Todos os produtos
Search
Central de documentação

VPN Gateway:ModifyVpnConnectionAttribute

Última atualização: Aug 10, 2026

Modifica a configuração de uma conexão IPsec-VPN.

Descrição da operação

  • Para modificar uma conexão IPsec-VPN no modo de túnel duplo, a operação ModifyVpnConnectionAttribute suporta os seguintes parâmetros de solicitação além dos parâmetros obrigatórios:

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

A tabela abaixo descreve a autorização necessária para chamar esta API. Você pode defini-la em uma política do Resource Access Management (RAM). As colunas da tabela estão detalhadas abaixo:

  • Ação: As ações que podem ser usadas no elemento Action das instruções de política de permissão do RAM para conceder permissões para executar a operação.

  • API: A API que você pode chamar para executar a ação.

  • Nível de acesso: O nível de acesso predefinido concedido para cada API. Valores válidos: create, list, get, update e delete.

  • Tipo de recurso: O tipo de recurso que suporta autorização para executar a ação. Indica se a ação suporta permissão em nível de recurso. O recurso especificado deve ser compatível com a ação. Caso contrário, a política será ineficaz.

    • Para APIs com permissões em nível de recurso, os tipos de recursos obrigatórios são marcados com um asterisco (*). Especifique o Nome de Recurso Alibaba Cloud (ARN) correspondente no elemento Resource da política.

    • Para APIs sem permissões em nível de recurso, é exibido como Todos os Recursos. Use um asterisco (*) no elemento Resource da política.

  • Chave de condição: As chaves de condição definidas pelo serviço. A chave permite controle granular, aplicando-se somente a ações ou a ações associadas a recursos específicos. Além das chaves de condição específicas do serviço, o Alibaba Cloud fornece um conjunto de chaves de condição comuns aplicáveis a todos os serviços compatíveis com RAM.

  • Ação dependente: As ações dependentes necessárias para executar a ação. Para concluir a ação, o usuário RAM ou a função RAM deve ter permissões para executar todas as ações dependentes.

Ação

Nível de acesso

Tipo de recurso

Chave de condição

Ação dependente

vpc:ModifyVpnConnectionAttribute

update

*VpnConnection.

acs:vpc:{#regionId}:{#accountId}:vpnconnection/{#VpnConnectionId}

Nenhuma Nenhuma

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

RegionId

string

Sim

O ID da região da conexão IPsec-VPN.

Você pode chamar a operação DescribeRegions para consultar o ID da região.

cn-shanghai

ClientToken

string

Não

O token de cliente usado para garantir a idempotência da solicitação.

Você pode usar o cliente para gerar o token, mas deve garantir que o token seja único entre diferentes solicitações. O token pode conter apenas caracteres ASCII.

Nota

Se você não especificar este parâmetro, o sistema usa automaticamente o RequestId da solicitação de API como o ClientToken. O RequestId de cada solicitação de API é diferente.

02fb3da4-130e-11e9-8e44-0016e04115b

VpnConnectionId

string

Sim

O ID da conexão IPsec-VPN.

vco-bp1bbi27hojx80nck****

Name

string

Não

O nome da conexão IPsec-VPN.

O nome deve ter de 1 a 100 caracteres e não pode começar com http:// ou https://.

nametest

LocalSubnet

string

Não

O bloco CIDR no lado da VPC que precisa se comunicar com o data center local. Isso é usado para a negociação da Fase 2.

Separe vários blocos CIDR com vírgulas (,). Exemplo: 192.168.1.0/24,192.168.2.0/24.

Descrição do modo de roteamento para a conexão IPsec-VPN:

  • Se tanto LocalSubnet quanto RemoteSubnet estiverem definidos como 0.0.0.0/0, o modo de roteamento de destino será usado.

  • Se tanto LocalSubnet quanto RemoteSubnet estiverem definidos como blocos CIDR específicos, o modo de fluxo de dados protegido será usado.

10.1.1.0/24,10.1.2.0/24

RemoteSubnet

string

Não

O bloco CIDR do data center local, usado para a negociação da Fase 2.

Separe vários blocos CIDR com vírgulas (,). Exemplo: 192.168.3.0/24,192.168.4.0/24.

Descrição do modo de roteamento da conexão IPsec-VPN:

  • Se LocalSubnet e RemoteSubnet estiverem definidos como 0.0.0.0/0, o modo de roteamento de destino será utilizado.

  • Se LocalSubnet e RemoteSubnet estiverem definidos como blocos CIDR específicos, o modo de fluxo de dados protegido será utilizado.

