# 虚拟专用网络 VPN > 数据中心与华为云的IPsec加密连接通道 ## 服务公告 - [产品公告](https://support.huaweicloud.com/prod-bulletin-vpn/index.md): 产品公告 ## 产品介绍 - [图解虚拟专用网络](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0001.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [什么是虚拟专用网络](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0031.md): 虚拟专用网络(Virtual Private Network,以下简称VPN),用于在企业用户本地网络、数据中心与云上网络之间搭建安全、可靠、高性价比的加密连接通道。不支持在中国大陆和非中国大陆之间建立VPN跨境连接。在埃及使用VPN时,需要向相关机构申请备案,请提交工单申请备案。VPN分为站点入云VPN(Site-to-Cloud VP - [产品优势](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0002.md): 企业版虚拟专用网络具有以下几大产品优势:更安全基于IKE/IPsec、SSL对传输数据加密,保证用户数据传输安全。VPN支持为每个用户创建独立的VPN网关,提供租户网关隔离防护能力。支持AES国际、SM国密等加密算法,满足多种安全要求。支持多种认证模式,包括证书认证、口令认证、IAM认证、联邦认证。基于IKE/IPsec、SSL对传输数据 - [应用场景](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0032.md): 用户在PC或手机等终端设备上使用客户端软件远程访问云上VPC,建立与云上资源的连接,如图 终端设备远程接入VPC所示。通过VPN将用户数据中心和云上VPC互联,利用云上弹性和快速伸缩能力,扩展应用计算能力,如图 混合云部署所示。通过VPN将云上的不同region的VPC连接,使得用户的数据和服务在不同地域能够互联互通,如图 跨地域VPC互 - [产品功能](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0080.md): 站点入云VPN提供丰富的功能供您灵活配置服务,构建多元化组网,建立VPN连接。具体说明请参见表 站点入云VPN功能概览。终端入云VPN提供丰富的功能供您灵活配置服务,通过加密的方式安全地访问企业内部网络资源。具体说明请参见表 终端入云VPN功能概览。 - [站点入云VPN](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0036.md): 本文所述最大转发带宽在以下条件测得,受客户侧及公网等影响因素较多,请以实际测试为准。IKE策略版本为v2、认证算法为MD5、加密算法为AES128-GCM、DH算法为group15、本端标识和对端标识为IP Address。本文所述最大转发带宽在以下条件测得,受客户侧及公网等影响因素较多,请以实际测试为准。IKE策略版本为v2、认证算法为 - [终端入云VPN](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0039.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [站点入云VPN](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0005.md): VPN网关TCP协议的最大报文长度默认设置为1300字节。请结合组网情况开启对端网关NAT穿越功能。如果组网为”VPN网关--公网--NAT设备--对端网关”,即对端网关通过NAT设备连接到公网,则对端网关需要开启NAT穿越功能。如果组网为”VPN网关--公网--对端网关”,即对端网关直接连接到公网,则对端网关无需开启NAT穿越功能。如果 - [终端入云VPN](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0041.md): 修改协议、端口、认证算法、加密算法等,您需要重新下载客户端配置。本端子网的全0配置,暂不开放支持。本端网段的限制网段为0.0.0.0/8,224.0.0.0/4,240.0.0.0/4,127.0.0.0/8,不能与这些特殊网段重叠或冲突。客户端网段和需要访问的VPC中的目标网段不能重叠,且不能包含100.64.0.0/10、100.64 - [参考标准和协议](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0006.md): 与VPN相关的参考标准与协议如下:RFC 2403: The Use of HMAC-MD5-96 within ESP and AHRFC 2404: The Use of HMAC-SHA-1-96 within ESP and AHRFC 2409: The Internet Key Exchange (IKE)RFC 2451: - [站点入云企业版VPN和经典版VPN的区别](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0033.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [责任共担](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0019.md): 华为云秉承“将公司对网络和业务安全性保障的责任置于公司的商业利益之上”。针对层出不穷的云安全挑战和无孔不入的云安全威胁与攻击,华为云在遵从法律法规业界标准的基础上,以安全生态圈为护城河,依托华为独有的软硬件优势,构建面向不同区域和行业的完善云服务安全保障体系。与传统的本地数据中心相比,云计算的运营方和使用方分离,提供了更好的灵活性和控制力 - [身份认证与访问控制](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0020.md): 站点入云VPN连接支持通过预共享密钥(PSK)方式对对端网关进行身份验证。只有对端网关配置的预共享密钥和VPN连接配置的预共享密钥相同时,身份验证才能通过,VPN连接才能成功建立。相关链接:预共享密钥 - [数据保护技术](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0021.md): 站点入云VPN是基于IKE/IPsec协议族,提供IP层安全的隧道技术,为IP数据包提供机密性和完整性,避免用户数据在不安全网络(如Internet)上被窃取、泄漏和篡改。用户在创建站点入云VPN连接时,可以在策略配置中对数据进行加密和认证算法的配置。站点入云VPN推荐使用的算法根据安全性从高到低排序如表 站点入云VPN策略配置参数说明所 - [审计与日志](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0022.md): VPN支持记录用户账号发出的所有资源创建、删除和修改事件,以日志文件方式发送到云审计服务(CTS),以便用户查询、审计和溯源。相关链接:如何查看审计日志,请参见查看审计日志。 - [服务韧性](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0023.md): VPN提供双AZ容灾能力,即用户创建VPN网关时,支持在当前region下的两个AZ创建VPN网关,并从每个AZ创建一条到对端网关的VPN连接。该特性仅企业版VPN支持,经典版VPN不支持。当其中一个AZ下的VPN网关或VPN连接发生故障,系统会自动将流量切换到另一个VPN连接上,保证用户业务正常运行。 - [基于IAM进行权限管理](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0011.md): 如果您需要对华为云上购买的VPN资源,为企业中的员工设置不同的访问权限,以达到不同员工之间的权限隔离,您可以使用统一身份认证服务(Identity and Access Management,简称IAM)进行精细的权限管理。该服务提供用户身份认证、权限分配、访问控制等功能,可以帮助您安全地控制资源的访问。通过IAM,您可以在账号中给员工创 - [VPN网关](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0044.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [对端网关](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0045.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN连接](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0046.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN连接监控](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0047.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN网关](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0049.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [服务端](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0050.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [用户管理](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0051.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [访问策略](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0052.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN配额](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0054.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN标签](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0055.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [与其他服务的关系](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0007.md): VPN服务与其他云服务的关系如图1所示。 - [IPsec VPN](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0035.md): IPsec VPN是一种加密的隧道技术,通过使用加密的安全服务在不同的网络之间建立保密而安全的通讯隧道。在云上即站点入云VPN,如果需要购买站点入云VPN网关,您可以单击立即购买。如图1所示,假设您在云上已经申请了VPC,并申请了2个子网(192.168.1.0/24,192.168.2.0/24),同时您在自己的数据中心也有2个子网(1 - [SSL VPN](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0061.md): SSL VPN是一种基于SSL协议的虚拟专用网络技术。允许远程用户通过加密的方式安全地访问企业内部网络资源。在云上即终端入云VPN,如果需要购买终端入云VPN网关,您可以单击立即购买。相关链接:终端入云VPN - [VPN网关](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0012.md): VPN网关是虚拟专用网络在云上的虚拟网关,与用户本地网络、数据中心的对端网关建立安全私有连接。VPN网关需要与用户数据中心的对端网关配合使用。相关链接:创建站点入云VPN网关创建经典版VPN网关创建终端入云VPN网关 - [VPN连接](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0013.md): VPN连接是VPN网关和对端网关之间的安全通道,使用IKE和IPsec协议对传输数据进行加密,保证数据安全可靠。相关链接:创建企业版VPN连接创建经典版VPN连接什么是VPC、VPN网关、VPN连接? - [VPN网关带宽](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0014.md): VPN网关带宽指的是出云方向的带宽,即从VPC发往用户侧数据中心的带宽。如果所购带宽 <=10Mbit/s,则入云方向统一限定为10Mbit/s。如果所购带宽 >10Mbit/s,则入云方向与所购买的带宽一致。按需按流量计费场景下,VPN网关的带宽大小不影响价格,建议您根据实际需求来设置带宽大小,以免因为程序错误或恶意访问导致产生大量计费 - [本端子网](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0015.md): 本端子网通过VPN与用户侧网络进行互通,有两种输入方式。子网方式 : 使用下拉列表选择要进行VPN通信的子网。如果要进行VPN通信的子网都在该VPC中,建议采用这种方式。网段方式 : 用户在输入框中手工输入网段信息,格式为点分十进制加掩码长度,如 192.168.0.0/16; 如果有多个网段,则使用逗号分隔。使用这种方式可以添加不属于该 - [对端网关](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0016.md): 对端网关是用户数据中心的VPN设备或软件应用程序。管理控制台上创建的对端网关是云上虚拟对象,用于记录用户数据中心实体设备的配置信息。相关链接:创建对端网关。 - [对端子网](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0017.md): 对端子网即用户侧数据中心的网段,该网段需要通过VPN与云上VPC网络进行互通。用户需手工输入网段信息,格式为点分十进制加掩码长度,如 192.168.0.0/16;如果有多个网段,则使用逗号分隔。用户在设置完对端子网后,无需在VPC中增加路由信息,VPN服务会自动在VPC中下发到达对端子网的路由。子网不支持D类组播地址,E类保留地址和12 - [预共享密钥](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0018.md): 预共享密钥(Pre Shared Key),指配置在云上VPN连接的密钥,用于双方VPN设备的IKE协商,需要确保双方配置一致,否则会导致IKE协商失败。相关链接:建立IPsec VPN连接需要账户名和密码吗? - [区域和可用区](https://support.huaweicloud.com/productdesc-vpn/vpn_01_0027.md): 区域和可用区用来描述数据中心的位置,您可以在特定的区域、可用区创建资源。区域(Region):从地理位置和网络时延维度划分,同一个Region内共享弹性计算、块存储、对象存储、VPC网络、弹性公网IP、镜像等公共服务。Region分为通用Region和专属Region,通用Region指面向公共租户提供通用云服务的Region;专属Reg ## 计费说明 - [VPN计费概述](https://support.huaweicloud.com/price-vpn/vpn_price_00001.md): 通过阅读本文,您可以快速了解虚拟专用网络VPN的计费模式、计费项、续费、欠费等主要计费信息。计费模式VPN提供包年/包月和按需计费两种计费模式,以满足不同场景下的用户需求。包年/包月是一种预付费模式,即先付费再使用,按照订单的购买周期进行结算,因此在购买之前,您必须确保账户余额充足。按需计费是一种后付费模式,即先使用再付费,按照实际使用时 - [VPN计费模式概述](https://support.huaweicloud.com/price-vpn/s2cvpn_price_er_00001.md): VPN提供包年/包月和按需计费两种计费模式,以满足不同场景下的用户需求。如您需要快速了解VPN服务不同计费模式的具体价格,请参见VPN价格详情。站点入云VPN企业版支持包年/包月和按需付费计费方式。计费模式以实际region购买界面为准。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。 - [包年/包月概述](https://support.huaweicloud.com/price-vpn/s2cvpn_price_er_00002.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买VPN资源并获得一定程度的价格优惠。本文将介绍包年/包月VPN资源的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场景:稳定业务需求 - [按需计费概述](https://support.huaweicloud.com/price-vpn/s2cvpn_price_er_00003.md): 按需计费是一种先使用再付费的计费模式,适用于无需任何预付款或长期承诺的用户。计费模式以实际region购买界面为准。本文将介绍按需计费VPN资源的计费规则。按需计费适用于具有不能中断的短期、突增或不可预测的应用或服务,例如电商抢购、临时测试、科学计算。按需计费的VPN分为按需计费(按带宽计费)、按需计费(按流量计费)。不同计费模式有不同的 - [计费项](https://support.huaweicloud.com/price-vpn/s2cvpn_price_er_00004.md): VPN的计费项由VPN网关、VPN连接(组)、EIP、ER组成。具体内容如表 虚拟专用网络计费项所示。如您需要快速了解VPN服务的具体价格,请参见VPN价格详情。表 虚拟专用网络计费项标 * 的计费项为必选计费项。假设您在2025/03/08 15:50:04购买了一个包年/包月企业版VPN网关(关联模式:企业路由器,规格:专业型1,VP - [计费样例](https://support.huaweicloud.com/price-vpn/s2cvpn_price_er_00005.md): 此案例中的单价仅为示例,且计算出的费用为估算值。单价的变动和实际场景中计算出来的费用可能会有偏差。请以华为云官网发布的数据为准。某用户于2025/03/18 15:30:00购买了一个按需计费的企业版VPN网关,规格配置如下:计费模式:按需计费网络类型:公网关联模式:虚拟私有云规格:专业型1VPN连接组数:10HA模式:双活主EIP带宽大 - [变更计费模式概述](https://support.huaweicloud.com/price-vpn/s2cvpn_price_er_00007.md): 在购买VPN后,如果发现当前计费模式无法满足业务需求,您可以变更计费模式。站点入云企业版VPN支持变更计费模式的VPN计费项如表 企业版VPN支持变更计费模式的VPN计费项所示。 - [按需VPN网关转包年/包月](https://support.huaweicloud.com/price-vpn/s2cvpn_price_er_00008.md): 登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击站点入云VPN网关,在目标按需VPN网关所在行,单击转包年/包月。支持VPN网关和EIP同时转包年/包月;也支持仅VPN网关转包年/包月,EIP继续维持按需计费。如果EIP需 - [包年/包月VPN连接组数升降配](https://support.huaweicloud.com/price-vpn/s2cvpn_price_er_00009.md): 仅非基础型企业版VPN网关支持连接组数升配/降配。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击站点入云VPN网关,在VPN网关所在行,选择更多修改VPN连接组数。在修改VPN连接组数界面,选择目标VPN连接组数,单击下 - [包年/包月VPN网关变更规格](https://support.huaweicloud.com/price-vpn/s2cvpn_price_er_00010.md): 若包年/包月公网VPN网关规格为专业型1或专业型2,您可以在VPN网关页面修改网关规格,升级非固定IP接入功能。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击站点入云VPN网关,选择目标VPN网关所在行,单击操作列的更多 - [VPN计费模式概述](https://support.huaweicloud.com/price-vpn/s2cvpn_price_classic_00001.md): VPN提供包年/包月和按需计费两种计费模式,以满足不同场景下的用户需求。如您需要快速了解VPN服务不同计费模式的具体价格,请参见VPN价格详情。站点入云VPN经典版支持包年/包月和按需付费计费方式。计费模式以实际region购买界面为准。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。 - [包年/包月概述](https://support.huaweicloud.com/price-vpn/s2cvpn_price_classic_00002.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买VPN资源并获得一定程度的价格优惠。本文将介绍包年/包月VPN资源的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场景:稳定业务需求 - [按需计费概述](https://support.huaweicloud.com/price-vpn/s2cvpn_price_classic_00003.md): 按需计费是一种先使用再付费的计费模式,适用于无需任何预付款或长期承诺的用户。本文将介绍按需计费VPN资源的计费规则。按需计费适用于具有不能中断的短期、突增或不可预测的应用或服务,例如电商抢购、临时测试、科学计算。站点入云VPN经典版支持按需计费。计费模式以实际region购买界面为准。按需计费的VPN分为按需计费(按带宽计费)、按需计费( - [计费项](https://support.huaweicloud.com/price-vpn/s2cvpn_price_classic_00004.md): VPN的计费项由VPN网关和VPN连接组成。具体内容如表 虚拟专用网络计费项所示。如您需要快速了解VPN服务的具体价格,请参见VPN价格详情。表 站点入云VPN经典版计费项标 * 的计费项为必选计费项。假设您在2024/03/08 15:50:04购买了一个包年/包月经典版VPN网关(VPN连接数:20,带宽大小:20),计费资源包括VP - [变更计费模式概述](https://support.huaweicloud.com/price-vpn/s2cvpn_price_classic_00020.md): 在购买VPN后,如果发现当前计费模式无法满足业务需求,您可以变更计费模式。站点入云VPN经典版支持变更计费模式的VPN计费项如表 经典版VPN支持变更计费模式的VPN计费项所示。 - [按需按带宽转包年/包月](https://support.huaweicloud.com/price-vpn/s2cvpn_price_classic_00007.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。计费方式以实际region购买界面为准。计费方式以实际region购买界面为准。已创建的VPN连接数量小于10个。账号下可创建VPN连接的配额余量不少于10个。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击网络虚拟专用网络。在左侧导航栏 - [按需按流量转包年/包月](https://support.huaweicloud.com/price-vpn/s2cvpn_price_classic_00008.md): 计费方式选择为按流量计费。即当前支持按流量的按需计费方式转包年/包月。计费方式以实际region购买界面为准。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击网络虚拟专用网络 VPN。在左侧导航栏选择虚拟专用网络经典版-VPN网关。如果所在region已同步上线企业版VPN,请选择虚拟专用网络经典版。如果所在r - [VPN计费模式概述](https://support.huaweicloud.com/price-vpn/p2cvpn_price_00001.md): 终端入云VPN支持包年/包月的计费模式。包年/包月:一种预付费模式,即先付费再使用,按照订单的购买周期进行结算。购买周期越长,享受的折扣越大。一般适用于长期稳定的成熟业务。 - [包年/包月概述](https://support.huaweicloud.com/price-vpn/p2cvpn_price_00002.md): 包年/包月是一种先付费再使用的计费模式,适用于对资源需求稳定且希望降低成本的用户。通过选择包年/包月的计费模式,您可以预先购买VPN资源并获得一定程度的价格优惠。本文将介绍包年/包月VPN资源的计费规则。包年/包月计费模式需要用户预先支付一定时长的费用,适用于长期、稳定的业务需求。以下是一些适用于包年/包月计费模式的业务场景:稳定业务需求 - [计费项](https://support.huaweicloud.com/price-vpn/p2cvpn_price_00003.md): VPN的计费项由VPN网关、VPN连接组成。具体内容如表 虚拟专用网络计费项所示。如您需要快速了解VPN服务的具体价格,请参见VPN价格详情。表 终端入云VPN计费项标 * 的计费项为必选计费项。假设您在2025/08/08 15:50:04购买了一个包年/包月终端入云VPN网关(规格:专业型1,VPN连接数:20,带宽大小:20),计费 - [续费概述](https://support.huaweicloud.com/price-vpn/vpn_price_00020.md): 包年/包月VPN网关到期后会影响VPN正常运行。如果您想继续使用,需要在指定的时间内为VPN网关续费,否则VPN资源会自动释放,数据丢失且不可恢复。续费操作仅适用于包年/包月VPN网关,按需计费VPN网关不需要续费,只需要保证账户余额充足即可。VPN网关在到期前续费成功,所有资源得以保留,且VPN的运行不受影响。VPN到期后的状态说明,请 - [手动续费](https://support.huaweicloud.com/price-vpn/vpn_price_00021.md): 可在手动续费项、自动续费项、到期转按需项、到期不续费项页签查询全部待续费资源,对资源进行手动续费的操作。所有需手动续费的资源都可归置到手动续费项页签,具体操作请参见如何恢复为手动续费。单个续费:在资源页面找到需要续费的资源,单击操作列的续费。批量续费:在资源页面勾选需要续费的资源,单击列表左上角的批量续费。如果您持有多台到期日不同的VPN - [自动续费](https://support.huaweicloud.com/price-vpn/vpn_price_00022.md): 自动续费可以减少手动续费的管理成本,避免因忘记手动续费而导致云服务器被自动删除。自动续费的规则如下所述:以VPN网关的到期日计算第一次自动续费日期和计费周期。VPN网关自动续费周期根据您开通自动续费的途径不同,遵循不同的规则。在VPN网关到期前均可开通自动续费,到期前7日凌晨3:00首次尝试自动续费,如果扣款失败,每天凌晨3:00尝试一次 - [费用账单](https://support.huaweicloud.com/price-vpn/vpn_price_00023.md): 您可以在费用中心账单管理查看资源的费用账单,以了解该资源在某个时间段的使用量和计费信息。包年/包月计费模式的资源完成支付后,会实时上报一条账单到计费系统进行结算。按需计费模式的资源按照固定周期上报使用量到计费系统进行结算。按需计费模式产品根据使用量类型的不同,分为按小时、按天、按月三种周期进行结算,具体扣费规则可以参考按需产品周期结算说明 - [欠费说明](https://support.huaweicloud.com/price-vpn/vpn_price_00024.md): 当您在使用VPN时,账户的可用额度小于待结算的账单,即被判定为账户欠费。欠费后,可能会影响VPN资源的正常运行,请及时充值。在按需计费模式下账户的余额不足。包年/包月对于包年/包月VPN资源,用户已经预先支付了资源费用,因此在账户出现欠费的情况下,已有的包年/包月VPN资源仍可正常使用。然而,对于涉及费用的操作,如修改EIP带宽大小、变更 - [停止计费](https://support.huaweicloud.com/price-vpn/vpn_price_00025.md): 对于包年/包月计费模式的VPN资源,用户在购买时会一次性付费,服务将在到期后自动停止使用。如果在计费周期内不再使用包年/包月资源,您可以执行退订操作,系统将根据资源是否属于五天无理由退订、是否使用代金券和折扣券等条件返还一定金额到您的账户。详细的退订规则请参见云服务退订规则概览。如果您已开启自动续费功能,为避免继续产生费用,请在自动续费扣 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/price-vpn/vpn_price_00028.md): VPN提供包年/包月和按需计费两种计费模式,费用包含:VPN网关费用VPN连接费用默认提供10条免费的VPN连接;超过10条后需要付费购买。VPN网关弹性公网IP带宽费用网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/price-vpn/vpn_price_00029.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/price-vpn/vpn_price_00030.md): 企业版VPN可以。VPN服务费用包含弹性公网IP费用,弹性公网IP可以使用共享流量包。 - [华为云的Region间创建的VPN,按照几条连接计费?](https://support.huaweicloud.com/price-vpn/vpn_price_00031.md): 使用VPN可以将不同Region间的VPC打通,每个Region的VPN带宽和VPN连接是独立的资源,独立计费。所以用户在预估费用时需要统计有几个Region,每个Region需要另外几个Region进行互通。例如:Region A与Region B和C分别建立VPN连接,则Region A的VPN网关下有2条连接,分别与B、C连接;而R - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/price-vpn/vpn_price_00032.md): 用户可以通过以下操作,在服务界面中将按带宽计费VPN网关转为包年/包月。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 企业版-VPN网关”。在“VPN网关”界面目标VPN网关所在行,选择“更多>转包年/包月”。在“转包年/包月”弹窗界面,单击“确 - [包年/包月的VPN网关支持自动续费吗?](https://support.huaweicloud.com/price-vpn/vpn_faq_00090.md): 支持。当前仅支持从预存费用中自动扣款续费。当前包年/包月的收费模式为预付费,为确保您的连接正常使用,请提前为账户充值。 - [包年/包月的VPN网关支持退订吗?](https://support.huaweicloud.com/price-vpn/vpn_faq_00091.md): 支持。在VPN网关列表页面,选择需要退订的网关,单击“更多”选项中的“退订”按钮。退订包年/包月VPN网关将同时删除该网关下创建的所有连接,且操作不可逆。退订后包年/包月网关会退还剩余的预支付费用。 - [VPN资源在什么情况下会被冻结,如何解除被冻结的VPN资源?](https://support.huaweicloud.com/price-vpn/vpn_faq_00092.md): 包年/包月的VPN资源在到期未续费时会进入宽限期,宽限期内您可正常访问及使用该资源。宽限期结束后,若您仍未续订,该资源将进入保留期,即被冻结状态。被冻结的资源不可用,也不能修改、删除。超过保留期仍未续费,冻结资源将被释放,被释放资源不可恢复。为确保资源持续可用,请在资源到期前及时续费。按需的VPN资源在欠费时将资源置于欠费状态并进入宽限期 - [VPN资源如何扣费,如何使用优惠券?](https://support.huaweicloud.com/price-vpn/vpn_faq_00093.md): VPN网关计费模式分为按需和包年/包月。按需为后付费,根据资源使用情况从账号余额中扣除费用。包年/包月为预付费,创建资源时一次性扣除。如果您已获得云优惠券,请在优惠券有效期内完成充值,充值后可按抵用资源使用费。包年/包月资源在创建包年资源时会产生优惠费用,实际支付时费用可扣减。合同用户需要在控制台页面选择“申请线上合同请款后支付”。 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/price-vpn/vpn_price_00038.md): VPN提供包年/包月和按需计费两种计费模式,费用包含网关带宽费用和VPN连接费用。计费模式以实际region购买界面为准。网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后续创建VPN连接时不再收取费用。按需方式为先 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/price-vpn/vpn_price_00039.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/price-vpn/vpn_price_00040.md): 不可以。当前VPN服务独立计费,不能使用共享流量包。 - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/price-vpn/vpn_price_00042.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。已创建的VPN连接数量小于10个。账号下可创建VPN连接的配额余量不少于10个。用户可以通过以下操作,在服务界面中将按 - [包年/包月的VPN网关支持自动续费吗?](https://support.huaweicloud.com/price-vpn/vpn_price_00043.md): 支持。云当前仅支持从预存费用中自动扣款续费。当前包年/包月为收费模式为预付费,为确保您的连接正常使用,请提前为账户充值。 - [包年/包月的VPN网关支持退订吗?](https://support.huaweicloud.com/price-vpn/vpn_price_00044.md): 支持。在VPN网关列表页面,选择需要退订的网关,单击“更多”选项中的“退订”按钮。退订包年/包月VPN网关将同时删除该网关下创建的所有连接,且操作不可逆。退订后包年/包月网关会退还剩余的预支付费用。 - [VPN资源在什么情况下会被冻结,如何解除被冻结的VPN资源?](https://support.huaweicloud.com/price-vpn/vpn_price_00045.md): 包年/包月的VPN资源在到期未续费时会进入宽限期,宽限期内您可正常访问及使用该资源。宽限期结束后,若您仍未续订,该资源将进入保留期,即被冻结状态。被冻结的资源不可用,也不能修改、删除。超过保留期仍未续费,冻结资源将被释放,被释放资源不可恢复。为确保资源持续可用,请在资源到期前及时续费。按需的VPN资源在欠费时将资源置于欠费状态并进入宽限期 - [VPN资源如何扣费,如何使用优惠券?](https://support.huaweicloud.com/price-vpn/vpn_price_00046.md): VPN网关计费模式分为按需和包年/包月。计费模式以实际region购买界面为准。按需为后付费,根据资源使用情况从账号余额中扣除费用。包年/包月为预付费,创建资源时一次性扣除。如果您已获得云优惠券,请在优惠券有效期内完成充值,充值后可按抵用资源使用费。包年/包月资源在创建包年资源时会产生优惠费用,实际支付时费用可扣减。合同用户需要在控制台页 ## 快速入门 - [准备工作](https://support.huaweicloud.com/qs-vpn/vpn_qs_00002.md): 在使用虚拟专用网络之前,您需要完成本文中的准备工作。如果您已有一个华为账号并已开通华为云,请跳到下一个任务。如果您还没有华为账号,请参见以下步骤创建。进入华为云官网,单击页面右上角的“注册”。根据提示信息完成注册,详细操作请参见注册华为账号并开通华为云。注册成功后,系统会自动跳转至您的个人信息界面。注册成功后,系统会自动跳转至您的个人信息 - [入门指引](https://support.huaweicloud.com/qs-vpn/vpn_qs_00003.md): 以管理控制台实际上线区域为准。由于业务发展,企业A需要将数据中心和VPC的数据进行互通。此时企业A可以通过VPN服务创建数据中心和VPC的连接,实现云上和云下数据互通。如果用户数据中心仅有一个对端网关,且对端网关只能配置一个IP地址,推荐VPN网关使用双活模式,组网如图 双活模式所示。双活模式下,如果连接1链路故障,流量自动切换至连接2进 - [步骤一:创建VPN网关](https://support.huaweicloud.com/qs-vpn/vpn_03_0204.md): 虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。虚拟私有云VPC中ECS的安全组规则已经配置,并确保安全组规则允许数据中心的对端网关可以访问VPC资源。如何配置安全组规则,请参见安全组规则。在VPN网关页面生成新创建的VPN网关信息,初始状态为创建中;当VPN网关状态变为正常,表示VPN网关创建完成。 - [步骤二:创建对端网关](https://support.huaweicloud.com/qs-vpn/vpn_qs_00007.md): 本示例仅对关键参数进行说明,更全参数请参见创建对端网关。在对端网关页面生成新创建的对端网关信息。 - [步骤三:创建VPN连接](https://support.huaweicloud.com/qs-vpn/vpn_qs_00008.md): 本示例仅对关键参数进行说明,详细参数说明请参见创建VPN连接。在VPN连接页面生成新创建的VPN连接信息,初始状态为创建中;由于此时对端网关尚未配置,无法建立有效的连接,所以大约2分钟后,VPN连接状态会变成未连接。 - [步骤四:配置对端网关设备](https://support.huaweicloud.com/qs-vpn/vpn_03_0336.md): 本示例对端网关以华为AR路由器为例。更多对端网关配置示例,请参见管理员指南。其中,22.xx.xx.1为AR路由器公网IP的网关地址,请根据实际替换。相关命令说明如下:pre-shared-key cipher:预共享密钥,需要和VPN连接配置的预共享密钥保持一致。local-address:AR路由器的公网地址。remote-addre - [步骤五:验证网络互通情况](https://support.huaweicloud.com/qs-vpn/vpn_03_0337.md): 弹性云服务器有多种登录方法,具体请参见登录弹性云服务器。本示例是通过管理控制台远程登录(VNC方式),具体请参见VNC方式登录。ping 172.16.0.100其中,172.16.0.100为数据中心服务器的IP地址,请根据实际替换。回显如下信息,表示网络已通。 - [入门指引](https://support.huaweicloud.com/qs-vpn/vpn_03_0001.md): 不同区域的经典版VPN操作流程有所区别,详细请参见表1。 - [购买VPN(墨西哥城一/圣保罗一)](https://support.huaweicloud.com/qs-vpn/vpn_03_0004.md): 默认情况下,在Virtual Private Cloud (VPC) 中的弹性云服务器无法与您自己的数据中心或私有网络进行通信。如果您需要将VPC中的弹性云服务器和您的数据中心或私有网络连通,可以启用虚拟专用网络功能。此操作您需要在VPC中创建VPN并更新安全组规则。如图1所示,假设您在云中已经申请了VPC,并申请了2个子网(192.16 - [创建VPN网关](https://support.huaweicloud.com/qs-vpn/vpn_03_0005.md): 您需要将VPC中的弹性云服务器和您的数据中心或私有网络连通,需要先创建VPN网关。按需计费购买VPN网关时,可以同时购买一条与其关联的VPN连接。请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。登录管 - [创建VPN连接](https://support.huaweicloud.com/qs-vpn/vpn_03_0006.md): 您需要将VPC中的弹性云服务器和您的数据中心或私有网络连通,创建VPN网关后需要创建VPN连接。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 经典版 > VPN连接”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版” - [配置对端设备](https://support.huaweicloud.com/qs-vpn/vpn_03_0007.md): 配置对端设备详细请参见《虚拟专用网络管理员指南》,该指南可以帮助您配置本地的VPN设备,实现您本地网络与华为云VPC子网的互联互通。详细配置示例可参见:示例:HUAWEI USG6600配置示例:Fortinet飞塔防火墙VPN配置示例:深信服防火墙配置示例:使用TheGreenBow IPsec VPN Client配置云上云下互通示例 - [入门指引](https://support.huaweicloud.com/qs-vpn/p2cvpn_qs_00000.md): 以控制台实际上线区域为准。企业职员A在出差途中,临时需要访问云上某业务网站,该网站的服务器部署在华为云上,企业职员A希望在个人PC上,使用VPN客户端软件对该网站进行访问。客户端网段和需要访问的VPC中的目标网段不能重叠,且不能包含100.64.0.0/10、100.64.0.0/12和214.0.0.0/8等预留网段。不同region的 - [步骤一:创建VPN网关](https://support.huaweicloud.com/qs-vpn/p2cvpn_qs_00001.md): 请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。本示例仅对关键参数进行说明,更全参数请参见创建VPN网关。在终端入云VPN网关页面生成新创建的VPN网关信息,初始状态为创建中;当VPN网关状态变为正常 - [步骤二:配置服务端](https://support.huaweicloud.com/qs-vpn/p2cvpn_qs_00003.md): 只有VPN网关处于正常状态时,才能进行服务端配置操作。一个VPN网关仅支持关联一个服务端。配置服务端。单击终端入云VPN网关,进入终端入云VPN网关页面。在终端入云VPN网关页面,单击目标VPN网关操作列的配置服务端。根据界面提示配置参数。本示例仅对关键参数进行说明,全量参数请参见配置服务端。服务端参数说明区域参数说明取值样例基本信息本端 - [步骤三:配置客户端](https://support.huaweicloud.com/qs-vpn/p2cvpn_qs_00005.md): 请确认已创建用户及用户密码。请确认客户端设备可正常访问互联网。下载客户端配置。在终端入云VPN网关页面,单击目标网关操作列的下载客户端配置。下载的客户端配置文件为client_config.zip。解压缩client_config.zip,得到“client_config.conf”、“client_config.ovpn”、“READM - [步骤四:验证连通性](https://support.huaweicloud.com/qs-vpn/p2cvpn_qs_00004.md): 打开客户端设备的命令行窗口。执行以下命令,验证连通性。ping 192.168.1.10其中,192.168.1.10为客户端需要访问的弹性云服务器的IP地址,请根据实际替换。查询弹性云服务器的IP地址步骤:在终端入云VPN网关页面,单击目标VPN网关的虚拟私有云的名称。在基本信息的页签中,选择资源弹性云服务器,单击右侧已创建ECS的个数 ## 用户指南 - [创建VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0421.md): 如果您需要将VPC中的弹性云服务器和您的数据中心或私有网络连通,创建VPN连接之前,需要创建VPN网关。根据对端网关IP地址个数不同,推荐的组网如表1所示。组网关系对端网关IP个数推荐组网说明1VPN网关推荐使用双活模式,该场景占用1个VPN连接组配额。2VPN网关推荐使用主备模式,该场景占用2个VPN连接组配额。如果用户数据中心仅有一个 - [查看已创建的VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00002.md): 用户创建VPN网关后,可以查看已创建的VPN网关。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在站点入云VPN网关界面,查看VPN网关列表信息。单击VPN网关的名称,查看VPN网关详情。公网类型网关:可查看基本信息、弹性公 - [修改已创建的VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00003.md): 您可以对VPN网关基本信息进行修改,包括名称、本端子网。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在站点入云VPN网关界面,单击目标VPN网关操作列的修改基本信息。若仅需修改VPN网关的名称,您也可以直接单击VPN网关名 - [修改VPN网关规格](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00022.md): VPN网关支持部分规格升降配,可以在VPN网关页面修改网关规格。以下产品规格升降配,实际情况以控制台显示为准。专业型1-非固定IP VPN网关规格不支持变更为专业型1;专业型2-非固定IP VPN网关规格不支持变更为专业型2。仅网络类型为公网且计费模式采用包年/包月时,专业型1 VPN网关规格支持变更为专业型1-非固定IP;专业型2 VP - [修改VPN网关策略模板](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00015.md): 若VPN网关规格为专业型1-非固定IP或专业型2-非固定IP,您可以在VPN网关页面修改策略模板。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在站点入云VPN网关界面,单击目标VPN网关操作列的查看/修改策略模板,在策略模 - [绑定弹性公网IP](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00004.md): 用户根据需要为已创建的VPN网关绑定EIP。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在站点入云VPN网关界面,单击目标VPN网关操作列的绑定EIP。如果VPN网关是双活模式,VPN网关支持绑定主EIP/主EIP2。如果 - [解绑弹性公网IP](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0807.md): 用户创建VPN网关后,可以解绑已关联的弹性公网IP。已创建VPN连接的EIP不支持解绑操作。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在站点入云VPN网关界面,单击目标VPN网关操作列的解绑EIP,也可以单击操作列的更多 - [退订包年/包月VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00006.md): 当无需使用包年/包月购买的VPN网关时,可退订VPN网关。仅VPN网关状态正常时可执行退订操作。如果VPN网关绑定了按需计费的弹性公网IP,VPN网关退订时将自动解绑弹性公网IP,解绑后弹性公网IP继续保留,若不再使用可在网关退订后释放。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 - [续费包年/包月VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0427.md): 当包年/包月购买的VPN网关临近过期时,可以对VPN网关进行续费操作。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在站点入云VPN网关界面,选择需要续费的VPN网关操作列的更多续费,或单击操作列的续费。根据界面提示,完成续 - [删除VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00007.md): 当无需使用VPN网关时,可以删除VPN网关。在VPN网关状态处于创建中、更新中、删除中三种状态时,不能进行VPN网关删除操作。如果VPN网关绑定的EIP计费模式为包年/包月,删除VPN网关时会同步解绑EIP。解绑后弹性公网IP继续保留,若不再使用可在网关删除后释放。如果VPN网关绑定的EIP计费模式为按需,删除VPN网关时会同步释放EIP - [上传VPN网关证书](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0429.md): 国密型VPN网关,需要上传证书,用于和对端网关建立VPN连接;首次使用国密型网关,用户需要在云监控页面配置云监控告警,详细步骤请参见创建事件监控的告警通知。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在站点入云VPN网关界 - [更换VPN网关证书](https://support.huaweicloud.com/usermanual-vpn/vpn_04_4210.md): 国密型VPN网关证书到期或失效后,需要更换VPN网关证书。更换VPN网关证书,对端网关需要使用新的配套CA证书与VPN网关进行重协商,否则连接中断。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在站点入云VPN网关界面,选择 - [按标签搜索VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_0016.md): 用户在使用VPN服务时,根据使用场景不同,可以将VPN资源按照特定规则进行分类,便于资源管理与费用计算。VPN支持对接标签管理服务(Tag Management Service,简称TMS),通过给账号下VPN资源添加标签,可以对VPN资源进行自定义标记,实现资源的分类。已添加标签的VPN资源,用户可以在管理控制台对应位置,按照标签进行搜 - [升级网关实例](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00024.md): 用户可以在VPN网关列表页,根据是否有升级按钮来判断您的VPN网关是否为最新版本,并根据实际需要判断是否需要升级。如果VPN网关没有显示升级网关实例按钮,则表示您当前的VPN网关不支持升级操作。如果VPN网关有显示升级网关实例按钮,则表示您当前的VPN网关支持升级操作。当升级状态处于“请确认是否完成升级”时,用户可以根据实际需要进行回退操 - [查看失败信息](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00025.md): 用户创建VPN网关或升级VPN网关失败后,可以查看失败原因。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在站点入云VPN网关界面,单击右上角失败信息,查看任务失败原因。任务失败的常见原因分类序号错误信息VPN网关创建失败1 - [创建对端网关](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0431.md): 如果您需要将VPC中的弹性云服务器和您的数据中心或私有网络连通,创建VPN连接之前,需要创建对端网关。国密型对端网关标识仅支持网关IP,且该网关IP地址值必须是静态地址。FQDN类型标识的对端网关只支持策略模板模式对接。VPN不支持对端设备配置策略的源和目的子网时使用地址组配置。策略模板模式只支持ikev2。登录管理控制台。在管理控制台左 - [查看已创建的对端网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00009.md): 用户创建对端网关后,可以查看已创建的对端网关。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络 > 企业版-对端网关。在对端网关界面,查看对端网关列表信息。单击对端网关名称,查看对端网关详情页面。基础信息:可查看对端网关的名称、标识、ID、BGP - [修改已创建的对端网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00010.md): 用户创建对端网关后,可以修改已创建的对端网关名称,国密型对端网关同时支持添加或更换CA证书。添加或更换CA证书相关操作请参见上传对端网关证书和更换对端网关证书。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络 > 企业版-对端网关。在对端网关界面 - [删除对端网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00011.md): 用户根据实际需要删除已创建的对端网关。若对端网关已被VPN连接关联,则无法直接删除该对端网关,需要先将该对端网关在VPN连接中移除。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络 > 企业版-对端网关。在对端网关界面,选择目标对端网关所在行,单 - [上传对端网关证书](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0435.md): 国密型对端网关,需要上传对端网关的CA证书,用于和VPN网关建立VPN连接。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络 > 企业版-对端网关。在对端网关界面,单击目标对端网关名称进入详情页面。在“CA证书”区域,单击添加。根据界面提示填写相 - [更换对端网关证书](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0436.md): 国密型网关CA证书到期或失效后,需要更换CA证书。更换CA证书后,该对端网关需要使用新CA签发的国密证书与VPN网关重协商,否则连接断开。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络 > 企业版-对端网关。在对端网关界面,单击目标对端网关名称 - [按标签搜索对端网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_0017.md): 用户在使用VPN服务时,根据使用场景不同,可以将VPN资源按照特定规则进行分类,便于资源管理与费用计算。VPN支持对接标签管理服务(Tag Management Service,简称TMS),通过给账号下VPN资源添加标签,可以对VPN资源进行自定义标记,实现资源的分类。已添加标签的VPN资源,用户可以在管理控制台对应位置,按照标签进行搜 - [创建VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0441.md): 如果您需要将VPC中的弹性云服务器和数据中心或私有网络连通,创建VPN网关、对端网关之后,需要继续创建VPN连接。使用静态路由模式创建VPN连接时,使能NQA前请确认对端网关支持ICMP功能,且对端接口地址已在对端网关上正确配置,否则可能导致流量不通。使用策略模式创建VPN连接时,若添加多条策略规则,源、目的网段要避免出现重叠,以免造成数 - [创建健康检查](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00023.md): VPN连接创建完成后,添加健康检查可以配置VPN网关向对端网关发送监测报文,统计链路往返时延和丢包率,用于检测连接的质量。开启健康检查不会影响隧道连接。云监控服务提供对VPN连接链路往返时延和丢包率的监控指标,详情请参见支持的监控指标。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 - [查看已创建的VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00013.md): 用户创建VPN连接后,可以查看已创建的VPN连接。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN连接。在VPN连接界面,查看VPN连接列表信息。单击VPN连接的名称,查看VPN连接基本信息、策略配置、IPsec SA和标签。当连接 - [查看VPN连接的IPsec SA](https://support.huaweicloud.com/usermanual-vpn/vpn_04_4213.md): VPN连接建立后,可以查看该连接的IPsec SA信息。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN连接。在VPN连接界面,单击VPN连接的名称,进入VPN连接详情页面。单击“IPsec SA”页签,查看VPN连接的IPsec - [修改已创建的VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00014.md): VPN连接是建立VPN网关和外部数据中心对端网关之间的加密通道。当VPN连接的网络参数变化时,可以修改VPN连接。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN连接。在VPN连接界面,选择目标VPN连接所在行,单击修改连接信息或修 - [删除VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_04_1003.md): 当无需使用VPN网络、需要释放网络资源时,可删除VPN连接。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN连接。在VPN连接界面所需删除的VPN连接所在行的操作列,选择更多删除。在删除VPN连接的弹窗页,单击一键输入。单击确定。 - [重置VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_04_4211.md): 当用户在使用过程中遇到问题时,可以尝试重置VPN连接以解决该问题。当VPN连接的状态处于“未连接”、“正常”、“未知”时,可以进行重置操作。VPN连接是否支持重置操作,以管理控制台实际界面为准。重置操作会导致该VPN连接中断,请谨慎操作。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 - [查看VPN连接日志](https://support.huaweicloud.com/usermanual-vpn/vpn_04_4212.md): 当VPN连接协商成功或失败时,会生成日志信息,用户可以通过查看连接日志排查VPN连接的故障。VPN连接的连接日志支持查看最近的200条日志信息。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN连接。在VPN连接界面,找到目标VPN连 - [下载对端配置](https://support.huaweicloud.com/usermanual-vpn/vpn_04_4214.md): 当创建VPN连接后,用户可以通过下载对端配置查看对端设备的相关配置信息。国密型VPN网关的连接不支持下载对端配置。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN连接。在VPN连接界面,找到目标VPN连接,选择更多下载对端配置,下载 - [按标签搜索VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_0018.md): 用户在使用VPN服务时,根据使用场景不同,可以将VPN资源按照特定规则进行分类,便于资源管理与费用计算。VPN支持对接标签管理服务(Tag Management Service,简称TMS),通过给账号下VPN资源添加标签,可以对VPN资源进行自定义标记,实现资源的分类。已添加标签的VPN资源,用户可以在管理控制台对应位置,按照标签进行搜 - [按需VPN网关转包年/包月](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0451.md): 登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在目标按需VPN网关所在行,选择更多转包年/包月。支持VPN网关和EIP同时转包年/包月;也支持仅VPN网关转包年/包月,EIP继续维持按需计费。如果EIP需要和VPN网关一起转 - [包年/包月EIP带宽升配/降配](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0452.md): 登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击VPN网关名称。在弹性公网IP区域,单击带宽大小后的修改按钮。在修改带宽界面,选择目标带宽大小,单击下一步。单击去支付,完成包年/包月按带宽进行带宽升配或降配。带宽改大在补齐 - [包年/包月VPN连接组数升配/降配](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0443.md): 仅非基础型企业版VPN网关支持连接组数升配/降配。不支持修改为比当前已创建的连接组数小。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。在VPN网关所在行,选择更多修改VPN连接组数。在修改VPN连接组数界面,选择目标VPN连 - [创建VPN网关](https://support.huaweicloud.com/usermanual-vpn/zh-cn_topic_0133627788.md): 您需要将VPC中的弹性云服务器和您的数据中心或私有网络连通,需要先创建VPN网关。按需计费购买VPN网关时,可以同时购买一条与其关联的VPN连接。请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。登录管 - [查看已创建的VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0501.md): 用户创建VPN网关后,可以查看已创建的VPN网关。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典 - [修改已创建的VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0502.md): 登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版”。在“ 经典版”界面,单击“VPN网关”。在目 - [退订包年/包月VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0503.md): 当无需使用包年包月购买的VPN网关时,可退订VPN网关。创建包年/包月网关时不强制创建VPN连接。如果包年/包月网关下已创建VPN连接,退订包年/包月网关后VPN连接会被同步删除,请谨慎操作。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 经典版 - [删除按需VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0504.md): 当无需使用VPN网关时,可删除VPN网关。已被VPN连接使用的VPN网关不可删除,请先删除相关的VPN连接,再删除VPN网关。创建按需网关时强制创建VPN连接,无法直接手动删除。如果您购买的是按需VPN网关,您可以删除VPN网关下的所有VPN连接,VPN网关将会自动被删除。删除VPN连接请参见删除VPN连接。登录管理控制台。在管理控制台左 - [创建VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0605.md): 您需要将VPC中的弹性云服务器和您的数据中心或私有网络连通,创建VPN网关后需要创建VPN连接。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 经典版 > VPN连接”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版” - [查看已创建的VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0601.md): 用户创建VPN连接后,可以查看已创建的VPN连接。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络。在左侧导航栏选择“虚拟专用网络 > 经典版 > VPN连接”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版”。单击“VPN连接”页签。如果所在region - [修改已创建的VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0602.md): VPN连接是建立VPN网关和外部数据中心VPN网关之间的加密通道。当VPN连接的网络参数变化时,可以修改VPN连接。修改VPN连接高级配置时,有流量中断风险,请谨慎操作。修改预共享密钥不会删除当前连接,新的预共享密钥在IKE生命周期到期后重协商时生效。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择“ - [删除VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0603.md): 当无需使用VPN网络、需要释放网络资源时,可删除VPN连接。当购买的VPN网关计费模式为按需时,删除最后一个VPN连接时,会同时删除绑定的VPN网关。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 经典版 > VPN连接”。如果所在region已同 - [购买VPN(墨西哥城一/圣保罗一)](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0608.md): 默认情况下,在Virtual Private Cloud (VPC) 中的弹性云服务器无法与您自己的数据中心或私有网络进行通信。如果您需要将VPC中的弹性云服务器和您的数据中心或私有网络连通,可以启用虚拟专用网络功能。此操作您需要在VPC中创建VPN并更新安全组规则。如图1所示,假设您在云中已经申请了VPC,并申请了2个子网(192.16 - [查看已购买VPN](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0002.md): 用户购买VPN后,可以查看已购买的VPN。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络。在左侧导航栏选择“虚拟专用网络”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版”。 - [修改已购买VPN](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0003.md): 当创建的VPN网络信息和VPC网络有冲突或需要根据最新网络环境调整时,可通过修改VPN信息的方式进行调整。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络。在左侧导航栏选择“虚拟专用网络”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版”。如果所在regi - [删除VPN](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0004.md): 当无需使用VPN网络、需要释放网络资源时,可删除VPN。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络。在左侧导航栏选择“虚拟专用网络”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 - [按需按带宽转包年/包月](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0491.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。计费方式以实际region购买界面为准。计费方式以实际region购买界面为准。已创建的VPN连接数量小于10个。账号下可创建VPN连接的配额余量不少于10个。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在 - [按需按带宽进行带宽升配或降配](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0492.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式进行升配或降配。计费方式以实际region购买界面为准。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 经典版 > VPN网关”。如果所在region已同步上线企业版VPN,请选择“虚拟专 - [按需按带宽与按需按流量相互转换](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0493.md): 计费方式选择为按需计费。即当前支持按需按带宽与按需按流量的按需计费方式相互转换。计费方式以实际region购买界面为准。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 经典版 > VPN网关”。如果所在region已同步上线企业版VPN,请选择“虚 - [按需按流量转包年/包月](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0494.md): 计费方式选择为按流量计费。即当前支持按流量的按需计费方式转包年/包月。计费方式以实际region购买界面为准。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 经典版 > VPN网关”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 - [包年/包月VPN连接数升配](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0606.md): 包年/包月模式下,经典版VPN网关只支持连接数升配。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 经典版 > VPN网关”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版”。单击“VPN网关”页签。如果所在regio - [包年/包月EIP带宽升配/降配](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0607.md): 登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 经典版 > VPN网关”。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > 经典版”。单击“VPN网关”页签。如果所在region已同步上线企业版VPN,请选择“虚拟专用网络 > - [创建VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00002.md): 如果您需要使用终端设备远程接入VPC,使用户可以安全地访问VPC中部署的应用或服务,在使用终端入云VPN之前,需要创建VPN网关。用户最多可创建50个VPN网关。请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安 - [修改VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00003.md): 用户创建VPN网关后,可以对VPN网关基本信息进行修改,包括名称和带宽。修改VPN网关名称:单击VPN网关名称右侧的按钮进行修改,单击确认。修改绑定EIP带宽:单击VPN网关名称,在“基本信息 > 弹性公网IP”区域,单击带宽大小右侧的修改并完成费用确认。 - [查看VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00004.md): 用户创建VPN网关后,可以对已创建的VPN网关的相关信息进行查看。客户端认证类型为证书认证时,可以查看如下详情。基本信息:可查看VPN网关基本信息和弹性公网IP基本信息。服务端:可查看服务端基本信息、认证信息、高级配置。连接:可查看与服务端已建立的VPN连接信息,包括ID、虚拟地址、实际地址、上线时间、入方向字节数、出方向字节数、入向数据 - [退订VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00005.md): 当用户无需使用VPN网关时,可以退订VPN网关。在VPN网关状态处于“创建中”、“更新中”、“退订中”等状态时,不能进行VPN网关退订操作。如果VPN网关绑定的EIP计费模式为按需,退订VPN网关时会同步解绑EIP。解绑后弹性公网IP继续保留,若不再使用可在网关退订后释放。退订VPN网关会导致关联的VPN连接立即中断。退订VPN网关时,自 - [绑定弹性公网IP](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00013.md): 用户根据需要为已创建的VPN网关绑定EIP。更新弹性公网IP后请重新下载客户端配置。 - [解绑弹性公网IP](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00014.md): 用户创建VPN网关后,可以解绑已关联的弹性公网IP。未绑定VPN网关的弹性公网IP会继续计费,如果不再使用建议释放。 - [按标签搜索VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00015.md): 用户在使用VPN服务时,根据使用场景不同,可以将VPN资源按照特定规则进行分类,便于资源管理与费用计算。VPN支持对接标签管理服务(Tag Management Service,简称TMS),通过给账号下VPN资源添加标签,可以对VPN资源进行自定义标记,实现资源的分类。已添加标签的VPN资源,用户可以在管理控制台对应位置,按照标签进行搜 - [升级网关实例](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00046.md): 用户可以在VPN网关列表页,根据是否有升级按钮来判断您的VPN网关是否支持升级。如果VPN网关没有显示升级网关实例按钮,则表示您当前的VPN网关不支持升级操作。如果VPN网关有显示升级网关实例按钮,则表示您当前的VPN网关支持升级操作。当升级状态处于“请确认是否完成升级”时,用户可以根据实际需要进行回退操作。如果VPN网关、EIP或共享带 - [删除VPN网关](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00047.md): 当用户无需使用VPN网关时,可以删除VPN网关。在VPN网关状态处于“创建中”、“更新中”、“删除中”等状态时,不能进行VPN网关删除操作。删除VPN网关会导致关联的VPN连接立即中断。VPN网关绑定的按需计费的弹性公网IP将会自动释放。VPN网关绑定的按需计费的弹性公网IP将会自动释放。删除VPN网关时,自生成的服务端证书也会自动删除。 - [配置服务端](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00007.md): 服务端提供配置管理和连接认证,终端入云VPN网关创建完成后,需要对服务端进行相关配置。请确认服务端关联的VPN网关已创建成功。只有VPN网关处于正常状态时,才能进行服务端配置操作。一个VPN网关仅支持关联一个服务端。服务端配置参数请参见表1。 - [查看服务端](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00008.md): 服务端配置完成后,您可以查看服务端配置。请确认服务端配置已完成。基本信息:可查看服务端ID、本端网段、客户端网段、隧道类型、状态。认证信息:可查看服务端证书和客户端认证类型。高级配置:可查看协议、端口、加密算法、认证算法、是否压缩和域名访问。 - [修改服务端](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00009.md): 您可以对服务端配置进行修改。如果您设置了指定客户端IP,再修改服务端的客户端网段,客户端需要重新连接,用户的指定IP会被清理。如果您修改了高级配置中的协议、端口等参数,需要重新下载并导入新的客户端配置文件,参数修改才能生效。修改端口、加密算法,会导致客户端断开后无法重新连接,需要下载新的客户端配置,使用新的客户端配置文件重新接入。增删改V - [上传服务端证书](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00016.md): 上传证书参数请参见表 上传国际标准证书参数说明。上传国际标准证书参数说明参数说明证书标准选择国际标准证书。证书名称用户自定义。企业项目将上传的SSL证书分配至对应的企业项目中。证书文件以文本编辑器(如Notepad++)打开待上传证书里的CER或CRT格式的文件,将证书内容复制到此处。按照“服务端证书--CA证书”的顺序依次排列上传。用户 - [修改服务端证书](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00017.md): 更换服务端证书,会导致客户端断开后无法重新连接,需要下载新的客户端配置,使用新的客户端配置文件重新接入。由服务自签名证书切换到已有证书后,不支持再切换回系统自生成。更换服务端证书,会导致客户端断开后无法重新连接,需要下载新的客户端配置,使用新的客户端配置文件重新接入。 - [上传客户端CA证书](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00018.md): 仅客户端认证类型”选择证书认证时需要配置。最多支持添加10个客户端CA证书。 - [删除客户端CA证书](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00019.md): 仅客户端认证类型”选择证书认证,且已上传CA证书时可以删除。删除该CA证书后,相关的客户端无法再正常连接,请谨慎操作。 - [创建用户/用户组](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00020.md): 仅客户端认证类型”选择口令认证(本地)时需要配置。每个用户最多同时建立5个连接。用户数最大配置为网关的最大连接数。单个VPN网关最多创建500个用户。填写参数请参见表1。创建用户参数说明参数说明名称格式为英文字母、数字、“.”、“_”或“-”,长度范围是4到32个字符。以下名称格式为系统内部预留用户名,请不要使用:L3SW_(前缀)lin - [修改用户/用户组](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00021.md): 仅客户端认证类型”选择口令认证(本地),且已创建用户/用户组时可以修改。修改所属用户组后,原有连接将中断,请谨慎操作。当是否指定客户端IP选择开启时,指定IP会断开该用户的所有连接以及使用该IP的连接。为保障账号安全,建议用户定期修改密码。为保障账号安全,建议用户定期修改密码。default用户组不支持“修改”与“删除”。 - [删除用户/用户组](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00022.md): 仅客户端认证类型”选择口令认证(本地),且已创建用户/用户组时可以删除。删除用户后,该用户的连接会中断,无法再连接,请谨慎操作。移除后用户将无法访问云上资源。删除用户组后,该用户组下的用户将无法访问云上资源。default用户组不支持“修改”与“删除”。 - [创建访问策略](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00024.md): 仅客户端认证类型”选择口令认证(本地)时可以配置。单策略目的网段数量:10。访问策略数量最大规格:100。口令认证会自动生成名称为default的访问策略,default访问策略适用于default用户组中的所有用户。 - [修改访问策略](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00025.md): 仅客户端认证类型”选择口令认证(本地),且已创建自定义访问策略时可以修改。自动生成的default访问策略,不支持修改。修改访问策略可能会导致网络中断,请谨慎操作。 - [删除访问策略](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00026.md): 仅客户端认证类型”选择口令认证(本地)时,可以删除。删除访问策略后,该策略关联的用户组下的用户将无法访问对应的云上资源,请谨慎操作。 - [重置用户密码](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00023.md): 仅客户端认证类型”选择口令认证(本地),且已创建用户时可以重置密码。为保障账号安全,建议用户定期修改密码。 - [批量导入用户](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00030.md): 仅客户端认证类型选择口令认证(本地)时可以配置。只支持在Windows系统网页里操作。单个VPN网关支持创建500个用户。填写模板中的名称、密码、所属用户组名和静态IP等。如果填写了静态IP列参数,客户端默认使用指定静态IP,不会分配动态IP。当模板内容填写错误时,会提示文件内容不合法,需要重新修改已填写的模板文件,修改后,再重新导入文件 - [批量删除用户](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00031.md): 仅客户端认证类型”选择口令认证(本地)时可以配置。删除用户后,该用户的连接会中断,无法再连接,请谨慎操作。 - [查看VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00027.md): 当客户端认证类型是选择口令认证(本地)和联邦认证时,VPN连接详情中会多一列用户名称。用户名称显示为FederationUser可能是未配置身份转换规则,如需显示实际用户,请到身份提供商页面配置。 - [断开VPN连接](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00032.md): 只有VPN网关处于正常状态下,用户才能进行断连操作。请谨慎断开连接,断开后该VPN客户端将下线。如需限制该客户端重新上线,请重置密码。 - [查看VPN连接日志](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00033.md): 用户在使用VPN日志记录时,可以查询指定连接的日志信息。用户已经开通云日志服务。如何开通云日志服务,请参见云日志服务。创建日志组登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择管理与监管云日志服务。创建日志组,如何创建请参见管理日志组。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面 - [更新VPN连接日志配置](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00034.md): 用户已经配置VPN连接日志。如何配置连接日志,请参见配置连接日志。更新连接日志配置后,原来上报的连接日志将无法在新的连接日志组或日志流中查看,请谨慎操作。返回连接页签,可以看到刚更新的连接日志。 - [删除VPN连接日志配置](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00035.md): 删除连接日志配置后,将无法上报连接日志,请谨慎操作。 - [客户端配置须知](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00040.md): 同一客户端连接多个服务端场景,服务端配置的客户端网段信息不能存在包含或重合关系,否则,VPN客户端连接时可能分配到相同IP地址导致连接失败。同一个客户端设备不能同时与同一个VPN网关建立多条VPN连接,否则只有其中一条VPN连接能通。OpenVPN客户端在VPN配置DNS后,会接管或覆盖客户端原始的DNS,导致华为云DNS以外的域名解析失 - [配置Windows客户端](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00012.md): Windows版本及相关信息如配套版本所示。配套版本客户端类型OpenVPN版本如何操作OpenVPN GUI2.6及以上版本OpenVPN GUIOpenVPN Connect3.4.4及以上版本OpenVPN Connect不同的Windows操作系统下载的安装包不同,如下是3种操作系统的下载方式。Windows 32位操作系统,可以 - [Ubuntu](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00041.md): Ubuntu版本及相关依赖信息如配套版本所示。配套版本Ubuntu版本OpenSSL版本OpenVPN版本如何操作24.103.3.12.5以上版本Ubuntu 24.1022.04(jammy)1.1.12.5及以上版本Ubuntu 22.04(jammy)cp -a /etc/apt/sources.list.d/ubuntu.sou - [CentOS](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00042.md): CentOS版本及相关依赖信息如配套版本所示。cp -a /etc/yum.repos.d/epel.repo /etc/yum.repos.d/epel.repo.backupCentOS 7.9执行以下命令,安装epel源。yum install -y epel-release回显如下信息,表示epel源安装成功。Last metad - [Debian](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00043.md): Debian版本及相关依赖信息如配套版本所示。配套版本Debian版本OpenSSL版本OpenVPN版本12.0.01.1.12.5及以上版本在配置客户端前,请谨慎操作增删改VPN网关本端子网、VPN连接的对端子网和策略配置,可能会导致网络中断。cp -a /etc/apt/sources.list /etc/apt/sources.l - [RedHat Linux](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00044.md): RedHat Linux版本及相关依赖信息如配套版本所示。配套版本RedHat Linux版本OpenSSL版本OpenVPN版本9.51.1.1及以上2.5及以上版本cd /opt/yum install lib64pkcs11-helper1-1.30.0-1-omv2390.x86_64.rpm回显如下信息,表示lib64pkcs1 - [OpenSUSE](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00045.md): OpenSUSE版本及相关依赖信息如配套版本所示。配套版本OpenSUSE版本OpenSSL版本OpenVPN版本15.51.1.12.5及以上版本执行以下命令,备份系统原有的配置文件。mkdir /etc/zypp/repos.d/repo_bakmv /etc/zypp/repos.d/*.repo /etc/zypp/repos.d - [配置MacOS客户端](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00037.md): MacOS支持的客户端及相关版本信息如客户端版本所示。客户端版本客户端客户端版本如何操作OpenVPN Connect3.4.4.4629OpenVPN ConnectTunnelblick3.8.8dTunnelblick登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左 - [配置Android客户端](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00038.md): 方式1:通过PC下载客户端配置文件。方式2:通过手机下载客户端配置文件。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。选择“终端入云VPN网关”页签,单击目标VPN网关所在行操作列的下载客户端配置。下载的客户端配置文件为cl - [配置iOS客户端](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00039.md): 方式1:通过PC下载客户端配置文件。方式2:通过手机下载客户端配置文件。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。选择“终端入云VPN网关”页签,单击目标VPN网关所在行操作列的下载客户端配置。下载的客户端配置文件为cl - [包年/包月VPN连接数升配/降配](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_p2c_00029.md): 登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击终端入云VPN网关进入终端入云VPN网关页面。在VPN网关所在行,选择更多修改VPN连接数。在修改VPN连接数界面,选择补差价升配/续费降配,单击是。选择目标连接数,单击下一 - [监控虚拟专用网络](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0701.md): 监控是保持VPN可靠性、可用性和性能的重要部分,通过监控,用户可以观察VPN资源。为使用户更好地掌握自己的VPN运行状态,云平台提供了云监控服务。使用该服务监控您的VPN,执行自动实时监控、告警和通知操作,可以帮助您更好地了解VPN的各项性能指标。相关链接:更多关于监控的信息,请参见《云监控用户指南》。 - [支持的监控指标(站点入云VPN企业版)](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0702.md): 本节定义了虚拟专用网络服务上报云监控服务的监控指标的命名空间,监控指标列表和维度定义,用户可以通过云监控服务提供的管理控制台或API接口来检索VPN服务产生的监控指标和告警信息。云监控服务最大支持4个层级维度,维度编号从0开始,编号3为最深层级。例如监控指标中的维度信息为“evpn_connection_id,evpn_sa_id”时,表 - [支持的监控指标(站点入云VPN经典版)](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0705.md): 本节定义了虚拟专用网络服务上报云监控服务的监控指标的命名空间,监控指标列表和维度定义,用户可以通过云监控服务提供的管理控制台检索VPN服务产生的监控指标和告警信息。SYS.VPC - [支持的监控指标(终端入云VPN)](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0707.md): 本节定义了虚拟专用网络服务上报云监控服务的监控指标的命名空间,监控指标列表和维度定义,用户可以通过云监控服务提供的管理控制台或API接口来检索VPN服务产生的监控指标和告警信息。SYS.VPN - [支持的事件监控(站点入云VPN企业版)](https://support.huaweicloud.com/usermanual-vpn/vpn_04_1203.md): 事件监控提供了事件类型数据上报、查询和告警的功能。用户可以通过云监控服务提供的管理控制台检索VPN服务产生的事件监控和告警信息。SYS.VPN - [查看监控指标](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0704.md): 查看VPN连接状态、带宽、弹性公网IP的使用情况。支持查看“近1小时”、“近3小时”、“近12小时”、“近24小时”、“近7天”或自定义时间段的数据。通过虚拟专用网络入口登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。根据不同VPN类型查看监控指标。站点入云VPN企业版:选择 - [创建监控告警规则](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0703.md): 通过设置监控告警规则,用户可自定义监控目标与通知策略,及时了解虚拟专用网络的状况,从而起到预警作用。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择“管理与监管> 云监控服务”。选择“云服务监控 > 虚拟专用网络 VPN”,根据不同告警类型在不同页签下配置告警规则。站点入云VPN企业版对应的VPN网关 - [创建事件告警规则](https://support.huaweicloud.com/usermanual-vpn/vpn_04_1204.md): 通过设置事件告警规则,用户可自定义事件监控范围与通知策略,及时了解虚拟专用网络的状况,从而起到预警作用。登录管理控制台。在管理控制台左上角单击,选择区域和项目。在管理控制台左上角单击,选择管理与监管云监控服务。单击事件监控,进入事件监控页面。在页面右上方,单击创建告警规则,进入创建告警规则页面。配置事件告警规则。请参考表 告警参数。告警参 - [支持审计的关键操作列表](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00017.md): 站点入云VPN经典版墨西哥城一/圣保罗一Region不支持云审计服务。 - [查看云审计日志](https://support.huaweicloud.com/usermanual-vpn/vpn_ug_00018.md): 用户进入云审计服务创建管理类追踪器后,系统开始记录VPN资源的操作。云审计服务管理控制台会保存最近7天的操作记录。相关链接:如何查看审计日志,请参见查看审计日志。 - [创建用户并授权使用VPN](https://support.huaweicloud.com/usermanual-vpn/vpn_04_1201.md): 如果您需要对您所拥有的VPN进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),通过IAM,您可以:根据企业的业务组织,在您的华为账号中,给企业中不同职能部门的员工创建IAM用户,让员工拥有唯一安全凭证,并使用VPN资源。根据企业用户的职能,设置不同的访问权限,以达到 - [VPN自定义策略](https://support.huaweicloud.com/usermanual-vpn/vpn_04_1202.md): 如果系统预置的VPN权限,不满足您的授权要求,可以创建自定义策略。目前华为云支持以下两种方式创建自定义策略:可视化视图创建自定义策略:无需了解策略语法,按可视化视图导航栏选择云服务、操作、资源、条件等策略内容,可自动生成策略。JSON视图创建自定义策略:可以在选择策略模板后,根据具体需求编辑策略内容;也可以直接在编辑框内编写JSON格式的 - [应用场景](https://support.huaweicloud.com/usermanual-vpn/vpn_10_107.md): VPN标签是VPN资源的标识。为VPN资源添加标签,可以方便用户识别和管理拥有的VPN。您可以在创建VPN资源的时候增加标签,或者在已经创建的VPN资源详情页添加标签,每个VPN资源最多可以添加20个标签。VPN标签管理仅支持站点入云VPN企业版和终端入云VPN。标签共由两部分组成:“键”和“值”,其中,“键”和“值”的命名规则如表 VP - [标签搜索](https://support.huaweicloud.com/usermanual-vpn/vpn_10_108.md): 对已增加的标签键和标签值进行搜索,包括VPN网关、对端网关和VPN连接。站点入云VPN企业版VPN网关搜索标签。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击站点入云VPN网关进入站点入云VPN网关页面。单击搜索框“选择 - [标签管理](https://support.huaweicloud.com/usermanual-vpn/vpn_10_109.md): 对目标VPN资源进行标签管理,包括增、删、改、查的操作。站点入云VPN企业版VPN网关标签管理操作。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击站点入云VPN网关进入站点入云VPN网关页面。选择目标VPN网关,单击VP - [标签搜索](https://support.huaweicloud.com/usermanual-vpn/vpn_10_116.md): 对VPN网关已增加的标签键和标签值进行搜索。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击终端入云VPN网关进入终端入云VPN网关页面。在终端入云VPN网关页面,单击选择属性筛选,或输入关键字搜索,选择资源标签,添加筛选 - [标签管理](https://support.huaweicloud.com/usermanual-vpn/vpn_10_117.md): 对目标VPN资源进行标签管理,包括增、删、改、查的操作。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击终端入云VPN网关进入终端入云VPN网关页面。选择目标VPN网关,单击VPN网关的名称,进入VPN网关详情页。选择“标 - [关于配额](https://support.huaweicloud.com/usermanual-vpn/vpn_04_0411.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少台弹性云服务器、多少块云硬盘。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。站点入云VPN经典版的资源类型包括经典版VPN网关和经典版VPN连接。站点入云VPN企业版的资源类型包括VPN网关、VPN连接组和对端网关。终端入云VPN的 ## 管理员指南 - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00002.md): VPN网关通过静态路由模式对接华为AR路由器的典型组网如图 典型组网所示。本场景下以AR路由器单IP地址方案为例,VPN网关采用双活模式,主EIP、主EIP2和该IP地址创建一组VPN连接。VPN和AR路由器支持的认证算法、加密算法存在差异,请确保创建连接时两端策略配置保持一致。通过VPN实现数据中心和VPC互通的操作流程如图2所示。 - [云侧控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00003.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数。VPN网关参数说明如表1所示。VPN网关参数说明参数说明参数取值名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云虚拟私有云选择华为云需要和用户数据中心通信的VPC。vpc-001 - [AR路由器侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00004.md): 其中,1.1.1.254为AR路由器公网IP的网关地址,请根据实际替换。1.1.1.2/2.2.2.2为VPN网关的主EIP、主EIP2。1.1.1.254为AR路由器公网IP的网关地址。相关命令说明如下:ike peer hwpeer1、ike peer hwpeer2:对应两条VPN连接。pre-shared-key cipher:预 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00005.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。AR路由器选择高级VPNIPSecIPSec策略管理,两条VPN连接状态显示为READY|STAYLIVE。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。选择虚拟专用网络企业版-VPN连接,两条VPN连接状态 - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00007.md): VPN网关通过BGP路由模式对接华为AR路由器的典型组网如图 典型组网所示。本场景下以AR路由器单IP地址方案为例,VPN网关采用双活模式,主EIP、主EIP2和该IP地址创建一组VPN连接。VPN和AR路由器支持的认证算法、加密算法存在差异,请确保创建连接时两端策略配置保持一致。通过VPN实现数据中心和VPC互通的操作流程如图 操作流程 - [云侧控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00008.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关关键参数说明如表 VPN网关关键参数说明所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关关键参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式 - [AR路由器侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00009.md): 已配置AR路由器上行公网网口:GE0/0/8,公网IP假设为1.1.1.1。已配置AR路由器下行私网网口:GE0/0/1,私网IP假设为172.16.0.1。此处以AR651 V300R019C13SPC200为例,不同设备型号、系统版本的Web管理界面可能存在差异,配置时请以对应设备型号、系统版本的产品文档为准。选择高级IP业务路由静态 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00010.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。AR路由器选择高级VPNIPSecIPSec策略管理,两条VPN连接状态显示为READY|STAYLIVE。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。选择虚拟专用网络企业版-VPN连接,两条VPN连接状态 - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00012.md): VPN网关通过策略模式对接华为AR路由器的典型组网如图 典型组网所示。本场景下以AR路由器单IP地址方案为例,VPN网关采用双活模式,主EIP、主EIP2和该IP地址创建一组VPN连接。VPN和AR路由器支持的认证算法、加密算法存在差异,请确保创建连接时两端策略配置保持一致。通过VPN实现数据中心和VPC互通的操作流程如图 操作流程所示。 - [云侧控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00013.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关关键参数说明如表 VPN网关关键参数说明所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关关键参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式 - [AR路由器侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00014.md): 已配置AR路由器WAN口IP地址:GE0/0/8,公网IP地址假设为1.1.1.1。已配置AR路由器LAN口IP地址:GE0/0/1,私网IP地址假设为172.16.0.1。此处以AR651 V300R019C13SPC200为例,不同设备型号、系统版本的Web管理界面可能存在差异,配置时请以对应设备型号、系统版本的产品文档为准。选择高级 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ar_00015.md): 策略模式下,AR路由器使用1个接口创建2个VPN连接,由于AR路由器功能规格限制,同一时间只能有1个VPN连接是协商正常的。大约5分钟后,查看VPN连接状态。云侧管理控制台选择虚拟专用网络企业版-VPN连接,只有1条VPN连接状态显示为正常。AR路由器选择高级VPNIPSecIPSec策略管理,只有一条VPN连接状态显示为READY|ST - [操作指引](https://support.huaweicloud.com/admin-vpn/vpn_admin_00152.md): 华为云VPN网关通过静态路由模式对接华为AR路由器的典型组网如图1所示。本场景下以AR路由器双IP地址方案为例,华为云VPN网关采用主备模式,主EIP和备EIP和AR路由器的两个IP地址各建立一条VPN连接。华为云VPN和AR路由器支持的认证算法、加密算法存在差异,请确保创建连接时两端策略配置保持一致。通过VPN实现数据中心和VPC互通的 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/vpn_admin_00153.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表 VPN网关参数说明所示。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云虚拟私有云选择华为云需要和用户 - [AR路由器侧操作步骤](https://support.huaweicloud.com/admin-vpn/vpn_admin_00154.md): 其中,1.1.1.254/2.2.2.254为AR路由器公网IP的网关地址,请根据实际替换。1.1.1.2/2.2.2.2为VPN网关的主/备EIP。1.1.1.254/2.2.2.254为AR路由器公网IP的网关地址。相关命令说明如下:ike peer hwpeer1、ike peer hwpeer2:对应两条VPN连接。pre-sha - [结果验证](https://support.huaweicloud.com/admin-vpn/vpn_admin_00155.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。AR路由器选择高级VPNIPSecIPSec策略管理,两条VPN连接状态显示为READY|STAYLIVE。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。选择虚拟专用网络企业版-VPN连接,两条VPN连接状态 - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00002.md): 华为云VPN网关通过静态路由模式对接阿里云的典型组网如图 典型组网所示。本场景下,阿里云VPN网关采用单IP地址方案,华为云VPN网关采用双活模式,主EIP、主EIP2和该IP地址创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00003.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如下所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云虚 - [阿里云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00004.md): 阿里云上VPC及其子网已经创建完成。单击创建VPN网关根据界面提示配置参数。VPN网关参数说明如表 VPN网关参数说明所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关参数说明参数说明取值参数实例名称VPN网关的名称。vpngw-aliVPC选择VPC信息。vpc-ali带宽规格VPN转发带宽规格。5MbpsIPsec-VP - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00005.md): 大约5分钟后,查看VPN连接状态。华为云选择“虚拟专用网络 > 企业版-VPN连接”,两条VPN连接状态显示为正常。阿里云选择“VPN > IPsec连接”,两条VPN连接状态显示为第二阶段协商成功;由于阿里云VPN连接使用主备模式方案,故健康检查状态显示为主连接正常,备连接异常。华为云选择“虚拟专用网络 > 企业版-VPN连接”,两条V - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00007.md): 华为云VPN网关通过BGP路由模式对接阿里云的典型组网如图 典型组网所示。本场景下,阿里云VPN网关仅支持单IP地址方案,华为云VPN网关的主EIP、主EIP2和该IP地址创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00008.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表1所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关关键参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私 - [阿里云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00009.md): 阿里云上VPC及其子网已经创建完成。选择VPNVPN网关,单击创建VPN网关。根据界面提示配置参数。VPN网关参数说明如表1所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关关键参数说明参数说明取值参数实例名称VPN网关的名称。vpngw-ali地域不同区域的资源之间网络不互通。选择靠近您所在地域的区域可以降低网络时延,从而 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00010.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。阿里云选择“VPN > IPsec连接”,两条VPN连接状态显示为第二阶段协商成功;由于阿里云VPN连接使用主备模式方案,故健康检查状态显示为主连接正常,备连接异常。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正 - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00012.md): 华为云VPN网关通过策略模式对接阿里云的典型组网如图 典型组网所示。本场景下,阿里云VPN网关仅支持单IP地址方案,华为云VPN网关的主EIP、主EIP2和该IP地址创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00013.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表1所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云 - [阿里云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00014.md): 阿里云上VPC及其子网已经创建完成。选择VPNVPN网关,单击创建VPN网关。根据界面提示配置参数。VPN网关参数说明如表1所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关参数说明参数说明取值参数实例名称VPN网关的名称。vpngw-aliVPC选择VPC信息。vpc-ali带宽规格VPN转发带宽规格。5MbpsIPsec - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_ali_00015.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。阿里云选择“VPN > IPsec连接”,两条VPN连接状态显示为第二阶段协商成功;由于阿里云VPN连接使用主备模式方案,故健康检查状态显示为主连接正常,备连接异常。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正 - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_tx_00002.md): 华为云VPN网关通过静态路由模式对接腾讯云的典型组网如图 典型组网所示。本场景下,腾讯云VPN网关仅支持单IP地址方案,华为云VPN网关推荐采用双活模式,主EIP、主EIP2和该IP地址创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_tx_00004.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表1所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云 - [腾讯云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_tx_00005.md): 腾讯云上VPC及其子网已经创建完成。选择VPN连接VPN网关,单击新建。根据界面提示配置参数,单击“创建”。VPN网关参数说明如表1所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关参数说明参数说明取值参数网关名称VPN网关的名称。vpngw-tx协议类型选择“IPsec”。IPsec网络类型选择“私有网络”。私有网络所属网 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_tx_00006.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。腾讯云选择“VPN连接 > VPN通道”,两条VPN连接状态显示为已连通,检查健康状态显示为“健康”。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为 - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_usg_00002.md): 华为云VPN网关通过静态路由模式对接华为防火墙的典型组网如图 典型组网所示。本场景下以防火墙单IP地址方案为例,华为云VPN网关的主EIP、备EIP和该IP地址创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_usg_00004.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表 VPN网关参数说明所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私 - [防火墙侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_usg_00005.md): 登录防火墙设备的命令行配置界面。不同防火墙型号及版本命令可能存在差异,配置时请以对应版本的产品文档为准。不同防火墙型号及版本命令可能存在差异,配置时请以对应版本的产品文档为准。配置基本信息。配置防火墙接口的IP地址。interface GigabitEthernet1/0/1 # 配置防火墙的公网IP地址。 ip addres - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_usg_00006.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。USG防火墙选择网络IPSecIPSec,两条VPN连接状态显示为“Succeeded”。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。USG - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_usg_00009.md): 华为云VPN网关通过BGP路由模式对接华为防火墙的典型组网如图 典型组网所示。本场景下以防火墙单IP地址方案为例,华为云VPN网关的主EIP和备EIP和该IP地址创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_usg_00010.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表 VPN网关参数说明所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私 - [防火墙侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_usg_00011.md): 登录防火墙设备的命令行配置界面。不同防火墙型号及版本命令可能存在差异,配置时请以对应版本的产品文档为准。不同防火墙型号及版本命令可能存在差异,配置时请以对应版本的产品文档为准。配置基本信息。配置防火墙接口的IP地址。interface GigabitEthernet1/0/1 # 配置防火墙的公网IP地址。 ip addres - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_usg_00012.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。用户数据中心内服务器和华为云VPC子网内服务器可以相互Ping通。 - [场景介绍](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00002.md): 华为云VPN网关通过静态路由模式对接山石防火墙的典型组网如图1所示。本场景下,山石防火墙采用单IP地址方案,华为云VPN网关采用双活模式,主EIP、主EIP2和该IP地址创建一组VPN连接。山石防火墙只支持v1版本的IKE策略配置。华为云VPN和山石防火墙支持的认证算法、加密算法存在差异,请确保创建连接时两端策略配置保持一致。 - [数据规划](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00003.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [云侧控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00004.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表1所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云 - [山石防火墙侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00005.md): 山石防火墙的基本网络配置已完成。登录配置界面。此处以5.5R9版本为例,不同防火墙型号及软件版本可能存在差异,配置时请以对应版本的产品文档为准。此处以5.5R9版本为例,不同防火墙型号及软件版本可能存在差异,配置时请以对应版本的产品文档为准。配置基础设置。配置安全域。选择网络安全域,单击新建,关键参数配置如图1所示。安全域配置配置安全策略 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00006.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。山石防火墙选择网络VPNIPSec VPN,两条VPN连接状态显示为正常。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。山石防火墙选择网络VP - [场景介绍](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00008.md): 华为云VPN网关通过BGP路由模式对接山石防火墙的典型组网如图1所示。本场景下,山石防火墙采用单IP地址方案,华为云VPN网关采用双活模式,主EIP、主EIP2和该IP地址创建一组VPN连接。山石防火墙只支持v1版本的IKE策略配置。华为云VPN和山石防火墙支持的认证算法、加密算法存在差异,请确保创建连接时两端策略配置保持一致。 - [数据规划](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00009.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [云侧控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00010.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如下所示。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云虚拟私有云选择华为云需要和用户数据中心通信的VPC - [山石防火墙侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00011.md): 山石防火墙的基本网络配置已完成。登录配置界面。此处以5.5R9版本为例,不同防火墙型号及软件版本可能存在差异,配置时请以对应版本的产品文档为准。此处以5.5R9版本为例,不同防火墙型号及软件版本可能存在差异,配置时请以对应版本的产品文档为准。配置基础设置。配置安全域。选择网络安全域,单击新建,关键参数配置如图1所示。安全域配置配置安全策略 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00012.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。山石防火墙选择网络VPNIPSec VPN,两条VPN连接状态显示为正常。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。山石防火墙选择网络VP - [场景介绍](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00014.md): 华为云VPN网关通过策略模式对接山石防火墙的典型组网如图1所示。本场景下,山石防火墙采用单IP地址方案,华为云VPN网关采用双活模式,主EIP、主EIP2和该IP地址创建一组VPN连接。山石防火墙只支持v1版本的IKE策略配置。华为云VPN和山石防火墙支持的认证算法、加密算法存在差异,请确保创建连接时两端策略配置保持一致。 - [数据规划](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00015.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [云侧控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00016.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如下所示。此处仅对关键参数进行说明,非关键参数请保持默认。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云虚 - [山石防火墙侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00017.md): 山石防火墙的基本网络配置已完成。登录配置界面。此处以5.5R9版本为例,不同防火墙型号及软件版本可能存在差异,配置时请以对应版本的产品文档为准。此处以5.5R9版本为例,不同防火墙型号及软件版本可能存在差异,配置时请以对应版本的产品文档为准。配置基础设置。配置安全域。选择网络安全域,单击新建,关键参数配置如图1所示。安全域配置配置安全策略 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_hillstone_00018.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。山石防火墙选择网络VPNIPSec VPN,两条VPN连接状态显示为正常。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。山石防火墙选择网络VP - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_sangfor_00002.md): 华为云VPN网关通过策略模式对接深信服虚拟防火墙的典型组网如图1所示。本场景下,深信服虚拟防火墙支持单IP地址方案,深信服虚拟防火墙的公网IP地址与华为云VPN网关的主EIP、备EPI创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_sangfor_00003.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表1所示。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云虚拟私有云选择华为云需要和用户数据中心通信的VP - [防火墙侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_sangfor_00004.md): 深信服虚拟防火墙的基本网络配置已完成。登录防火墙管理界面。此处以8.35R1版本为例,不同防火墙版本管理界面可能存在差异,配置时请以对应版本的产品文档为准。此处以8.35R1版本为例,不同防火墙版本管理界面可能存在差异,配置时请以对应版本的产品文档为准。配置防火墙上行口。选择网络接口物理接口。在eth0所在行单击操作列的编辑按钮,对接口属 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_sangfor_00005.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。用户数据中心内服务器和华为云VPC子网内服务器可以相互Ping通。 - [操作指引](https://support.huaweicloud.com/admin-vpn/vpn_admin_00169.md): 华为云VPN网关通过静态路由模式对接TheGreenBow VPN Client的典型组网如图1所示。本场景下,TheGreenBow VPN Client支持单IP地址方案,华为云VPN网关的主备EIP和该IP地址创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/vpn_admin_00170.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表 VPN网关参数说明所示。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云虚拟私有云选择华为云需要和用户 - [TheGreenBow VPN Client侧操作步骤](https://support.huaweicloud.com/admin-vpn/vpn_admin_00171.md): 已在Windows上安装TheGreenBow VPN Client客户端。VPC及其子网已经创建完成。此处以6.6版本为例,不同客户端版本管理界面可能存在差异,配置时请以对应版本的产品文档为准。在VPN配置IKE V2路径下,鼠标右键选中IKE V2,单击新 IKE AUTH。选择VPN配置IKE V2Ikev2Gateway,按界面提 - [结果验证](https://support.huaweicloud.com/admin-vpn/vpn_admin_00172.md): 查看VPN连接。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。TheGreenBow VPN Client侧在VPN配置IKE V2Ikev2GatewayIkev2Tunnel路径下,鼠标右键选中Ikev2Tunnel,单击开启隧道,隧道状态显示为正常(图标显示为绿色)。华为云选择虚拟专用网络企业版-VPN连接 - [操作指引](https://support.huaweicloud.com/admin-vpn/vpn_admin_00174.md): 华为云VPN网关通过策略模式对接TheGreenBow VPN Client的典型组网如图1所示。本场景下,TheGreenBow VPN Client推荐使用单IP地址方案,华为云VPN网关的主备EIP和该IP地址创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/vpn_admin_00175.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表 VPN网关参数说明所示。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云虚拟私有云选择华为云需要和用户 - [TheGreenBow VPN Client侧操作步骤](https://support.huaweicloud.com/admin-vpn/vpn_admin_00176.md): 已在Windows上安装TheGreenBow VPN Client客户端。VPC及其子网已经创建完成。此处以6.6版本为例,不同客户端版本管理界面可能存在差异,配置时请以对应版本的产品文档为准。在VPN配置IKE V2路径下,鼠标右键选中IKE V2,单击新 IKE AUTH。选择VPN配置IKE V2Ikev2Gateway,按界面提 - [结果验证](https://support.huaweicloud.com/admin-vpn/vpn_admin_00177.md): 查看VPN连接。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。TheGreenBow VPN Client侧在VPN配置IKE V2Ikev2GatewayIkev2Tunnel路径下,鼠标右键选中Ikev2Tunnel,单击开启隧道,隧道状态显示为正常(左侧图标显示为绿色)。华为云选择虚拟专用网络企业版-VPN - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_strongswan_00002.md): 华为云VPN网关通过静态路由模式对接strongSwan的典型组网如图1所示。本场景下,strongSwan支持单IP地址方案,华为云VPN网关采用主备模式,主EIP、备EIP和该IP地址创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_strongswan_00003.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表 VPN网关参数说明所示。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云虚拟私有云选择华为云需要和用户 - [用户数据中心侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_strongswan_00004.md): 本文操作步骤以运行“CentOS 8.2 64位操作系统”的strongSwan设备为例。其他操作系统,请参考strongSwan官方文档。不同strongSwan版本的安装配置方式可能存在差异,本示例以strongSwan 5.9.10版本为例。以root用户登录CentOS 8.2系统,打开命令行窗口。将strongSwan安装包上传 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_strongswan_00005.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。用户数据中心内服务器和华为云VPC子网内服务器可以相互Ping通。 - [操作指引](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_strongswan_00007.md): 华为云VPN网关通过策略模式对接strongSwan的典型组网如图1所示。本场景下,strongSwan支持单IP地址方案,华为云VPN网关采用主备模式,主EIP、备EIP和该IP地址创建一组VPN连接。 - [华为云控制台操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_strongswan_00008.md): 云上VPC及其子网已经创建完成。选择“虚拟专用网络 > 企业版-VPN网关”,单击“创建站点入云VPN网关”。根据界面提示配置参数,单击“立即购买”。VPN网关参数说明如表 VPN网关参数说明所示。VPN网关参数说明参数说明取值参数名称VPN网关的名称。vpngw-001关联模式选择“虚拟私有云”。虚拟私有云虚拟私有云选择华为云需要和用户 - [用户数据中心侧操作步骤](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_strongswan_00009.md): 本文操作步骤以运行“CentOS 8.2 64位操作系统”的strongSwan设备为例。其他操作系统,请参考strongSwan官方文档。不同strongSwan版本的安装配置方式可能存在差异,本示例以strongSwan 5.9.10版本为例。以root用户登录CentOS 8.2系统,打开命令行窗口。将strongSwan安装包上传 - [结果验证](https://support.huaweicloud.com/admin-vpn/s2cvpn_admin_strongswan_00010.md): 大约5分钟后,查看VPN连接状态。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。华为云选择虚拟专用网络企业版-VPN连接,两条VPN连接状态显示为正常。用户数据中心内服务器和华为云VPC子网内服务器可以相互Ping通。 - [简介](https://support.huaweicloud.com/admin-vpn/vpn_admin_0014.md): 欢迎使用虚拟专用网络(VPN)管理员指南,该指南可以帮助您配置本地的VPN设备,实现您本地网络与华为云VPC子网的互联互通。VPN连接将您的数据中心或(或网络)连接到您的VPC,对端网关指用户端使用的定位标记,它可以是物理或软件设备。详细配置示例请参见:示例:HUAWEI USG6600配置示例:Fortinet飞塔防火墙VPN配置示例: - [示例:HUAWEI USG6600配置](https://support.huaweicloud.com/admin-vpn/vpn_admin_0015.md): 本章节以Huawei USG6600系列V100R001C30SPC300版本的防火墙的配置过程为例进行说明。假设数据中心的子网为192.168.3.0/24和192.168.4.0/24,VPC下的子网为192.168.1.0/24和192.168.2.0/24 ,VPC上IPsec隧道的出口公网IP为1.1.1.1(从VPC上IPse - [示例:Fortinet飞塔防火墙VPN配置](https://support.huaweicloud.com/admin-vpn/vpn_admin_0016.md): 用户数据中心的出口防火墙选用飞塔设备,用户数据中心存在多个互联网出口,用户在华为云购买VPN网关,需要创建VPN连接连通本地网络到VPC子网。如图 多出口客户网络通过VPN接入VPC连接拓扑所示,用户数据中心存在多个互联网出口,当前指定11.11.11.11的物理接口和华为云的VPC建立VPN连接,本地子网网段为10.10.0.0/16, - [示例:深信服防火墙配置](https://support.huaweicloud.com/admin-vpn/vpn_admin_0005.md): 用户数据中心的出口防火墙选用深信服设备,同时在DMZ区域旁路接入了一台IPsec VPN设备,需要通过VPN接入华为云网络。拓扑连接方式:使用防火墙设备直接和云端建立VPN连接。使用DMZ区域的专用VPN设备结合NAT穿越与云端建立VPN连接。VPN接入方式的配置指导,相关信息说明如下:用户数据中心VPN设备私网IP:10.10.10.1 - [示例:使用TheGreenBow IPsec VPN Client配置云上云下互通](https://support.huaweicloud.com/admin-vpn/vpn_admin_0006.md): 本文档详细地描述了“VPC+云桌面”和“VPC+VPC”场景下,使用TheGreenBow IPsec VPN Client软件与华为云端建立VPN连接的配置指导。本任务指导您使用The GreenBow IPsec VPN Client测试VPN云连接配置,通过两个应用场景分别说明了IPsec VPN Client的配置信息,场景配置信 - [示例:使用OpenSwan配置云上云下互通](https://support.huaweicloud.com/admin-vpn/vpn_admin_0007.md): 云端在VPC中购买了VPN网关和连接,云下客户使用主机安装IPsec软件与云端对接,客户主机在出口网络进行了一对一的NAT映射。本场景拓扑连接及策略协商配置信息如图 拓扑连接及策略协商配置信息所示。云上VPC的VPN网关IP:11.11.11.11,本地子网:192.168.200.0/24。客户主机NAT映射IP:22.22.22.22 - [示例:使用StrongSwan配置云上云下互通](https://support.huaweicloud.com/admin-vpn/vpn_admin_0008.md): 云端在VPC中购买了VPN网关和连接,云下客户使用主机安装IPsec软件与云端对接,客户主机在出口网络进行了一对一的NAT映射。本场景拓扑连接及策略协商配置信息如图1所示,云上VPC的VPN网关IP:11.11.11.11,本地子网:192.168.200.0/24。客户主机NAT映射IP:22.22.22.22,本地子网:192.168 - [示例:Web配置华为USG防火墙](https://support.huaweicloud.com/admin-vpn/vpn_admin_0010.md): 云下华为USG为用户的出口防火墙,通过该设备配置VPN与华为云VPC连通,两端的子网信息和连接方式如图 拓扑连接所示。用户侧信息:网关:1.1.1.1。子网:192.168.1.0/24。华为云侧信息:网关:1.1.1.2。子网:192.168.2.0/24。华为云端的VPN连接资源策略配置按照缺省信息配置,详见图2。登录防火墙管理页面, - [H3C-SecPath防火墙(V7)对接华为云配置指引](https://support.huaweicloud.com/admin-vpn/vpn_admin_0003.md): VPN网关IP:11.11.11.11VPC子网:192.168.10.0/24,192.168.20.0/24客户侧网关IP:22.22.22.22客户侧子网:172.16.10.0/24,172.16.20.0/24,172.16.30.0/24协商策略详情:一阶段策略(IKE Policy)认证算法(Authentication A - [HW-USG防火墙(V5)对接华为云配置指引](https://support.huaweicloud.com/admin-vpn/vpn_admin_0004.md): VPN网关IP:11.11.11.11VPC子网:192.168.10.0/24,192.168.20.0/24客户侧网关IP:22.22.22.22客户侧子网:172.16.10.0/24,172.16.20.0/24,172.16.30.0/24协商策略详情:一阶段策略(IKE Policy)认证算法(Authentication A - [山石-G防火墙(V5.5)对接华为云配置指引](https://support.huaweicloud.com/admin-vpn/vpn_admin_0012.md): VPN网关IP:11.11.11.11VPC子网:192.168.10.0/24,192.168.20.0/24客户侧网关IP:22.22.22.22客户侧子网:172.16.10.0/24,172.16.20.0/24,172.16.30.0/24协商策略详情:一阶段策略(IKE Policy)认证算法(Authentication A - [深信服-SSL-M7.6对接华为云配置指引](https://support.huaweicloud.com/admin-vpn/vpn_admin_0013.md): VPN网关IP:11.11.11.11VPC子网:192.168.10.0/24,192.168.20.0/24客户侧网关IP:22.22.22.22客户侧子网:172.16.10.0/24,172.16.20.0/24,172.16.30.0/24协商策略详情:一阶段策略(IKE Policy)认证算法(Authentication A - [通过云证书与管理服务CCM托管服务端证书](https://support.huaweicloud.com/admin-vpn/p2cvpn_admin_00002.md): 上传证书参数请参见表 上传国际标准证书参数说明。上传国际标准证书参数说明参数说明证书标准选择国际标准证书。证书名称用户自定义。企业项目将上传的SSL证书分配至对应的企业项目中。证书文件以文本编辑器(如Notepad++)打开待上传证书里的CER或CRT格式的文件,将证书内容复制到此处。按照“服务端证书--CA证书”的顺序依次排列上传。用户 - [通过Easy-RSA自签发证书(服务端和客户端共用CA证书)](https://support.huaweicloud.com/admin-vpn/p2cvpn_admin_00001.md): Easy-RSA是一个开源的证书管理工具,用于帮助用户生成和管理数字证书。本示例介绍在Windows操作系统中,通过Easy-RSA自签发证书,服务端和客户端共用CA证书。本示例使用的软件版本为Easy-RSA 3.1.7,不同软件版本之间可能存在差异,具体请参考官方指导说明。根据Windows操作系统下载Easy-RSA安装包至“D:\ - [通过Easy-RSA自签发证书(服务端和客户端使用不同CA证书)](https://support.huaweicloud.com/admin-vpn/p2cvpn_admin_00003.md): Easy-RSA是一个开源的证书管理工具,用于帮助用户生成和管理数字证书。本示例介绍在Windows操作系统中,通过Easy-RSA自签发证书,服务端和客户端使用不同CA证书。本示例使用的软件版本为Easy-RSA 3.1.7,不同软件版本之间可能存在差异,具体请参考官方指导说明。根据Windows操作系统下载Easy-RSA安装包至“D - [通过云证书与管理服务CCM购买证书](https://support.huaweicloud.com/admin-vpn/p2cvpn_admin_00004.md): 用户除向CA机构申购证书、自签发证书渠道外,也可以通过云证书与管理服务购买证书。支持同时购买服务端和客户端证书,也支持单独购买服务端或客户端证书。通过云证书与管理服务购买服务端证书,需要在客户端配置文件中增加服务端根证书内容。购买服务端证书登录CCM控制台。购买SSL证书。申请SSL证书。从云证书与管理服务购买的证书会自动托管,无需手动操 ## 最佳实践 - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00019.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过VPN快速实现云上云下网络互通。本示例中,用户数据中心和VPC之间采用一组VPN连接保证网络可靠性。当其中一条VPN连接故障时,系统可以自动切换到另一条VPN连接,保证网络不中断。双连接:VPN网关提供两个接入地址,支持一个对端网关创建两条相互独立的VPN连接,一条连接中断后 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00020.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [操作步骤](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00021.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。如果通过企业路由器ER关联VPN网关,请确认企业路由器ER已经创建完成。如何创建企业路由器ER,请参见企业路由器ER相关资料。请确认虚拟私有云VPC - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00028.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过VPN快速实现云上云下网络互通。本示例中,用户数据中心和VPC之间采用一组VPN连接保证网络可靠性,连接1和连接2互为主备。当其中一条VPN连接故障时,系统可以自动切换到另一条VPN连接,保证网络不中断。双连接:VPN网关提供两个接入地址,支持一个对端网关创建两条相互独立的V - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00029.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [操作步骤](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00030.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。如果通过企业路由器ER关联VPN网关,请确认企业路由器ER已经创建完成。如何创建企业路由器ER,请参见企业路由器ER相关资料。请确认虚拟私有云VPC - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00032.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,支持用户侧网络使用非固定IP接入,实现云上云下网络互通。本示例中,用户数据中心和VPC之间采用一组VPN连接保证网络可靠性。当其中一条VPN连接故障时,系统可以自动切换到另一条VPN连接,保证网络不中断。本地数据中心可以使用不固定的公网IP接入,组网更灵活,宽带费用更低。本地数据中心 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00033.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [操作步骤](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00034.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。如果通过企业路由器ER关联VPN网关,请确认企业路由器ER已经创建完成。如何创建企业路由器ER,请参见企业路由器ER相关资料。请确认虚拟私有云VPC - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00022.md): 由于业务需要,A企业的数据中心1和2需要实现网络互通。VPN服务提供的组网方案如图 组网方案所示。支持分支互访:支持云上VPN网关作为VPN Hub,云下站点通过VPN Hub实现分支互访,无需两两站点之间配置VPN连接。双连接:VPN网关提供两个接入地址,支持一个对端网关创建两条相互独立的VPN连接,一条连接中断后流量可快速切换到另一条 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00023.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [操作步骤](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00024.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。如果通过企业路由器ER关联VPN网关,请确认企业路由器ER已经创建完成。如何创建企业路由器ER,请参见企业路由器ER相关资料。请确认虚拟私有云VPC - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/er_03_0081.md): 云专线(Direct Connect,DC)用于搭建线下IDC和云上虚拟私有云(Virtual Private Cloud,VPC)之间高速、低时延、稳定安全的专属连接通道,您可以通过企业路由器和云专线构建满足企业通信的大规模混合云组网。虚拟专用网络(Virtual Private Network,VPN)用于在线下IDC和华为云VPC之 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/er_03_0082.md): 通过企业路由器构建DC/VPN双链路主备混合云组网,您需要规划资源和组网,本示例中为您详细介绍资源和组网情况。网络规划说明:规划VPC及其子网、DC、VPN和ER的网段、路由等。资源规划说明:规划云上资源的数量、名称以及主要参数等信息,云上资源包括VPC、DC、VPN以及ER等。网络规划说明:规划VPC及其子网、DC、VPN和ER的网段、 - [DC/VPN双链路互备混合云组网构建流程](https://support.huaweicloud.com/bestpractice-vpn/er_03_0083.md): 本章节介绍通过企业路由器构建DC/VPN双链路主备混合云组网总体流程,流程说明如表1所示。 - [DC/VPN双链路互备混合云组网构建步骤](https://support.huaweicloud.com/bestpractice-vpn/er_03_0084.md): 本步骤指导您创建业务VPC、ECS以及ER服务资源,云服务资源的总体规划说明,请参见表5。创建企业路由器,具体方法请参见创建企业路由器。创建VPC及子网,具体方法请参见创建虚拟私有云和子网。本示例中1个业务ECS主要用于验证云上VPC和线下IDC通信使用,数量和配置仅供参考,请您根据实际需要创建业务ECS。创建ECS,具体方法请参见购买方 - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00013.md): 由于业务需要,A企业的数据中心需要和云上的VPC实现网络互通,同时希望用户数据中心通过2个公网IP地址和VPN网关相连,以提升连接可靠性。VPN服务提供的组网方案如图 组网方案所示。双连接:VPN网关提供两个接入地址,支持一个对端网关创建两条相互独立的VPN连接,一条连接中断后流量可快速切换到另一条连接,保证连接可靠性。主备网关:VPN网 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00014.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [操作步骤](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00015.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。如果通过企业路由器ER关联VPN网关,请确认企业路由器ER已经创建完成。如何创建企业路由器ER,请参见企业路由器ER相关资料。请确认虚拟私有云VPC - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00016.md): 某金融企业的数据中心通过专线入云,出于数据传输安全的考虑,希望VPN对其出入云的数据进行加密。VPN服务提供的组网方案如图 组网方案所示。双连接:VPN网关提供两个接入地址,支持一个对端网关创建两条相互独立的VPN连接,一条连接中断后流量可快速切换到另一条连接。更安全:专线提供独立的线路,保证数据传输质量;VPN提供数据加密,保证数据传输 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00017.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [配置DC](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00025.md): 物理连接接入提供自建专线接入和一站式接入两种创建方式,用户可根据具体业务场景选择合适的创建方式。详细操作步骤,请参见物理连接接入。虚拟网关参数说明如表2所示。详细全量参数解释请参见创建虚拟网关。虚拟接口参数说明如表3所示。详细全量参数解释请参见创建虚拟接口。 - [配置VPN](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00018.