- 最新动态
- 功能总览
- 服务公告
- 产品介绍
- 计费说明
- 快速入门
- 用户指南
- 管理员指南
- 最佳实践
-
故障排除
- 站点入云VPN企业版
- 站点入云VPN经典版
-
终端入云VPN
-
客户端连接失败
- 客户端日志显示“Connection failed to establish within given time”
- 客户端日志显示“Cannot load CA certificate file [[INLINE]](no entries were read)”
- 客户端日志显示“error:068000A8:asn1 encoding routines:wrong tag”
- 客户端日志显示“OpenSSL: error:0A000086:SSL routines::certificate verify failed”
- 客户端日志显示“TLS Error: TLS handshake failed”
- 客户端日志显示“Options error: Unrecognized option or missing or extra parameter(s) in XXX: disable-dco”
- 客户端日志显示“TCP: connect to [AF_INET] *.*.*.*:**** failed: Unknown error”
- 客户端日志显示“AUTH: Received control message: AUTH_FAILED”
- 客户端日志显示“AUTH_FAILED”
- 客户端连接成功,业务无法正常使用
-
客户端连接失败
-
常见问题
-
站点入云VPN企业版
-
热点问题
- 哪些设备可以与华为云进行VPN对接?
- VPN协商参数有哪些?默认值是什么?
- 是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN网关实现互联?
- 是否可以通过VPN实现跨境访问网站?
- VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?
- VPN连接中断后会通知我吗?
- 建立IPsec VPN连接需要账户名和密码吗?
- IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?
- IPsec VPN是否会自动建立连接?
- 创建VPN都会产生哪些费用,VPN网关IP收费吗?
- VPN网关删除后公网地址是否可以保留?
- VPN监控可以监控哪些内容?
- VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?
- 如何测试VPN速率情况?
- 按流量计费的VPN可以使用共享流量包吗?
- 如何将按需的VPN转为包年/包月?
- VPC、VPN网关、VPN连接之间有什么关系?
- 如何理解VPN连接中的对端网关和对端子网?
- 连接云下的多台服务器需要购买几个连接?
- VPN支持将两个VPC互连吗?
- 使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?
- 在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?
- 如何防止VPN连接出现中断情况?
- 如何解决VPN连接无法建立连接问题?
- EIP能作为VPN的网关IP吗?
- VPN配置完成了,为什么连接一直处于未连接状态?
- 本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?
- 如何判断业务出云流量走哪个EIP?
-
产品咨询
- IPsec VPN适用连接典型组网结构有哪些?
- 什么是VPC、VPN网关、VPN连接?
- VPC、VPN网关、VPN连接之间有什么关系?
- VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?
- 如何理解VPN连接中的对端网关和对端子网?
- VPN接入VPC的网络地址如何规划?
- IPsec VPN是否会自动建立连接?
- VPN工单分类方法有哪些?如何提交VPN工单?
- 哪些设备可以与华为云进行VPN对接?
- VPN协商参数有哪些?默认值是什么?
- 建立IPsec VPN连接需要账户名和密码吗?
- 如何在已创建的VPN连接中,限定特定的主机访问云上子网?
- VPN监控可以监控哪些内容?
- EIP能作为VPN的网关IP吗?
- 通过VPN互访的主机需要购买EIP吗?
- 虚拟专用网络是否支持SSL VPN?
- VPN配置下发后,多久能够生效?
- VPN是否支持IPv6?
- 如何选择购买VPN带宽的大小?
- VPN连接支持使用国产加密算法吗?
- 创建VPN连接时如何选择IKE的版本?
- VPN使用的DH group对应的比特位是多少?
- 是否可以通过VPN实现跨境访问网站?
- 是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?
- IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?
- 创建VPN都会产生哪些费用,VPN网关IP收费吗?
- VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?
- 按流量计费的VPN可以使用共享流量包?
- VPN网关删除后公网地址是否可以保留?
- Console界面在哪添加VPN远端路由?
- VPN连接中断后会通知我吗?
- 如何解决VPN连接无法建立连接问题?
- VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?
- VPN网关或VPN连接误删后是否支持恢复?
- VPN网关是否支持规格变更,如从专业型1变更到专业型2
- 经典版VPN是否支持升级企业版VPN?
-
组网与使用场景
- 是否可以通过VPN实现跨境访问网站?
- 是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?
- 连接云下的多台服务器需要购买几个连接?
- IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?
- VPN支持将两个VPC互连吗?
- 使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?
- 通过VPN来实现云下IDC与云端VPC的互通,两端分别需要做哪些配置?
- 在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?
- 同一个Region的两个VPC可以通过VPN连通吗?
- 可以通过哪些方式连通同一个Region的两个VPC?
- 云端创建了两个VPC,如何与云下的IDC网络互通?
- 组网拓扑如(IDC1-VPC1-VPC2-IDC2)所示,如何实现四个子网互联?
- 云端两个Region,每Region有两个子网,是否可以创建两个VPN连接,分别连通不同子网?
- VPN和OBS可以直接通信吗?
- 用户本地电脑如何连接云上VPN?
- 公司网络已通过VPN连通了云,我如何在家访问云ECS?
- 购买VPN网关和连接后,发现云下没有支持IPsec的设备,如何临时建立VPN连接?
- 如何选择在云上的哪个区域创建VPN网关?
- 计费类
-
Console与页面使用
- VPC、VPN网关、VPN连接之间有什么关系?
- VPN配置下发后,多久能够生效?
- VPN配置完成了,为什么连接一直处于未连接状态?
- VPN网关删除后公网地址是否可以保留?
- 已经创建的VPN哪些信息可以修改,哪些信息不可以修改?
- 本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?
- 创建VPN连接时添加对端子网,提示系统异常,如何处理?
- Console界面在哪添加VPN远端路由?
- 华为云是否支持API?
- 如何理解VPN连接中的对端网关和对端子网?
- 创建VPN连接时如何关闭PFS?
- VPN本端子网和对端子网的数量有限制吗?
- 配置VPN连接的本端子网和对端子网时需要注意什么?
- 创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?
- 修改协商策略后,页面显示资源不存在,如何处理?
- VPN网关最大支持多大带宽?
- 创建VPN连接时如何选择IKE的版本?
- 建立IPsec VPN连接需要账户名和密码吗?
- VPN监控可以监控哪些内容?
- VPN连接中断后会通知我吗?
-
VPN协商与对接
- 哪些设备可以与华为云进行VPN对接?
- VPN协商参数有哪些?默认值是什么?
- IPsec VPN是否会自动建立连接?
- 如何配置VPN对端设备?(HUAWEI USG6600配置示例)
- VPN支持对端网关域名对接吗?
- 我创建的VPN连接有几个隧道?
- 如何在已创建的VPN连接中,限定特定的主机访问云上子网?
- VPN是否启动了DPD检测机制?
- 如何通过安全组控制使VPN不能访问VPC上的部分虚拟机,实现安全隔离?
- 修改VPN连接的配置会造成连接重建吗?
- 华为云对接AWS后,为何不可以从AWS向华为云发起协商?
- 对接云时,如何配置DPD信息?
- 本地防火墙无法收到VPN网关的IKE第一阶段的回复包怎么解决?
- 本地防火墙无法收到VPN子网的回复包怎么解决?
- VPN使用的DH group对应的比特位是多少?
-
连接故障或无法PING通
- VPN配置完成了,为什么连接一直处于未连接状态?
- 如何防止VPN连接出现中断情况?
- 使用中IPsec VPN连接中断后如何快速恢复?
- VPN网关带宽到达限额时有什么影响?
- IPsec VPN是否会自动建立连接?
- 两个Region创建的VPN连接状态正常,为什么不能ping通对端ECS?
- IDC与云端对接,VPN连接正常,子网间业务无法互相访问?
- 正在使用VPN出现了连接中断,提示数据流不匹配,如何排查?
- 正在使用VPN出现了连接中断,提示DPD超时,如何排查?
- 创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?
- VPN连接中断后会通知我吗?
- 如何解决VPN连接无法建立连接问题?
- VPN建立后您的数据中心或局域网无法访问弹性云服务器?
- 为什么VPN创建成功后状态显示未连接?
- VPN是否启动了DPD检测机制?
- 公网地址
- 路由设置
- VPN子网设置
- VPN感兴趣流
- VPN连接保活
- 监控类
- 带宽与网速
- 配额类
- 账号权限
-
热点问题
-
站点入云VPN经典版
-
热点问题
- 哪些设备可以与云进行VPN对接?
- VPN协商参数有哪些?默认值是什么?
- VPN工单分类方法有哪些?如何提交VPN工单?
- 是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?
- 是否可以通过VPN实现跨境访问网站?
- VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?
- VPN连接中断后会通知我吗?
- 建立IPsec VPN连接需要账户名和密码吗?
- IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?
- IPsec VPN是否会自动建立连接?
- 创建VPN都会产生哪些费用,VPN网关IP收费吗?
- VPN网关删除后公网地址是否可以保留?
- VPN监控可以监控哪些内容?
- VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?
- 如何测试VPN速率情况?
- 按流量计费的VPN可以使用共享流量包?
- 如何将按需的VPN转为包年/包月?
- VPC、VPN网关、VPN连接之间有什么关系?
- 如何理解VPN连接中的远端网关和远端子网?
- 连接云下的多台服务器需要购买几个连接?
- VPN支持将两个VPC互连吗?
- 使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?
- 在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?
- 如何防止VPN连接出现中断情况?
- 为什么VPN创建成功后状态显示未连接?
- 如何解决VPN连接无法建立连接问题?
- EIP能作为VPN的网关IP吗?
- VPN配置完成了,为什么连接一直处于未连接状态?
- 对端VPN设备支持列表?
- 本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?
-
产品咨询
- IPsec VPN适用连接典型组网结构有哪些?
- 什么是VPC、VPN网关、VPN连接?
- VPC、VPN网关、VPN连接之间有什么关系?
- VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?
- 如何理解VPN连接中的远端网关和远端子网?
- VPN接入VPC的网络地址如何规划?
- IPsec VPN是否会自动建立连接?
- VPN协商参数有哪些?默认值是什么?
- 哪些设备可以与云进行VPN对接?
- 建立IPsec VPN连接需要账户名和密码吗?
- 如何在已创建的VPN连接中,限定特定的主机访问云上子网?
- VPN监控可以监控哪些内容?
- EIP能作为VPN的网关IP吗?
- 通过VPN互访的主机需要购买EIP吗?
- 虚拟专用网络是否支持SSL VPN?
- VPN配置下发后,多久能够生效?
- 无带宽信息的网关无法创建新的连接如何解决?
- VPN是否支持IPv6?
- 如何选择购买VPN带宽的大小?
- VPN连接支持使用国产加密算法吗?
- 创建VPN连接时如何选择IKE的版本?
- VPN使用的DH group对应的比特位是多少?
- 是否可以通过VPN实现跨境访问网站?
- 是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?
- IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?
- 创建VPN都会产生哪些费用,VPN网关IP收费吗?
- VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?
- 按流量计费的VPN可以使用共享流量包?
- VPN网关删除后公网地址是否可以保留?
- 通过VPN互访的主机需要购买EIP吗?
- Console界面在哪添加VPN远端路由?
- VPN连接中断后会通知我吗?
- 如何解决VPN连接无法建立连接问题?
- VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?
-
组网与使用场景
- 是否可以通过VPN实现跨境访问网站?
- 是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?
- 连接云下的多台服务器需要购买几个连接?
- 多人访问ECS,是否可以给每个客户机安装一套IPsec软件和云端建立VPN连接?
- IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?
- VPN支持将两个VPC互连吗?
- 使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?
- 通过VPN来实现云下IDC与云端VPC的互通,两端分别需要做哪些配置?
- 在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?
- 同一个Region的两个VPC可以通过VPN连通吗?
- 可以通过哪些方式连通同一个Region的两个VPC?
- 使用VPN替换专线该如何配置?
- 云端创建了两个VPC,如何与云下的IDC网络互通?
- 组网拓扑如(IDC1-VPC1-VPC2-IDC2)所示,如何实现四个子网互联?
- 云端两个Region,每Region有两个子网,是否可以创建两个VPN连接,分别连通不同子网?
- VPN和OBS可以直接通信吗?
- 用户本地电脑如何连接VPN?
- 公司网络已通过VPN连通了云,我如何在家访问ECS?
- 购买VPN网关和连接后,发现云下没有支持IPsec的设备,如何临时建立VPN连接?
- 如何选择在云上的哪个区域创建VPN网关?
- 计费类
-
Console与页面使用
- VPC、VPN网关、VPN连接之间有什么关系?
- VPN配置下发后,多久能够生效?
- VPN配置完成了,为什么连接一直处于未连接状态?
- VPN网关删除后公网地址是否可以保留?
- 创建VPN是需要创建VPN网关还是VPN连接,已经创建的VPN哪些信息可以修改,哪些信息不可以修改?
- 本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?
- 创建VPN连接时添加远端子网,提示系统异常,如何处理?
- Console界面在哪添加VPN远端路由?
- 华为云是否支持API?