10.2.1.0/24,10.2.2.0/24

EffectImmediately

boolean

Não

Especifica se a configuração da conexão IPsec-VPN entra em vigor imediatamente. Valores válidos:

false

IkeConfig

string

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

A configuração da negociação da Fase 1:

  • IkeConfig.Psk: A chave pré-compartilhada usada para autenticação de identidade entre o gateway VPN e o data center local.

    • A chave deve ter de 1 a 100 caracteres e pode conter dígitos, letras maiúsculas, letras minúsculas e os seguintes caracteres. Não pode conter espaços. ~!`@#$%^&*()_-+={}[]|;:',.<>/?

    • Se você não especificar uma chave pré-compartilhada, o sistema gera uma string aleatória de 16 caracteres como chave pré-compartilhada. Você pode chamar a operação DescribeVpnConnection para consultar a chave pré-compartilhada gerada automaticamente pelo sistema.

    Nota

    A chave pré-compartilhada no lado da conexão IPsec-VPN deve ser igual à chave de autenticação no lado do data center local. Caso contrário, não será possível estabelecer uma conexão entre o data center local e o gateway VPN.

  • IkeConfig.IkeVersion: A versão do protocolo Internet Key Exchange. Valores válidos: ikev1 e ikev2.

    Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e oferece melhor suporte para cenários com múltiplos blocos CIDR.

  • IkeConfig.IkeMode: O modo de negociação da versão IKE. Valores válidos: main e aggressive.

    • main: Modo principal. Este modo oferece alta segurança durante as negociações.

    • aggressive: Modo agressivo. Este modo suporta negociações rápidas e uma maior taxa de sucesso.

  • IkeConfig.IkeEncAlg: O algoritmo de criptografia usado na negociação da Fase 1.

    Valores válidos: aes, aes192, aes256, des e 3des.

  • IkeConfig.IkeAuthAlg: O algoritmo de autenticação usado na negociação da Fase 1.

    Valores válidos: md5, sha1, sha256, sha384 e sha512.

  • IkeConfig.IkePfs: O algoritmo de troca de chaves Diffie-Hellman usado na negociação da Fase 1. Valores válidos: group1, group2, group5 e group14.

  • IkeConfig.IkeLifetime: O tempo de vida da SA negociada na Fase 1. Unidade: segundos. Valores válidos: 0 a 86400.

  • IkeConfig.LocalId: O identificador do gateway VPN. O valor pode ter até 100 caracteres e não pode conter espaços. Valor padrão: o endereço IP do gateway VPN.

  • IkeConfig.RemoteId: O identificador do gateway do cliente. O valor pode ter até 100 caracteres e não pode conter espaços. Valor padrão: o endereço IP do gateway do cliente.

{"Psk":"pgw6dy7d1i8i****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"116.64.XX.XX","RemoteId":"139.18.XX.XX"}

IpsecConfig

string

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN de túnel único.

A configuração da negociação da Fase 2:

  • IpsecConfig.IpsecEncAlg: O algoritmo de criptografia usado na negociação da Fase 2.

    Valores válidos: aes, aes192, aes256, des ou 3des.

  • IpsecConfig.IpsecAuthAlg: O algoritmo de autenticação usado na negociação da Fase 2.

    Valores válidos: md5, sha1, sha256, sha384, sha512.

  • IpsecConfig.IpsecPfs: O algoritmo de troca de chaves Diffie-Hellman usado na negociação da Fase 1 para encaminhar pacotes de todos os protocolos. Valores válidos: disabled, group1, group2, group5, group14.

  • IpsecConfig.IpsecLifetime: O tempo de vida da SA estabelecida na negociação da Fase 2. Unidade: segundos. Valores válidos: 0 a 86400.

{"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}

HealthCheckConfig

string

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

{"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3"}

AutoConfigRoute

boolean

Não

Especifica se deve publicar rotas automaticamente. Valores válidos:

true

EnableDpd

boolean

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN de túnel único.

Especifica se o recurso Dead Peer Detection (DPD) deve ser ativado. Valores válidos:

  • true: Ativa o recurso DPD. O iniciador IPsec envia pacotes DPD para verificar se o dispositivo par está ativo. Se nenhuma resposta correta for recebida dentro do período de tempo especificado, o par será considerado desconectado. A ISAKMP SA e a IPsec SA correspondente são excluídas, e o túnel de segurança também é excluído.

  • false: Desativa o recurso DPD. O iniciador IPsec não envia pacotes DPD.

true

EnableNatTraversal

boolean

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

Especifica se a travessia de NAT deve ser ativada. Valores válidos:

  • true: Ativa a travessia de NAT. Após a ativação da travessia de NAT, a verificação do número da porta UDP é removida durante a negociação IKE, e dispositivos de gateway NAT no túnel VPN podem ser descobertos.

  • false: Desativa a travessia de NAT.

true

BgpConfig

string

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

A configuração do BGP:

  • BgpConfig.EnableBgp: especifica se o BGP deve ser ativado. Valores válidos: true ou false.

  • BgpConfig.LocalAsn: o número do sistema autônomo no lado do Alibaba Cloud. Valores válidos: 1 a 4294967295.

    Você pode inserir o número do sistema autônomo em notação de dois segmentos: os primeiros 16 bits.os últimos 16 bits. Cada segmento é inserido em formato decimal.

    Por exemplo, se você inserir 123.456, o número do sistema autônomo será 123 × 65536 + 456 = 8061384.

  • BgpConfig.TunnelCidr: o bloco CIDR do túnel IPsec. O bloco CIDR deve ser um bloco /30 dentro de 169.254.0.0/16 e não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.

    Nota

    O bloco CIDR do túnel IPsec de cada conexão IPsec-VPN sob uma instância de gateway VPN deve ser exclusivo.

  • LocalBgpIp: o endereço IP do BGP no lado do Alibaba Cloud. Este endereço é um endereço IP dentro do bloco CIDR do túnel IPsec.

Nota
  • Configure este parâmetro quando o roteamento dinâmico BGP estiver ativado em seu gateway VPN.

  • Antes de configurar o BGP, recomendamos que você entenda como o roteamento dinâmico BGP funciona e seus limites. Para mais informações, consulte Configurar roteamento dinâmico BGP.

  • Recomendamos que você use um número de sistema autônomo privado para estabelecer uma conexão BGP com o Alibaba Cloud. Para o intervalo de números de sistemas autônomos privados, consulte a documentação relevante.

{"EnableBgp":"true","LocalAsn":"65530","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"}

RemoteCaCertificate

string

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN no modo de túnel único.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

TunnelOptionsSpecification

array<object>

Não

As configurações de túnel a serem modificadas.

array<object>

Não

A configuração de túnel a ser modificada.

TunnelId

string

Não

O ID do túnel.

tun-opsqc4d97wni27****

CustomerGatewayId

string

Não

O ID da instância do gateway de cliente associado ao túnel.

cgw-1nmwbpgrp7ssqm1yn****

Role

string

Não

A função do túnel.

master

EnableDpd

boolean

Não

Especifica se deve ativar o recurso Dead Peer Detection (DPD) para o túnel. Valores válidos:

true

EnableNatTraversal

boolean

Não

Especifica se a travessia de NAT deve ser ativada para o túnel. Valores válidos:

  • true: Ativa a travessia de NAT. Após a ativação da travessia de NAT, o processo de negociação IKE ignora a verificação da porta UDP e pode descobrir dispositivos de gateway NAT no túnel VPN.

  • false: Desativa a travessia de NAT.

true

RemoteCaCertificate

string

Não

Se a instância atual do gateway VPN for um gateway VPN baseado em SM chinês, você poderá modificar o certificado CA do par para o túnel.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

TunnelBgpConfig

object

Não

A configuração BGP do túnel a ser modificada.

LocalAsn

integer

Não

O número do sistema autônomo (ASN) no lado da Alibaba Cloud do túnel. Valores válidos: 1 a 4294967295. Valor padrão: 45104.

Nota
  • Este parâmetro pode ser configurado ou modificado após você ativar o BGP para a conexão IPsec-VPN (definindo EnableTunnelsBgp como true).

  • Antes de configurar o BGP, recomendamos que você compreenda o mecanismo de funcionamento e os limites do roteamento dinâmico BGP. Para mais informações, consulte Configurar roteamento dinâmico BGP.

  • Use um ASN privado para estabelecer conexões BGP com a Alibaba Cloud. Consulte a documentação relevante para os intervalos de ASN privado.

65530

LocalBgpIp

string

Não

O endereço IP BGP no lado da Alibaba Cloud. Este endereço é um endereço IP dentro do bloco CIDR BGP.

169.254.10.1

TunnelCidr

string

Não

O bloco CIDR BGP do túnel.

O bloco CIDR deve ser um bloco /30 dentro de 169.254.0.0/16 e não pode ser 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.

Nota

Em uma instância de gateway VPN, o bloco CIDR BGP de cada túnel deve ser único.

