecConfig são retornados apenas para conexões IPsec-VPN no modo de túnel único.

IpsecAuthAlg

string

O algoritmo de autenticação da fase IPsec.

sha1

IpsecLifetime

integer

O tempo de vida da fase IPsec. Unidade: segundos.

86400

IpsecEncAlg

string

O algoritmo de criptografia da fase IPsec.

aes

IpsecPfs

string

O grupo DH da fase IPsec.

group2

VcoHealthCheck

object

A configuração de verificação de integridade.

Os parâmetros sob VcoHealthCheck são retornados apenas para conexões IPsec-VPN no modo de túnel único.

Dip

string

O endereço IP de destino.

192.168.1.1

Interval

integer

O intervalo de nova tentativa da verificação de integridade. Unidade: segundos.

3

Retry

integer

O número de novas tentativas para a verificação de integridade.

3

Sip

string

O endereço IP de origem.

10.1.1.1

Enable

string

Indica se as verificações de integridade estão ativadas para a conexão IPsec-VPN.

  • true: Ativado.

  • false: Desativado.

true

VpnBgpConfig

object

A configuração BGP.

Os parâmetros sob VpnBgpConfig são retornados apenas para conexões IPsec-VPN no modo de túnel único.

Status

string

O status de negociação BGP.

  • success: Normal.

  • false: Anormal.

success

PeerBgpIp

string

O endereço BGP no lado do data center on-premises.

169.254.11.2

TunnelCidr

string

O bloco CIDR BGP da conexão IPsec-VPN.

169.254.11.0/30

EnableBgp

string

O status de ativação do BGP.

  • true: Ativado.

  • false: Desativado.

true

LocalBgpIp

string

O endereço BGP no lado do Alibaba Cloud.

169.254.11.1

PeerAsn

integer

O número do sistema autônomo no lado do data center on-premises.

65531

LocalAsn

integer

O número do sistema autônomo no lado do Alibaba Cloud.

65530

TunnelOptionsSpecification

object

TunnelOptions

array<object>

As informações de configuração de túnel da conexão IPsec-VPN.

Os parâmetros no array TunnelOptionsSpecification são retornados apenas para conexões IPsec-

array<object>

As informações de configuração do túnel.

CustomerGatewayId

string

O ID do gateway do cliente associado ao túnel.

cgw-p0wy363lucf1uyae8****

EnableDpd

boolean

Indica se o recurso DPD está ativado para o túnel. Valores válidos:

  • false

  • true

true

EnableNatTraversal

boolean

Indica se o traversal de NAT está ativado para o túnel. Valores válidos:

  • false

  • true

true

InternetIp

string

O endereço IP no lado do Alibaba Cloud.

47.21.XX.XX

RemoteCaCertificate

string

O certificado CA do par do túnel.

Este parâmetro é retornado apenas se o gateway de VPN for do tipo SM.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

Role

string

A função do túnel. Valores válidos:

  • master: O túnel é um túnel ativo.

  • slave: O túnel é um túnel em espera.

master

State

string

O status do túnel. Valores válidos:

  • active

  • updating

  • deleting

active

TunnelBgpConfig

object

A configuração do BGP.

LocalAsn

integer

O ASN do túnel no lado do Alibaba Cloud.

65530

LocalBgpIp

string

O endereço IP BGP do túnel no lado do Alibaba Cloud.

169.254.10.1

PeerAsn

integer

O ASN do par do túnel.

65531

PeerBgpIp

string

O endereço IP BGP do par do túnel.

169.254.10.2

TunnelCidr

string

O bloco CIDR BGP do túnel.

169.254.10.0/30

TunnelId

string

O ID do túnel.

tun-opsqc4d97wni27****

TunnelIkeConfig

object

A configuração das negociações da Fase 1.

IkeAuthAlg

string

O algoritmo de autenticação na fase IKE.

sha1

IkeEncAlg

string

O algoritmo de criptografia na fase IKE.

aes

IkeLifetime

integer

O tempo de vida na fase IKE. Unidade: segundos.

86400

IkeMode

string

O modo de negociação IKE.

  • main: Este modo oferece maior segurança durante as negociações.