- 如何理解VPN连接中的远端网关和远端子网?
- 创建VPN连接时如何关闭PFS的Group配置?
- VPN本端子网和远端子网的数量有限制吗,为什么我选择网段更新本地子网提示报错?
- 配置VPN连接的本端子网和远端子网时需要注意什么?
- 创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?
- 修改协商策略后,页面显示资源不存在,如何处理?
- 无带宽信息的网关无法创建新的连接如何解决?
- 如何重置已经建立的VPN连接?
- VPN网关最大支持多大带宽?
- 创建VPN连接时如何选择IKE的版本?
- 建立IPsec VPN连接需要账户名和密码吗?
- VPN监控可以监控哪些内容?
- VPN连接中断后会通知我吗?
-
VPN协商与对接
- 哪些设备可以与云进行VPN对接?
- VPN协商参数有哪些?默认值是什么?
- IPsec VPN是否会自动建立连接?
- 使用VPN连通云端VPC网络,云下设备如何配置?
- VPN支持远端网关域名对接吗?
- 我创建的VPN连接有几个隧道?
- 如何在已创建的VPN连接中,限定特定的主机访问云上子网?
- VPN是否启动了DPD检测机制?
- 如何通过安全组控制使VPN不能访问VPC上的部分虚拟机,实现安全隔离?
- 修改VPN连接的配置会造成连接重建吗?
- 华为云的VPN对接AWS后,为何不可以从AWS向华为云的VPN发起协商?
- 对接云时,如何配置DPD信息?
- 本地防火墙无法收到VPN网关的IKE第一阶段的回复包怎么解决?
- 本地防火墙无法收到VPN子网的回复包怎么解决?
- VPN使用的DH group对应的比特位是多少?
- 对端VPN设备支持列表?
-
连接故障或无法PING通
- VPN配置完成了,为什么连接一直处于未连接状态?
- 如何防止VPN连接出现中断情况?
- 使用中IPsec VPN连接中断后如何快速恢复?
- VPN网关带宽到达限额时有什么影响?
- IPsec VPN是否会自动建立连接?
- 两个Region创建的VPN连接状态正常,为什么不能ping通对端ECS?
- IDC与云端对接,VPN连接正常,子网间业务无法互相访问?
- 正在使用VPN出现了连接中断,提示数据流不匹配,如何排查?
- 正在使用VPN出现了连接中断,提示DPD超时,如何排查?
- 创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?
- VPN连接中断后会通知我吗?
- 如何解决VPN连接无法建立连接问题?
- VPN建立后您的数据中心或局域网无法访问弹性云服务器?
- 为什么VPN创建成功后状态显示未连接?
- VPN是否启动了DPD检测机制?
- 什么是对等体存活检测?
- 公网地址
- 路由设置
- VPN子网设置
- VPN感兴趣流
- VPN连接保活
- 监控类
- 带宽与网速
- 配额类
- 账号权限
-
热点问题
- 终端入云VPN
-
站点入云VPN企业版
- API参考
- 文档下载
- 通用参考
链接复制成功!
配置服务端
场景描述
服务端提供配置管理和连接认证,终端入云VPN网关创建完成后,需要对服务端进行相关配置。
前提条件
请确认服务端关联的VPN网关已创建成功。
约束与限制
- 只有VPN网关处于“正常”状态时,才能进行服务端配置操作。
- 一个VPN网关仅支持关联一个服务端。
操作步骤
- 登录管理控制台。
- 在管理控制台左上角单击
图标,选择区域和项目。
- 在页面左上角单击
图标,选择“网络 > 虚拟专用网络VPN”。
- 在左侧导航栏,选择“虚拟专用网络 > 企业版-VPN网关”。
- 单击“终端入云VPN网关”进入“终端入云VPN网关”页面,可以单击目标VPN网关操作列的“配置服务端”,也可以单击目标VPN网关名称进入详情页配置服务端。
- 根据界面提示配置参数,单击“确定”。
服务端配置参数请参见表1。
表1 服务端参数说明 区域
参数
说明
取值样例
基本信息
本端网段
本端网段是客户端通过终端入云VPN网关访问的目标网络的地址段。本端网段可以是华为云VPC的网段,或与华为云VPC互联网络的网段。
最多可指定20个本端网段。本端网段的全0配置,暂不开放支持。本端网段的限制网段为0.0.0.0/8,224.0.0.0/4,240.0.0.0/4,127.0.0.0/8,不能与这些特殊网段重叠或冲突。
说明:
本端网段修改后,客户端需要重新连接。
192.168.0.0/24
客户端网段
客户端网段是分配给客户端虚拟网卡地址的网段,不能与本端网段重叠,不能与网关所在VPC的路由表内路由重叠。当客户端连接网关时,会从中分配一个IP地址给客户端使用。
客户端网段需要满足点分十进制/掩码格式,掩码位数在16~26之间。系统在为每个客户端分配IP地址时,需要划分出一个子网掩码为30的子网段,用以保证网络通信正常。因此,请确保您指定的客户端网段所包含的IP地址个数是VPN网关连接数的4倍及以上。
不同VPN连接数建议的客户端网段请参见表2。
说明:
客户端网段修改后,客户端需要重新连接。
172.16.0.0/16
隧道类型
SSL协议是一种传输层安全协议,用于构建客户端和服务端之间的安全通道。
OpenVPN(SSL),不支持修改。
OpenVPN(SSL)
认证信息
服务端证书
服务端证书是服务端使用的SSL证书,客户端会基于此证书验证服务端的身份。
- 使用已上传证书:查看并选择已上传证书。
- 上传证书:单击下拉框最下方的“上传证书”,跳转至云证书管理服务。按照界面提示上传服务端证书,详细步骤请参见上传已有SSL证书。
- 推荐使用强密码算法的证书,如RSA3072/4096。
说明:
用户在完成服务端配置后,在云证书管理服务中删除了引用的服务端证书,并不影响服务端证书的可用性。
请根据实际需要进行选择
客户端认证类型
客户端认证类型是服务端验证客户端身份的方式。支持“证书认证”和“口令认证(本地)”两种方式。
- 选择“客户端认证类型 > 证书认证”。
- 单击“上传CA证书”,以文本格式打开CA证书PEM格式的文件,将证书内容复制到“上传CA证书”的“内容”文本框内。最多支持添加10个客户端CA证书。
推荐使用强密码算法的证书,如RSA3072/4096。RSA2048加密算法的证书存在风险,请慎用。
- 证书验证通过后,您可以在列表中查看CA证书基本信息,包含名称、序列号、签名算法、颁发者、使用者、过期时间。
- 单击“上传CA证书”,以文本格式打开CA证书PEM格式的文件,将证书内容复制到“上传CA证书”的“内容”文本框内。最多支持添加10个客户端CA证书。
- 选择“客户端认证类型 > 口令认证(本地)”。
- 在“用户管理 ”的页签中,选择“用户组”,单击“创建用户组”。
- 在“用户管理 ”的页签中,选择“用户”,单击“创建用户”。
- 在“访问策略 ”页签中,单击“创建策略”。
请根据实际需要进行选择
高级配置
协议
终端入云VPN连接使用的协议。
- TCP(默认)
TCP
端口
终端入云VPN连接使用的端口。
- 443(默认)
- 1194
443
加密算法
终端入云VPN连接使用的加密算法。
- AES-128-GCM(默认)
- AES-256-GCM
AES-128-GCM
认证算法
终端入云VPN连接使用的认证算法。
- 加密算法为AES-128-GCM时,对应认证算法为SHA256。
- 加密算法为AES-256-GCM时,对应认证算法为SHA384。
SHA256
是否压缩
是否对传输数据进行压缩处理。
默认不压缩,不支持修改。
否
域名访问
支持开启和关闭域名访问。- 合法DNS地址:
- 非0.0.0.0。
- 非loopback地址,loopback地址的范围是127.0.0.0 ~ 127.255.255.255。
- 非多播地址,广播地址的范围是224.0.0.0 ~ 239.255.255.255。
- 非0开头与0结尾。
- 输入的DNS地址重复检查。
开启
表2 建议的客户端网段 VPN连接数
建议的客户端网段
10
子网掩码位数小于或等于26的网段。
例如:10.0.0.0/26、10.0.0.0/25。
20
子网掩码位数小于或等于25的网段。
例如:10.0.0.0/25、10.0.0.0/24。
50
子网掩码位数小于或等于24的网段。
例如:10.0.0.0/24、10.0.0.0/23。
100
子网掩码位数小于或等于23的网段。
例如:10.0.0.0/23、10.0.0.0/22。
200
子网掩码位数小于或等于22的网段。
例如:10.0.0.0/22、10.0.0.0/21。
500
子网掩码位数小于或等于21的网段。
例如:10.0.0.0/21、10.0.0.0/20。