169.254.10.0/30

TunnelIkeConfig

object

Não

A configuração de negociação da Fase 1.

IkeAuthAlg

string

Não

O algoritmo de autenticação para a negociação da Fase 1.

md5

IkeEncAlg

string

Não

O algoritmo de criptografia usado nas negociações da Fase 1.

Valores válidos: aes, aes192, aes256, des ou 3des.

aes

IkeLifetime

integer

Não

O tempo de vida da associação de segurança (SA) gerada pela negociação da Fase 1. Unidade: segundos. Valores válidos: 0 a 86400.

86400

IkeMode

string

Não

O modo de negociação da versão IKE. Valores válidos:

main

IkePfs

string

Não

O algoritmo de troca de chaves Diffie-Hellman usado na negociação da Fase 1. Valores válidos: group1, group2, group5 e group14.

group2

IkeVersion

string

Não

A versão do protocolo IKE. Valores válidos: ikev1 e ikev2.

ikev1

LocalId

string

Não

O identificador no lado da Alibaba Cloud para a negociação da Fase 1. O valor pode ter até 100 caracteres e não pode conter espaços. O valor padrão é o endereço IP do túnel.

47.21.XX.XX

Psk

string

Não

A chave pré-compartilhada, usada para autenticação de identidade entre o túnel e o par do túnel.

  • A chave deve ter de 1 a 100 caracteres e pode conter dígitos, letras maiúsculas, letras minúsculas e os seguintes caracteres. Não pode conter espaços. ~!\`@#$%^&*()_-+={}[]|;:',.<>/?

  • Se você não especificar uma chave pré-compartilhada, o sistema gera aleatoriamente uma string de 16 caracteres como chave pré-compartilhada. Você pode chamar a operação DescribeVpnConnection para consultar a chave pré-compartilhada gerada automaticamente pelo sistema.

Nota

As chaves pré-compartilhadas do túnel e do par do túnel devem ser iguais. Caso contrário, o túnel não poderá ser estabelecido.

123456****

RemoteId

string

Não

O identificador do par do túnel para a negociação da Fase 1. O valor pode ter até 100 caracteres e não pode conter espaços. O valor padrão é o endereço IP do gateway de cliente associado ao túnel.

47.42.XX.XX

TunnelIpsecConfig

object

Não

A configuração de negociação da Fase 2.

IpsecAuthAlg

string

Não

O algoritmo de autenticação para a negociação da Fase 2.

md5

IpsecEncAlg

string

Não

O algoritmo de criptografia usado nas negociações da Fase 2.

Valores válidos: aes, aes192, aes256, des ou 3des.

aes

IpsecLifetime

integer

Não

O tempo de vida da SA gerada pela negociação da Fase 2. Unidade: segundos. Valores válidos: 0 a 86400.

86400

IpsecPfs

string

Não

O algoritmo de troca de chaves Diffie-Hellman usado na segunda fase da negociação.

Valores válidos: disabled, group1, group2, group5, group14.

group2

EnableTunnelsBgp

boolean

Não

Este parâmetro é suportado quando você modifica uma conexão IPsec-VPN de túnel duplo.

Especifica se o BGP deve ser ativado para o túnel. Valores válidos: true ou false.

true

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

Os parâmetros de resposta.

EnableNatTraversal

boolean

Indica se a travessia de NAT está ativada para a conexão IPsec-VPN. Valores válidos:

true

CreateTime

integer

O timestamp de quando a conexão IPsec-VPN foi criada. Unidade: milissegundos.

O timestamp está no formato de timestamp UNIX, que representa o número de milissegundos decorridos desde 1º de janeiro de 1970, 00:00:00 UTC.

1492753817000

EffectImmediately

boolean

Indica se a configuração da conexão IPsec-VPN entra em vigor imediatamente.

  • true: O sistema inicia imediatamente a negociação do protocolo IPsec após a conclusão da configuração.

  • false: O sistema inicia a negociação do protocolo IPsec somente quando o tráfego entrar.

false

VpnGatewayId

string

O ID da instância do gateway VPN.

vpn-bp1q8bgx4xnkm2ogj****

LocalSubnet

string

O bloco CIDR no lado da VPC.

10.1.1.0/24,10.1.2.0/24

RequestId

string

O ID da solicitação.

7DB79D0C-5F27-4AB5-995B-79BE55102F90

VpnConnectionId

string

O ID da conexão IPsec-VPN.

vco-bp1bbi27hojx80nck****

Description

string

A descrição da conexão IPsec-VPN.

description

RemoteSubnet

string

O bloco CIDR no lado do data center on-premises.

10.2.1.0/24,10.2.2.0/24

CustomerGatewayId

string

O ID do gateway do cliente associado à conexão IPsec-VPN.

cgw-p0w2jemrcj5u61un8****

Name

string

O nome da conexão IPsec-VPN.

nametest

EnableDpd

boolean

Indica se o Dead Peer Detection (DPD) está ativado para a conexão IPsec-VPN.

  • false: Não ativado.

  • true: Ativado.

Este parâmetro é retornado apenas para conexões IPsec-VPN no modo de túnel único.

true

IkeConfig

object

A configuração da negociação da Fase 1.

RemoteId

string

O identificador no lado do data center on-premises. Os formatos FQDN e IP são suportados. O valor padrão é o endereço IP do gateway do cliente selecionado.

139.18.XX.XX

IkeLifetime

integer

O tempo de vida da fase IKE. Unidade: segundos.

86400

IkeEncAlg

string

O algoritmo de criptografia da fase IKE.

aes

LocalId

string

O identificador no lado da VPC. Os formatos FQDN e IP são suportados. O valor padrão é o endereço IP do gateway VPN selecionado.

116.64.XX.XX

IkeMode

string

O modo de negociação IKE.

  • main: Modo principal. O processo de negociação é altamente seguro.

  • aggressive: Modo agressivo. A negociação é rápida e possui alta taxa de sucesso.

main

IkeVersion

string

A versão do protocolo IKE.

  • ikev1

  • ikev2

Em comparação com o IKEv1, o IKEv2 simplifica o processo de negociação de SA e oferece melhor suporte para cenários com múltiplos blocos CIDR.

ikev1

IkePfs

string

O grupo DH da fase IKE.

group2

Psk

string

A chave pré-compartilhada.

pgw6dy7d1i8i****

IkeAuthAlg

string

O algoritmo de autenticação da fase IKE.

sha1

IpsecConfig

object

A configuração da negociação da Fase 2.

IpsecAuthAlg

string

O algoritmo de autenticação da fase IPsec.

sha1

IpsecLifetime

integer

O tempo de vida da fase IPsec. Unidade: segundos.

86400

IpsecEncAlg

string

O algoritmo de criptografia da fase IPsec.

aes

IpsecPfs

string

O grupo DH da fase IPsec.

group2

VcoHealthCheck

object

A configuração de verificação de integridade.

Os parâmetros no array VcoHealthCheck são retornados apenas para conexões IPsec-VPN no modo de túnel único.

Dip

string

O endereço IP de destino.

192.168.1.1

Interval

integer

O intervalo de nova tentativa da verificação de integridade. Unidade: segundos.

3

Retry

integer

O número de pacotes de nova tentativa enviados durante a verificação de integridade.

3

Sip

string

O endereço IP de origem.

10.1.1.1

Enable

string

Indica se o recurso de verificação de integridade está ativado para a conexão IPsec-VPN.

true

VpnBgpConfig

object

A configuração BGP.

Status

string

O status de negociação BGP.

success

PeerBgpIp

string

O endereço BGP no lado do data center on-premises.

169.254.11.2

TunnelCidr

string

O bloco CIDR BGP da conexão IPsec-VPN.

169.254.11.0/30

EnableBgp

string

O status de ativação do BGP.

true

LocalBgpIp

string

O endereço BGP no lado do Alibaba Cloud.

169.254.11.1

PeerAsn

integer

O número do sistema autônomo no lado do data center on-premises.

65531

LocalAsn

integer

O número do sistema autônomo no lado do Alibaba Cloud.

65530

TunnelOptionsSpecification

object

TunnelOptions

array<object>

A configuração do túnel da conexão IPsec-VPN.

array<object>

A configuração do túnel.

CustomerGatewayId

string

O ID do gateway de cliente associado ao túnel.

cgw-p0wy363lucf1uyae8****

EnableDpd

boolean

Indica se o recurso DPD (Dead Peer Detection) está ativado para o túnel.

  • false: Não ativado.

  • true: Ativado.

true

EnableNatTraversal

boolean

Indica se a travessia de NAT está ativada para o túnel.

  • false: Não ativado.

  • true: Ativado.

true

InternetIp

string

O endereço IP do gateway no lado da Alibaba Cloud do túnel.

47.21.XX.XX

RemoteCaCertificate

string

O certificado CA do par do túnel.

Este parâmetro é retornado apenas quando a instância do gateway VPN usa o algoritmo de criptografia China Certification.

-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----

Role

string

A função do túnel. Valores válidos:

  • master: O túnel é o túnel ativo.

  • slave: O túnel é o túnel standby.

master

State

string

O status do túnel.

active

TunnelBgpConfig

object

The BGP configuration of the tunnel.

LocalAsn

integer

The autonomous system number on the Alibaba Cloud side of the tunnel.

65530

LocalBgpIp

string

The BGP address on the Alibaba Cloud side of the tunnel.

169.254.10.1

PeerAsn

integer

The autonomous system number of the peer end of the tunnel.

65531

PeerBgpIp

string

The BGP address of the peer end of the tunnel.

169.254.10.2

TunnelCidr

string

The BGP CIDR block of the tunnel.

169.254.10.0/30

TunnelId

string

O ID do túnel.

tun-opsqc4d97wni27****

TunnelIkeConfig

object

The configuration of Phase 1 negotiation.

IkeAuthAlg

string

O algoritmo de autenticação da fase IKE.

sha1

IkeEncAlg

string

O algoritmo de criptografia da fase IKE.

aes

IkeLifetime

integer

O tempo de vida da fase IKE. Unidade: segundos.

86400

IkeMode

string

O modo de negociação IKE.

  • main: Modo principal. Este modo oferece alta segurança durante a negociação.

  • aggressive: Modo agressivo. Este modo suporta negociação rápida e uma taxa de sucesso maior.

main

IkePfs

string

O grupo DH na fase IKE.

group2

IkeVersion

string

The IKE protocol version.

ikev1

LocalId

string

The identifier on the Alibaba Cloud side of the tunnel.

47.21.XX.XX

Psk

string

A chave pré-compartilhada.

123456****

RemoteId

string

The identifier of the peer end of the tunnel.

47.42.XX.XX

TunnelIpsecConfig

object

The configuration of Phase 2 negotiation.

IpsecAuthAlg

string

O algoritmo de autenticação da fase IPsec.

sha1

IpsecEncAlg

string

O algoritmo de criptografia da fase IPsec.

aes

IpsecLifetime

integer

O tempo de vida da fase IPsec. Unidade: segundos.

86400

IpsecPfs

string

O grupo DH na fase IPsec.

group2

ZoneNo

string

The zone in which the tunnel is deployed.

ap-southeast-5a

EnableTunnelsBgp

boolean

O status BGP do túnel.

  • true: ativado.

  • false: desativado.

Este parâmetro é retornado apenas para conexões IPsec-VPN no modo de túnel duplo.

true

ResourceGroupId

string

O ID do grupo de recursos ao qual a conexão IPsec-VPN pertence.

rg-acfmzs372yg****

Exemplos

Resposta de sucesso

JSON formato

{
  "EnableNatTraversal": true,
  "CreateTime": 1492753817000,
  "EffectImmediately": false,
  "VpnGatewayId": "vpn-bp1q8bgx4xnkm2ogj****",
  "LocalSubnet": "10.1.1.0/24,10.1.2.0/24",
  "RequestId": "7DB79D0C-5F27-4AB5-995B-79BE55102F90",
  "VpnConnectionId": "vco-bp1bbi27hojx80nck****",
  "Description": "description",
  "RemoteSubnet": "10.2.1.0/24,10.2.2.0/24",
  "CustomerGatewayId": "cgw-p0w2jemrcj5u61un8****",
  "Name": "nametest",
  "EnableDpd": true,
  "IkeConfig": {
    "RemoteId": "139.18.XX.XX",
    "IkeLifetime": 86400,
    "IkeEncAlg": "aes",
    "LocalId": "116.64.XX.XX",
    "IkeMode": "main",
    "IkeVersion": "ikev1",
    "IkePfs": "group2",
    "Psk": "pgw6dy7d1i8i****",
    "IkeAuthAlg": "sha1"
  },
  "IpsecConfig": {
    "IpsecAuthAlg": "sha1",
    "IpsecLifetime": 86400,
    "IpsecEncAlg": "aes",
    "IpsecPfs": "group2"
  },
  "VcoHealthCheck": {
    "Dip": "192.168.1.1",
    "Interval": 3,
    "Retry": 3,
    "Sip": "10.1.1.1",
    "Enable": "true"
  },
  "VpnBgpConfig": {
    "Status": "success",
    "PeerBgpIp": "169.254.11.2",
    "TunnelCidr": "169.254.11.0/30",
    "EnableBgp": "true",
    "LocalBgpIp": "169.254.11.1",
    "PeerAsn": 65531,
    "LocalAsn": 65530
  },
  "TunnelOptionsSpecification": {
    "TunnelOptions": [
      {
        "CustomerGatewayId": "cgw-p0wy363lucf1uyae8****",
        "EnableDpd": true,
        "EnableNatTraversal": true,
        "InternetIp": "47.21.XX.XX",
        "RemoteCaCertificate": "-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----",
        "Role": "master",
        "State": "active",
        "TunnelBgpConfig": {
          "LocalAsn": 65530,
          "LocalBgpIp": "169.254.10.1",
          "PeerAsn": 65531,
          "PeerBgpIp": "169.254.10.2",
          "TunnelCidr": "169.254.10.0/30"
        },
        "TunnelId": "tun-opsqc4d97wni27****",
        "TunnelIkeConfig": {
          "IkeAuthAlg": "sha1",
          "IkeEncAlg": "aes",
          "IkeLifetime": 86400,
          "IkeMode": "main",
          "IkePfs": "group2",
          "IkeVersion": "ikev1",
          "LocalId": "47.21.XX.XX",
          "Psk": "123456****",
          "RemoteId": "47.42.XX.XX"
        },
        "TunnelIpsecConfig": {
          "IpsecAuthAlg": "sha1",
          "IpsecEncAlg": "aes",
          "IpsecLifetime": 86400,
          "IpsecPfs": "group2"
        },
        "ZoneNo": "ap-southeast-5a"
      }
    ]
  },
  "EnableTunnelsBgp": true,
  "ResourceGroupId": "rg-acfmzs372yg****"
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

400 VpnGateway.Configuring The specified service is configuring.
400 VpnGateway.FinancialLocked The specified service is financial locked.
400 InvalidName The name is not valid
400 VpnRouteEntry.AlreadyExists The specified route entry is already exist. A rota já existe.
400 VpnRouteEntry.Conflict The specified route entry has conflict. O pool de IPs de cliente especificado entra em conflito com uma conexão VPN ou servidor SSL.
400 NotSupportVpnConnectionParameter.IpsecPfs The specified vpn connection ipsec Ipsec Pfs is not support. O parâmetro PFS especificado na conexão IPsec-VPN não é suportado.
400 NotSupportVpnConnectionParameter.IpsecAuthAlg The specified vpn connection ipsec Auth Alg is not support. O algoritmo de autenticação especificado na conexão IPsec-VPN não é suportado.
400 VpnRouteEntry.ConflictSSL The specified route entry has conflict with SSL client. A entrada de rota entra em conflito com um cliente SSL.
400 VpnRouteEntry.BackupRoute Validate backup route entry failed. A validação da entrada de roteamento das rotas ativa/standby falhou.
400 VpnRouteEntry.InvalidWeight Invalid route entry weight value. O valor do peso da rota é inválido.
400 QuotaExceeded.PBR The policy-based routes has reached the upper limit. O número de rotas baseadas em políticas atingiu o limite superior.
400 OperationUnsupported.SetDPD Current version of the VPN does not support setting DPD. A versão atual do gateway VPN não suporta o recurso DPD.
400 OperationUnsupported.SetNatTraversal Current version of the VPN does not support setting NAT traversal. A versão atual do gateway VPN não suporta o recurso de travessia de NAT.
400 QuotaExceeded.PolicyBasedRoute The maximum number of policy-based routes is exceeded. Existing routes: %s. Routes to be created: %s. Maximum routes: %s. O número de rotas baseadas em políticas atingiu o limite superior. O número atual é %s, esta operação criará %s e o limite superior é %s.
400 MissingParameter.TunnelCidr The parameter TunnelCidr is mandatory when BGP is enabled. O parâmetro de bloco CIDR do túnel é obrigatório quando o BGP está ativado.
400 OperationUnsupported.EnableBgp Current version of the VPN does not support enable BGP. A região atual não suporta a ativação do BGP.
400 MissingParam.CustomerGatewayAsn Asn of customer gateway is mandatory when BGP is enabled. O número do sistema autônomo do gateway do cliente não pode estar vazio quando o BGP está ativado.
400 IllegalParam.LocalAsn The specified LocalAsn is invalid. O parâmetro LocalAsn é inválido.
400 IllegalParam.BgpConfig The specified BgpConfig is invalid. A configuração BGP especificada é inválida.
400 IllegalParam.EnableBgp VPN connection must enable BGP when VPN gateway has enabled BGP. Quando o BGP está ativado no gateway VPN, o BGP também deve estar ativado na conexão VPN.
400 IllegalParam.TunnelCidr The specified TunnelCidr is invalid. O parâmetro TunnelCidr é inválido.
400 InvalidLocalBgpIp.Malformed The specified LocalBgpIp is malformed. O endereço IP BGP local especificado é inválido.
400 IllegalParam.LocalBgpIp The specified LocalBgpIp is invalid. O endereço BGP local é inválido.
400 IllegalParam.LocalSubnet The specified "LocalSubnet" (%s) is invalid. O bloco CIDR local (%s) é inválido.
400 IllegalParam.RemoteSubnet The specified "RemoteSubnet" (%s) is invalid. O bloco CIDR do par (%s) é inválido.
400 OperationFailed.CenLevelNotSupport When the VPC to which the VPN gateway belongs is attached to a FULL-mode CEN, the VPN gateway cannot enable BGP. O BGP não pode ser ativado no gateway VPN quando a VPC à qual o gateway VPN pertence tiver ingressado em uma instância da Cloud Enterprise Network (CEN) com sincronização de rotas ativada.