  • aggressive: Este modo é mais rápido e tem uma taxa de sucesso maior.

main

IkePfs

string

O grupo DH na fase IKE.

group2

IkeVersion

string

A versão do protocolo IKE.

ikev1

LocalId

string

O identificador do túnel no lado do Alibaba Cloud.

47.21.XX.XX

Psk

string

A chave pré-compartilhada.

123456****

RemoteId

string

O identificador do par do túnel.

47.42.XX.XX

TunnelIpsecConfig

object

A configuração das negociações da Fase 2.

IpsecAuthAlg

string

O algoritmo de autenticação na fase IPsec.

sha1

IpsecEncAlg

string

O algoritmo de criptografia na fase IPsec.

aes

IpsecLifetime

integer

O tempo de vida na fase IPsec. Unidade: segundos.

86400

IpsecPfs

string

O grupo DH na fase IPsec.

group2

ZoneNo

string

A zona do túnel.

ap-southeast-5a

EnableTunnelsBgp

boolean

The enabling status of tunnel BGP.

  • true: Enabled.

  • false: Not enabled.

This parameter is returned only for dual-tunnel mode IPsec-VPN connections.

true

ResourceGroupId

string

The ID of the resource group to which the IPsec-VPN connection belongs.

The IPsec-VPN connection belongs to the same resource group as the associated VPN gateway instance. You can call the ListResourceGroups operation to query resource group information.

rg-acfmzs372yg****

Exemplos

Resposta de sucesso

JSON formato

{
  "EnableNatTraversal": true,
  "CreateTime": 1492753817000,
  "EffectImmediately": false,
  "VpnGatewayId": "vpn-bp1q8bgx4xnkm2ogj****",
  "LocalSubnet": "10.1.1.0/24,10.1.2.0/24",
  "RequestId": "7DB79D0C-5F27-4AB5-995B-79BE55102F90",
  "VpnConnectionId": "vco-bp1bbi27hojx80nck****",
  "Description": "description",
  "RemoteSubnet": "10.2.1.0/24,10.2.2.0/24",
  "CustomerGatewayId": "cgw-p0w2jemrcj5u61un8****",
  "Name": "nametest",
  "EnableDpd": true,
  "IkeConfig": {
    "RemoteId": "139.18.XX.XX",
    "IkeLifetime": 86400,
    "IkeEncAlg": "aes",
    "LocalId": "116.64.XX.XX",
    "IkeMode": "main",
    "IkeVersion": "ikev1",
    "IkePfs": "group2",
    "Psk": "pgw6dy7d1i8i****",
    "IkeAuthAlg": "sha1"
  },
  "IpsecConfig": {
    "IpsecAuthAlg": "sha1",
    "IpsecLifetime": 86400,
    "IpsecEncAlg": "aes",
    "IpsecPfs": "group2"
  },
  "VcoHealthCheck": {
    "Dip": "192.168.1.1",
    "Interval": 3,
    "Retry": 3,
    "Sip": "10.1.1.1",
    "Enable": "true"
  },
  "VpnBgpConfig": {
    "Status": "success",
    "PeerBgpIp": "169.254.11.2",
    "TunnelCidr": "169.254.11.0/30",
    "EnableBgp": "true",
    "LocalBgpIp": "169.254.11.1",
    "PeerAsn": 65531,
    "LocalAsn": 65530
  },
  "TunnelOptionsSpecification": {
    "TunnelOptions": [
      {
        "CustomerGatewayId": "cgw-p0wy363lucf1uyae8****",
        "EnableDpd": true,
        "EnableNatTraversal": true,
        "InternetIp": "47.21.XX.XX",
        "RemoteCaCertificate": "-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----",
        "Role": "master",
        "State": "active",
        "TunnelBgpConfig": {
          "LocalAsn": 65530,
          "LocalBgpIp": "169.254.10.1",
          "PeerAsn": 65531,
          "PeerBgpIp": "169.254.10.2",
          "TunnelCidr": "169.254.10.0/30"
        },
        "TunnelId": "tun-opsqc4d97wni27****",
        "TunnelIkeConfig": {
          "IkeAuthAlg": "sha1",
          "IkeEncAlg": "aes",
          "IkeLifetime": 86400,
          "IkeMode": "main",
          "IkePfs": "group2",
          "IkeVersion": "ikev1",
          "LocalId": "47.21.XX.XX",
          "Psk": "123456****",
          "RemoteId": "47.42.XX.XX"
        },
        "TunnelIpsecConfig": {
          "IpsecAuthAlg": "sha1",
          "IpsecEncAlg": "aes",
          "IpsecLifetime": 86400,
          "IpsecPfs": "group2"
        },
        "ZoneNo": "ap-southeast-5a"
      }
    ]
  },
  "EnableTunnelsBgp": true,
  "ResourceGroupId": "rg-acfmzs372yg****"
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

