创建和管理VPN网关实例

使用SSL-VPN实现客户端远程访问VPC前,您需要先创建一个VPN网关实例,并为VPN网关实例开启SSL-VPN功能,VPN网关实例创建完成后,阿里云将会为您部署VPN资源。

使用限制

  • 根据VPN网关实例支持的IPsec-VPN隧道模式、VPN网关实例的带宽规格,本地数据中心与VPN网关实例之间两个方向的带宽峰值不完全相同。具体说明如下:

    支持的IPsec-VPN隧道模式

    VPN网关实例带宽规格值

    从VPN网关实例去往本地数据中心方向的带宽峰值

    从本地数据中心去往VPN网关实例方向的带宽峰值

    双隧道

    大于10 Mbps

    为VPN网关实例的带宽规格值。

    为VPN网关实例的带宽规格值。

    小于等于10 Mbps

    为VPN网关实例的带宽规格值。

    10 Mbps。

    单隧道

    大于100 Mbps

    为VPN网关实例的带宽规格值。

    为VPN网关实例的带宽规格值。

    小于等于100 Mbps

    为VPN网关实例的带宽规格值。

    100 Mbps。

  • VPN网关实例在不同地域下支持的最大带宽规格不同,部分地域下VPN网关实例支持的最大带宽规格可达1000 Mbps。

    分类

    地域

    最大支持1000 Mbps带宽规格的地域

    华东1(杭州)、华东2(上海)、华北1(青岛)、华北2(北京)、华北3(张家口)、华北5(呼和浩特)、华北6(乌兰察布)、华南1(深圳)、华南2(河源)、华南3(广州)、西南1(成都)、华中1(武汉-本地地域)、中国香港、新加坡、日本(东京)、马来西亚(吉隆坡)、印度尼西亚(雅加达)、泰国(曼谷)、韩国(首尔)、菲律宾(马尼拉)、美国(硅谷)、美国(弗吉尼亚)、德国(法兰克福)、英国(伦敦)、华东1金融云、华东2金融云、华南1金融云、华北2金融云(邀测)、华北2阿里政务云1

    最大支持500 Mbps带宽规格的地域

    华东5(南京-本地地域)、华东6(福州-本地地域)、澳大利亚(悉尼)关停中、阿联酋(迪拜)

创建VPN网关实例

  1. 登录VPN网关管理控制台

  2. 在顶部菜单栏,选择VPN网关实例所属的地域。

    需确保VPN网关实例的地域和客户端要互通的VPC实例的地域相同。

  3. VPN网关页面,单击创建VPN网关

  4. 在购买页面,根据以下信息进行配置,然后单击立即购买并完成支付。

    配置项

    说明

    实例名称

    输入VPN网关实例的名称。

    资源组

    选择VPN网关实例所属的资源组。

    如果不选择,VPN网关实例创建完成后归属于默认资源组。您可以在资源管理控制台管理VPN网关以及其他云产品资源所属的资源组。更多信息,请参见什么是资源管理

    地域和可用区

    显示要创建VPN网关实例的地域。

    需确保VPN网关实例的地域和客户端待互通的VPC实例的地域相同。

    网关类型

    选择VPN网关实例的类型。

    需选择普通型

    网络类型

    选择VPN网关实例的网络类型。

    需选择公网,表示通过公网建立SSL-VPN连接。

    隧道

    系统直接展示当前地域支持的IPsec-VPN连接的隧道模式。

    • 单隧道

    • 双隧道

    VPC

    选择VPN网关实例关联的VPC实例。

    VPN网关实例需关联客户端待互通的VPC实例。

    虚拟交换机1

    从VPC实例中选择一个交换机实例。

    • IPsec-VPN连接的隧道模式为单隧道时,您仅需要指定一个交换机实例。

    • IPsec-VPN连接的隧道模式为双隧道时,您需要指定两个交换机实例。

      IPsec-VPN功能开启后,系统会在两个交换机实例下各创建一个弹性网卡ENI(Elastic Network Interfaces),作为使用IPsec-VPN连接与VPC流量互通的接口。每个ENI会占用交换机下的一个IP地址。

