Todos os produtos
Search
Central de documentação

VPN Gateway:CreateSslVpnServer

Última atualização: Jun 25, 2026

Cria um servidor SSL.

Descrição da operação

  • CreateSslVpnServer é uma operação assíncrona. Após o envio de uma solicitação, o sistema retorna um ID de instância, mas o servidor SSL ainda não foi criado. A tarefa de criação ainda está em execução em segundo plano. Você pode chamar DescribeVpnGateway para consultar o status da instância do gateway de VPN e determinar o status de criação do servidor SSL:
    • Se a instância do gateway de VPN estiver no estado updating, o servidor SSL está sendo criado.

    • Se a instância do gateway de VPN estiver no estado active, o servidor SSL foi criado.

  • CreateSslVpnServer não oferece suporte à criação simultânea de servidores SSL no mesmo gateway de VPN.

Antes de começar

Experimente agora

Experimente esta API no OpenAPI Explorer, sem necessidade de assinatura manual. Chamadas bem-sucedidas geram automaticamente código SDK correspondente aos seus parâmetros. Faça o download com segurança de credenciais integrada para uso local.

Testar

Autorização RAM

Nenhuma autorização necessária para esta operação. Se você encontrar problemas com esta operação, entre em contato com o suporte técnico.

Parâmetros da solicitação

Parâmetro

Tipo

Obrigatório

Descrição

Exemplo

ClientToken

string

Não

O token de cliente usado para garantir a idempotência da solicitação.

Você pode usar o cliente para gerar o token, mas deve garantir que o token seja exclusivo entre diferentes solicitações. O token de cliente pode conter apenas caracteres ASCII.

null

Se você não especificar este parâmetro, o sistema usará automaticamente o RequestId da solicitação de API como o ClientToken. O RequestId pode ser diferente para cada solicitação de API.

02fb3da4-130e-11e9-8e44-0016e04115b

RegionId

string

Sim

O ID da região do gateway de VPN.

Você pode chamar DescribeRegions para consultar a lista de regiões mais recente.

cn-shanghai

VpnGatewayId

string

Sim

O ID do gateway de VPN.

vpn-bp1hgim8by0kc9nga****

Name

string

Não

O nome do servidor SSL.

O nome deve ter de 1 a 100 caracteres e não pode começar com http:// ou https://.

sslvpnname

ClientIpPool

string

Sim

O bloco CIDR do cliente.

O bloco CIDR do cliente é usado para alocar endereços IP para controladores de interface de rede virtual (NICs) dos clientes. Ele não se refere ao bloco CIDR de rede interna existente do cliente.

Quando um cliente acessa a rede local por meio de uma conexão SSL-VPN, o gateway de VPN aloca um endereço IP do bloco CIDR do cliente especificado para o cliente. O cliente usa o endereço IP alocado para acessar recursos em nuvem.

Ao especificar o bloco CIDR do cliente, certifique-se de que o número de endereços IP no bloco CIDR do cliente seja pelo menos quatro vezes o número de conexões SSL-VPN suportadas pelo gateway de VPN.

Clique para ver o motivo

Por exemplo, se você especificar 192.168.0.0/24 como o bloco CIDR do cliente, o sistema primeiro divide uma sub-rede com uma máscara de sub-rede de 30 bits do bloco CIDR 192.168.0.0/24, como 192.168.0.4/30, e então aloca um endereço IP de 192.168.0.4/30 para o cliente. Os três endereços IP restantes são usados pelo sistema para garantir a comunicação de rede. Nesse caso, um cliente consome quatro endereços IP. Portanto, para garantir que todos os clientes possam receber endereços IP alocados, certifique-se de que o número de endereços IP no bloco CIDR do cliente seja pelo menos quatro vezes o número de conexões SSL-VPN suportadas pelo gateway de VPN.

Clique para ver os blocos CIDR não suportados

  • 100.64.0.0 a 100.127.255.255

  • 127.0.0.0 a 127.255.255.255

  • 169.254.0.0 a 169.254.255.255

  • 224.0.0.0 a 239.255.255.255

  • 255.0.0.0 a 255.255.255.255

Clique para ver os blocos CIDR de cliente recomendados para cada número de conexões SSL-VPN

  • Se o número de conexões SSL-VPN for 5, a máscara de sub-rede do bloco CIDR do cliente deve ser de 27 bits ou menos. Exemplo: 10.0.0.0/27 ou 10.0.0.0/26.

  • Se o número de conexões SSL-VPN for 10, a máscara de sub-rede do bloco CIDR do cliente deve ser de 26 bits ou menos. Exemplo: 10.0.0.0/26 ou 10.0.0.0/25.

  • Se o número de conexões SSL-VPN for 20, a máscara de sub-rede do bloco CIDR do cliente deve ser de 25 bits ou menos. Exemplo: 10.0.0.0/25 ou 10.0.0.0/24.

  • Se o número de conexões SSL-VPN for 50, a máscara de sub-rede do bloco CIDR do cliente deve ser de 24 bits ou menos. Exemplo: 10.0.0.0/24 ou 10.0.0.0/23.

  • Se o número de conexões SSL-VPN for 100, a máscara de sub-rede do bloco CIDR do cliente deve ser de 23 bits ou menos. Exemplo: 10.0.0.0/23 ou 10.0.0.0/22.

  • Se o número de conexões SSL-VPN for 200, a máscara de sub-rede do bloco CIDR do cliente deve ser de 22 bits ou menos. Exemplo: 10.0.0.0/22 ou 10.0.0.0/21.

  • Se o número de conexões SSL-VPN for 500, a máscara de sub-rede do bloco CIDR do cliente deve ser de 21 bits ou menos. Exemplo: 10.0.0.0/21 ou 10.0.0.0/20.

  • Se o número de conexões SSL-VPN for 1000, a máscara de sub-rede do bloco CIDR do cliente deve ser de 20 bits ou menos. Exemplo: 10.0.0.0/20 ou 10.0.0.0/19.

null
  • A máscara de sub-rede do bloco CIDR do cliente deve ter de 16 a 29 bits.

  • Certifique-se de que o bloco CIDR do cliente não se sobreponha ao bloco CIDR local, ao bloco CIDR da nuvem privada virtual (VPC) ou a qualquer bloco CIDR de roteamento associado ao terminal do cliente.

  • Ao especificar o bloco CIDR do cliente, use 10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16 ou suas sub-redes. Se você deseja especificar um bloco CIDR público como o bloco CIDR do cliente, defina o bloco CIDR público como um bloco CIDR de usuário da VPC para garantir que a VPC possa acessar o bloco CIDR público. Para mais informações sobre blocos CIDR de usuário, consulte Perguntas frequentes sobre VPC.

  • Após a criação do servidor SSL, o sistema adiciona automaticamente o roteamento do bloco CIDR do cliente à tabela de rotas da instância da VPC. Não adicione manualmente o roteamento do bloco CIDR do cliente à tabela de rotas da instância da VPC. Caso contrário, o tráfego de conexão SSL-VPN pode ficar anormal.

192.168.1.0/24

LocalSubnet

string

Sim

O bloco CIDR local.

O bloco CIDR local é o bloco CIDR que o cliente precisa acessar por meio da conexão SSL-VPN.

O bloco CIDR local pode ser o bloco CIDR de uma VPC, o bloco CIDR de um vSwitch, o bloco CIDR de um data center local conectado a uma VPC por meio de um circuito do Express Connect ou o bloco CIDR de um serviço em nuvem, como o Object Storage Service (OSS).

A máscara de sub-rede do bloco CIDR local deve ter de 8 a 32 bits. Os seguintes blocos CIDR não podem ser especificados como o bloco CIDR local:

  • 127.0.0.0 a 127.255.255.255

  • 169.254.0.0 a 169.254.255.255

  • 224.0.0.0 a 239.255.255.255

  • 255.0.0.0 a 255.255.255.255.

10.0.0.0/8

Proto

string

Não

O protocolo usado pelo servidor SSL. Valores válidos:

  • TCP (padrão): protocolo TCP.

  • UDP: protocolo UDP.

UDP

Cipher

string

Não

O algoritmo de criptografia usado pela conexão SSL-VPN.

  • Se o cliente usar o Tunnelblick ou OpenVPN 2.4.0 ou posterior, o servidor SSL e o cliente negociam dinamicamente o algoritmo de criptografia e usam preferencialmente o algoritmo de criptografia com o nível de segurança mais alto suportado por ambas as partes. O algoritmo de criptografia especificado para o servidor SSL não entra em vigor.

  • Se o cliente usar uma versão do OpenVPN anterior à 2.4.0, o servidor SSL e o cliente usarão o algoritmo de criptografia especificado para o servidor SSL. O servidor SSL oferece suporte aos seguintes algoritmos de criptografia:

    • AES-128-CBC (padrão): algoritmo AES-128-CBC.

    • AES-192-CBC: algoritmo AES-192-CBC.

    • AES-256-CBC: algoritmo AES-256-CBC.

    • none: nenhum algoritmo de criptografia é usado.

AES-128-CBC

Port

integer

Não

A porta usada pelo servidor SSL. Valores válidos: 1 a 65535. Valor padrão: 1194.

As seguintes portas não são suportadas: 22, 2222, 22222, 9000, 9001, 9002, 7505, 80, 443, 53, 68, 123, 4510, 4560, 500 ou 4500.

1194

Compress

boolean

Não

Especifica se os dados de comunicação devem ser compactados. Valores válidos:

  • true: compacta os dados de comunicação.

  • false (padrão): não compacta os dados de comunicação.

false

EnableMultiFactorAuth

boolean

Não

Especifica se a autenticação de dois fatores deve ser ativada. Se você ativar a autenticação de dois fatores, também deverá configurar IDaaSInstanceId, IDaaSRegionId e IDaaSApplicationId. Valores válidos:

  • true: ativada.

  • false (padrão): desativada.

null
  • Se você usar a autenticação de dois fatores pela primeira vez, conclua a autorização antes de criar o servidor SSL.

  • Ao criar um servidor SSL na região dos Emirados Árabes Unidos (Dubai), vincule uma instância do IDaaS EIAM 2.0 na região de Singapura para reduzir a latência entre regiões.

  • As instâncias do IDaaS EIAM 1.0 não estão mais disponíveis para compra. Se a sua conta da Alibaba Cloud tiver instâncias do IDaaS EIAM 1.0, você ainda poderá vincular instâncias do IDaaS EIAM 1.0 após ativar a autenticação de dois fatores. Se a sua conta da Alibaba Cloud não tiver instâncias do IDaaS EIAM 1.0, você poderá vincular apenas instâncias do IDaaS EIAM 2.0 após ativar a autenticação de dois fatores.

false

IDaaSInstanceId

string

Não

O ID da instância do IDaaS EIAM.

idaas-cn-hangzhou-p****

IDaaSRegionId

string

Não

O ID da região da instância do IDaaS EIAM.

cn-hangzhou

IDaaSApplicationId

string

Não

O ID do aplicativo IDaaS.

  • Se você vincular uma instância do IDaaS EIAM 2.0, insira o ID do aplicativo IDaaS.

  • Se você vincular uma instância do IDaaS EIAM 1.0, não será necessário inserir o ID do aplicativo IDaaS.

app_my6g4qmvnwxzj2f****

DryRun

boolean

Não

Especifica se deve ser realizado um dry run. Valores válidos:

  • true: realiza um dry run sem executar a solicitação real. O sistema verifica os parâmetros obrigatórios, a sintaxe da solicitação e os limites. Se a solicitação falhar no dry run, uma mensagem de erro será retornada. Se a solicitação passar no dry run, o código de erro DryRunOperation será retornado.

  • false (padrão): realiza um dry run e executa a solicitação real. Se a solicitação passar no dry run, um código de status HTTP 2xx será retornado e a operação será executada.

Elementos de resposta

Elemento

Tipo

Descrição

Exemplo

object

SslVpnServerId

string

O ID do servidor SSL.

vss-bp18q7hzj6largv4v****

RequestId

string

O ID da solicitação.

E98A9651-7098-40C7-8F85-C818D1EBBA85

Name

string

O nome do servidor SSL.

test

Exemplos

Resposta de sucesso

JSON formato

{
  "SslVpnServerId": "vss-bp18q7hzj6largv4v****",
  "RequestId": "E98A9651-7098-40C7-8F85-C818D1EBBA85",
  "Name": "test"
}

Códigos de erro

Código de status HTTP

Código de erro

Mensagem de erro

Descrição

400 Resource.QuotaFull The quota of resource is full
400 InvalidName The name is not valid
400 VpnGateway.Configuring The specified service is configuring.
400 VpnGateway.FinancialLocked The specified service is financial locked.
400 SslVpnServer.AlreadyExist The SSL VPN server of specified vpn gateway already exists.
400 VpnRouteEntry.Conflict The specified route entry has conflict.
400 IpConflict Client IP pool conflict with local IP range.
400 SslVpnServer.AddRouteError Add route error whose destination is client IP pool, please check vpc route entry and relevant quota.
400 ClientIpPool.NetmaskInvalid The netmask length of client IP pool must be greater than or equal to 16 and less than or equal to 29.
400 ClientIpPool.SubnetInvalid The specified client IP pool cannot be used.
400 MissingParameter.IDaaSInstanceId The input parameter IDaaSInstanceId is mandatory when enable multi-factor authentication.
400 OperationFailed.NoRamPermission Vpn Service has no permission to operate your IDaaS instances.
400 OperationUnsupported.NotSupportMultiFactorAuth Current version of the VPN does not support multi-factor authentication.
400 QuotaExceeded.VpnRouteEntry The number of route entries to the VPN gateway in the VPC routing table has reached the quota limit.
400 SystemBusy The system is busy. Please try again later.
400 SslVpnServerPort.Illegal The server port is not in the range of [1-65535].
400 EnableHaCheck.SslVpnServerClientCidrContainsVpcRouteDest Ssl vpn client cidr contains vpc route prefix. The vpc route prefix is %s.
400 VpnGateway.SslVpnDisabled The VPN gateway has not enabled SSL VPN.
400 IllegalParam.LocalSubnet The specified "LocalSubnet" (%s) is invalid.
400 IllegalParam.IDaaSApplicationId The specified IDaaS application Id is not illegal, the application instance needs to be created based on the dedicated SSL VPN template.
400 SslVpnIDaaS2.NotSupport Current version of the VPN does not support IDaaS2.0.
400 MissingParam.IDaaSApplicationId The input parameter IDaaSApplicationId is mandatory when enable multi-factor authentication.
400 MissingParam.IDaaSRegionId The input parameter IDaaSRegionId is mandatory when enable multi-factor authentication.
400 DryRunOperation Request validation has been passed with DryRun flag set.
403 Forbbiden.SubUser User not authorized to operate on the specified resource as your account is created by another user.
403 Forbidden User not authorized to operate on the specified resource.
404 InvalidRegionId.NotFound The specified region is not found during access authentication.
404 InvalidVpnGatewayInstanceId.NotFound The specified vpn gateway instance id does not exist.
404 InvalidIDaaSInstanceId.NotFound The specified IDaaS instance ID does not exist.
404 InvalidIDaaSApplicationId.NotFound The specified IDaaS application Id does not exist.

Consulte Códigos de Erro para uma lista completa.

Notas de versão

Consulte Notas de Versão para uma lista completa.