400 VpnGateway.Configuring The specified service is configuring.
400 VpnGateway.FinancialLocked The specified service is financial locked.
400 InvalidName The name is not valid
400 VpnRouteEntry.AlreadyExists The specified route entry is already exist. A rota já existe.
400 VpnRouteEntry.Conflict The specified route entry has conflict. O pool de IPs de cliente especificado entra em conflito com uma conexão VPN ou servidor SSL.
400 NotSupportVpnConnectionParameter.IpsecPfs The specified vpn connection ipsec Ipsec Pfs is not support. O parâmetro PFS especificado na conexão IPsec-VPN não é suportado.
400 NotSupportVpnConnectionParameter.IpsecAuthAlg The specified vpn connection ipsec Auth Alg is not support. O algoritmo de autenticação especificado na conexão IPsec-VPN não é suportado.
400 VpnRouteEntry.ConflictSSL The specified route entry has conflict with SSL client. A entrada de rota entra em conflito com um cliente SSL.
400 VpnRouteEntry.BackupRoute Validate backup route entry failed. A validação da entrada de rota ativa/standby falhou.
400 VpnRouteEntry.InvalidWeight Invalid route entry weight value. O valor do peso da rota é inválido.
400 QuotaExceeded.PBR The policy-based routes has reached the upper limit. O número de rotas baseadas em políticas atingiu o limite máximo.
400 OperationUnsupported.SetDPD Current version of the VPN does not support setting DPD. A versão atual do gateway VPN não suporta o recurso DPD.
400 OperationUnsupported.SetNatTraversal Current version of the VPN does not support setting NAT traversal. A versão atual do gateway VPN não suporta o recurso de travessia de NAT.
400 QuotaExceeded.PolicyBasedRoute The maximum number of policy-based routes is exceeded. Existing routes: %s. Routes to be created: %s. Maximum routes: %s. O número de rotas baseadas em políticas atingiu o limite máximo. O número atual é %s, o número a ser criado é %s e o limite máximo é %s.
400 MissingParameter.TunnelCidr The parameter TunnelCidr is mandatory when BGP is enabled. O parâmetro de bloco CIDR do túnel é obrigatório quando o BGP está ativado.
400 OperationUnsupported.EnableBgp Current version of the VPN does not support enable BGP. A região atual não suporta a ativação do BGP.
400 MissingParam.CustomerGatewayAsn Asn of customer gateway is mandatory when BGP is enabled. O número do sistema autônomo do gateway do cliente não pode estar vazio quando o BGP está ativado.
400 IllegalParam.LocalAsn The specified LocalAsn is invalid. O parâmetro LocalAsn é inválido.
400 IllegalParam.BgpConfig The specified BgpConfig is invalid. A configuração BGP especificada é inválida.
400 IllegalParam.EnableBgp VPN connection must enable BGP when VPN gateway has enabled BGP. Quando o BGP está ativado no gateway VPN, o BGP também deve estar ativado na conexão VPN.
400 IllegalParam.TunnelCidr The specified TunnelCidr is invalid. O parâmetro TunnelCidr é inválido.
400 InvalidLocalBgpIp.Malformed The specified LocalBgpIp is malformed. O endereço IP BGP local especificado é anormal.
400 IllegalParam.LocalBgpIp The specified LocalBgpIp is invalid. O endereço BGP local é inválido.
400 IllegalParam.LocalSubnet The specified "LocalSubnet" (%s) is invalid. O bloco CIDR local (%s) é inválido.
400 IllegalParam.RemoteSubnet The specified "RemoteSubnet" (%s) is invalid. O bloco CIDR do par (%s) é inválido.
400 OperationFailed.CenLevelNotSupport When the VPC to which the VPN gateway belongs is attached to a FULL-mode CEN, the VPN gateway cannot enable BGP. O BGP não pode ser ativado no gateway VPN quando a VPC à qual o gateway VPN pertence tiver ingressado em uma instância da Cloud Enterprise Network (CEN) com sincronização de rotas ativada.
400 InvalidTunnelCidr.Malformed The specified TunnelCidr is malformed. O bloco CIDR do túnel especificado é inválido.
400 CustomerGateway.ConflictRouteEntry The specified customer gateway has conflict with route entry. Existe um conflito entre o gateway de cliente atual e a rota.
400 VpnTask.CONFLICT Vpn task has conflict. Existe um conflito de operação VPN. Tente novamente mais tarde.
400 OperationFailed.RouteConflictWithIPsecServer Operation failed because the route to create conflicts with the client IP pool of the IPsec server. A configuração de rota entra em conflito com o servidor IPsec.
400 IllegalParam.TunnelId The specified TunnelId is invalid. O parâmetro TunnelId é inválido.
400 IllegalParam.Role The specified Role is invalid. O parâmetro Role é inválido.
400 VpnConnectionParamInvalid.SameVpnAndCgwDifferentIkeConfigs IPSec connections associated with the same user gateway and VPN gateway should have the same pre-shared key and IKE configuration. Várias conexões IPsec-VPN estão associadas ao mesmo VPN gateway e customer gateway. A chave pré-compartilhada e os parâmetros de configuração da fase IKE das conexões IPsec-VPN devem ser iguais.
400 VpnConnectionParamInvalid.SameVpnAndCgwTrafficSelectorOverlap Traffic selectors of IPSec connections associated with the same user gateway and VPN gateway should not overlap. Várias conexões IPsec-VPN estão associadas ao mesmo VPN gateway e customer gateway. Os blocos CIDR de tráfego interessante das conexões IPsec-VPN não podem se sobrepor.
400 ModifyIkeV1WithMultiRoutes.Invalid Failed to modify VPN connection parameters. Multi-network is configured while using IkeV1 protocol. Falha ao modificar os parâmetros da conexão VPN. A configuração de múltiplas redes não é suportada quando o protocolo IKEv1 é utilizado.
400 Vco.StatusNotSupport The current VPN connection state does not support this operation. O status atual do VPN customer gateway (VCO) não suporta operações de modificação ou exclusão.
400 IkeVersionInvalid.GcmIncompatible Ikev1 does not support IkeEncAlg of gcm16. O IKEv1 não suporta a configuração apenas do algoritmo GCM-128 como algoritmo de criptografia IKE.
400 EncAlgInvalid.DesIncompatible Des/3des in IkeEncAlg and IpsecEncAlg does not support multi algorithm. Os algoritmos DES e 3DES não suportam compatibilidade com múltiplos algoritmos em algoritmos de criptografia IKE ou algoritmos de criptografia IPsec.
400 CustomerGateway.ConflictVpnIp The specified customer gateway has conflict with vpn gateway ip. O endereço IP do gateway do cliente entra em conflito com o endereço IP do gateway VPN.
400 CustomerGateway.AsnNotConfigured ASN of CustomerGateway is required when enabling BGP on an IPSec connection. Quando o BGP está ativado para a conexão IPsec-VPN, um ASN deve ser configurado no gateway do cliente.
500 OperationFailed.RouteConflictWithIPsecServer Operation failed because the specified route conflicts with IPsec server. A configuração de rota entra em conflito com o servidor IPsec.
403 Forbbiden.SubUser User not authorized to operate on the specified resource as your account is created by another user.
403 Forbidden User not authorized to operate on the specified resource. O EIP não pertence ao chamador atual. Verifique se você tem permissão para chamar este EIP.
404 InvalidVpnConnectionInstanceId.NotFound The specified vpn connection instance id does not exist. A conexão VPN especificada não existe. Verifique se o ID da conexão VPN está correto.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.