    说明
    • 系统默认帮您选择第一个交换机实例,您可以手动修改或者直接使用默认的交换机实例。

    • 创建VPN网关实例后,不支持修改VPN网关实例关联的交换机实例,您可以在VPN网关实例的详情页面查看VPN网关实例关联的交换机、交换机所属可用区以及交换机下ENI的信息。

    虚拟交换机2

    IPsec-VPN连接的隧道模式为双隧道时,从VPC实例中选择第二个交换机实例。

    • 您需要从VPN网关实例关联的VPC实例下指定两个分布在不同可用区的交换机实例。

    • 对于仅支持一个可用区的地域 ,建议您在该可用区下指定两个不同的交换机实例。

      单击查看支持一个可用区的地域。

      华东5(南京-本地地域)、华东6(福州-本地地域)、华中1(武汉-本地地域)、泰国(曼谷)、韩国(首尔)、澳大利亚(悉尼)关停中、菲律宾(马尼拉)、阿联酋(迪拜)。

    带宽规格

    选择VPN网关实例的带宽规格。单位:Mbps。

    IPsec-VPN

    选择开启或关闭IPsec-VPN功能。

    建立SSL-VPN连接时无需开启本功能。

    SSL-VPN

    选择开启或关闭SSL-VPN功能。

    建立SSL-VPN连接时需开启本功能。

    说明

    如果当前VPN网关实例的隧道模式为双隧道,开启SSL-VPN功能后,系统会在您指定的VPC实例的两个交换机下各创建一个ENI,作为使用SSL-VPN连接与VPC实例流量互通的接口。每个ENI会占用交换机实例下的一个IP地址。

    开启SSL-VPN功能生成的ENI与开启IPsec-VPN功能生成的ENI互相独立。即如果VPN网关实例同时开启了IPsec-VPN功能和SSL-VPN功能,则系统会在VPC实例的交换机下创建4个ENI。

    SSL连接数

    开启SSL-VPN功能后,选择VPN网关实例支持连接的最大客户端数量。

    计费周期

    选择购买时长。

    您可以选择是否自动续费:

    • 按月购买:自动续费周期为1个月。

    • 按年购买:自动续费周期为1年。

    服务关联角色

    单击创建关联角色,系统自动创建服务关联角色AliyunServiceRoleForVpn。

    VPN网关使用此角色来访问其他云产品中的资源,更多信息,请参见AliyunServiceRoleForVpn

    若本配置项显示为已创建,则表示您当前账号下已创建了该角色,无需重复创建。

    VPN网关实例创建完成后,系统会为VPN网关实例分配一个公网IP地址,用于客户端和VPN网关之间建立SSL-VPN连接。创建SSL-VPN

    后续步骤

    为建立SSL-VPN连接,VPN网关实例创建完成后,您还需要创建SSL服务端。具体操作,请参见创建和管理SSL服务端

修改VPN网关实例的名称和描述信息

  1. 登录VPN网关管理控制台

  2. 在顶部菜单栏,选择VPN网关实例的地域。

  3. VPN网关页面,找到目标VPN网关实例,单击实例ID。

  4. 在VPN网关实例详情页面的基本信息区域,修改VPN网关实例的名称和描述信息。

    • 名称后面单击编辑,在弹出的对话框中修改实例的名称,然后单击确定

    • 描述后面单击编辑,在弹出的对话框中修改实例的描述信息,然后单击确定

删除VPN网关实例

  • VPN网关实例不支持删除,到期后将进入自动释放流程。VPN网关实例到期状态说明,请参见计费说明

  • 如果在VPN网关实例未到期前,您不需要再使用VPN网关实例,您可以申请退订,申请退订后系统会自动释放VPN网关实例。退款规则请参见非全额退订退款规则

    如果VPN网关实例处于临时升配状态中,则暂不支持退订,请等待临时升配结束后再申请退订。

  1. 登录VPN网关管理控制台

  2. 在顶部菜单栏,选择VPN网关实例的地域。

  3. VPN网关页面,找到目标VPN网关实例,在操作列选择更多 > 退订

    系统将跳转至阿里云费用与成本控制台,请在费用与成本控制台操作退订。具体操作,请参见退订方式说明

通过调用API创建和管理VPN网关

支持通过阿里云 SDK(推荐)阿里云 CLITerraform资源编排等工具调用API创建和管理VPN网关。相关API说明,请参见: