首页 VPN网关 开发参考 API参考 API目录 IPsec-VPN 绑定VPN网关实例 ModifyVpnConnectionAttribute - 修改IPsec连接的配置信息

ModifyVpnConnectionAttribute - 修改IPsec连接的配置信息

更新时间: 2023-09-27 20:43:47

调用ModifyVpnConnectionAttribute接口修改IPsec连接的配置信息。

接口说明

  • 如果要修改双隧道模式的IPsec-VPN连接,调用ModifyVpnConnectionAttribute接口时除支持配置必填参数外,还支持配置以下请求参数:

    ClientTokenNameLocalSubnetRemoteSubnetEffectImmediatelyAutoConfigRouteTunnelOptionsSpecification数组、EnableTunnelsBgp

  • 如果要修改单隧道模式的IPsec-VPN连接,调用ModifyVpnConnectionAttribute接口时除支持配置必填参数外,还支持配置以下请求参数:

    ClientTokenNameLocalSubnetRemoteSubnetEffectImmediatelyIkeConfigIpsecConfigHealthCheckConfigAutoConfigRouteEnableDpdEnableNatTraversalBgpConfigRemoteCaCertificate

  • ModifyVpnConnectionAttribute接口属于异步接口,即系统返回一个请求ID,但该IPsec连接的配置信息未修改成功,系统后台的修改任务仍在进行。您可以调用DescribeVpnGateway查询VPN网关实例状态,来确定IPsec连接的配置信息的修改状态:

    • 当VPN网关实例处于updating状态时,表示IPsec连接的配置信息正在修改中。
    • 当VPN网关实例处于active状态时,表示IPsec连接的配置信息修改成功。
  • ModifyVpnConnectionAttribute接口不支持在同一VPN网关下并发修改IPsec连接的配置信息。

调试

您可以在OpenAPI Explorer中直接运行该接口,免去您计算签名的困扰。运行成功后,OpenAPI Explorer可以自动生成SDK代码示例。

调试

授权信息

下表是API对应的授权信息,可以在RAM权限策略语句的Action元素中使用,用来给RAM用户或RAM角色授予调用此API的权限。具体说明如下:

  • 操作:是指具体的权限点。
  • 访问级别:是指每个操作的访问级别,取值为写入(Write)、读取(Read)或列出(List)。
  • 资源类型:是指操作中支持授权的资源类型。具体说明如下:
    • 对于必选的资源类型,用背景高亮的方式表示。
    • 对于不支持资源级授权的操作,用全部资源表示。
  • 条件关键字:是指云产品自身定义的条件关键字。
  • 关联操作:是指成功执行操作所需要的其他权限。操作者必须同时具备关联操作的权限,操作才能成功。
操作访问级别资源类型条件关键字关联操作
vpc:ModifyVpnConnectionAttributeWrite
  • VpnConnection
    acs:vpc:{#regionId}:{#accountId}:vpnconnection/{#VpnConnectionId}

请求参数

名称类型必填描述示例值
RegionIdstring

IPsec连接所在的地域ID。

您可以通过调用DescribeRegions接口获取地域ID。

cn-shanghai
ClientTokenstring

客户端Token,用于保证请求的幂等性。

从您的客户端生成一个参数值,确保不同请求间该参数值唯一。ClientToken只支持ASCII字符。

说明 若您未指定,则系统自动使用API请求的RequestId作为ClientToken标识。每次API请求的RequestId不一样。
02fb3da4-130e-11e9-8e44-0016e04115b
VpnConnectionIdstring

IPsec连接的ID。

vco-bp1bbi27hojx80nck****
Namestring

IPsec连接的名称。

长度为1~100个字符,不能以http://https://开头。

nametest
LocalSubnetstring

需要和本地数据中心互连的VPC侧的网段,用于第二阶段协商。

多个网段之间用半角逗号(,)分隔,例如:192.168.1.0/24,192.168.2.0/24。

关于IPsec连接路由模式的说明:

  • 如果LocalSubnetRemoteSubnet均输入为0.0.0.0/0,则表示您使用目的路由模式。
  • 如果LocalSubnetRemoteSubnet均输入具体的网段,则表示您使用感兴趣流模式。
10.1.1.0/24,10.1.2.0/24
RemoteSubnetstring

本地数据中心侧的网段,用于第二阶段协商。

多个网段之间用半角逗号(,)分隔,例如:192.168.3.0/24,192.168.4.0/24。

关于IPsec连接路由模式的说明:

  • 如果LocalSubnetRemoteSubnet均输入为0.0.0.0/0,则表示您使用目的路由模式。
  • 如果LocalSubnetRemoteSubnet均输入具体的网段,则表示您使用感兴趣流模式。
10.2.1.0/24,10.2.2.0/24
EffectImmediatelyboolean

选择IPsec连接的配置是否立即生效。取值:

  • true:是,配置完成后系统立即进行IPsec协议协商。

  • false:否,当有流量进入时系统才进行IPsec协议协商。

false
IkeConfigstring

修改单隧道模式的IPsec-VPN连接时支持配置该参数。

第一阶段协商的配置信息:

  • IkeConfig.Psk:预共享密钥,用于VPN网关与本地数据中心之间的身份认证。

    • 密钥长度为1~100个字符,支持数字、大小写英文字母以及以下字符。~!`@#$%^&*()_-+={}[]|;:',.<>/?
    • 若您未指定预共享密钥,系统会随机生成一个16位的字符串作为预共享密钥。您可以调用DescribeVpnConnection接口查询系统自动生成的预共享密钥。
    说明 IPsec连接侧的预共享密钥需和本地数据中心侧的认证密钥一致,否则本地数据中心和VPN网关之间无法建立连接。
  • IkeConfig.IkeVersion:IKE协议的版本。取值:ikev1ikev2

    相对于IKEv1版本,IKEv2版本简化了SA的协商过程并且对于多网段的场景提供了更好的支持。

    如果VPN网关实例类型为国密型,则IKE版本仅支持ikev1

  • IkeConfig.IkeMode:IKE版本的协商模式。取值:mainaggressive

    • main:主模式,协商过程安全性高。
    • aggressive:野蛮模式,协商快速且协商成功率高。

    如果VPN网关实例类型为国密型,则协商模式仅支持main

  • IkeConfig.IkeEncAlg:第一阶段协商的加密算法。

    如果VPN网关实例类型为普通型,则取值为aesaes192aes256des3des

    如果VPN网关实例类型为国密型,则仅取值:sm4

  • IkeConfig.IkeAuthAlg:第一阶段协商的认证算法。

    如果VPN网关实例类型为普通型,则取值:md5sha1sha256sha384sha512

    如果VPN网关实例类型为国密型,则仅取值:sm3

  • IkeConfig.IkePfs:第一阶段协商使用的Diffie-Hellman密钥交换算法。取值:group1group2group5group14

  • IkeConfig.IkeLifetime:第一阶段协商出的SA的生存周期。单位:秒。取值范围:0~86400

  • IkeConfig.LocalId:VPN网关的标识。长度限制为100个字符。默认值为VPN网关的IP地址。

  • IkeConfig.RemoteId:用户网关的标识。长度限制为100个字符。默认值为用户网关的IP地址。

{"Psk":"pgw6dy7d1i8i****","IkeVersion":"ikev1","IkeMode":"main","IkeEncAlg":"aes","IkeAuthAlg":"sha1","IkePfs":"group2","IkeLifetime":86400,"LocalId":"116.64.XX.XX","RemoteId":"139.18.XX.XX"}
IpsecConfigstring

修改单隧道模式的IPsec-VPN连接时支持配置该参数。

第二阶段协商的配置信息:

  • IpsecConfig.IpsecEncAlg:第二阶段协商的加密算法。

    如果VPN网关实例类型为普通型,则取值为aesaes192aes256des3des

    如果VPN网关实例类型为国密型,则仅取值:sm4

  • IpsecConfig. IpsecAuthAlg:第二阶段协商的认证算法。

    如果VPN网关实例类型为普通型,则取值:md5sha1sha256sha384sha512

    如果VPN网关实例类型为国密型,则仅取值:sm3

  • IpsecConfig. IpsecPfs:转发所有协议的报文,第一阶段协商使用的Diffie-Hellman密钥交换算法。取值:disabledgroup1group2group5group14

  • IpsecConfig. IpsecLifetime:第二阶段协商出的SA的生存周期。单位:秒。取值范围:0~86400

{"IpsecEncAlg":"aes","IpsecAuthAlg":"sha1","IpsecPfs":"group2","IpsecLifetime":86400}
HealthCheckConfigstring

修改单隧道模式的IPsec-VPN连接时支持配置该参数。

健康检查配置信息:

  • HealthCheckConfig.enable:是否开启健康检查。取值:truefalse

  • HealthCheckConfig.dip:健康检查的目的IP地址。

  • HealthCheckConfig.sip:健康检查的源IP地址。

  • HealthCheckConfig.interval:健康检查的重试间隔时间,单位:秒。

  • HealthCheckConfig.retry:健康检查的重试发包次数。

{"enable":"true","dip":"192.168.1.1","sip":"10.1.1.1","interval":"3","retry":"3"}
AutoConfigRouteboolean

是否自动发布路由。取值:

  • true:自动发布。

  • false:不自动发布。

true
EnableDpdboolean

修改单隧道模式的IPsec-VPN连接时支持配置该参数。

是否开启DPD(对等体存活检测)功能。取值:

  • true:开启DPD功能。IPsec发起端会发送DPD报文用来检测对端的设备是否存活,如果在设定时间内未收到正确回应则认为对端已经断线,IPsec将删除ISAKMP SA和相应的IPsec SA,安全隧道同样也会被删除。

  • false:不开启DPD功能,IPsec发起端不会发送DPD探测报文。

true
EnableNatTraversalboolean

修改单隧道模式的IPsec-VPN连接时支持配置该参数。

是否开启NAT穿越功能。取值:

  • true:开启NAT穿越功能。开启后,IKE协商过程会删除对UDP端口号的验证过程,同时实现对VPN隧道中NAT网关设备的发现功能。

  • false:不开启NAT穿越功能。

true
BgpConfigstring

修改单隧道模式的IPsec-VPN连接时支持配置该参数。

BGP的配置信息:

  • BgpConfig.EnableBgp:是否开启BGP功能。取值:truefalse

  • BgpConfig.LocalAsn:阿里云侧的自治系统号。自治系统号取值范围:1~4294967295

  • BgpConfig.TunnelCidr:IPsec隧道网段。该网段需是一个在169.254.0.0/16内的掩码长度为30的网段。

    说明 一个VPN网关实例下每个IPsec连接的IPsec隧道网段需保持唯一。
  • LocalBgpIp:阿里云侧的BGP地址。该地址为IPsec隧道网段内的一个IP地址。

说明
  • 当您的VPN网关启用BGP动态路由功能时需要配置该参数。
  • 在添加BGP配置前,建议您先了解BGP动态路由功能的工作机制和使用限制。更多信息,请参见VPN网关支持BGP动态路由公告
  • 建议您使用自治系统号的私有号码与阿里云建立BGP连接。自治系统号的私有号码范围请自行查阅文档。
  • {"EnableBgp":"true","LocalAsn":"65530","TunnelCidr":"169.254.11.0/30","LocalBgpIp":"169.254.11.1"}
    RemoteCaCertificatestring

    修改单隧道模式的IPsec-VPN连接时支持配置该参数。

    如果当前VPN网关实例为国密型VPN网关,您可以修改对端的CA证书。

    如果当前VPN网关实例为普通型VPN网关,不支持配置本参数。

    -----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----
    TunnelOptionsSpecificationobject []

    修改隧道的配置。

    仅修改双隧道模式的IPsec-VPN连接时支持配置TunnelOptionsSpecification数组下的参数。您可以同时修改IPsec-VPN连接主隧道和备隧道的配置。

    TunnelIdstring

    修改双隧道模式的IPsec-VPN连接时支持配置TunnelOptionsSpecification数组下的参数。您可以同时修改IPsec-VPN连接主隧道和备隧道的配置。

    隧道ID。

    tun-opsqc4d97wni27****
    EnableDpdboolean

    是否为隧道开启DPD(对等体存活检测)功能。取值:

    • true:开启DPD功能。IPsec发起端会发送DPD报文用来检测对端的设备是否存活,如果在设定时间内未收到正确回应则认为对端已经断线,IPsec将删除ISAKMP SA和相应的IPsec SA,安全隧道同样也会被删除。

    • false:不开启DPD功能,IPsec发起端不会发送DPD探测报文。

    true
    EnableNatTraversalboolean

    是否为隧道开启NAT穿越功能。取值:

    • true:开启NAT穿越功能。开启后,IKE协商过程会删除对UDP端口号的验证过程,同时实现对VPN隧道中NAT网关设备的发现功能。

    • false:不开启NAT穿越功能。

    true
    RemoteCaCertificatestring

    如果当前VPN网关实例为国密型VPN网关,您可以隧道修改对端的CA证书。

    如果当前VPN网关实例为普通型VPN网关,不支持配置本参数。

    -----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----
    TunnelBgpConfigobject

    修改隧道的BGP配置。

    LocalAsnlong

    隧道本端(阿里云侧)的自治系统号。自治系统号取值范围:1~4294967295。默认值:45104

    说明
  • 当您为IPsec连接开启BGP功能后(即指定EnableTunnelsBgp参数的值为true)支持配置或修改本参数。
  • 在添加BGP配置前,建议您先了解BGP动态路由功能的工作机制和使用限制。更多信息,请参见VPN网关支持BGP动态路由公告
  • 建议您使用自治系统号的私有号码与阿里云建立BGP连接。自治系统号的私有号码范围请自行查阅文档。
  • 65530
    LocalBgpIpstring

    隧道本端(阿里云侧)的BGP地址。该地址为BGP网段内的一个IP地址。

    169.254.10.1
    TunnelCidrstring

    隧道的BGP网段。该网段需是一个在169.254.0.0/16内的掩码长度为30的网段。

    说明 在一个VPN网关实例下,每个隧道的BGP网段需保持唯一。
    169.254.10.0/30
    TunnelIkeConfigobject

    第一阶段协商的配置信息。

    IkeAuthAlgstring

    第一阶段协商的认证算法。

    如果VPN网关实例类型为普通型,则取值:md5sha1sha256sha384sha512

    如果VPN网关实例类型为国密型,则仅取值:sm3

    md5
    IkeEncAlgstring

    第一阶段协商的加密算法。

    如果VPN网关实例类型为普通型,则取值为aesaes192aes256des3des

    如果VPN网关实例类型为国密型,则仅取值:sm4

    aes
    IkeLifetimelong

    第一阶段协商出的SA的生存周期。单位:秒。取值范围:0~86400

    86400
    IkeModestring

    IKE版本的协商模式。取值:

    • main:主模式,协商过程安全性高。
    • aggressive:野蛮模式,协商快速且协商成功率高。

    如果VPN网关实例类型为国密型,则协商模式仅支持main

    main
    IkePfsstring

    第一阶段协商使用的Diffie-Hellman密钥交换算法。取值:group1group2group5group14

    group2
    IkeVersionstring

    IKE协议的版本。取值:ikev1ikev2

    相对于IKEv1版本,IKEv2版本简化了SA的协商过程并且对于多网段的场景提供了更好的支持。

    如果VPN网关实例类型为国密型,则IKE版本仅支持ikev1

    ikev1
    LocalIdstring

    隧道本端(阿里云侧)的标识,用于第一阶段的协商。长度限制为100个字符。默认值为隧道的IP地址。

    LocalId支持FQDN格式,如果您使用FQDN格式,协商模式建议选择为aggressive(野蛮模式)。

    47.21.XX.XX
    Pskstring

    预共享密钥,用于隧道与隧道对端之间的身份认证。

    • 密钥长度为1~100个字符,支持数字、大小写英文字母以及以下字符。~!\`@#$%^&*()_-+={}[]|;:',.<>/?

    • 若您未指定预共享密钥,系统会随机生成一个16位的字符串作为预共享密钥。您可以调用DescribeVpnConnection接口查询系统自动生成的预共享密钥。

    说明 隧道及隧道对端的预共享密钥需一致,否则系统无法正常建立隧道。
    123456****
    RemoteIdstring

    隧道对端的标识,用于第一阶段的协商。长度限制为100个字符。默认值为隧道关联的用户网关的IP地址。

    RemoteId支持FQDN格式,如果您使用FQDN格式,协商模式建议选择为aggressive(野蛮模式)。

    47.42.XX.XX
    TunnelIpsecConfigobject

    第二阶段协商的配置信息。

    IpsecAuthAlgstring

    第二阶段协商的认证算法。

    如果VPN网关实例类型为普通型,则取值:md5sha1sha256sha384sha512

    如果VPN网关实例类型为国密型,则仅取值:sm3

    md5
    IpsecEncAlgstring

    第二阶段协商的加密算法。

    如果VPN网关实例类型为普通型,则取值为aesaes192aes256des3des

    如果VPN网关实例类型为国密型,则仅取值:sm4

    aes
    IpsecLifetimeinteger

    第二阶段协商出的SA的生存周期。单位:秒。取值范围:0~86400

    86400
    IpsecPfsstring

    第二阶段协商使用的Diffie-Hellman密钥交换算法。

    取值:disabledgroup1group2group5group14

    group2
    EnableTunnelsBgpboolean

    修改双隧道模式的IPsec-VPN连接时支持配置该参数。

    是否为隧道开启BGP功能。取值:truefalse

    true

    返回参数

    名称类型描述示例值
    object

    返回结果。

    EnableNatTraversalboolean

    IPsec连接是否已开启NAT穿越功能。取值:

    • false:未开启。

    • true:已开启。

    仅单隧道模式的IPsec-VPN连接会返回该参数。

    true
    CreateTimelong

    IPsec连接的创建时间戳。单位:毫秒。

    时间戳的格式采用Unix时间戳,表示从格林威治时间1970年01月01日00时00分00秒至创建IPsec连接时的总时长。

    1492753817000
    EffectImmediatelyboolean

    IPsec连接的配置是否立即生效。

    • true:是,配置完成后系统立即进行IPsec协议协商。

    • false:否,当有流量进入时系统才进行IPsec协议协商。

    false
    VpnGatewayIdstring

    VPN网关实例的ID。

    vpn-bp1q8bgx4xnkm2ogj****
    LocalSubnetstring

    VPC侧的网段。

    10.1.1.0/24,10.1.2.0/24
    RequestIdstring

    请求ID。

    7DB79D0C-5F27-4AB5-995B-79BE55102F90
    VpnConnectionIdstring

    IPsec连接的ID。

    vco-bp1bbi27hojx80nck****
    Descriptionstring

    IPsec连接的描述信息。

    description
    RemoteSubnetstring

    本地数据中心侧的网段。

    10.2.1.0/24,10.2.2.0/24
    CustomerGatewayIdstring

    IPsec连接关联的用户网关ID。

    仅单隧道模式的IPsec-VPN连接会返回该参数。

    cgw-p0w2jemrcj5u61un8****
    Namestring

    IPsec连接的名称。

    nametest
    EnableDpdboolean

    IPsec连接是否已开启DPD(对等体存活检测)功能。

    • false:未开启。

    • true:已开启。

    仅单隧道模式的IPsec-VPN连接会返回该参数。

    true
    IkeConfigobject

    第一阶段协商的配置。

    仅单隧道模式的IPsec-VPN连接会返回IkeConfig数组下的参数。

    RemoteIdstring

    本地数据中心侧的标识。支持FQDN和IP格式,默认为当前选取的用户网关的IP地址。

    139.18.XX.XX
    IkeLifetimelong

    IKE阶段生存时间。单位:秒。

    86400
    IkeEncAlgstring

    IKE阶段加密算法。

    aes
    LocalIdstring

    VPC侧的标识。支持FQDN和IP格式,默认为当前选取的VPN网关的IP地址。

    116.64.XX.XX
    IkeModestring

    IKE协商模式。

    • main:主模式,协商过程安全性高。
    • aggressive:野蛮模式,协商快速且协商成功率高。
    main
    IkeVersionstring

    IKE协议版本。

    • ikev1
    • ikev2

    相对于IKEv1版本,IKEv2版本简化了SA的协商过程并且对于多网段的场景提供了更好的支持。

    ikev1
    IkePfsstring

    IKE阶段DH分组。

    group2
    Pskstring

    预共享密钥。

    pgw6dy7d1i8i****
    IkeAuthAlgstring

    IKE阶段认证算法。

    sha1
    IpsecConfigobject

    第二阶段协商的配置。

    仅单隧道模式的IPsec-VPN连接会返回IpsecConfig数组下的参数。

    IpsecAuthAlgstring

    IPsec阶段认证算法。

    sha1
    IpsecLifetimelong

    IPsec阶段生存时间。单位:秒。

    86400
    IpsecEncAlgstring

    IPsec阶段加密算法。

    aes
    IpsecPfsstring

    IPsec阶段DH分组。

    group2
    VcoHealthCheckobject

    健康检查配置。

    仅单隧道模式的IPsec-VPN连接会返回VcoHealthCheck数组下的参数。

    Dipstring

    目标IP。

    192.168.1.1
    Intervalinteger

    健康检查的重试间隔时间,单位:秒。

    3
    Retryinteger

    健康检查的重试发包次数。

    3
    Sipstring

    源IP。

    10.1.1.1
    Enablestring

    IPsec连接是否已开启健康检查功能。

    • true:已开启。

    • false:未开启。

    true
    VpnBgpConfigobject

    BGP配置信息。

    仅单隧道模式的IPsec-VPN连接会返回VpnBgpConfig数组下的参数。

    Statusstring

    BGP的协商状态。

    • success:正常。

    • false:异常。

    success
    PeerBgpIpstring

    本地IDC侧的BGP地址。

    169.254.11.2
    TunnelCidrstring

    IPsec连接的BGP网段。

    169.254.11.0/30
    EnableBgpstring

    BGP的开启状态。

    • true:已开启。

    • false:未开启。

    true
    LocalBgpIpstring

    阿里云侧的BGP地址。

    169.254.11.1
    PeerAsninteger

    本地数据中心侧的自治系统号。

    65531
    LocalAsninteger

    阿里云侧的自治系统号。

    65530
    TunnelOptionsSpecificationobject []

    IPsec连接的隧道配置信息。

    仅双隧道模式的IPsec-VPN连接会返回TunnelOptionsSpecification数组下的参数。

    CustomerGatewayIdstring

    隧道关联的用户网关ID。

    cgw-p0wy363lucf1uyae8****
    EnableDpdboolean

    隧道是否已开启DPD(对等体存活检测)功能。

    • false:未开启。
    • true:已开启。
    true
    EnableNatTraversalboolean

    隧道是否已开启NAT穿越功能。

    • false:未开启。
    • true:已开启。
    true
    InternetIpstring

    隧道阿里云侧网关IP地址。

    47.21.XX.XX
    RemoteCaCertificatestring

    隧道对端的CA证书。

    仅VPN网关实例的类型为国密型时才会返回当前参数。

    -----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----
    Rolestring

    隧道的角色。

    • master:表示当前隧道为主隧道。
    • slave:表示当前隧道为备隧道。
    master
    Statestring

    隧道的状态。

    • active:状态正常。
    • updating:更新中。
    • deleting:删除中。
    active
    TunnelBgpConfigobject

    隧道的BGP配置信息。

    LocalAsnlong

    隧道本端(阿里云侧)的自治系统号。

    65530
    LocalBgpIpstring

    隧道本端(阿里云侧)的BGP地址。

    169.254.10.1
    PeerAsnlong

    隧道对端的自治系统号。

    65531
    PeerBgpIpstring

    隧道对端的BGP地址。

    169.254.10.2
    TunnelCidrstring

    隧道的BGP网段。

    169.254.10.0/30
    TunnelIdstring

    隧道ID。

    tun-opsqc4d97wni27****
    TunnelIkeConfigobject

    第一阶段协商的配置。

    IkeAuthAlgstring

    IKE阶段认证算法。

    sha1
    IkeEncAlgstring

    IKE阶段加密算法。

    aes
    IkeLifetimelong

    IKE阶段生存时间。单位:秒。

    86400
    IkeModestring

    IKE协商模式。

    • main:主模式,协商过程安全性高。
    • aggressive:野蛮模式,协商快速且协商成功率高。
    main
    IkePfsstring

    IKE阶段DH分组。

    group2
    IkeVersionstring

    IKE协议版本。

    ikev1
    LocalIdstring

    隧道本端(阿里云侧)的标识。

    47.21.XX.XX
    Pskstring

    预共享密钥。

    123456****
    RemoteIdstring

    隧道对端的标识。

    47.42.XX.XX
    TunnelIpsecConfigobject

    第二阶段协商的配置。

    IpsecAuthAlgstring

    IPsec阶段认证算法。

    sha1
    IpsecEncAlgstring

    IPsec阶段加密算法。

    aes
    IpsecLifetimelong

    IPsec阶段生存时间。单位:秒。

    86400
    IpsecPfsstring

    IPsec阶段DH分组。

    group2
    ZoneNostring

    隧道部署的可用区。

    ap-southeast-5a
    EnableTunnelsBgpboolean

    隧道BGP的开启状态。

    • true:已开启。
    • false:未开启。

    仅双隧道模式的IPsec-VPN连接会返回该参数。

    true

    示例

    正常返回示例

    JSON格式

    {
      "EnableNatTraversal": true,
      "CreateTime": 1492753817000,
      "EffectImmediately": false,
      "VpnGatewayId": "vpn-bp1q8bgx4xnkm2ogj****",
      "LocalSubnet": "10.1.1.0/24,10.1.2.0/24",
      "RequestId": "7DB79D0C-5F27-4AB5-995B-79BE55102F90",
      "VpnConnectionId": "vco-bp1bbi27hojx80nck****",
      "Description": "description",
      "RemoteSubnet": "10.2.1.0/24,10.2.2.0/24",
      "CustomerGatewayId": "cgw-p0w2jemrcj5u61un8****",
      "Name": "nametest",
      "EnableDpd": true,
      "IkeConfig": {
        "RemoteId": "139.18.XX.XX",
        "IkeLifetime": 86400,
        "IkeEncAlg": "aes",
        "LocalId": "116.64.XX.XX",
        "IkeMode": "main",
        "IkeVersion": "ikev1",
        "IkePfs": "group2",
        "Psk": "pgw6dy7d1i8i****",
        "IkeAuthAlg": "sha1"
      },
      "IpsecConfig": {
        "IpsecAuthAlg": "sha1",
        "IpsecLifetime": 86400,
        "IpsecEncAlg": "aes",
        "IpsecPfs": "group2"
      },
      "VcoHealthCheck": {
        "Dip": "192.168.1.1",
        "Interval": 3,
        "Retry": 3,
        "Sip": "10.1.1.1",
        "Enable": "true"
      },
      "VpnBgpConfig": {
        "Status": "success",
        "PeerBgpIp": "169.254.11.2",
        "TunnelCidr": "169.254.11.0/30",
        "EnableBgp": "true",
        "LocalBgpIp": "169.254.11.1",
        "PeerAsn": 65531,
        "LocalAsn": 65530
      },
      "TunnelOptionsSpecification": {
        "TunnelOptions": [
          {
            "CustomerGatewayId": "cgw-p0wy363lucf1uyae8****",
            "EnableDpd": true,
            "EnableNatTraversal": true,
            "InternetIp": "47.21.XX.XX",
            "RemoteCaCertificate": "-----BEGIN CERTIFICATE----- MIIB7zCCAZW**** -----END CERTIFICATE-----",
            "Role": "master",
            "State": "active",
            "TunnelBgpConfig": {
              "LocalAsn": 65530,
              "LocalBgpIp": "169.254.10.1",
              "PeerAsn": 65531,
              "PeerBgpIp": "169.254.10.2",
              "TunnelCidr": "169.254.10.0/30"
            },
            "TunnelId": "tun-opsqc4d97wni27****",
            "TunnelIkeConfig": {
              "IkeAuthAlg": "sha1",
              "IkeEncAlg": "aes",
              "IkeLifetime": 86400,
              "IkeMode": "main",
              "IkePfs": "group2",
              "IkeVersion": "ikev1",
              "LocalId": "47.21.XX.XX",
              "Psk": "123456****",
              "RemoteId": "47.42.XX.XX"
            },
            "TunnelIpsecConfig": {
              "IpsecAuthAlg": "sha1",
              "IpsecEncAlg": "aes",
              "IpsecLifetime": 86400,
              "IpsecPfs": "group2"
            },
            "ZoneNo": "ap-southeast-5a"
          }
        ]
      },
      "EnableTunnelsBgp": true
    }

    错误码

    HTTP status code错误码错误信息描述
    400VpnGateway.ConfiguringThe specified service is configuring.服务正在配置中,请您稍后再试。
    400VpnGateway.FinancialLockedThe specified service is financial locked.该服务已欠费,请您先充值再操作。
    400InvalidNameThe name is not valid该名称格式不合法。
    400VpnRouteEntry.AlreadyExistsThe specified route entry is already exist.该路由已存在。
    400VpnRouteEntry.ConflictThe specified route entry has conflict.路由条目存在冲突。
    400NotSupportVpnConnectionParameter.IpsecPfsThe specified vpn connection ipsec Ipsec Pfs is not support.IPsec连接中指定的Pfs参数不支持
    400NotSupportVpnConnectionParameter.IpsecAuthAlgThe specified vpn connection ipsec Auth Alg is not support.IPsec连接中指定的认证算法不支持
    400VpnRouteEntry.ConflictSSLThe specified route entry has conflict with SSL client.路由条目与SSL客户端冲突。
    400VpnRouteEntry.BackupRouteValidate backup route entry failed.主备路由条目校验失败。
    400VpnRouteEntry.InvalidWeightInvalid route entry weight value.路由权重值不合法
    400QuotaExceeded.PBRThe policy-based routes has reached the upper limit.创建的策略路由条数已达上限
    400OperationUnsupported.SetDPDCurrent version of the VPN does not support setting DPD.当前VPN网关版本不支持DPD功能。
    400OperationUnsupported.SetNatTraversalCurrent version of the VPN does not support setting NAT traversal.当前VPN网关版本不支持NAT穿越功能。
    400QuotaExceeded.PolicyBasedRouteThe maximum number of policy-based routes is exceeded. Existing routes: %s. Routes to be created: %s. Maximum routes: %s.策略路由条数已达上限,当前已有%s条,本次将创建%s条,上限为%s条。
    400MissingParameter.TunnelCidrThe parameter TunnelCidr is mandatory when BGP is enabled.开启BGP时,隧道CIDR参数是必填项
    400OperationUnsupported.EnableBgpCurrent version of the VPN does not support enable BGP.当前版本的VPN不支持开启BGP
    400MissingParam.CustomerGatewayAsnAsn of customer gateway is mandatory when BGP is enabled.开启BGP时,客户网关的自治系统号不可以为空。
    400IllegalParam.LocalAsnThe specified LocalAsn is invalid.本端自治系统号不合法。
    400IllegalParam.BgpConfigThe specified BgpConfig is invalid.指定的BGP配置不合法
    400IllegalParam.EnableBgpVPN connection must enable BGP when VPN gateway has enabled BGP.当 VPN 网关启用 BGP 时,VPN 连接必须启用 BGP。
    400IllegalParam.TunnelCidrThe specified TunnelCidr is invalid.参数TunnelCidr不合法。
    400InvalidLocalBgpIp.MalformedThe specified LocalBgpIp is malformed.指定的本端BGP的IP异常
    400IllegalParam.LocalBgpIpThe specified LocalBgpIp is invalid.本端BGP地址不合法。
    400IllegalParam.LocalSubnetThe specified "LocalSubnet" (%s) is invalid.本端网段(%s)不合法。
    400IllegalParam.RemoteSubnetThe specified "RemoteSubnet" (%s) is invalid.对端网段(%s)不合法。
    400OperationFailed.CenLevelNotSupportWhen the VPC to which the VPN gateway belongs is attached to a FULL-mode CEN, the VPN gateway cannot enable BGP.当VPN网关所属VPC加入到的CEN开启了FULL模式时,VPN网关不能开启BGP。
    400InvalidTunnelCidr.MalformedThe specified TunnelCidr is malformed.指定的隧道CIDR异常
    400CustomerGateway.ConflictRouteEntryThe specified customer gateway has conflict with route entry.当前用户网关和路由存在冲突。
    400VpnTask.CONFLICTVpn task has conflict.Vpn操作存在冲突,请稍后重试。
    403Forbbiden.SubUserUser not authorized to operate on the specified resource as your account is created by another user.您没有权限操作该资源,请您申请操作权限后再试。
    403ForbiddenUser not authorized to operate on the specified resource.您没有权限操作指定资源,请申请权限后再操作。
    404InvalidVpnConnectionInstanceId.NotFoundThe specified vpn connection instance id does not exist.指定的VPN连接不存在,请您检查该VPN连接ID是否正确。
    500OperationFailed.RouteConflictWithIPsecServerOperation failed because the specified route conflicts with IPsec server.路由配置与IPsec服务端冲突。

    访问错误中心查看更多错误码。

    变更历史

    变更时间变更内容概要操作
    2023-08-01OpenAPI 描述信息更新,OpenAPI 错误码发生变更,OpenAPI 返回结构发生变更看变更集
    变更项变更内容
    API 描述OpenAPI 描述信息更新
    错误码OpenAPI 错误码发生变更
      删除错误码:400
      删除错误码:403
      删除错误码:404
      删除错误码:500
    出参OpenAPI 返回结构发生变更
    2023-06-30OpenAPI 错误码发生变更,OpenAPI 入参发生变更,OpenAPI 返回结构发生变更看变更集
    变更项变更内容
    错误码OpenAPI 错误码发生变更
      删除错误码:400
      删除错误码:403
      删除错误码:404
      删除错误码:500
    入参OpenAPI 入参发生变更
      新增入参:TunnelOptionsSpecification
      新增入参:EnableTunnelsBgp
    出参OpenAPI 返回结构发生变更
    阿里云首页 VPN网关 相关技术圈