Todos os produtos
Search
Central de documentação

VPN Gateway:Atualizar o VPN Gateway para o modo de túnel duplo

Última atualização: Sep 20, 2026

Uma conexão IPsec-VPN no modo de túnel duplo usa um túnel ativo e um túnel em standby para oferecer alta disponibilidade. Se o túnel ativo falhar, o tráfego é transferido automaticamente para o túnel em standby por failover. Este tópico descreve como atualizar uma conexão IPsec-VPN para o modo de túnel duplo.

Contexto

  • Antes da atualização, recomendamos compreender primeiro a Description of dual-tunnel mode.

  • Somente os VPN Gateways Standard existentes no modo de túnel único admitem atualização para o modo de túnel duplo. Os VPN Gateways Enhanced já usam o modo de túnel duplo por padrão.

Alterações de largura de banda após a atualização

  • Para instâncias de VPN gateway de túnel único com largura de banda de até 100 Mbps:

    Modo de túnel IPsec-VPN

    Largura de banda de pico de saída

    Largura de banda de pico de entrada

    Antes da atualização

    A largura de banda da instância do VPN gateway.

    100 Mbps.

    Após a atualização

    A largura de banda da instância do VPN gateway.

    A largura de banda da instância do VPN gateway.

  • Para instâncias de VPN gateway de túnel único com largura de banda superior a 100 Mbps, a largura de banda de pico permanece inalterada após a atualização e corresponde à largura de banda da instância.

Regiões e zonas compatíveis

Os VPN Gateways nas regiões e zonas a seguir admitem atualização para o modo de túnel duplo.

Também é possível chamar a operação da API DescribeVpnGatewayAvailableZones para consultar as zonas compatíveis em uma região específica. Se os resultados retornados pela API divergirem da tabela a seguir, os resultados da API prevalecerão.

Região

Zonas que admitem associação de VPN gateways

China (Hangzhou)

K, J, I, H, G

China (Shanghai)

L, M, N, A, B, E, F, G

China (Nanjing) Local Region (Being deprecated)

A

China (Shenzhen)

A (não mais disponível para compra), C, E, D, F

China (Heyuan)

A, B

China (Guangzhou)

A, B

China (Qingdao)

B, C

China (Beijing)

F, E, H, G, A, C, J, I, L, K

China (Zhangjiakou)

A, B, C

China (Hohhot)

A, B

China (Ulanqab)

A, B, C

China (Chengdu)

A, B

China (Zhongwei)

A, B

China (Hong Kong)

B, C, D

Singapore

A, B, C

Thailand (Bangkok)

A, B

Japan (Tokyo)

A, B, C

South Korea (Seoul)

A, B

Philippines (Manila)

A, B

Indonesia (Jakarta)

A, B, C

Malaysia (Kuala Lumpur)

A, B

Malaysia (Johor)

A, B

UK (London)

A, B

Germany (Frankfurt)

A, B, C

US (Silicon Valley)

A, B

US (Virginia)

A, B

US (Atlanta)

Esta região não está disponível no momento. Se precisar usá-la, entre em contato com o gerente da sua conta para solicitar acesso.

A, B

Mexico

A, B

Brazil (Sau Paulo)

A, B

SAU (Riyadh - Partner Region)

A, B

UAE (Dubai)

A, B

Pré-requisitos

Antes de atualizar uma conexão IPsec-VPN para o modo de túnel duplo, certifique-se de atender aos seguintes requisitos:

  • Crie a função service-linked AliyunServiceRoleForVpn para a sua conta Alibaba Cloud.

    Durante a atualização, o sistema precisa assumir a função service-linked AliyunServiceRoleForVpn para implantar recursos do VPN Gateway. Na página de compra do VPN Gateway, verifique se a função service-linked AliyunServiceRoleForVpn foi criada para a sua conta Alibaba Cloud:

    • Se o status for Created, a função já existe e nenhuma ação adicional é necessária.

    • Se Create Service-linked Role for exibido, clique em Create Service-linked Role. O sistema criará automaticamente a função service-linked AliyunServiceRoleForVpn. Para obter mais informações, consulte AliyunServiceRoleForVpn.

  • A instância do VPN gateway não deve ter os recursos IPsec-VPN e SSL-VPN ativados simultaneamente.

    Se os recursos IPsec-VPN e SSL-VPN estiverem ativados simultaneamente na instância do VPN gateway, faça o downgrade da instância para desativar um deles. Para mais detalhes, consulte Downgrade.

    Antes de desativar um recurso, certifique-se de que não existam conexões IPsec-VPN ou servidores SSL na instância do VPN gateway. Para saber mais, consulte Delete an IPsec-VPN connection ou Delete an SSL server.

  • A tabela de rotas baseada em políticas ou em destino da instância do VPN gateway não deve conter rotas conflitantes que apontem para conexões IPsec-VPN diferentes.

    A tabela a seguir descreve os cenários e apresenta as soluções.

    Tabela de rotas

    Bloco CIDR source

    Bloco CIDR de destino

    Próximo salto

    Atualizável

    Solução

    Tabela de rotas baseada em políticas

    10.10.10.0/24

    172.16.10.0/24

    Conexão IPsec-VPN 1

    Não

    A tabela de rotas baseada em políticas contém duas rotas com os mesmos blocos CIDR source e de destino, mas que apontam para conexões IPsec-VPN diferentes.

    Exclua uma das rotas ou modifique o bloco CIDR source ou de destino de uma delas. Para mais informações, consulte Configure policy-based route.

    10.10.10.0/24

    172.16.10.0/24

    Conexão IPsec-VPN 2

    Tabela de rotas baseada em destino

    Não aplicável

    192.168.10.0/24

    Conexão IPsec-VPN 3

    Não

    A tabela de rotas baseada em destino contém duas rotas com o mesmo bloco CIDR de destino, mas que apontam para conexões IPsec-VPN diferentes.

    Exclua uma das rotas ou modifique o bloco CIDR de destino de uma delas. Para obter mais informações, consulte Configure routes for a VPN gateway.

    Não aplicável

    192.168.10.0/24

    Conexão IPsec-VPN 4

  • A tabela de rotas da VPC associada à instância do VPN gateway não deve conter rotas com bloco CIDR de destino que seja sub-rede do Client CIDR Block do servidor SSL ou do Client CIDR Block do servidor IPsec e cujo próximo salto seja a instância do VPN gateway.

    Por exemplo, se o Client CIDR Block de um servidor SSL for 192.168.10.0/24, a tabela de rotas da VPC associada ao VPN gateway não poderá conter uma rota cujo bloco CIDR de destino seja uma sub-rede como 192.168.10.0/25 ou 192.168.10.0/26 e cujo próximo salto seja a instância do VPN gateway.

    Gerencie as rotas personalizadas na tabela de rotas da VPC. Para mais detalhes, consulte Create and manage a route table.

  • Se houver várias conexões IPsec-VPN com BGP criadas na instância do VPN gateway, os blocos CIDR de túnel BGP delas deverão ser exclusivos.

    Modifique o bloco CIDR de um túnel BGP, se necessário. Para saber mais, consulte Modify an IPsec-VPN connection.

  • Selecione dois vSwitches da VPC associada à instância do VPN gateway e garanta que eles tenham endereços IP disponíveis suficientes.

    • As zonas dos vSwitches devem ser compatíveis com o modo de túnel duplo para conexões IPsec-VPN. Para informações sobre as zonas compatíveis, consulte Supported regions and zones.

    • Se várias zonas na região atual forem compatíveis com o modo de túnel duplo para conexões IPsec-VPN, os dois vSwitches selecionados deverão pertencer a zonas diferentes para implementar a recuperação de desastres no nível de zona. Cada vSwitch deve ter pelo menos dois endereços IP disponíveis.

    • Se apenas uma zona na região atual for compatível com o modo de túnel duplo para conexões IPsec-VPN, selecione dois vSwitches desta zona:

      • Ao selecionar o mesmo vSwitch, certifique-se de que ele tenha pelo menos quatro endereços IP disponíveis.

      • Ao selecionar dois vSwitches diferentes, certifique-se de que cada um tenha pelo menos dois endereços IP disponíveis.

Impacto da atualização

Aviso

O VPN gateway fica indisponível durante a atualização, o que interrompe as conexões existentes. Recomendamos realizar a atualização durante uma janela de manutenção para evitar interrupções no service.

  • A atualização leva cerca de 10 minutos. Durante esse período, a instância do VPN gateway não pode encaminhar tráfego.

  • Não realize operações na instância do VPN gateway durante a atualização.

Procedimento

  1. Acesse o console do VPN gateway.

  2. Na barra de navegação superior, selecione a região onde a instância do VPN gateway está localizada.

  3. Na página VPN Gateways, encontre a instância do VPN gateway de destino e clique em ID da instância.

  4. No canto superior direito da página de detalhes da instância, clique em Enable Zone Redundancy.

  5. Na caixa de diálogo Enable Zone Redundancy, especifique a instância do vSwitch e ative a verificação do ambiente de atualização. Após garantir que o ambiente atende aos requisitos e compreender os riscos da atualização, clique em Enable.

    • Se a pré-verificação falhar, solucione o problema com base nos pré-requisitos. Para mais informações, consulte Prerequisites.

    • Após clicar em Enable, o sistema iniciará a atualização diretamente. Aguarde a conclusão do processo.

Próximas etapas

Após a atualização da instância do VPN gateway:

  • Se apenas o recurso IPsec-VPN foi mantido antes da atualização, ative o túnel em standby:

    • Após a atualização, a instância do VPN gateway terá dois endereços IPsec: o endereço original (endereço IPsec 1) e o endereço recém-alocado pelo sistema (endereço IPsec 2). Eles são usados para estabelecer o túnel ativo e o túnel em standby, respectivamente. Esses dois endereços são exibidos na coluna de endereços IP da lista de instâncias e, por padrão, ambos os túneis estão associados ao mesmo customer gateway.

    • O túnel ativo é o túnel que existia antes da atualização e sua configuração permanece inalterada. O túnel em standby fica indisponível por padrão. Na aba Tunnel da página de detalhes da conexão IPsec, Tunnel 1 (Primary) exibe Phase 2 negotiations succeeded. e Tunnel 1 (Backup) exibe Phase 1 negotiations failed..

    • Adicione a configuração relevante no dispositivo de gateway par para conectar o túnel em standby e garantir que o status seja exibido como bem-sucedido. Para mais detalhes, consulte Standard VPN Gateway quick start.

  • Se o recurso SSL-VPN foi mantido antes da atualização, após a atualização:

    • A configuração do SSL-VPN permanece inalterada. Ative o recurso IPsec-VPN na coluna Feature Configuration da instância do VPN gateway e, em seguida, crie uma conexão IPsec-VPN no modo de túnel duplo. Para saber mais, consulte IPsec connections (VPN gateway).

    • O endereço IP do VPN gateway se tornará um endereço SSL, que pode ser usado apenas para o recurso SSL-VPN. Ative o recurso IPsec-VPN. Depois, o sistema realocará dois endereços IPsec para a instância do VPN gateway para estabelecer uma conexão IPsec-VPN no modo de túnel duplo. Na lista de instâncias do VPN gateway, visualize o campo SSL address e confirme que o endereço de conexão SSL-VPN foi mantido.

  • Se a VPC associada à instância do VPN gateway estiver conectada ao Cloud Enterprise Network:

    • Se existir uma entrada de rota personalizada que aponte para a instância do VPN gateway na tabela de rotas da VPC e a entrada de rota tiver sido anunciada para o Cloud Enterprise Network, ela deixará de ser anunciada após a conclusão da atualização. Anuncie a entrada de rota para o Cloud Enterprise Network novamente. Para obter mais informações, consulte Advertise routes to a transit router.

Importante

Ao usar uma conexão IPsec-VPN no modo de túnel duplo, certifique-se de que tanto o túnel ativo quanto o túnel em standby estejam disponíveis. Caso configure ou use apenas um dos túneis, a conexão IPsec-VPN não poderá fornecer redundância ativo-standby ou recuperação de desastres no nível de zona.