Todos os produtos
Search
Central de documentação

VPN Gateway:Fazer upgrade de uma conexão IPsec-VPN para o modo de túnel duplo

Última atualização: Jun 26, 2026

Uma conexão IPsec-VPN no modo de túnel duplo usa um túnel ativo e um túnel de standby para fornecer alta disponibilidade. Se o túnel ativo falhar, o tráfego faz failover automaticamente para o túnel de standby. Este tópico descreve como fazer upgrade de uma conexão IPsec-VPN para o modo de túnel duplo.

Contexto

Antes de fazer upgrade de uma conexão IPsec-VPN para o modo de túnel duplo, recomendamos que você compreenda a topologia de rede e os caminhos de tráfego do modo de túnel duplo. Para mais informações, consulte [Deprecated] Associate a VPN gateway.

Alterações de largura de banda após o upgrade

  • Para instâncias de VPN Gateway de túnel único com largura de banda de 100 Mbps ou menos:

    Modo de túnel IPsec-VPN

    Largura de banda de pico de saída

    Largura de banda de pico de entrada

    Antes do upgrade

    A largura de banda da instância do VPN Gateway.

    100 Mbps.

    Após o upgrade

    A largura de banda da instância do VPN Gateway.

    A largura de banda da instância do VPN Gateway.

  • Para instâncias de VPN Gateway de túnel único com largura de banda superior a 100 Mbps, a largura de banda de pico não é alterada após o upgrade e corresponde à largura de banda da instância.

Regiões e zonas compatíveis

Você pode fazer upgrade de uma conexão IPsec-VPN para o modo de túnel duplo nas seguintes regiões e zonas.

Nota

You can call the DescribeVpnGatewayAvailableZones operation to query zones that support dual-tunnel IPsec-VPN connections in the specified region. If the zones listed in the table differ from the information returned by the DescribeVpnGatewayAvailableZones operation, the zones returned by the DescribeVpnGatewayAvailableZones operation shall prevail.

Region

Zone

China (Hangzhou)

K, J, I, H, G

China (Shanghai)

L, M, N, A, B, E, F, G

China (Nanjing - Local Region)

A

China (Shenzhen)

A (No longer available for purchase), C, E, D, F

China (Heyuan)

A, B

China (Guangzhou)

A, B

China (Qingdao)

B, C

China (Beijing)

F, E, H, G, A, C, J, I, L, K

China (Zhangjiakou)

A, B, C

China (Hohhot)

A, B

China (Ulanqab)

A, B, C

China (Chengdu)

A, B

China (Hong Kong)

B, C, D

Singapore

A, B, C

Thailand (Bangkok)

A

Japan (Tokyo)

A, B, C

South Korea (Seoul)

A

Philippines (Manila)

A

Indonesia (Jakarta)

A, B, C

Malaysia (Kuala Lumpur)

A, B

UK (London)

A, B

Germany (Frankfurt)

A, B, C

US (Silicon Valley)

A, B

US (Virginia)

A, B

Mexico

A

SAU (Riyadh - Partner Region)

A, B

UAE (Dubai)

A

Pré-requisitos

Antes de fazer upgrade de uma conexão IPsec-VPN para o modo de túnel duplo, certifique-se de que os seguintes requisitos são atendidos:

  • A função vinculada ao serviço AliyunServiceRoleForVpn deve ser criada para sua conta da Alibaba Cloud.

    Durante o upgrade, o sistema precisa assumir a função vinculada ao serviço AliyunServiceRoleForVpn para implantar recursos do VPN Gateway. Na VPN Gateway purchase page, verifique se a função vinculada ao serviço AliyunServiceRoleForVpn foi criada para sua conta da Alibaba Cloud:

    • Se o status for Created, a função existe e nenhuma ação adicional é necessária.

    • Se Create Service-linked Role for exibido, clique em Create Service-linked Role. O sistema cria automaticamente a função vinculada ao serviço AliyunServiceRoleForVpn. Para mais informações, consulte AliyunServiceRoleForVpn.

    服务关联角色-EN

  • A instância de VPN Gateway não pode ter os recursos IPsec-VPN e SSL-VPN ativados ao mesmo tempo.

    Se os recursos IPsec-VPN e SSL-VPN estiverem ativados para a instância de VPN Gateway ao mesmo tempo, você pode fazer downgrade da instância para desativar o recurso IPsec-VPN ou SSL-VPN. Para mais informações, consulte Fazer downgrade de um VPN Gateway.

    Antes de desativar um recurso, certifique-se de que não há conexões IPsec-VPN ou servidores SSL na instância de VPN Gateway. Para mais informações, consulte Excluir uma conexão IPsec-VPN ou Excluir um servidor SSL.

  • A tabela de rotas baseada em política ou baseada em destino da instância de VPN Gateway não deve conter rotas conflitantes que apontem para diferentes conexões IPsec-VPN.

    A tabela a seguir descreve os cenários e fornece soluções.

    Tabela de rotas

    Bloco CIDR de origem

    Bloco CIDR de destino

    Próximo salto

    Pode fazer upgrade

    Solução

    Tabela de rotas baseada em política

    10.10.10.0/24

    172.16.10.0/24

    Conexão IPsec-VPN 1

    Não

    A tabela de rotas baseada em política contém duas rotas com os mesmos blocos CIDR de origem e destino, mas que apontam para diferentes conexões IPsec-VPN.

    Exclua uma das rotas ou modifique o bloco CIDR de origem ou destino de uma delas. Para mais informações, consulte [Deprecated] Rotas baseadas em política (somente para VPN Gateways tradicionais).

    10.10.10.0/24

    172.16.10.0/24

    Conexão IPsec-VPN 2

    Tabela de rotas baseada em destino

    Não aplicável

    192.168.10.0/24

    Conexão IPsec-VPN 3

    Não

    A tabela de rotas baseada em destino contém duas rotas com o mesmo bloco CIDR de destino, mas que apontam para diferentes conexões IPsec-VPN.

    Exclua uma das rotas ou modifique o bloco CIDR de destino de uma delas. Para mais informações, consulte Configurações de rota (associar um VPN Gateway).

    Não aplicável

    192.168.10.0/24

    Conexão IPsec-VPN 4

  • A tabela de rotas do VPC associado à instância de VPN Gateway não deve conter uma rota cujo bloco CIDR de destino seja uma sub-rede do Client CIDR Block do servidor SSL ou uma sub-rede do Client CIDR Block do servidor IPsec, e cujo próximo salto seja a instância de VPN Gateway.

    Por exemplo, o Client CIDR Block de um servidor SSL é 192.168.10.0/24. Nesse caso, a tabela de rotas do VPC associado ao VPN Gateway não pode conter uma rota cujo bloco CIDR de destino seja uma sub-rede como 192.168.10.0/25 ou 192.168.10.0/26 e cujo próximo salto seja a instância de VPN Gateway.

    Gerencie rotas personalizadas na tabela de rotas do VPC. Para mais informações, consulte Criar e gerenciar uma tabela de rotas.

  • Se várias conexões IPsec-VPN com BGP forem criadas na instância de VPN Gateway, os blocos CIDR de túnel BGP devem ser exclusivos.

    Você pode modificar o bloco CIDR de um túnel BGP. Para mais informações, consulte Modificar uma conexão IPsec-VPN.

  • Você deve selecionar dois VSwitches do VPC associado à instância de VPN Gateway e garantir que os VSwitches tenham endereços IP disponíveis suficientes.

    • As zonas às quais os VSwitches pertencem devem ser compatíveis com o modo de túnel duplo para conexões IPsec-VPN. Para informações sobre as zonas compatíveis, consulte Regiões e zonas compatíveis.

    • Se várias zonas na região atual forem compatíveis com o modo de túnel duplo para conexões IPsec-VPN, os dois VSwitches selecionados devem pertencer a zonas diferentes para implementar a recuperação de desastres em nível de zona para a conexão IPsec-VPN. Cada VSwitch deve ter pelo menos dois endereços IP disponíveis.

    • Se apenas uma zona na região atual for compatível com o modo de túnel duplo para conexões IPsec-VPN, você deve selecionar dois VSwitches dessa zona:

      • Se você selecionar o mesmo VSwitch, certifique-se de que o VSwitch tenha pelo menos quatro endereços IP disponíveis.

      • Se você selecionar dois VSwitches diferentes, certifique-se de que cada VSwitch tenha pelo menos dois endereços IP disponíveis.

Impacto do upgrade

Aviso

O VPN Gateway fica indisponível durante o upgrade, o que interrompe as conexões existentes. Recomendamos realizar o upgrade durante uma janela de manutenção para evitar interrupções no serviço.

  • O upgrade leva aproximadamente 10 minutos, durante os quais a instância de VPN Gateway não pode encaminhar tráfego.

  • Não é possível realizar operações na instância de VPN Gateway durante o upgrade.

Procedimento

  1. Log on to the VPN gateway console.
  2. In the top navigation bar, select the region where the VPN gateway instance resides.

  3. Na página VPN Gateways, localize a instância de VPN Gateway de destino e clique no ID da instância.

  4. No canto superior direito da página de detalhes da instância, clique em Enable Zone Redundancy.

  5. Na caixa de diálogo Enable Zone Redundancy, selecione os VSwitches e execute uma pré-verificação. Após confirmar que o ambiente atende aos pré-requisitos e que você compreende os riscos do upgrade, clique em Enable.

    • Se a pré-verificação falhar, solucione o problema com base nos pré-requisitos. Para mais informações, consulte Pré-requisitos.

    • Após clicar em Enable, o sistema inicia o upgrade imediatamente. Aguarde a conclusão do upgrade.

Próximas etapas

  • Se o VPC associado a uma instância de VPN Gateway estiver conectado a uma Cloud Enterprise Network (CEN), e a tabela de rotas do VPC contiver uma entrada de rota personalizada que aponte para a instância de VPN Gateway e tenha sido publicada no CEN, o status da entrada de rota mudará para não publicada após a conclusão do upgrade. Você precisará republicar a entrada de rota no CEN. Para mais informações, consulte Publicar uma rota em um transit router.

  • Se o recurso IPsec-VPN for mantido para a instância de VPN Gateway, após o upgrade, o túnel de standby fica indisponível por padrão. Você deve configurar o dispositivo de gateway do cliente para ativá-lo. Para mais informações, consulte Introdução aos VPN Gateways tradicionais e Conectar um VPC a um data center (modo de túnel duplo e roteamento BGP).

    • Após o upgrade, a instância de VPN Gateway tem dois endereços IPsec: o endereço original e um novo alocado pelo sistema. Esses dois endereços IP são usados para criar dois túneis criptografados. Na lista de instâncias do console do VPN Gateway, a coluna IP Address exibe dois endereços IP públicos, IPsec Address 1 e IPsec Address 2, que correspondem aos túneis ativo e de standby.

    • Após o upgrade, uma conexão IPsec-VPN tem um túnel ativo e um túnel de standby. Por padrão, os dois túneis estão associados ao mesmo customer gateway. O túnel ativo é o túnel que existia antes do upgrade, e sua configuração permanece inalterada. O túnel de standby fica indisponível por padrão. Na aba Tunnel da página de detalhes da conexão IPsec-VPN, o status de conexão do Tunnel 1 (ativo) e do Tunnel 2 (standby) é Phase 1 IKE-SA negotiation failed.

  • Se o recurso SSL-VPN for mantido para a instância de VPN Gateway, as configurações de SSL-VPN permanecem inalteradas após o upgrade. Você pode ativar o recurso IPsec-VPN para a instância de VPN Gateway e criar uma conexão IPsec-VPN no modo de túnel duplo. Para mais informações, consulte Procedimento e Conexões IPsec-VPN (associar um VPN Gateway).

    Após o upgrade, o endereço IP do VPN Gateway é reutilizado como o endereço SSL e é usado exclusivamente para o recurso SSL-VPN. Após ativar o recurso IPsec-VPN, o sistema realoca dois endereços IPsec para a instância de VPN Gateway para criar uma conexão IPsec-VPN no modo de túnel duplo. Na lista de instâncias do VPN Gateway, você pode ver o campo SSL Address para confirmar que o endereço da conexão SSL-VPN é mantido.

Importante

Ao usar uma conexão IPsec-VPN no modo de túnel duplo, certifique-se de que os túneis ativo e de standby estejam disponíveis. Se você configurar ou usar apenas um dos túneis, a conexão IPsec-VPN não poderá fornecer redundância ativo-standby ou recuperação de desastres em nível de zona.