400 InvalidTunnelCidr.Malformed The specified TunnelCidr is malformed. O bloco CIDR do túnel especificado é inválido.
400 CustomerGateway.ConflictRouteEntry The specified customer gateway has conflict with route entry. Existe um conflito entre o gateway de cliente atual e a rota.
400 VpnTask.CONFLICT Vpn task has conflict. Existe um conflito de operação VPN. Tente novamente mais tarde.
400 OperationFailed.RouteConflictWithIPsecServer Operation failed because the route to create conflicts with the client IP pool of the IPsec server. A configuração de rota entra em conflito com o servidor IPsec.
400 IllegalParam.TunnelId The specified TunnelId is invalid. O parâmetro TunnelId é inválido.
400 IllegalParam.Role The specified Role is invalid. O parâmetro Role é inválido.
400 VpnConnectionParamInvalid.SameVpnAndCgwDifferentIkeConfigs IPSec connections associated with the same user gateway and VPN gateway should have the same pre-shared key and IKE configuration. Várias conexões IPsec-VPN estão associadas ao mesmo gateway VPN e customer gateway. A chave pré-compartilhada e os parâmetros de configuração da fase IKE das múltiplas conexões IPsec-VPN devem ser iguais.
400 VpnConnectionParamInvalid.SameVpnAndCgwTrafficSelectorOverlap Traffic selectors of IPSec connections associated with the same user gateway and VPN gateway should not overlap. Várias conexões IPsec-VPN estão associadas ao mesmo gateway VPN e customer gateway. Os blocos CIDR de tráfego interessante das múltiplas conexões IPsec-VPN não podem se sobrepor.
400 ModifyIkeV1WithMultiRoutes.Invalid Failed to modify VPN connection parameters. Multi-network is configured while using IkeV1 protocol. Falha ao modificar os parâmetros da conexão VPN. A configuração de múltiplas redes não é suportada quando o protocolo IKEv1 é utilizado.
400 Vco.StatusNotSupport The current VPN connection state does not support this operation. O status atual do customer gateway VPN não suporta operações como modificação ou exclusão.
400 IkeVersionInvalid.GcmIncompatible Ikev1 does not support IkeEncAlg of gcm16. O IKEv1 não suporta a configuração apenas do algoritmo GCM-128 como algoritmo de criptografia IKE.
400 EncAlgInvalid.DesIncompatible Des/3des in IkeEncAlg and IpsecEncAlg does not support multi algorithm. Os algoritmos de criptografia DES e 3DES não suportam o modo compatível com múltiplos algoritmos nas configurações de algoritmo de criptografia IKE e IPsec.
400 CustomerGateway.ConflictVpnIp The specified customer gateway has conflict with vpn gateway ip. O endereço IP do gateway do cliente entra em conflito com o endereço IP do gateway VPN.
400 CustomerGateway.AsnNotConfigured ASN of CustomerGateway is required when enabling BGP on an IPSec connection. Quando o BGP está ativado para a conexão IPsec-VPN, um ASN deve ser configurado no gateway do cliente.
500 OperationFailed.RouteConflictWithIPsecServer Operation failed because the specified route conflicts with IPsec server. A configuração de rota entra em conflito com o servidor IPsec.
403 Forbbiden.SubUser User not authorized to operate on the specified resource as your account is created by another user.
403 Forbidden User not authorized to operate on the specified resource. O EIP não pertence ao chamador atual. Verifique se você tem permissão para chamar este EIP.
404 InvalidVpnConnectionInstanceId.NotFound The specified vpn connection instance id does not exist. A conexão VPN especificada não existe. Verifique se o ID da conexão VPN está correto.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.