全部產品
Search
文件中心

VPN Gateway:VPN網關常見問題

更新時間:Jul 15, 2026

本文匯總了VPN網關產品常見問題。

常見問題快捷連結

產品諮詢

IPsec-VPN功能

SSL-VPN功能

什麼是非跨境串連和跨境串連?

阿里雲VPN網關在中國相關政策法規內提供服務,僅支援建立非跨境串連,不支援建立跨境串連。如果您需要通過VPN串連訪問跨境資源,請參見如何通過VPN串連訪問跨境資源?

非跨境串連

  • 在您建立IPsec-VPN的過程中,如果本機資料中心、對端資源所屬的地區符合以下任意一種情況即為非跨境串連。

    • 本機資料中心位於中國內地地區,對端資源位於阿里雲中國內地地區。

    • 本機資料中心位於非中國內地地區,對端資源位於阿里雲非中國內地地區。

  • 在您建立SSL-VPN的過程中,如果用戶端和對端資源所屬的地區符合以下任意一種情況即為非跨境串連。

    • 用戶端位於中國內地地區,對端資源位於阿里雲中國內地地區。

    • 用戶端位於非中國內地地區,對端資源位於阿里雲非中國內地地區。

樣本1

樣本2

跨境串連

  • 在您建立IPsec-VPN的過程中,如果本機資料中心、對端資源所屬的地區符合以下任意一種情況即為跨境串連。

    • 本機資料中心位於中國內地地區,對端資源位於阿里雲非中國內地地區。

    • 本機資料中心位於非中國內地地區,對端資源位於阿里雲中國內地地區。

  • 在您建立SSL-VPN的過程中,如果用戶端和對端資源所屬的地區符合以下任意一種情況即為跨境串連。

    • 用戶端位於中國內地地區,對端資源位於阿里雲非中國內地地區。

    • 用戶端位於非中國內地地區,對端資源位於阿里雲中國內地地區。

樣本1

樣本2

中國內地地區和非中國內地地區

地區分類

包含的地區

中國內地

華北1(青島)、華北2(北京)、華北3(張家口)、華北5(呼和浩特)、華北6(烏蘭察布)、華南1(深圳)、華南2(河源)、華南3(廣州)、華東1(杭州)、華東2(上海)、華東5(南京-本地地區)、西南1(成都)

非中國內地

中國香港、新加坡、馬來西亞(吉隆坡)、日本(東京)、印尼(雅加達)、菲律賓(馬尼拉)、韓國(首爾)、泰國(曼穀)、德國(法蘭克福)、英國(倫敦)、阿聯酋(杜拜)、美國(矽谷)、美國(維吉尼亞)沙特(利雅得)- 夥伴營運、墨西哥

如何通過VPN串連訪問跨境資源?

如果您希望通過VPN串連訪問跨境資源,您可以搭配使用轉寄路由器產品,轉寄路由器提供低延遲、高速率的網路傳輸能力,支援在跨地區(包含跨境)的資源之間建立私網(內網)通訊通道,協助您實現不同地區的資源任意互連。

組網拓撲樣本:

IPsec-VPN

SSL-VPN

是否可以通過VPN網關訪問互連網?

不可以。

VPN網關僅提供私網接入VPC的功能,不提供訪問互連網的功能。

本地網站通過IPsec-VPN接入VPC的前提條件是什嗎?

  • 本地網站的網關裝置必須支援IKEv1和IKEv2協議。

    IPsec-VPN支援IKEv1和IKEv2協議,支援這兩種協議的裝置均可以和阿里雲VPN網關互連。如何選擇IKE版本,請參見配置IPsec-VPN串連時,如何選擇IKE版本?

  • 本地網站的網關裝置必須配置靜態公網IP地址。

  • 本地網站和VPC之間需要互連的網段沒有重疊。

關於本地網站如何通過IPsec-VPN串連至VPC,請參見傳統型VPN網關入門

哪些本地網關裝置可以與阿里雲VPN網關建立串連?

阿里雲VPN網關支援標準的IKEv1和IKEv2協議。因此,只要支援這兩種協議的裝置都可以和阿里雲VPN網關互連。例如華三、山石、深信服、Cisco ASA、Juniper、SonicWall、Nokia、IBM和Ixia等。具體操作,請參見本地網關裝置配置樣本

跨地區VPC是否可以通過VPN網關互連?

可以。

具體操作,請參見建立VPC到VPC的IPsec-VPN串連(雙隧道模式)

說明

如果您在跨地區的VPC之間建立IPsec-VPN串連,IPsec-VPN串連的網路品質會受公網品質的影響,推薦您使用雲企業網在跨地區VPC之間建立串連。具體操作,請參見跨帳號VPC互連

VPC之間的互連流量是否經過互連網?

在使用VPN網關實現VPC與VPC互連的情境下:

  • 如果兩個VPC位於相同的地區,則流量僅經過阿里雲網路,不會經過互連網。

  • 如果兩個VPC位於不同的地區,則流量會經過互連網。

VPN 閘道建立後是否支援更換 VPC?

不支援。VPN 閘道建立後無法更換所屬的 VPC,如需將 VPN 閘道關聯到其他 VPC,需要重新建立 VPN 閘道並選擇目標 VPC。

如果 VPN 閘道與 ECS 執行個體不在同一 VPC,且不希望重新建立 VPN 閘道,可以通過VPC 對等串連打通兩個 VPC 的私網,實現跨 VPC 資源互連。

IPsec服務端和SSL服務端的區別是什嗎?

對比項

IPsec服務端

SSL服務端

使用情境

提供端到網站的串連。

提供端到網站的串連。

用戶端模式

僅支援iOS系統的手機端建立和阿里雲的VPN串連。

支援Android系統的手機、電腦等終端建立和阿里雲的VPN串連。

用戶端串連模式

iOS系統的手機端通過內建的VPN應用和阿里雲建立VPN串連。

Android系統的手機、電腦等終端通過OpenVPN軟體和阿里雲建立VPN串連。

加密方式

IPsec協議

SSL認證

是否支援在一個IPsec串連中配置多個對端網段?

支援。

在為IPsec串連配置多個對端網段前,請先瞭解多網段配置建議。更多資訊,請參見多網段情境配置建議

每個VPN網關可以建立多少個IPsec串連?

每個VPN網關預設支援建立10個IPsec串連,您可以在阿里雲控制台自助調整使用限制。具體操作,請參見管理IPsec-VPN配額

VPN網關中如何為網路ACL配置規則?

VPN網關類型

配置規則

IPsec-VPN

在網路ACL的出方向和入方向分別配置規則允許以下網段及IP地址通過,以便VPN網關可以正常建立IPsec-VPN串連:

  • 100.64.0.0/10

    說明

    阿里雲使用100.64.0.0/10網段對內提供服務,您需要允許此網段通過以便VPN網關可以正常運行。

  • 使用者網關IP地址

  • VPN網關IP地址

SSL-VPN

在網路ACL的出方向和入方向分別配置規則允許以下網段及IP地址通過並放開SSL-VPN的連接埠,以便VPN網關可以正常建立SSL-VPN串連:

  • 100.64.0.0/10

    說明

    阿里雲使用100.64.0.0/10網段對內提供服務,您需要允許此網段通過以便VPN網關可以正常運行。

  • 用戶端公網IP地址

  • VPN網關IP地址

  • 放開SSL-VPN使用的連接埠

    例如,1194連接埠

是否可以升級或降低VPN網關的配置?

可以。

VPN網關支援查看SSL-VPN串連下用戶端的串連資訊嗎?

支援。

具體操作,請參見查看SSL用戶端的串連資訊

說明
  • 2022年12月10日之後建立的VPN網關執行個體預設支援查看SSL用戶端的串連資訊。

  • 如果SSL服務端關聯的VPN網關執行個體是在2022年12月10日之前建立的,預設無法查看SSL用戶端的串連資訊,升級VPN網關執行個體後才支援查看。

SSL-VPN發布前購買的VPN網關執行個體是否可以使用SSL-VPN功能?

不可以。

如需使用,請將VPN網關升級至最新版。具體操作,請參見升級VPN網關

配置IPsec-VPN串連時,如何選擇IKE版本?

在配置IPsec-VPN串連時,您需要根據IPsec串連對端網關裝置的支援情況,以及是否需要多網段互連來選擇IKE的版本。

說明

多網段互連是指您在配置IPsec串連時,配置了多個本端網段對端網段

IPsec串連對端網關裝置IKE版本的支援情況

是否需要多網段互連

配置方案說明

僅支援IKEv1版本

  • IPsec串連及對端網關裝置均使用IKEv1版本。

  • IPsec串連使用IKEv1版本時預設不支援多網段互連,請參見多網段配置方案推薦進行配置。

IPsec串連及對端網關裝置均使用IKEv1版本。

僅支援IKEv2版本

  • IPsec串連及對端網關裝置均使用IKEv2版本。

  • IPsec串連使用IKEv2版本時支援多網段互連

IPsec串連及對端網關裝置均使用IKEv2版本。

同時支援IKEv1和IKEv2版本

  • IPsec串連及對端網關裝置均使用IKEv2版本。

  • IPsec串連使用IKEv2版本時支援多網段互連

IPsec串連及對端網關裝置推薦使用IKEv2版本。

相對於IKEv1版本,IKEv2版本簡化了SA的協商過程並且對於多網段的情境提供了更好的支援,推薦使用IKEv2版本。

本機資料中心的IP地址經過NAT功能轉換後,如何與阿里雲VPN網關建立IPsec-VPN串連?

例如本機資料中心計劃使用42.XX.XX.1這個地址與阿里雲VPN網關建立IPsec-VPN串連,但是由於本機資料中心使用了SNAT功能,使用42.XX.XX.1地址發出的流量經過SNAT轉換後會變成由47.XX.XX.21地址發出的流量 ,那麼在阿里雲VPN網關管理主控台建立使用者網關執行個體時,使用者網關執行個體的IP地址需填寫為47.XX.XX.21,阿里雲VPN網關才能與本機資料中心建立IPsec-VPN串連。

推薦本機資料中心使用IPsec協議預設連接埠號碼(500以及4500)與VPN網關之間建立IPsec-VPN串連,不建議轉換連接埠號碼。

在阿里雲側如果公網VPN網關關聯的VPC執行個體同時配置了NAT Gateway功能,則公網VPN網關執行個體的IP地址保持不變,不會經過NAT Gateway轉換。

如何擴大IPsec-VPN串連的頻寬?

在IPsec串連綁定VPN網關執行個體的情境下,VPN網關執行個體最大的頻寬規格為1000 Mbps(部分地區的最大頻寬規格為500 Mbps)。如果您需要擴大IPsec-VPN串連的頻寬,推薦您使用IPsec串連綁定轉寄路由器執行個體的方式將本機資料中心接入阿里雲,通過轉寄路由器實現本機資料中心與VPC的網路互連。

在IPsec串連綁定轉寄路由器執行個體的情境下,單個IPsec-VPN串連最大的頻寬規格為1000 Mbps。如果您需要擴大IPsec-VPN串連的頻寬規格,您可以在轉寄路由器和本機資料中心之間建立多個IPsec-VPN串連,本機資料中心和阿里雲之間同時通過多個IPsec-VPN串連傳輸串流量,如下圖所示。具體操作,請參見建立多條公網IPsec-VPN串連實現流量的負載分擔建立多條私人IPsec-VPN串連實現私網流量的負載分擔

  • IPsec串連的網路類型為公網的情境:

    IPsec串連綁定TR最佳實務-公網-情境圖

  • IPsec串連的網路類型為私網的情境:

    IPsec串連綁定TR最佳實務-私網-情境圖

VPC執行個體其他可用性區域的ECS執行個體是否支援通過VPN網關執行個體轉寄流量

支援。

建立VPN網關執行個體時,您需要指定交換器,系統將在指定交換器所屬的可用性區域下部署VPN網關。VPN網關執行個體建立完成後可以轉寄VPC執行個體所有可用性區域下ECS執行個體的流量。

您可能需要依據實際情境添加一些路由配置來實現VPN網關執行個體轉寄ECS執行個體的流量。例如一些可用性區域下的交換器關聯的是VPC執行個體的自訂路由表,則您需要在VPC執行個體的自訂路由表下添加一條指向VPN網關執行個體的自訂路由。

在VPN網關執行個體下添加路由時系統提示路由重複等報錯時怎麼辦?

在VPN網關執行個體下添加路由時系統報錯,通常是以下2個原因:

  • 您添加的路由的目標網段與VPC執行個體下的路由的目標網段相同,請排查VPC執行個體路由表下的路由配置,解決路由衝突問題。

  • 您添加的路由與VPN網關執行個體下的路由衝突,請排查VPN網關執行個體策略路由表、目的路由表下的路由配置,解決路由衝突問題。

    • 如果您添加的是目的路由,且目的路由的目標網段和下一跳與VPN網關執行個體下已有的目的路由的目標網段和下一跳相同,則會產生路由衝突。

    • 如果您添加的是策略路由,且策略路由的源網段、目標網段、下一跳與VPN網關執行個體下已有的策略路由的源網段、目標網段、下一跳相同,則會產生路由衝突。

為什麼VPN串連的頻寬達不到購買的頻寬規格?

購買VPN網關產品後,VPN網關產品將為您提供購買的頻寬規格能力。但VPN網關產品傳輸串流量的過程中以下因素可能會影響您的頻寬體驗:

  • 使用者網關執行個體關聯裝置的功能、串連的容量、平均資料包大小、所用的協議(TCP與UDP)。

  • 使用者網關執行個體關聯裝置與VPN網關之間的網路延遲。

    說明

    如果您購買了公網網路類型的VPN網關執行個體或使用公網網路類型的IPsec串連時,公網頻寬能力、公網時延可能會影響您的頻寬體驗。

如果您需要測試VPN網關產品的頻寬,推薦您使用iPerf3工具進行測試。使用FTP、SCP、CP等命令傳輸檔案的速率由於受到磁碟讀寫速度的影響無法反映真實的頻寬速率。如何使用iPerf3工具,請參見使用iPerf3測試物理專線的頻寬

如果您對傳輸品質有要求,建議您使用雲企業網產品。

VPC與公網地址互連的流量可以通過VPN網關加密嗎?

可以。

使用VPN網關加密訪問VPC內資源時,如果您的用戶端或者本機資料中心需要使用公網地址進行訪問,需滿足以下條件:

  1. 將公網地址所屬網段添加到VPN網關中:

    • 如果您使用了IPsec-VPN,則需要將公網網段添加到IPsec串連的對端網段中。

    • 如果您使用了SSL-VPN,則需要將公網網段添加到SSL服務端的客戶端網段中。

  2. 將公網網段設定為VPC的使用者網段,以確保VPC可以訪問到該公網網段。關於使用者網段的更多資訊,請參見專用網路FAQ專用網路FAQ

路由條目超限怎麼辦?

在您使用原則路由、目的路由或BGP動態路由時,如果因為路由條目超限導致無法新增路由條目或IPsec串連無法學習到BGP路由條目,您可以通過以下兩種方式解決問題:

  • 提升路由條目配額。

    支援提升策略路由條目、目的路由條目或BGP路由條目的配額。更多資訊,請參見IPsec-VPN配額

  • 配置彙總路由。

    在不影響您業務的前提下,將已經配置的多條路由條目彙總為一條路由條目。

    例如您已經配置了目標網段分別為10.10.1.0/24、10.10.2.0/24、10.10.3.0/24,下一跳指向相同IPsec串連(例如IPsec串連1)的三條目的路由,您可以新增一條目標網段為10.10.0.0/22,下一跳指向IPsec串連1的目的路由,然後再刪除上述三條目的路由,以節省目的路由條目配額。

VPN頻寬打滿或頻寬使用率高,如何尋找Top源IP和目的IP?

可開啟VPC流日誌,採集VPN的彈性網卡流量並對其進行分析。詳情請查看通過ENI流日誌查詢分析VPN網關執行個體傳輸的流量

VPN網關的公網地址屬於什麼類型?

VPN網關的公網地址類型為多線BGP。該類型通過接入多條電訊廠商線路並自動選擇最優路徑,為使用者提供快速穩定的訪問體驗。

單隧道模式和雙隧道模式的區別?

新購VPN網關執行個體的IPsec串連預設為雙隧道模式。存量VPN網關執行個體預設僅支援建立單隧道模式的IPsec-VPN串連,建議您儘快升級IPsec-VPN串連為雙隧道模式,以獲得更高的串連可用性。升級為雙隧道計費方式不變且無新增費用。

差異點

單隧道模式

雙隧道模式

單個IPsec-VPN串連下的隧道數量

一條

兩條

關聯的交換器數量

建立VPN網關執行個體時僅需指定一個交換器。

建立VPN網關執行個體時需指定兩個分布在不同可用性區域的交換器。

高可用性

需通過在VPN網關執行個體下建立多條IPsec-VPN串連或者建立多個VPN網關執行個體實現高可用。

通過一個IPsec-VPN串連下的兩條隧道即可實現高可用。

配置路由權重值

支援

不支援

健全狀態檢查功能

支援

不支援

VPN網關的IP地址

建立VPN網關執行個體後,系統僅為VPN網關執行個體分配一個IP地址。

VPN網關使用該IP地址和對端建立IPsec-VPN串連或SSL-VPN串連。

建立VPN網關執行個體後,系統最多為VPN網關執行個體分配三個IP地址(指VPN網關執行個體同時開啟IPsec-VPN和SSL-VPN功能的情境),其中IPsec-VPN串連使用兩個IP地址,用於建立兩條加密隧道,SSL-VPN串連使用一個IP地址用於和用戶端建立串連。三個IP地址互不相同。

VPN網關的公網IP如何做存取控制?

VPN網關本身不支援在產品層面直接配置公網源IP白名單。針對IPsec-VPN和SSL-VPN兩種情境,存取控制機制如下:

  • IPsec-VPN:建立IPsec-VPN串連時,必須在阿里雲側配置使用者網關的公網IP地址。VPN網關僅接受來自該使用者網關IP地址的IKE/IPsec協商請求,其他來源的IP地址無法與VPN網關建立IPsec隧道,因此無需額外配置源IP存取控制。

  • SSL-VPN:SSL-VPN串連不限制用戶端的源IP地址,存取控制依賴用戶端認證驗證。如需加強存取控制,可配合使用IDaaS實現雙因子認證。

如果您需要對VPN網關所在子網的網路流量進行源IP過濾,可以使用VPC網路ACL功能。在VPC控制台建立網路ACL,設定入方向規則限制源IP,然後將網路ACL關聯到VPN網關所在的交換器。具體操作,請參見VPN網關中如何為網路ACL配置規則?

安全性群組 ICMP 同優先順序規則衝突導致 VPN 不通

問題現象:SSL-VPN 串連後無法 ping 通 VPC 內資源。

問題原因:安全性群組中存在兩條優先順序均為 1 的入方向 ICMP 規則:

  • 拒絕所有源(0.0.0.0/0)

  • 允許 VPN 用戶端端網段(10.200.200.0/24)

當兩條規則優先順序一致時,拒絕規則優先生效,導致 ICMP 流量被阻斷。

解決方案:將拒絕規則的優先順序數值調大(如從 1 調整為 2),使允許規則(優先順序 1)優先匹配生效。

說明

安全性群組規則優先順序數值越小,優先順序越高。將拒絕規則的優先順序數值調大後,允許規則會優先匹配。