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。如果通过企业路由器ER关联VPN网关,请确认企业路由器ER已经创建完成。如何创建企业路由器ER,请参见企业路由器ER相关资料。请确认虚拟私有云VPC - [结果验证](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00026.md): 大约5分钟后,查看VPN连接状态。选择“虚拟专用网络 > 企业版-VPN连接”,两条VPN连接状态显示为正常。选择“虚拟专用网络 > 企业版-VPN连接”,两条VPN连接状态显示为正常。用户数据中心内服务器和华为云VPC子网内服务器可以相互Ping通。 - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00036.md): 当ER的网关和对端网关建立多条BGP连接时,需要多个网关通过ER做负载分担,来实现大带宽的使用场景。VPN服务提供的组网方案如图 组网方案所示。支持多个VPN网关与对端多个网关组成full-mesh组网,达到负载分担,提供大带宽能力。每个ER网关最多可关联10个VPN网关。最大规格为专业型2的单个VPN网关转发能力为2G,10个VPN网关 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00037.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [操作步骤](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00038.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。请确认企业路由器ER已经创建完成。如何创建企业路由器ER,请参见企业路由器ER相关资料。请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC - [结果验证](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00039.md): 大约5分钟后,查看VPN连接状态。选择“虚拟专用网络 > 企业版-VPN连接”,8条VPN连接状态显示为正常。选择“虚拟专用网络 > 企业版-VPN连接”,8条VPN连接状态显示为正常。用户数据中心内的服务器和华为云VPC子网内服务器可以相互Ping通。通过对端网关的监控来查看入网流量,可以负载分担到各个网关上。 - [通过VPN连接云下数据中心与云上VPC](https://support.huaweicloud.com/bestpractice-vpn/vpn_05_0001.md): 默认情况下,在Virtual Private Cloud (VPC) 中的弹性云服务器无法与您自己的数据中心或私有网络进行通信。如果您需要将VPC中的弹性云服务器和您的数据中心或私有网络连通,可以启用VPN功能。申请VPN后,用户需要配置安全组并检查子网的连通性,以确保VPN功能可用。主要场景分为两类:点对点VPN:本端为处于云服务平台上 - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00003.md): 某大型跨国公司数据中心部署在泰国,云上业务部署在华为云华南区,存在云上云下业务访问诉求。该场景下如果直接将泰国数据中心通过虚拟专用网络VPN连接到华南区的私有虚拟云VPC,则会出现网络不稳定的问题。本方案采用云连接CC配合虚拟专用网络,实现跨境网络稳定连通。将用户的数据中心就近连接到华为云区域,例如泰国区域的用户可以使用VPN,将数据中心 - [资源和成本规划](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00004.md): 该解决方案主要部署如下资源,每月花费如表1所示,具体请参见华为云官网价格详情,实际收费以账单为准: - [配置VPN](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00006.md): 在管理控制台左上角单击图标,选择“中国-香港”区域。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏,选择“虚拟专用网络 > 经典版”。在VPN网关页面,单击“创建VPN网关”根据界面提示,如表1所示填写对应参数后,单击“立即购买”。VPN网关参数说明参数说明取值样例计费模式当前区域的VPN网关支持按需计费。按需计费区域不同区域的 - [配置CC](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00007.md): 登录管理控制台。在系统首页,选择“网络 > 云连接 CC”。进入云连接服务信息页面,单击“创建云连接”,开始创建云连接实例。在创建云连接服务页面中,根据表1填写对应参数。创建云连接参数参数说明名称云连接的名称。长度为1~64个字符,中、英文字母,数字,下划线,中划线,点。企业项目企业项目是一种云资源管理方式,企业项目管理服务提供统一的云资 - [验证操作是否成功](https://support.huaweicloud.com/bestpractice-vpn/vpn_best_00008.md): 正常情况下,ping包会通,同时在用户侧数据中心VPN网关上可以查看到IPsec VPN隧道信息(不同型号的网关查看方式略有不同)。 - [VPN与云连接配合使用实现云下数据中心与云上多VPC互通](https://support.huaweicloud.com/bestpractice-vpn/vpn_05_0003.md): 本任务中用户通过VPN接入华为云,在华为云端有多个区域,每个区域中都创建了VPC。通过配置云连接实现用户数据中心网络和云端多个区域的VPC子网互联互通。相同区域的多个VPC也可通过云连接互联。前置资源。用户已购买了VPN连接,完成了用户端数据中心网络和云端VPC的VPN连接。用户购买了多个Region的VPC,且每个VPC下的子网不冲突, - [VPN与VPC peering配合使用实现云下数据中心与云上同区域VPC互通](https://support.huaweicloud.com/bestpractice-vpn/vpn_05_0004.md): 用户在华为云的同区域中创建了两个VPC,用户数据中心通过VPN连接至其中一个VPC。本任务指导书通过在两个VPC之间建立VPC-peering使得用户数据中心的网络和华为云端两个VPC之间的网络数据互联互通。前置资源。用户已购买了VPN连接,完成了用户端数据中心网络和云端VPC的VPN连接;用户购买了多个VPC,且每个VPC下的子网不冲突 - [基于VPN和云连接使用VPN hub功能实现云下多个数据中心互通](https://support.huaweicloud.com/bestpractice-vpn/vpn_05_0005.md): 用户在华为云的多个区域购买了VPC,同时用户存在多地数据中心,每个数据中心都通过VPN连接了云上的VPC网络。本任务指导用户通过同区域和跨区域的云连接,将多个数据中心网络连接起来,打通用户数据中心网络,使得云上云下各个数据中心的网络可以相互访问。前置资源用户在华为云上多个区域内购买了VPC,且某个区域中存在多个VPC。每个区域都通过VPN - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0002.md): 移动端和VPN之间均采用数字证书认证,认证过程中采用公私钥进行加解密,降低身份信息被窃取或篡改的风险。该认证方式适用于对安全要求较高的企业。支持多个客户端使用CA颁发的证书,登录连接VPN网关访问到云上VPC的场景。用户通过客户端证书认证方式连接到VPN网关,用户数据传输更安全。最多支持添加10个客户端CA证书。 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0003.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [操作步骤](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0004.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常 - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0006.md): IAM支持多因子认证,认证过程中用户需要提供密码、短信、邮件等两种及以上的认证因子来表明身份,整个认证过程更安全可靠。该认证方式适用于对安全要求较高、有多因子认证诉求的企业。支持多个客户端使用IAM认证,登录连接VPN网关访问到云上VPC的场景。用户可以通过客户端IAM认证方式进行统一账户管理。当客户端认证类型为IAM认证时,不支持使用区 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0007.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [操作步骤](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0008.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常 - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0010.md): VPN支持与身份管理系统Keycloak对接,客户端用户信息仍由Keycloak进行统一管理和认证,降低信息维护复杂度。该认证方式适用于已有成熟身份管理系统的企业。支持多个客户端使用联邦认证,登录连接VPN网关访问到云上VPC的场景。用户可以通过客户端联邦认证方式进行统一账户管理,用户数据传输更安全。当客户端认证类型为联邦认证时,不支持使 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0011.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [操作步骤](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0012.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常 - [方案概述](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0014.md): VPN支持与身份管理系统Microsoft Entra ID对接,客户端用户信息仍由Microsoft Entra ID进行统一管理和认证,降低信息维护复杂度。该认证方式适用于已有成熟身份管理系统的企业。支持多个客户端使用联邦认证,登录连接VPN网关访问到云上VPC的场景。用户可以通过客户端联邦认证方式进行统一账户管理,用户数据传输更安全 - [组网和资源规划](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0015.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [操作步骤](https://support.huaweicloud.com/bestpractice-vpn/p2c_vpn_0016.md): 云侧请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常。如何配置安全组规则,请参见安全组规则。请确认虚拟私有云VPC已经创建完成。如何创建虚拟私有云VPC,请参见创建虚拟私有云和子网。请确认虚拟私有云VPC的安全组规则已经配置,ECS通信正常 ## 故障排除 - [VPN连接状态显示“未连接”](https://support.huaweicloud.com/trouble-vpn/vpn_trouble_00001.md): 在虚拟专用网络企业版-VPN连接页面,VPN连接状态显示为未连接。VPN连接两端的连接配置不正确。华为云安全组和客户设备侧ACL配置不正确。IPsec-VPN连接协商失败或连接断连。重置VPN连接。如果重置VPN连接后仍无法解决该问题,请继续步骤2。如果重置VPN连接后仍无法解决该问题,请继续步骤2。检查VPN连接两端的连接配置。确认两端 - [云上云下无法Ping通](https://support.huaweicloud.com/trouble-vpn/vpn_trouble_00002.md): 云下数据中心服务器无法Ping通华为云VPC上的ECS服务器。华为云VPC上的ECS服务器无法Ping通云下数据中心服务器。华为云安全组配置不正确。互联子网的ACL规则配置不正确。客户设备侧放通策略配置不正确。客户设备侧路由配置不正确。重置VPN连接。如果重置VPN连接后仍无法解决该问题,请继续步骤2。如果重置VPN连接后仍无法解决该问题 - [流量丢包](https://support.huaweicloud.com/trouble-vpn/vpn_trouble_00003.md): 云下数据中心服务器对华为云VPC上的ECS服务器执行Ping操作时,存在流量丢包。华为云VPC上的ECS服务器对云下数据中心服务器执行Ping操作时,存在流量丢包。检查客户侧组网和带宽情况确认客户网络的组网是否多出口,是否因为负载分担组网将流量分配到非VPN连接出口导致流量丢包,确保数据流恒定走特定出口访问华为云。使用客户侧VPN网关地址 - [常规检查项](https://support.huaweicloud.com/trouble-vpn/vpn_06_0000.md): 用户在华为云VPN产品使用过程中,通常会出现由于配置错误(华为云侧或用户侧协商策略、防火墙、路由表、域间策略、NAT配置、安全组等信息配置)而导致连接故障或无法PING通。通常可使用以下方式排除故障:检查VPN两侧协商信息检查客户防火墙ACL和云端安全组配置检查防火墙路由表检查客户防火墙域间策略检查防火墙NAT配置确认PSK共享密钥是否一 - [常见配置问题及解决方案](https://support.huaweicloud.com/trouble-vpn/vpn_07_0003.md): PSK不一致:单独更新预共享密钥会在下一次IKE协商时生效,最长等待一个IKE的生命周期,须确认两端更新密钥一致。协商策略不一致:请仔细排查IKE中的认证算法、加密算法、版本、DH组、协商模式和IPsec中的认证算法、加密算法、封装格式、PFS算法,特别注意PFS和云下配置一致,部分设备默认关闭了PFS配置。感兴趣流:两端ACL配置不互为 - [客户端日志显示“Connection failed to establish within given time”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0003.md): Windows OpenVPN Connect客户端无法正常连接终端入云VPN网关,日志中记录如下错误:客户端设备无法正常访问Internet网络。用户修改服务端配置后,没有重新下载新的客户端配置文件,导致客户端配置文件与VPN网关服务端页签中的客户端配置文件不一致。在客户端设备上尝试访问其他Internet服务,查看网络是否正常。如果无 - [客户端日志显示“Cannot load CA certificate file [[INLINE]](no entries were read)”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0004.md): LinuxWindows OpenVPN GUI客户端无法正常连接终端入云VPN网关,日志中记录如下错误:客户端配置文件中缺少客户端证书和私钥。重新生成客户端证书和私钥。如何生成证书,具体请参考通过Easy-RSA自签发证书(服务端和客户端共用CA证书)。本示例中生成客户端证书文件为“p2cclient.com.crt”,私钥文件为“p2 - [客户端日志显示“error:068000A8:asn1 encoding routines:wrong tag”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0005.md): LinuxWindows OpenVPN GUIWindows OpenVPN Connect客户端无法正常连接终端入云VPN网关,日志中记录如下错误:客户端证书和私钥不匹配。以记事本或Notepad++打开client_config.ovpn、p2cclient.com.crt和p2cclient.com.key文件。本示例中的客户端证 - [客户端日志显示“OpenSSL: error:0A000086:SSL routines::certificate verify failed”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0006.md): LinuxWindows OpenVPN GUIWindows OpenVPN Connect客户端无法正常连接终端入云VPN网关,日志中记录如下错误:VPN网关使用的服务端证书中缺少服务器身份验证扩展属性,导致验证失败。找到目标服务端证书,双击打开。单击详细信息,查看证书中是否包含“服务器身份验证”的值。如图 服务端证书所示。服务端证书 - [客户端日志显示“TLS Error: TLS handshake failed”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0007.md): LinuxWindows OpenVPN GUI客户端无法正常连接终端入云VPN网关,日志中记录如下错误:客户端配置文件中的证书和私钥与VPN网关服务端页签中导入的客户端CA证书不匹配。检查导入的客户端CA证书是否正确。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导 - [客户端日志显示“Options error: Unrecognized option or missing or extra parameter(s) in XXX: disable-dco”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0008.md): Linux客户端无法正常连接终端入云VPN网关,日志中记录如下错误:OpenVPN 2.5及以下版本的客户端软件,无法识别disable-dco配置项。在Windows系统,以记事本或Notepad++打开client_config.conf文件。注释disable-dco。按Ctrl+F定位disable-dco参数的所在位置。在参数所 - [客户端日志显示“TCP: connect to [AF_INET] *.*.*.*:**** failed: Unknown error”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0009.md): LinuxWindows OpenVPN GUI客户端无法正常连接终端入云VPN网关,日志中记录如下错误:客户端设备无法正常访问Internet网络。现有客户端配置文件中的协议或端口与VPN网关的服务端页签中配置的不一致。在客户端设备上尝试访问其他Internet服务,查看网络是否正常。如果无法访问,请联系运营商排除网络问题。如果可以正常 - [客户端日志显示“AUTH: Received control message: AUTH_FAILED”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0015.md): LinuxWindows OpenVPN GUI客户端无法正常连接终端入云VPN网关,日志中记录如下错误:如果用户配置了静态IP,用户只能建立1个客户端连接,其他的客户端连接会建连失败。使用同一个用户名连续输入5次错误密码后,用户会被锁定。用户名和用户密码不匹配。检查客户端是否配置了静态IP。登录管理控制台。在管理控制台左上角单击图标,选 - [客户端日志显示“AUTH_FAILED”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0016.md): Windows OpenVPN Connect客户端无法正常连接终端入云VPN网关,日志中记录如下错误:如果用户配置了静态IP,用户只能建立1个客户端连接,其他的客户端连接会建连失败。使用同一个用户名连续输入5次错误密码后,用户会处于被锁定中。用户名和用户密码不匹配。客户端配置文件中的证书和私钥与VPN网关服务端页签中导入的客户端CA证书 - [客户端日志显示“error=unable to get issuer certificate: ”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0017.md): Windows OpenVPN GUI客户端连接时无法正常连接终端入云VPN网关。客户端日志中记录如下错误:服务端证书自带的证书链不完整,证书的颁发者和使用者未能形成完整的上下级关系,导致客户端无法认证配置文件中CA证书的有效性。以记事本或Notepad++打开client_config.ovpn文件。查看客户端配置文件中的CA证书数量。 - [客户端日志显示“peer certificate verification failure”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0018.md): Windows OpenVPN Connect客户端无法正常连接终端入云VPN网关,日志中记录如下错误:服务端证书自带的证书链不完整,导致客户端无法认证配置文件中CA证书的有效性。客户端配置中的CA证书链长度超过了3个。检查客户端配置中的CA证书链的长度是否过长。以记事本或Notepad++打开client_config.ovpn文件。查 - [客户端日志显示“error=path length constraint exceeded”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0019.md): Windows OpenVPN GUI客户端无法正常连接终端入云VPN网关,日志中记录如下错误:客户端配置中的CA证书链长度超过了3个。重新生成CA证书。如何生成CA证书,请参考通过Easy-RSA自签发证书(服务端和客户端共用CA证书)。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网 - [客户端日志显示“Certificate does not have key usage extension”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0020.md): Windows OpenVPN GUI客户端无法正常连接终端入云VPN网关,日志中记录如下错误:VPN网关使用的服务端证书缺少“服务器身份验证”的扩展属性,导致验证失败。找到目标服务端证书,右键单击属性。单击详细信息,查看证书中是否包含“服务器身份验证”的值。如图 服务端证书所示。服务端证书如果证书中不包含“服务器身份验证”扩展属性,需要 - [客户端日志显示“Error message: ovpnagent:request error”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0021.md): Windows OpenVPN Connect客户端无法正常连接终端入云VPN网关,日志中记录如下错误:OpenVPN客户端软件运行异常。检查OpenVpn网络适配器。按Win+R键,输入devmgmt.msc,按回车,打开“设备管理器”。选择“网络适配器”,找到“TAP-Windows Adapter V9 for OpenVPN Co - [客户端日志显示“X509::parse_pem: error in cert::error:0480006C:PEM routines::no start line”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0022.md): LinuxWindows OpenVPN GUI客户端无法正常连接终端入云VPN网关,日志中记录如下错误:在证书认证的方式下,客户端配置文件中缺少客户端证书和私钥。重新生成客户端证书和私钥。如何生成证书,具体请参考通过Easy-RSA自签发证书(服务端和客户端共用CA证书)。本示例中生成客户端证书文件为“p2cclient.com.crt - [客户端日志显示“certReadError”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0023.md): LinuxWindows OpenVPN GUI客户端无法正常连接终端入云VPN网关,日志中记录如下错误:在证书认证的方式下,客户端配置文件中缺少客户端证书和私钥。重新生成客户端证书和私钥。如何生成证书,具体请参考通过Easy-RSA自签发证书(服务端和客户端共用CA证书)。本示例中生成客户端证书文件为“p2cclient.com.crt - [客户端日志显示“OPTIONS ERROR:failed to negotiate cipher with server.Add the server's cipher('AES-XXX-GCM') to --data-ciphers(currently 'AES-XXX-GCM') if you want to connect to this server.”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0024.md): Windows OpenVPN GUI连接时报错,无法正常连接,客户端日志中记录如下错误:客户端加密套件与服务端不匹配。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击终端入云VPN网关进入终端入云VPN网关页面,单击目标 - [客户端日志显示“Session invalidated: DECRYPT_ERROR”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0025.md): Windows OpenVPN Connect连接时显示连接成功,但是1s内会立刻断连,不断重复上述过程,客户端日志中记录如下错误:客户端加密套件与服务端不匹配。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN网关。单击终端入云VP - [客户端日志显示“Unrecognized option or missing or extra parameter(s) in xxx.ovpn:108: data-ciphers (2.4.12)”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0027.md): Linux连接时报错,无法正常连接,客户端日志中记录如下错误:OpenVPN 2.4.12 版本的客户端软件,无法识别data-ciphers和disable-dco配置项。在Windows系统,登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企 - [用户使用联邦账号登录客户端,浏览器页面显示“错误信息:用户缺少vpn:system:loginP2cVpnBySSO权限,请联系管理员添加。”](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0028.md): 用户使用已有的联邦账号登录客户端时,浏览器连接显示认证失败。错误信息:用户缺少vpn:system:loginP2cVpnBySSO权限,请联系管理员添加。当前登录的用户缺少vpn:system:loginP2cVpnBySSO权限。请联系管理员添加VPN SSOAccessPolicy权限。具体步骤如下: - [客户端无法ping通ECS的私网IP地址](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0013.md): 客户端正常连接终端入云VPN网关,但不能ping通需要访问的ECS的私网IP地址。客户端设备或ECS禁止ping探测。ECS安全组禁止ping探测。VPN网关本端网段未包含需要访问的ECS的私网IP地址。没有配置用户所属用户组,或者用户组没有配置对应访问策略。当用户修改指定IP,客户端自动重连后,Windows系统的路由表中未生成目的地为 - [客户端业务访问过程中出现丢包](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0014.md): 客户端正常连接终端入云VPN网关,但业务访问过程中出现丢包。业务流量有突发或持续超过VPN网关实例的带宽规格。VPN网关绑定的EIP带宽不足。Internet网络质量不佳。在VPN网关列表页跳转到流量监控视图,确认流量是否突发或持续接近VPN网关的带宽规格。在VPN网关的基本信息页面查看EIP带宽大小,并结合流量监控视图,排查是否超过EI - [客户端流量不通,且连接时有报错](https://support.huaweicloud.com/trouble-vpn/p2c_trouble_0026.md): OpenVPN GUI客户端成功连接,无法ping通ECS的IP地址,当关闭OpenVpn GUI客户端,重新打开时,有"OPENVPNServiceInteractive" is not started. 的提示信息。日志中记录如下错误:OpenVPN客户端软件运行有问题。在开始菜单栏中输入“任务管理器”,单击打开。单击“服务”,找到 ## 常见问题 - [热点问题](https://support.huaweicloud.com/vpn_faq/vpn_faq_00001.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [哪些设备可以与华为云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00002.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00003.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN网关实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00005.md): 可以。VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00006.md): 不可以。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00007.md): VPN连接,指一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和对端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数据中心数 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00008.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管> 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00009.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00010.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00011.md): 支持自动建立连接。 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00012.md): VPN计费模式分为包年/包月和按需两种,费用包含:VPN网关费用VPN连接费用默认提供10条免费的VPN连接;超过10条后需要付费购买。VPN网关弹性公网IP带宽费用网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00013.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00014.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00015.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00016.md): 假设测试环境VPN连接已经创建,在VPN连接两端VPC的本端子网下分别创建ECS,并使两个VPC之间的ECS相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一 - [按流量计费的VPN可以使用共享流量包吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00017.md): 可以。VPN服务费用包含弹性公网IP费用,弹性公网IP可以使用共享流量包。 - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00018.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。用户可以通过以下操作,在服务界面中将按带宽计费VPN网关转为包年/包月。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00019.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00020.md): 对端网关和对端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00021.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。一个VPN网关支持绑定两个EIP和用户侧网关进行通信:如果用户侧数据中心只有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet:这种情况需要配置一个V - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00022.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的对端网关设置为对方VPN网关的网关EIP。将两个VPN连接的远端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00023.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。配置VPN连接模式为路由模式或策略模式。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。 - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00024.md): 可以。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00025.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00026.md): 登录管理控制台,进入“虚拟专用网络 > 企业版-VPN连接”页面。在VPN连接列表中,单击目标VPN连接“操作”列的“修改策略配置”,查看该VPN连接对应的IKE策略和IPsec策略详情。检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE SA已经建立,第二阶段IPsec SA未建 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00027.md): 企业版VPN可以。用户可以在创建VPN网关时绑定EIP作为网关IP。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00028.md): 可能存在信息配置错误,请从以下方面进行排查:确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/对端子网、本端网关/对端网关互为镜像。确认用户侧数据中心设备的路由、NAT和安全策略配置无误。 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00029.md): VPN连接的连接模式选择策略模式时,才需要在管理控制台上配置策略规则ACL。 - [如何判断业务出云流量走哪个EIP?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00193.md): 如果VPN网关的HA模式为主备模式。VPN网关到该对端子网的出云流量优先走该对端子网和主EIP建立的VPN连接。VPN网关到该对端子网的出云流量优先走该对端子网和主EIP建立的VPN连接。如果VPN网关的HA模式为双活模式。关联模式为企业路由器:VPN网关到该对端子网的出云流量由该对端子网对应的所有VPN连接负载分担。关联模式为虚拟私有云 - [产品咨询](https://support.huaweicloud.com/vpn_faq/vpn_faq_00030.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [IPsec VPN适用连接典型组网结构有哪些?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00031.md): VPN是打通的点到点的网络,实现两点之间的私网互访,不能打通点到端的网络。适用典型场景:不同region之间创建VPN,实现跨region的VPC间网络互访。与其他公有云创建VPN,如与阿里云的VPC间网络互访。与客户IDC机房打通VPN,实现线上VPC与线下的IDC网络互访。VPN HUB功能,结合对等连接和CC实现云下IDC与云上多V - [什么是VPC、VPN网关、VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00032.md): VPC:虚拟私有云是指云上隔离的、私密的虚拟网络环境,用户可通过虚拟专用网络(VPN)服务,安全访问云上虚拟网络内的主机(ECS)。VPN网关:虚拟私有云中建立的出口网关设备,通过VPN网关可建立虚拟私有云和企业数据中心或其它区域VPC之间的安全可靠的加密通信。VPN连接:是一种基于Internet的IPsec加密技术,帮助用户快速构建V - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00033.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00034.md): VPN连接,指一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和对端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数据中心数 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00035.md): 对端网关和对端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00036.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00037.md): 支持自动建立连接。 - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00038.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。搜索并选择“VPN”。选择问题类型。用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [哪些设备可以与华为云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00039.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00040.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00041.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00042.md): 云下限制:VPN设备按照策略限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制不建议通过修改本端子网和对端子网的方式来限定访问。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00043.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00044.md): 可以。用户可以在创建VPN网关时绑定EIP作为网关IP。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00045.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [虚拟专用网络是否支持SSL VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00046.md): 目前虚拟专用网络支持SSL VPN。 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00047.md): 用户在管理控制台中完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [VPN是否支持IPv6?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00048.md): 支持。当前支持IPv4和IPv6的VPN网络。 - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00049.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [VPN连接支持使用国产加密算法吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00050.md): 支持。请使用管理控制台界面提供的算法进行协商,请确保两端协商算法一致即可。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00051.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec系 - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00052.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00053.md): 不可以。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00054.md): 可以。VPN连通的是两个子网,即VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00055.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00056.md): VPN计费模式分为包年/包月和按需两种,费用包含:VPN网关费用VPN连接费用默认提供10条免费的VPN连接;超过10条后需要付费购买。VPN网关弹性公网IP带宽费用网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00057.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00058.md): 可以。VPN服务费用包含弹性公网IP费用,弹性公网IP可以使用共享流量包。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00059.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00060.md): 云端在VPN连接创建时会自动下发对端子网路由,无需手动配置。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00061.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00062.md): 登录控制台,进入“虚拟专用网络 > 企业版-VPN连接”页面。在VPN连接列表中,单击目标VPN连接“操作”列的“修改策略配置”,查看该VPN连接对应的IKE策略和IPsec策略详情。检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE SA已经建立,第二阶段IPsec SA未建立, - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00063.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [VPN网关或VPN连接误删后是否支持恢复?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00064.md): 包年/包月VPN网关或VPN连接不支持恢复。按需VPN网关误删后支持恢复,但需要满足以下条件:按需VPN网关删除时长不能超过24小时;如果超过24小时则无法恢复。按需VPN网关删除时不能解绑EIP;如果VPN网关是在解绑任一EIP后再删除,则无法恢复。按需VPN网关对接的VPC或ER资源需要存在;如果不存在,请先恢复VPC或ER资源。VP - [VPN网关是否支持规格变更,如从专业型1变更到专业型2](https://support.huaweicloud.com/vpn_faq/vpn_faq_00194.md): VPN网关支持部分规格升降配,可以在VPN网关页面修改网关规格。以下产品规格升降配,实际情况以控制台显示为准。专业型1-非固定IP VPN网关规格不支持变更为专业型1;专业型2-非固定IP VPN网关规格不支持变更为专业型2。仅网络类型为公网且计费模式采用包年/包月时,专业型1 VPN网关规格支持变更为专业型1-非固定IP;专业型2 VP - [经典版VPN是否支持升级企业版VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00195.md): 暂不支持。 - [包周期的VPN网关是否可以绑定按需EIP?EIP共享流量包也适用吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00196.md): 支持绑定按需EIP,EIP共享流量包也适用。共享流量包自动抵扣按需计费(按流量计费)的EIP带宽产生的流量资费,直到流量包用完或到期, 需要注意的是EIP会区分动态BGP和静态BGP类型的。 - [组网与使用场景](https://support.huaweicloud.com/vpn_faq/vpn_faq_00065.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00066.md): 不可以。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00067.md): 可以。VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00068.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。一个VPN网关支持绑定两个EIP和用户侧网关进行通信:如果用户侧数据中心只有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet:这种情况需要配置一个V - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00069.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00070.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的对端网关设置为对方VPN网关的网关EIP。将两个VPN连接的对端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00071.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。配置VPN连接包括静态路由模式、BGP路由模式和策略模式。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。 - [通过VPN来实现云下IDC与云端VPC的互通,两端分别需要做哪些配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00072.md): VPN对接的工作分为两个部分:云上创建VPN和用户侧数据中心配置VPN设备。云上创建VPN购买VPN网关,配置计费模式、带宽大小和对接的VPC等信息。配置对端网关,配置路由模式等信息。配置VPN连接,配置两端网关IP,两端子网和协商策略等信息。购买VPN网关,配置计费模式、带宽大小和对接的VPC等信息。配置对端网关,配置路由模式等信息。配 - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00073.md): 可以。 - [同一个Region的两个VPC可以通过VPN连通吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00074.md): 不可以。对于同Region的两个VPC,您可以通过对等连接(VPC peering)或者云连接(CC)打通两个VPC。 - [可以通过哪些方式连通同一个Region的两个VPC?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00075.md): 可通过创建对等连接或者云连接的方式打通同Region的两个VPC,对等连接只用同Region的VPC,云连接可连通不同Region的VPC。 - [云端创建了两个VPC,如何与云下的IDC网络互通?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00076.md): IDC-VPC1-VPC2。其中,IDC表示用户数据中心,VPC1与IDC建立VPN连接。确认云上的两个VPC是否在同一Region。如果在同一Region可通过对等连接或云连接(CC)将两个VPC连接起来(免费)。如果两个VPC跨Region,请使用CC进行互联(需支付CC带宽费用)。如果在同一Region可通过对等连接或云连接(CC) - [组网拓扑如(IDC1-VPC1-VPC2-IDC2)所示,如何实现四个子网互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00077.md): 组网拓扑如图1所示。IDC1可通过VPN或DC与VPC1互联。两个VPC之间使用CC互联(同Region也可以使用对端连接)。IDC2可通过VPN或DC与VPC2互联。同时完成VPN子网更新、CC及DC子网路由更新即可实现四个子网相互访问。 - [云端两个Region,每Region有两个子网,是否可以创建两个VPN连接,分别连通不同子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00078.md): 不可以。两个Region间只需创建一个VPN连接即可,在VPN连接中将两个子网都加入到VPN中。针对这种场景,如果用户试图去创建第二条VPN连接,由于两个连接的对端网关地址一样,因此管理控制台界面会提示冲突。 - [VPN和OBS可以直接通信吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00079.md): 可以。用户站点通过VPN访问OBS服务,需要使用VPC终端节点服务。需要为内网DNS和OBS分别申请两个终端节点。详细配置请参见访问OBS。详细配置请参见访问OBS。在用户侧配置云的内网DNS和路由 - [用户本地电脑如何连接云上VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00080.md): 普通家庭宽带路由器、个人的移动终端设备、Windows主机自带的VPN服务(如L2TP)无法与云进行VPN对接。与云下对接需要对端有支持标准IPsec协议的设备。 - [公司网络已通过VPN连通了云,我如何在家访问云ECS?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00081.md): VPN为IPsec VPN,是连接云上VPC和云下局域网的;家庭网络非公司局域网络的组成部分,无法直接和云上VPC实现互联。居家办公主机需要访问云上VPC资源可以考虑直接访问服务对应的EIP,或通过SSL VPN(需公司支持SSL接入)先连接至公司局域网,然后通过公司局域网访问云上VPC资源。 - [购买VPN网关和连接后,发现云下没有支持IPsec的设备,如何临时建立VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00082.md): 与云进行VPN连通时,需要云下有支持标准的IPsec设备和固定公网IP,二者缺一不可。如果需要临时与云对接,可通过在主机上安装第三方软件完成与云的对接。第三方IPsec软件推荐:strongSwan、Openswan、TheGreenBow等,对接指南详见管理员指南。 - [如何选择在云上的哪个区域创建VPN网关?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00083.md): 在云上创建VPN网关,您可以选择任一区域的VPC进行创建。推荐您选择与IDC同城的区域创建VPN网关,这样可以更大程度降低因公网质量对VPN的影响。同区域的多个VPC,可以通过VPN+DC的方式进行打通。跨区域的多个VPC,可以通过VPN+CC的方式进行打通。 - [计费类](https://support.huaweicloud.com/vpn_faq/vpn_faq_00084.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00085.md): VPN提供包年/包月和按需计费两种计费模式,费用包含:VPN网关费用VPN连接费用默认提供10条免费的VPN连接;超过10条后需要付费购买。VPN网关弹性公网IP带宽费用网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00086.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00087.md): 企业版VPN可以。VPN服务费用包含弹性公网IP费用,弹性公网IP可以使用共享流量包。 - [华为云的Region间创建的VPN,按照几条连接计费?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00088.md): 使用VPN可以将不同Region间的VPC打通,每个Region的VPN带宽和VPN连接是独立的资源,独立计费。所以用户在预估费用时需要统计有几个Region,每个Region需要另外几个Region进行互通。例如:Region A与Region B和C分别建立VPN连接,则Region A的VPN网关下有2条连接,分别与B、C连接;而R - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00089.md): 用户可以通过以下操作,在服务界面中将按带宽计费VPN网关转为包年/包月。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 企业版-VPN网关”。在“VPN网关”界面目标VPN网关所在行,选择“更多>转包年/包月”。在“转包年/包月”弹窗界面,单击“确 - [包年/包月的VPN网关支持自动续费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00090.md): 支持。当前仅支持从预存费用中自动扣款续费。当前包年/包月的收费模式为预付费,为确保您的连接正常使用,请提前为账户充值。 - [包年/包月的VPN网关支持退订吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00091.md): 支持。在VPN网关列表页面,选择需要退订的网关,单击“更多”选项中的“退订”按钮。退订包年/包月VPN网关将同时删除该网关下创建的所有连接,且操作不可逆。退订后包年/包月网关会退还剩余的预支付费用。 - [VPN资源在什么情况下会被冻结,如何解除被冻结的VPN资源?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00092.md): 包年/包月的VPN资源在到期未续费时会进入宽限期,宽限期内您可正常访问及使用该资源。宽限期结束后,若您仍未续订,该资源将进入保留期,即被冻结状态。被冻结的资源不可用,也不能修改、删除。超过保留期仍未续费,冻结资源将被释放,被释放资源不可恢复。为确保资源持续可用,请在资源到期前及时续费。按需的VPN资源在欠费时将资源置于欠费状态并进入宽限期 - [VPN资源如何扣费,如何使用优惠券?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00093.md): VPN网关计费模式分为按需和包年/包月。按需为后付费,根据资源使用情况从账号余额中扣除费用。包年/包月为预付费,创建资源时一次性扣除。如果您已获得云优惠券,请在优惠券有效期内完成充值,充值后可按抵用资源使用费。包年/包月资源在创建包年资源时会产生优惠费用,实际支付时费用可扣减。合同用户需要在控制台页面选择“申请线上合同请款后支付”。 - [Console与页面使用](https://support.huaweicloud.com/vpn_faq/vpn_faq_00094.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00095.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00096.md): 用户在管理控制台完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00097.md): 可能存在信息配置错误,请从以下方面进行排查:确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/对端子网、本端网关/对端网关互为镜像。确认用户侧数据中心设备的路由、NAT和安全策略配置无误。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00098.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [已经创建的VPN哪些信息可以修改,哪些信息不可以修改?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00099.md): VPN网关可以修改的信息名称本端子网计费模式,包括包年/包月和按需计费主备EIP可以通过先解绑EIP,然后绑定EIP的方式对主备EIP进行修改。如果EIP已经创建了VPN连接,则无法解绑。EIP的名称、公网IP类型、带宽大小等属性修改,请参见EIP服务对应资料。规格部分规格支持,以管理控制台界面为准。VPN连接组数仅计费模式为包年/包月时 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00100.md): VPN连接的连接模式选择策略模式时,才需要在管理控制台上配置策略规则ACL。 - [创建VPN连接时添加对端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00101.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00102.md): 云端在VPN连接创建时会自动下发对端子网路由,无需手动配置。 - [华为云是否支持API?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00103.md): 支持。 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00104.md): 对端网关和对端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [创建VPN连接时如何关闭PFS?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00105.md): 云请在VPN连接配置参数中,将IPsec策略中PFS的选项选择为Disable。云默认开启PFS。请在VPN连接配置参数中,将IPsec策略中PFS的选项选择为Disable。云默认开启PFS。用户数据中心对端网关部分设备厂商默认关闭了PFS功能,请查询设备对应用户手册进行操作。部分设备厂商默认关闭了PFS功能,请查询设备对应用户手册进行 - [VPN本端子网和对端子网的数量有限制吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00106.md): 每个VPN网关配置的本地子网数量为50。每个VPN连接支持配置的对端子网个数为50。每个VPN连接的策略规则可加的数量为5。每条策略规则可以有1个源网段和50个目的网段。每条策略规则可以有1个源网段和50个目的网段。 - [配置VPN连接的本端子网和对端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00107.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。每个VPN网关配置的本地子网数量:50每个VPN连接支持配置的对端子网个数:50每个VPN网关配置的本地子网数量:50每个VPN连接支持配置的对端子网个数:50本端子网不可以包含对端子网,对端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条连接:若 - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00108.md): VPN连接状态刷新存在一定的延迟,业务已通但是网页上VPN连接状态还是未连接是正常现象。如果数据面已正常(即业务访问已正常), 连接就已经完成建立了,短暂等待后VPN连接状态就会更新为“已连接”。 - [修改协商策略后,页面显示资源不存在,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00109.md): 此问题为页面刷新周期问题。在修改连接高级策略时,系统会先删除,再重建VPN连接,如果在页面创建过程中出现短暂的删除中或创建中属于正常现象,切勿重复创建同一连接(本端子网、对端子网、对端网关相同的连接);如果页面长时间停留在删除或创建中,请提交工单解决。 - [VPN网关最大支持多大带宽?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00110.md): 基础型网关规格最大支持100Mbps。专业型1网关规格最大支持300Mbps。专业型2网关规格最大支持1Gbps。国密型网关规格最大支持500Mbps。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00111.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。云将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00112.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00113.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00114.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00115.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [Console界面在哪里修改预共享密钥?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00200.md): 用户可以通过以下操作,修改VPN连接的预共享密钥。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN连接。在VPN连接界面,在需要修改的VPN连接所在行,选择更多修改密钥,修改VPN连接的预共享密钥。IKE策略为v1时,密钥修改后会在 - [VPN协商与对接](https://support.huaweicloud.com/vpn_faq/vpn_faq_00116.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [哪些设备可以与华为云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00117.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00118.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00119.md): 支持自动建立连接。 - [如何配置VPN对端设备?(HUAWEI USG6600配置示例)](https://support.huaweicloud.com/vpn_faq/vpn_faq_00120.md): 因为隧道的对称性,在云上的VPN参数和您的VPN中需要进行相同的配置,否则会导致VPN无法建立连接。在您自己数据中心的路由器或者防火墙上需要进行IPsec VPN隧道配置,具体配置方法取决于您使用的网络设备,请查询对应设备厂商的指导书。本文以Huawei USG6600系列V100R001C30SPC300版本的防火墙的配置过程为例进行说 - [VPN支持对端网关域名对接吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00121.md): 对端VPN连接需要明确对端的公网IP地址,暂不支持通过域名方式与对端设备进行对接。 - [我创建的VPN连接有几个隧道?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00122.md): VPN连接下的隧道和本端子网/对端子网的数量有关,隧道总数等于本端子网数和对端子网数的乘积。当两个子网间存在数据流时,连接这两个子网的IPsec隧道状态就会变成Active。只要有一个IPsec隧道的状态为Active,对应VPN连接的状态就会显示已连接。 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00123.md): 云下限制:VPN设备按照策略限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制不建议通过修改本端子网和对端子网的方式来限定访问。 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00124.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [如何通过安全组控制使VPN不能访问VPC上的部分虚拟机,实现安全隔离?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00125.md): 如果用户需要控制VPN站点只能访问VPC的部分网段或者部分主机,可以通过安全组进行控制。配置示例:不允许客户侧的子网192.168.1.0/24访问VPC内子网10.1.0.0/24下的ECS。配置方法:创建两个安全组:安全组1和安全组2。安全组1的入方向规则配置deny网段192.168.1.0/24。安全组2允许192.168.1.0 - [修改VPN连接的配置会造成连接重建吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00126.md): VPN连接包含本端子网、对端子网、对端网关、预共享密钥、IKE协商策略、IPsec协商策略。修改VPN连接具体包括以下几种情况:修改本端子网和对端子网,连接ID不发生变化,只是更新了连接两端的子网信息,如果更新的是部分子网信息,已经建立的子网间隧道不会重建。修改对端网关IP,连接ID不发生变化,但连接的对端已改变,连接需要重建。仅修改连接 - [华为云对接AWS后,为何不可以从AWS向华为云发起协商?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00127.md): VPN建立连接完成后,AWS为Response模式,并不主动发起协商,当从AWS的EC2向华为云ECS发起数据流时,也不触发该VPN建立SA。按照AWS的知识文档,默认从客户侧(即对接AWS的云)发起被动协商,也支持修改为主动协商。 - [对接云时,如何配置DPD信息?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00128.md): 云默认开启DPD配置,且不可关闭该配置。DPD配置信息如下:DPD-type:按需DPD idle-time:30sDPD retransmit-interval:15sDPD retry-limit:3次DPD msg:seq-hash-notify。两端DPD的type、空闲时间、重传间隔、重传次数无需一致,只要能接收和回应DPD探测 - [本地防火墙无法收到VPN网关的IKE第一阶段的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00129.md): 检查两端公网IP是否可以互访,推荐使用ping命令,VPN网关EIP缺省可以ping通。云下网关与VPN网关可以互访UDP 500、4500报文。云下公网IP访问VPN网关IP时,没有发生源端口NAT转换,如果存在NAT穿越,端口号在nat穿越后不得发生改变。两端的IKE协商参数配置一致。NAT穿越场景中,云下ID标识类型选择IP,IP值 - [本地防火墙无法收到VPN子网的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00130.md): 如果二阶段协商中需要检查云下的路由、安全策略、NAT和感兴趣流、协商策略信息。路由设置:将访问云上子网的数据送入隧道。安全策略:放行云下子网访问云上子网的流量。NAT策略:云下子网访问云上子网不做源nat。感兴趣流:两端感兴趣流配置互为镜像,使用IKE v2配置感兴趣流不可使用地址对象名称。协商信息:协商策略信息云上云下一致,特别注意PF - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00131.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [连接故障或无法PING通](https://support.huaweicloud.com/vpn_faq/vpn_faq_00132.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00133.md): 可能存在信息配置错误,请从以下方面进行排查:确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/对端子网、本端网关/对端网关互为镜像。确认用户侧数据中心设备的路由、NAT和安全策略配置无误。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00134.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [使用中IPsec VPN连接中断后如何快速恢复?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00135.md): 如果无法正常触发协商,请检查IPsec两侧公网IP的连通性,比如两个公网IP互Ping验证。VPN网关IP默认回应ICMP报文。如果公网链路正常,需排查是否存在多出口的链路切换,即当前访问云网关IP流量未从协商端口流出。如果无多出口或出口路径正常,可尝试IPsec隧道两端同时修改一次PSK,重新触发协商。如果重新触发协商失败,请确认两端配 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00136.md): VPN网关带宽限速限制的出VPC方向的带宽,如果您VPN网关的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN网关带宽已达到上限时,建议您对VPN网关带宽进行扩容。基础型网关规格最大支持100Mbps。专业型1网关规格最大支持300Mbps。专业型2网关规格最 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00137.md): 支持自动建立连接。 - [两个Region创建的VPN连接状态正常,为什么不能ping通对端ECS?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00138.md): 安全组默认放行了出方向的所有端口,入方向需要按照实际需要添加放行规则,确认接收ping报文的ECS安全组放行了入方向的ICMP。 - [IDC与云端对接,VPN连接正常,子网间业务无法互相访问?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00139.md): 连接状态正常,说明两端的协商参数没有问题,排查项如下:用户侧数据中心设备子网路由是否从网关开始逐跳指向VPN出口设备。VPN设备有安全设置放行了子网间的数据互访。IDC子网访问云端数据不做NAT。确保两侧公网IP(网关IP)间访问不被阻拦。 - [正在使用VPN出现了连接中断,提示数据流不匹配,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00140.md): 这通常是由于云上与用户侧数据中心设备配置的ACL不匹配造成的。首先确认两端VPN连接的子网信息是否配置一致,确保云端生成的ACL与用户侧数据中心ACL配置互为镜像用户侧数据中心感兴趣流配置推荐使用“子网/掩码”的格式,避免使用网络地址对象模式,即address object模式,address object为非标模式,容易引起不兼容问题。 - [正在使用VPN出现了连接中断,提示DPD超时,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00141.md): 出现DPD超时的连接中断是因为两端网络访问无数据,在SA老化后发送DPD未得到对端响应而删除连接。解决方法:开启用户侧数据中心设备的DPD配置,测试两端的数据流均可触发连接建立;在两端的主机中部署Ping shell脚本,也可在用户侧数据中心的子网的网关设备上配置保活数据,如NQA。 - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00142.md): 管理控制台界面中VPN连接状态刷新存在一定的延迟,是正常现象。如果数据面已正常(即业务访问已正常), 则VPN连接已完成建立。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00143.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00144.md): 登录管理控制台,进入“虚拟专用网络 > 企业版-VPN连接”页面。在VPN连接列表中,单击目标VPN连接“操作”列的“修改策略配置”,查看该VPN连接对应的IKE策略和IPsec策略详情。检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE SA已经建立,第二阶段IPsec SA未建 - [VPN建立后您的数据中心或局域网无法访问弹性云服务器?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00145.md): 我们提供的安全组默认不允许任何源访问,请确认您的安全组是否配置允许远端的子网地址访问。 - [为什么VPN创建成功后状态显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00146.md): VPN连接状态存在一定延迟,请等待大约2分钟后重新刷新VPN连接状态。 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00147.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [公网地址](https://support.huaweicloud.com/vpn_faq/vpn_faq_00148.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00149.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00150.md): 可以。用户可以在创建VPN网关时绑定EIP作为网关IP。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00151.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [为什么我开通VPN后,云端ECS会有公网IP的访问信息?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00152.md): 可能原因:在VPN对接之前,ECS已经绑定了EIP。该场景下,用户除了通过VPN,也可通过公网地址直接访问该ECS。如果ECS主机只允许VPN内的主机访问,可在完成VPN对接后将ECS的EIP解绑。 - [用户侧数据中心的网关设备没有固定的公网IP可以吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00153.md): 可以。用户数据中心与云进行VPN对接时,如果用户购买的VPN网关规格支持非固定IP接入能力,对端网关设备就可以使用非固定IP接入。VPN网关是否支持非固定IP接入能力,以管理控制台实际上线区域为准。 - [路由设置](https://support.huaweicloud.com/vpn_faq/vpn_faq_00154.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00155.md): 对端网关和对端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00156.md): 云端在VPN连接创建时会自动下发到达对端子网的路由,无需手动配置。 - [ECS主机多网卡是否需要添加去往线下网络的路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00157.md): 如果客户使用主网卡与线下网络建立了VPN,不需要添加路由。如果客户使用非主网卡与线下网络建立了VPN,需要添加去往线下网段的路由指向非主网卡的网关。 - [什么是NQA](https://support.huaweicloud.com/vpn_faq/vpn_faq_00192.md): 网络质量分析(Network Quality Analysis,NQA)是一种实时的网络性能探测和统计技术,可以对响应时间、网络抖动、丢包率等网络指标进行统计。NQA能够实时监视网络服务质量,在网络发生故障时进行有效的故障诊断和定位。在NQA测试中,将发起NQA测试的源端称为NQA客户端,测试的目的端称为NQA服务器端。为使NQA客户端能 - [VPN子网设置](https://support.huaweicloud.com/vpn_faq/vpn_faq_00158.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [配置VPN连接的本端子网和对端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00159.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。每个VPN网关配置的本地子网数量:50。每个VPN连接支持配置的对端子网个数:50。每个VPN网关配置的本地子网数量:50。每个VPN连接支持配置的对端子网个数:50。本端子网不可以包含对端子网,对端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条 - [VPN本端子网和对端子网的数量有限制吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00160.md): 每个VPN网关配置的本地子网数量:50每个VPN连接支持配置的对端子网个数:50 - [创建VPN连接时添加对端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00161.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00162.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00163.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [创建VPN网关时IP是如何分配的?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00164.md): VPN网关IP是一组提前规划好的地址组,提前预置了VPN的相关配置。在用户创建VPN网关时,系统会随机分配一个IP地址和VPC进行绑定,且这个IP地址也只能绑定1个VPC。因为VPN的网关IP存在预置数据,在创建VPN网关时也不能指定IP地址。删除VPN网关时会释放IP地址与VPC的绑定关系;重新创建VPN网关时系统会重新随机分配网关IP - [VPN感兴趣流](https://support.huaweicloud.com/vpn_faq/vpn_faq_00165.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00166.md): VPN连接的连接模式选择策略模式时,才需要在管理控制台上配置策略规则ACL。 - [如何配置和修改云上VPN的感兴趣流?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00167.md): 感兴趣流由本端子网与对端子网full-mesh生成,例如本端子网有2个,分别为A与B,对端子网有3个,分别为C、D和E,生成感兴趣流时ACL的rule如下:在管理控制台界面修改本端子网和对端子网会自动更新感兴趣流信息,即修改了云上的ACL配置。 - [VPN连接保活](https://support.huaweicloud.com/vpn_faq/vpn_faq_00168.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00169.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配。SA生命周期不匹配。用户侧数据中心未配置DPD。VPN使用过 - [监控类](https://support.huaweicloud.com/vpn_faq/vpn_faq_00170.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00171.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00172.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [VPN监控能不能查看每条连接的流量?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00173.md): VPN的流量监控是基于VPN网关的,可查看该VPN网关的出入方向的流量、带宽等信息,无法查看单独的某一条连接的流量使用情况。详细请参见查看监控指标。 - [当VPN监控结果异常时,可以发送提醒信息吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00174.md): 可以。用户可以通过配置“消息通知服务”和 “云监控服务”实现VPN监控结果异常提醒。 - [带宽与网速](https://support.huaweicloud.com/vpn_faq/vpn_faq_00175.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00176.md): 假设测试环境VPN连接已经创建,在VPN连接两端VPC的本端子网下分别创建ECS,并使两个VPC之间的ECS相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00177.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何修改VPN的带宽大小?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00178.md): 在VPN网关列表,单击目标VPN网关名称,进入网关详情页面。单击EIP带宽大小后的修改。配置EIP带宽信息。带宽修改以EIP的带宽修改规则为准,请参见修改EIP的带宽配置。带宽修改以EIP的带宽修改规则为准,请参见修改EIP的带宽配置。EIP的带宽不能超过VPN的规格带宽。 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00179.md): VPN网关带宽限速限制的出VPC方向的带宽,如果您VPN网关的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN网关带宽已达到上限时,建议您对VPN网关带宽进行扩容。基础型网关规格最大支持100Mbps。专业型1网关规格最大支持300Mbps。专业型2网关规格最 - [修改了VPN带宽大小,为什么测试没有生效?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00180.md): VPN带宽修改到生效会有一定的延迟,是正常现象。请在修改带宽5分钟后再进行带宽测试。修改VPN带宽大小,不会导致用户业务和网络中断。 - [VPN产品中的带宽和云专线的带宽有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00181.md): 云专线的带宽指用户创建的物理连接的带宽大小。VPN的带宽指的是出云方向的带宽,详细请参见VPN带宽。云专线默认最大带宽1000(Mbit/s),用户在管理控制台创建物理连接界面,“端口类型”参数选择“10GE单模光口”,支持最大带宽10Gbit/sVPN支持的最大带宽如下:基础型网关规格最大支持100Mbps。专业型1网关规格最大支持30 - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00182.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [配额类](https://support.huaweicloud.com/vpn_faq/vpn_faq_00183.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [虚拟专用网络的配额是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00184.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少台弹性云服务器、多少块云硬盘。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。VPN的资源类型包括VPN网关、VPN连接和对端网关,对应资源类型的总配额根据部署Region存在差异,请以实际部署环境为准。登录管理控制台。单击管理控制台 - [创建VPN网关和连接的缺省配额是多少?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00185.md): 每个用户缺省可创建50个VPN网关和100个对端网关;每个VPN网关缺省可创建100个连接组。其中,VPN网关不同EIP对接到对端网关的同一个公网IP占用1个VPN连接组配额;VPN网关不同EIP对接到对端网关的不同公网IP或多个对端网关的公网IP占用2个VPN连接组配额。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提 - [如何修改当前客户的VPN网关和连接的配额?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00186.md): 进入管理控制台,在界面右上方选择“工单管理 > 新建工单 ”选择问题所属产品:选择“业务类 > 配额类”。选择问题类型:单击“配额申请”。新建工单:单击“新建工单”。填写区域、问题描述等信息,单击“提交”。填写区域、问题描述等信息,单击“提交”。 - [一个用户下支持多少个IPsec VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00187.md): 每个用户缺省可创建50个VPN网关和100个对端网关;每个VPN网关缺省可创建100个连接组。其中,VPN网关不同EIP对接到对端网关的同一个公网IP占用1个VPN连接组配额;VPN网关不同EIP对接到对端网关的不同公网IP或多个对端网关的公网IP占用2个VPN连接组配额。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提 - [账号权限](https://support.huaweicloud.com/vpn_faq/vpn_faq_00188.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00189.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [创建VPN时系统提示权限不足,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00190.md): 确认您的账号为子账号。确保子账号具有“VPN FullAccess”权限。详细操作请参见创建用户组并授权和用户组添加用户。 - [如何确定我的账号是因为权限不足而无法创建VPN的?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00191.md): 创建VPN网关或连接时提示权限不足,请添加对应的权限。账号创建VPN所需权限详见基于IAM进行权限管理。 - [哪些设备可以与华为云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00002.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00003.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN网关实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00005.md): 可以。VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00006.md): 不可以。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00007.md): VPN连接,指一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和对端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数据中心数 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00008.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管> 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00009.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00010.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00011.md): 支持自动建立连接。 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00012.md): VPN计费模式分为包年/包月和按需两种,费用包含:VPN网关费用VPN连接费用默认提供10条免费的VPN连接;超过10条后需要付费购买。VPN网关弹性公网IP带宽费用网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00013.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00014.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00015.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00016.md): 假设测试环境VPN连接已经创建,在VPN连接两端VPC的本端子网下分别创建ECS,并使两个VPC之间的ECS相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一 - [按流量计费的VPN可以使用共享流量包吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00017.md): 可以。VPN服务费用包含弹性公网IP费用,弹性公网IP可以使用共享流量包。 - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00018.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。用户可以通过以下操作,在服务界面中将按带宽计费VPN网关转为包年/包月。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00019.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00020.md): 对端网关和对端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00021.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。一个VPN网关支持绑定两个EIP和用户侧网关进行通信:如果用户侧数据中心只有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet:这种情况需要配置一个V - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00022.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的对端网关设置为对方VPN网关的网关EIP。将两个VPN连接的远端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00023.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。配置VPN连接模式为路由模式或策略模式。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。 - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00024.md): 可以。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00025.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00026.md): 登录管理控制台,进入“虚拟专用网络 > 企业版-VPN连接”页面。在VPN连接列表中,单击目标VPN连接“操作”列的“修改策略配置”,查看该VPN连接对应的IKE策略和IPsec策略详情。检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE SA已经建立,第二阶段IPsec SA未建 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00027.md): 企业版VPN可以。用户可以在创建VPN网关时绑定EIP作为网关IP。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00028.md): 可能存在信息配置错误,请从以下方面进行排查:确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/对端子网、本端网关/对端网关互为镜像。确认用户侧数据中心设备的路由、NAT和安全策略配置无误。 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00029.md): VPN连接的连接模式选择策略模式时,才需要在管理控制台上配置策略规则ACL。 - [如何判断业务出云流量走哪个EIP?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00193.md): 如果VPN网关的HA模式为主备模式。VPN网关到该对端子网的出云流量优先走该对端子网和主EIP建立的VPN连接。VPN网关到该对端子网的出云流量优先走该对端子网和主EIP建立的VPN连接。如果VPN网关的HA模式为双活模式。关联模式为企业路由器:VPN网关到该对端子网的出云流量由该对端子网对应的所有VPN连接负载分担。关联模式为虚拟私有云 - [哪些设备可以与华为云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00002.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00003.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN网关实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00005.md): 可以。VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00006.md): 不可以。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00007.md): VPN连接,指一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和对端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数据中心数 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00008.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管> 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00009.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00010.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00011.md): 支持自动建立连接。 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00012.md): VPN计费模式分为包年/包月和按需两种,费用包含:VPN网关费用VPN连接费用默认提供10条免费的VPN连接;超过10条后需要付费购买。VPN网关弹性公网IP带宽费用网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00013.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00014.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00015.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00016.md): 假设测试环境VPN连接已经创建,在VPN连接两端VPC的本端子网下分别创建ECS,并使两个VPC之间的ECS相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一 - [按流量计费的VPN可以使用共享流量包吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00017.md): 可以。VPN服务费用包含弹性公网IP费用,弹性公网IP可以使用共享流量包。 - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00018.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。用户可以通过以下操作,在服务界面中将按带宽计费VPN网关转为包年/包月。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00019.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00020.md): 对端网关和对端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00021.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。一个VPN网关支持绑定两个EIP和用户侧网关进行通信:如果用户侧数据中心只有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet:这种情况需要配置一个V - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00022.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的对端网关设置为对方VPN网关的网关EIP。将两个VPN连接的远端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00023.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。配置VPN连接模式为路由模式或策略模式。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。 - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00024.md): 可以。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00025.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00026.md): 登录管理控制台,进入“虚拟专用网络 > 企业版-VPN连接”页面。在VPN连接列表中,单击目标VPN连接“操作”列的“修改策略配置”,查看该VPN连接对应的IKE策略和IPsec策略详情。检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE SA已经建立,第二阶段IPsec SA未建 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00027.md): 企业版VPN可以。用户可以在创建VPN网关时绑定EIP作为网关IP。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00028.md): 可能存在信息配置错误,请从以下方面进行排查:确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/对端子网、本端网关/对端网关互为镜像。确认用户侧数据中心设备的路由、NAT和安全策略配置无误。 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00029.md): VPN连接的连接模式选择策略模式时,才需要在管理控制台上配置策略规则ACL。 - [如何判断业务出云流量走哪个EIP?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00193.md): 如果VPN网关的HA模式为主备模式。VPN网关到该对端子网的出云流量优先走该对端子网和主EIP建立的VPN连接。VPN网关到该对端子网的出云流量优先走该对端子网和主EIP建立的VPN连接。如果VPN网关的HA模式为双活模式。关联模式为企业路由器:VPN网关到该对端子网的出云流量由该对端子网对应的所有VPN连接负载分担。关联模式为虚拟私有云 - [IPsec VPN适用连接典型组网结构有哪些?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00031.md): VPN是打通的点到点的网络,实现两点之间的私网互访,不能打通点到端的网络。适用典型场景:不同region之间创建VPN,实现跨region的VPC间网络互访。与其他公有云创建VPN,如与阿里云的VPC间网络互访。与客户IDC机房打通VPN,实现线上VPC与线下的IDC网络互访。VPN HUB功能,结合对等连接和CC实现云下IDC与云上多V - [什么是VPC、VPN网关、VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00032.md): VPC:虚拟私有云是指云上隔离的、私密的虚拟网络环境,用户可通过虚拟专用网络(VPN)服务,安全访问云上虚拟网络内的主机(ECS)。VPN网关:虚拟私有云中建立的出口网关设备,通过VPN网关可建立虚拟私有云和企业数据中心或其它区域VPC之间的安全可靠的加密通信。VPN连接:是一种基于Internet的IPsec加密技术,帮助用户快速构建V - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00033.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00034.md): VPN连接,指一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和对端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数据中心数 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00035.md): 对端网关和对端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00036.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00037.md): 支持自动建立连接。 - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00038.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。搜索并选择“VPN”。选择问题类型。用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [哪些设备可以与华为云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00039.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00040.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00041.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00042.md): 云下限制:VPN设备按照策略限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制不建议通过修改本端子网和对端子网的方式来限定访问。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00043.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00044.md): 可以。用户可以在创建VPN网关时绑定EIP作为网关IP。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00045.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [虚拟专用网络是否支持SSL VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00046.md): 目前虚拟专用网络支持SSL VPN。 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00047.md): 用户在管理控制台中完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [VPN是否支持IPv6?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00048.md): 支持。当前支持IPv4和IPv6的VPN网络。 - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00049.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [VPN连接支持使用国产加密算法吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00050.md): 支持。请使用管理控制台界面提供的算法进行协商,请确保两端协商算法一致即可。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00051.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec系 - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00052.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00053.md): 不可以。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00054.md): 可以。VPN连通的是两个子网,即VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00055.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00056.md): VPN计费模式分为包年/包月和按需两种,费用包含:VPN网关费用VPN连接费用默认提供10条免费的VPN连接;超过10条后需要付费购买。VPN网关弹性公网IP带宽费用网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00057.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00058.md): 可以。VPN服务费用包含弹性公网IP费用,弹性公网IP可以使用共享流量包。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00059.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00060.md): 云端在VPN连接创建时会自动下发对端子网路由,无需手动配置。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00061.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00062.md): 登录控制台,进入“虚拟专用网络 > 企业版-VPN连接”页面。在VPN连接列表中,单击目标VPN连接“操作”列的“修改策略配置”,查看该VPN连接对应的IKE策略和IPsec策略详情。检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE SA已经建立,第二阶段IPsec SA未建立, - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00063.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [VPN网关或VPN连接误删后是否支持恢复?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00064.md): 包年/包月VPN网关或VPN连接不支持恢复。按需VPN网关误删后支持恢复,但需要满足以下条件:按需VPN网关删除时长不能超过24小时;如果超过24小时则无法恢复。按需VPN网关删除时不能解绑EIP;如果VPN网关是在解绑任一EIP后再删除,则无法恢复。按需VPN网关对接的VPC或ER资源需要存在;如果不存在,请先恢复VPC或ER资源。VP - [VPN网关是否支持规格变更,如从专业型1变更到专业型2](https://support.huaweicloud.com/vpn_faq/vpn_faq_00194.md): VPN网关支持部分规格升降配,可以在VPN网关页面修改网关规格。以下产品规格升降配,实际情况以控制台显示为准。专业型1-非固定IP VPN网关规格不支持变更为专业型1;专业型2-非固定IP VPN网关规格不支持变更为专业型2。仅网络类型为公网且计费模式采用包年/包月时,专业型1 VPN网关规格支持变更为专业型1-非固定IP;专业型2 VP - [经典版VPN是否支持升级企业版VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00195.md): 暂不支持。 - [包周期的VPN网关是否可以绑定按需EIP?EIP共享流量包也适用吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00196.md): 支持绑定按需EIP,EIP共享流量包也适用。共享流量包自动抵扣按需计费(按流量计费)的EIP带宽产生的流量资费,直到流量包用完或到期, 需要注意的是EIP会区分动态BGP和静态BGP类型的。 - [IPsec VPN适用连接典型组网结构有哪些?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00031.md): VPN是打通的点到点的网络,实现两点之间的私网互访,不能打通点到端的网络。适用典型场景:不同region之间创建VPN,实现跨region的VPC间网络互访。与其他公有云创建VPN,如与阿里云的VPC间网络互访。与客户IDC机房打通VPN,实现线上VPC与线下的IDC网络互访。VPN HUB功能,结合对等连接和CC实现云下IDC与云上多V - [什么是VPC、VPN网关、VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00032.md): VPC:虚拟私有云是指云上隔离的、私密的虚拟网络环境,用户可通过虚拟专用网络(VPN)服务,安全访问云上虚拟网络内的主机(ECS)。VPN网关:虚拟私有云中建立的出口网关设备,通过VPN网关可建立虚拟私有云和企业数据中心或其它区域VPC之间的安全可靠的加密通信。VPN连接:是一种基于Internet的IPsec加密技术,帮助用户快速构建V - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00033.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00034.md): VPN连接,指一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和对端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数据中心数 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00035.md): 对端网关和对端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00036.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00037.md): 支持自动建立连接。 - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00038.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。搜索并选择“VPN”。选择问题类型。用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [哪些设备可以与华为云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00039.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00040.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00041.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00042.md): 云下限制:VPN设备按照策略限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制不建议通过修改本端子网和对端子网的方式来限定访问。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00043.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00044.md): 可以。用户可以在创建VPN网关时绑定EIP作为网关IP。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00045.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [虚拟专用网络是否支持SSL VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00046.md): 目前虚拟专用网络支持SSL VPN。 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00047.md): 用户在管理控制台中完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [VPN是否支持IPv6?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00048.md): 支持。当前支持IPv4和IPv6的VPN网络。 - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00049.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [VPN连接支持使用国产加密算法吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00050.md): 支持。请使用管理控制台界面提供的算法进行协商,请确保两端协商算法一致即可。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00051.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec系 - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00052.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00053.md): 不可以。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00054.md): 可以。VPN连通的是两个子网,即VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00055.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00056.md): VPN计费模式分为包年/包月和按需两种,费用包含:VPN网关费用VPN连接费用默认提供10条免费的VPN连接;超过10条后需要付费购买。VPN网关弹性公网IP带宽费用网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00057.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00058.md): 可以。VPN服务费用包含弹性公网IP费用,弹性公网IP可以使用共享流量包。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00059.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00060.md): 云端在VPN连接创建时会自动下发对端子网路由,无需手动配置。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00061.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00062.md): 登录控制台,进入“虚拟专用网络 > 企业版-VPN连接”页面。在VPN连接列表中,单击目标VPN连接“操作”列的“修改策略配置”,查看该VPN连接对应的IKE策略和IPsec策略详情。检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE SA已经建立,第二阶段IPsec SA未建立, - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00063.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [VPN网关或VPN连接误删后是否支持恢复?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00064.md): 包年/包月VPN网关或VPN连接不支持恢复。按需VPN网关误删后支持恢复,但需要满足以下条件:按需VPN网关删除时长不能超过24小时;如果超过24小时则无法恢复。按需VPN网关删除时不能解绑EIP;如果VPN网关是在解绑任一EIP后再删除,则无法恢复。按需VPN网关对接的VPC或ER资源需要存在;如果不存在,请先恢复VPC或ER资源。VP - [VPN网关是否支持规格变更,如从专业型1变更到专业型2](https://support.huaweicloud.com/vpn_faq/vpn_faq_00194.md): VPN网关支持部分规格升降配,可以在VPN网关页面修改网关规格。以下产品规格升降配,实际情况以控制台显示为准。专业型1-非固定IP VPN网关规格不支持变更为专业型1;专业型2-非固定IP VPN网关规格不支持变更为专业型2。仅网络类型为公网且计费模式采用包年/包月时,专业型1 VPN网关规格支持变更为专业型1-非固定IP;专业型2 VP - [经典版VPN是否支持升级企业版VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00195.md): 暂不支持。 - [包周期的VPN网关是否可以绑定按需EIP?EIP共享流量包也适用吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00196.md): 支持绑定按需EIP,EIP共享流量包也适用。共享流量包自动抵扣按需计费(按流量计费)的EIP带宽产生的流量资费,直到流量包用完或到期, 需要注意的是EIP会区分动态BGP和静态BGP类型的。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00066.md): 不可以。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00067.md): 可以。VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00068.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。一个VPN网关支持绑定两个EIP和用户侧网关进行通信:如果用户侧数据中心只有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet:这种情况需要配置一个V - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00069.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00070.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的对端网关设置为对方VPN网关的网关EIP。将两个VPN连接的对端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00071.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。配置VPN连接包括静态路由模式、BGP路由模式和策略模式。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。 - [通过VPN来实现云下IDC与云端VPC的互通,两端分别需要做哪些配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00072.md): VPN对接的工作分为两个部分:云上创建VPN和用户侧数据中心配置VPN设备。云上创建VPN购买VPN网关,配置计费模式、带宽大小和对接的VPC等信息。配置对端网关,配置路由模式等信息。配置VPN连接,配置两端网关IP,两端子网和协商策略等信息。购买VPN网关,配置计费模式、带宽大小和对接的VPC等信息。配置对端网关,配置路由模式等信息。配 - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00073.md): 可以。 - [同一个Region的两个VPC可以通过VPN连通吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00074.md): 不可以。对于同Region的两个VPC,您可以通过对等连接(VPC peering)或者云连接(CC)打通两个VPC。 - [可以通过哪些方式连通同一个Region的两个VPC?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00075.md): 可通过创建对等连接或者云连接的方式打通同Region的两个VPC,对等连接只用同Region的VPC,云连接可连通不同Region的VPC。 - [云端创建了两个VPC,如何与云下的IDC网络互通?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00076.md): IDC-VPC1-VPC2。其中,IDC表示用户数据中心,VPC1与IDC建立VPN连接。确认云上的两个VPC是否在同一Region。如果在同一Region可通过对等连接或云连接(CC)将两个VPC连接起来(免费)。如果两个VPC跨Region,请使用CC进行互联(需支付CC带宽费用)。如果在同一Region可通过对等连接或云连接(CC) - [组网拓扑如(IDC1-VPC1-VPC2-IDC2)所示,如何实现四个子网互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00077.md): 组网拓扑如图1所示。IDC1可通过VPN或DC与VPC1互联。两个VPC之间使用CC互联(同Region也可以使用对端连接)。IDC2可通过VPN或DC与VPC2互联。同时完成VPN子网更新、CC及DC子网路由更新即可实现四个子网相互访问。 - [云端两个Region,每Region有两个子网,是否可以创建两个VPN连接,分别连通不同子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00078.md): 不可以。两个Region间只需创建一个VPN连接即可,在VPN连接中将两个子网都加入到VPN中。针对这种场景,如果用户试图去创建第二条VPN连接,由于两个连接的对端网关地址一样,因此管理控制台界面会提示冲突。 - [VPN和OBS可以直接通信吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00079.md): 可以。用户站点通过VPN访问OBS服务,需要使用VPC终端节点服务。需要为内网DNS和OBS分别申请两个终端节点。详细配置请参见访问OBS。详细配置请参见访问OBS。在用户侧配置云的内网DNS和路由 - [用户本地电脑如何连接云上VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00080.md): 普通家庭宽带路由器、个人的移动终端设备、Windows主机自带的VPN服务(如L2TP)无法与云进行VPN对接。与云下对接需要对端有支持标准IPsec协议的设备。 - [公司网络已通过VPN连通了云,我如何在家访问云ECS?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00081.md): VPN为IPsec VPN,是连接云上VPC和云下局域网的;家庭网络非公司局域网络的组成部分,无法直接和云上VPC实现互联。居家办公主机需要访问云上VPC资源可以考虑直接访问服务对应的EIP,或通过SSL VPN(需公司支持SSL接入)先连接至公司局域网,然后通过公司局域网访问云上VPC资源。 - [购买VPN网关和连接后,发现云下没有支持IPsec的设备,如何临时建立VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00082.md): 与云进行VPN连通时,需要云下有支持标准的IPsec设备和固定公网IP,二者缺一不可。如果需要临时与云对接,可通过在主机上安装第三方软件完成与云的对接。第三方IPsec软件推荐:strongSwan、Openswan、TheGreenBow等,对接指南详见管理员指南。 - [如何选择在云上的哪个区域创建VPN网关?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00083.md): 在云上创建VPN网关,您可以选择任一区域的VPC进行创建。推荐您选择与IDC同城的区域创建VPN网关,这样可以更大程度降低因公网质量对VPN的影响。同区域的多个VPC,可以通过VPN+DC的方式进行打通。跨区域的多个VPC,可以通过VPN+CC的方式进行打通。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00066.md): 不可以。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00067.md): 可以。VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00068.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。一个VPN网关支持绑定两个EIP和用户侧网关进行通信:如果用户侧数据中心只有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet:这种情况需要配置一个V - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00069.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00070.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的对端网关设置为对方VPN网关的网关EIP。将两个VPN连接的对端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00071.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。配置VPN连接包括静态路由模式、BGP路由模式和策略模式。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。 - [通过VPN来实现云下IDC与云端VPC的互通,两端分别需要做哪些配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00072.md): VPN对接的工作分为两个部分:云上创建VPN和用户侧数据中心配置VPN设备。云上创建VPN购买VPN网关,配置计费模式、带宽大小和对接的VPC等信息。配置对端网关,配置路由模式等信息。配置VPN连接,配置两端网关IP,两端子网和协商策略等信息。购买VPN网关,配置计费模式、带宽大小和对接的VPC等信息。配置对端网关,配置路由模式等信息。配 - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00073.md): 可以。 - [同一个Region的两个VPC可以通过VPN连通吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00074.md): 不可以。对于同Region的两个VPC,您可以通过对等连接(VPC peering)或者云连接(CC)打通两个VPC。 - [可以通过哪些方式连通同一个Region的两个VPC?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00075.md): 可通过创建对等连接或者云连接的方式打通同Region的两个VPC,对等连接只用同Region的VPC,云连接可连通不同Region的VPC。 - [云端创建了两个VPC,如何与云下的IDC网络互通?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00076.md): IDC-VPC1-VPC2。其中,IDC表示用户数据中心,VPC1与IDC建立VPN连接。确认云上的两个VPC是否在同一Region。如果在同一Region可通过对等连接或云连接(CC)将两个VPC连接起来(免费)。如果两个VPC跨Region,请使用CC进行互联(需支付CC带宽费用)。如果在同一Region可通过对等连接或云连接(CC) - [组网拓扑如(IDC1-VPC1-VPC2-IDC2)所示,如何实现四个子网互联?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00077.md): 组网拓扑如图1所示。IDC1可通过VPN或DC与VPC1互联。两个VPC之间使用CC互联(同Region也可以使用对端连接)。IDC2可通过VPN或DC与VPC2互联。同时完成VPN子网更新、CC及DC子网路由更新即可实现四个子网相互访问。 - [云端两个Region,每Region有两个子网,是否可以创建两个VPN连接,分别连通不同子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00078.md): 不可以。两个Region间只需创建一个VPN连接即可,在VPN连接中将两个子网都加入到VPN中。针对这种场景,如果用户试图去创建第二条VPN连接,由于两个连接的对端网关地址一样,因此管理控制台界面会提示冲突。 - [VPN和OBS可以直接通信吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00079.md): 可以。用户站点通过VPN访问OBS服务,需要使用VPC终端节点服务。需要为内网DNS和OBS分别申请两个终端节点。详细配置请参见访问OBS。详细配置请参见访问OBS。在用户侧配置云的内网DNS和路由 - [用户本地电脑如何连接云上VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00080.md): 普通家庭宽带路由器、个人的移动终端设备、Windows主机自带的VPN服务(如L2TP)无法与云进行VPN对接。与云下对接需要对端有支持标准IPsec协议的设备。 - [公司网络已通过VPN连通了云,我如何在家访问云ECS?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00081.md): VPN为IPsec VPN,是连接云上VPC和云下局域网的;家庭网络非公司局域网络的组成部分,无法直接和云上VPC实现互联。居家办公主机需要访问云上VPC资源可以考虑直接访问服务对应的EIP,或通过SSL VPN(需公司支持SSL接入)先连接至公司局域网,然后通过公司局域网访问云上VPC资源。 - [购买VPN网关和连接后,发现云下没有支持IPsec的设备,如何临时建立VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00082.md): 与云进行VPN连通时,需要云下有支持标准的IPsec设备和固定公网IP,二者缺一不可。如果需要临时与云对接,可通过在主机上安装第三方软件完成与云的对接。第三方IPsec软件推荐:strongSwan、Openswan、TheGreenBow等,对接指南详见管理员指南。 - [如何选择在云上的哪个区域创建VPN网关?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00083.md): 在云上创建VPN网关,您可以选择任一区域的VPC进行创建。推荐您选择与IDC同城的区域创建VPN网关,这样可以更大程度降低因公网质量对VPN的影响。同区域的多个VPC,可以通过VPN+DC的方式进行打通。跨区域的多个VPC,可以通过VPN+CC的方式进行打通。 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00085.md): VPN提供包年/包月和按需计费两种计费模式,费用包含:VPN网关费用VPN连接费用默认提供10条免费的VPN连接;超过10条后需要付费购买。VPN网关弹性公网IP带宽费用网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00086.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00087.md): 企业版VPN可以。VPN服务费用包含弹性公网IP费用,弹性公网IP可以使用共享流量包。 - [华为云的Region间创建的VPN,按照几条连接计费?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00088.md): 使用VPN可以将不同Region间的VPC打通,每个Region的VPN带宽和VPN连接是独立的资源,独立计费。所以用户在预估费用时需要统计有几个Region,每个Region需要另外几个Region进行互通。例如:Region A与Region B和C分别建立VPN连接,则Region A的VPN网关下有2条连接,分别与B、C连接;而R - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00089.md): 用户可以通过以下操作,在服务界面中将按带宽计费VPN网关转为包年/包月。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 企业版-VPN网关”。在“VPN网关”界面目标VPN网关所在行,选择“更多>转包年/包月”。在“转包年/包月”弹窗界面,单击“确 - [包年/包月的VPN网关支持自动续费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00090.md): 支持。当前仅支持从预存费用中自动扣款续费。当前包年/包月的收费模式为预付费,为确保您的连接正常使用,请提前为账户充值。 - [包年/包月的VPN网关支持退订吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00091.md): 支持。在VPN网关列表页面,选择需要退订的网关,单击“更多”选项中的“退订”按钮。退订包年/包月VPN网关将同时删除该网关下创建的所有连接,且操作不可逆。退订后包年/包月网关会退还剩余的预支付费用。 - [VPN资源在什么情况下会被冻结,如何解除被冻结的VPN资源?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00092.md): 包年/包月的VPN资源在到期未续费时会进入宽限期,宽限期内您可正常访问及使用该资源。宽限期结束后,若您仍未续订,该资源将进入保留期,即被冻结状态。被冻结的资源不可用,也不能修改、删除。超过保留期仍未续费,冻结资源将被释放,被释放资源不可恢复。为确保资源持续可用,请在资源到期前及时续费。按需的VPN资源在欠费时将资源置于欠费状态并进入宽限期 - [VPN资源如何扣费,如何使用优惠券?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00093.md): VPN网关计费模式分为按需和包年/包月。按需为后付费,根据资源使用情况从账号余额中扣除费用。包年/包月为预付费,创建资源时一次性扣除。如果您已获得云优惠券,请在优惠券有效期内完成充值,充值后可按抵用资源使用费。包年/包月资源在创建包年资源时会产生优惠费用,实际支付时费用可扣减。合同用户需要在控制台页面选择“申请线上合同请款后支付”。 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00085.md): VPN提供包年/包月和按需计费两种计费模式,费用包含:VPN网关费用VPN连接费用默认提供10条免费的VPN连接;超过10条后需要付费购买。VPN网关弹性公网IP带宽费用网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00086.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00087.md): 企业版VPN可以。VPN服务费用包含弹性公网IP费用,弹性公网IP可以使用共享流量包。 - [华为云的Region间创建的VPN,按照几条连接计费?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00088.md): 使用VPN可以将不同Region间的VPC打通,每个Region的VPN带宽和VPN连接是独立的资源,独立计费。所以用户在预估费用时需要统计有几个Region,每个Region需要另外几个Region进行互通。例如:Region A与Region B和C分别建立VPN连接,则Region A的VPN网关下有2条连接,分别与B、C连接;而R - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00089.md): 用户可以通过以下操作,在服务界面中将按带宽计费VPN网关转为包年/包月。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在系统首页,单击“网络 > 虚拟专用网络”。在左侧导航栏选择“虚拟专用网络 > 企业版-VPN网关”。在“VPN网关”界面目标VPN网关所在行,选择“更多>转包年/包月”。在“转包年/包月”弹窗界面,单击“确 - [包年/包月的VPN网关支持自动续费吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00090.md): 支持。当前仅支持从预存费用中自动扣款续费。当前包年/包月的收费模式为预付费,为确保您的连接正常使用,请提前为账户充值。 - [包年/包月的VPN网关支持退订吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00091.md): 支持。在VPN网关列表页面,选择需要退订的网关,单击“更多”选项中的“退订”按钮。退订包年/包月VPN网关将同时删除该网关下创建的所有连接,且操作不可逆。退订后包年/包月网关会退还剩余的预支付费用。 - [VPN资源在什么情况下会被冻结,如何解除被冻结的VPN资源?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00092.md): 包年/包月的VPN资源在到期未续费时会进入宽限期,宽限期内您可正常访问及使用该资源。宽限期结束后,若您仍未续订,该资源将进入保留期,即被冻结状态。被冻结的资源不可用,也不能修改、删除。超过保留期仍未续费,冻结资源将被释放,被释放资源不可恢复。为确保资源持续可用,请在资源到期前及时续费。按需的VPN资源在欠费时将资源置于欠费状态并进入宽限期 - [VPN资源如何扣费,如何使用优惠券?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00093.md): VPN网关计费模式分为按需和包年/包月。按需为后付费,根据资源使用情况从账号余额中扣除费用。包年/包月为预付费,创建资源时一次性扣除。如果您已获得云优惠券,请在优惠券有效期内完成充值,充值后可按抵用资源使用费。包年/包月资源在创建包年资源时会产生优惠费用,实际支付时费用可扣减。合同用户需要在控制台页面选择“申请线上合同请款后支付”。 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00095.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00096.md): 用户在管理控制台完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00097.md): 可能存在信息配置错误,请从以下方面进行排查:确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/对端子网、本端网关/对端网关互为镜像。确认用户侧数据中心设备的路由、NAT和安全策略配置无误。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00098.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [已经创建的VPN哪些信息可以修改,哪些信息不可以修改?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00099.md): VPN网关可以修改的信息名称本端子网计费模式,包括包年/包月和按需计费主备EIP可以通过先解绑EIP,然后绑定EIP的方式对主备EIP进行修改。如果EIP已经创建了VPN连接,则无法解绑。EIP的名称、公网IP类型、带宽大小等属性修改,请参见EIP服务对应资料。规格部分规格支持,以管理控制台界面为准。VPN连接组数仅计费模式为包年/包月时 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00100.md): VPN连接的连接模式选择策略模式时,才需要在管理控制台上配置策略规则ACL。 - [创建VPN连接时添加对端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00101.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00102.md): 云端在VPN连接创建时会自动下发对端子网路由,无需手动配置。 - [华为云是否支持API?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00103.md): 支持。 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00104.md): 对端网关和对端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [创建VPN连接时如何关闭PFS?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00105.md): 云请在VPN连接配置参数中,将IPsec策略中PFS的选项选择为Disable。云默认开启PFS。请在VPN连接配置参数中,将IPsec策略中PFS的选项选择为Disable。云默认开启PFS。用户数据中心对端网关部分设备厂商默认关闭了PFS功能,请查询设备对应用户手册进行操作。部分设备厂商默认关闭了PFS功能,请查询设备对应用户手册进行 - [VPN本端子网和对端子网的数量有限制吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00106.md): 每个VPN网关配置的本地子网数量为50。每个VPN连接支持配置的对端子网个数为50。每个VPN连接的策略规则可加的数量为5。每条策略规则可以有1个源网段和50个目的网段。每条策略规则可以有1个源网段和50个目的网段。 - [配置VPN连接的本端子网和对端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00107.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。每个VPN网关配置的本地子网数量:50每个VPN连接支持配置的对端子网个数:50每个VPN网关配置的本地子网数量:50每个VPN连接支持配置的对端子网个数:50本端子网不可以包含对端子网,对端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条连接:若 - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00108.md): VPN连接状态刷新存在一定的延迟,业务已通但是网页上VPN连接状态还是未连接是正常现象。如果数据面已正常(即业务访问已正常), 连接就已经完成建立了,短暂等待后VPN连接状态就会更新为“已连接”。 - [修改协商策略后,页面显示资源不存在,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00109.md): 此问题为页面刷新周期问题。在修改连接高级策略时,系统会先删除,再重建VPN连接,如果在页面创建过程中出现短暂的删除中或创建中属于正常现象,切勿重复创建同一连接(本端子网、对端子网、对端网关相同的连接);如果页面长时间停留在删除或创建中,请提交工单解决。 - [VPN网关最大支持多大带宽?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00110.md): 基础型网关规格最大支持100Mbps。专业型1网关规格最大支持300Mbps。专业型2网关规格最大支持1Gbps。国密型网关规格最大支持500Mbps。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00111.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。云将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00112.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00113.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00114.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00115.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [Console界面在哪里修改预共享密钥?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00200.md): 用户可以通过以下操作,修改VPN连接的预共享密钥。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN连接。在VPN连接界面,在需要修改的VPN连接所在行,选择更多修改密钥,修改VPN连接的预共享密钥。IKE策略为v1时,密钥修改后会在 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00095.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00096.md): 用户在管理控制台完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00097.md): 可能存在信息配置错误,请从以下方面进行排查:确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/对端子网、本端网关/对端网关互为镜像。确认用户侧数据中心设备的路由、NAT和安全策略配置无误。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00098.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [已经创建的VPN哪些信息可以修改,哪些信息不可以修改?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00099.md): VPN网关可以修改的信息名称本端子网计费模式,包括包年/包月和按需计费主备EIP可以通过先解绑EIP,然后绑定EIP的方式对主备EIP进行修改。如果EIP已经创建了VPN连接,则无法解绑。EIP的名称、公网IP类型、带宽大小等属性修改,请参见EIP服务对应资料。规格部分规格支持,以管理控制台界面为准。VPN连接组数仅计费模式为包年/包月时 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00100.md): VPN连接的连接模式选择策略模式时,才需要在管理控制台上配置策略规则ACL。 - [创建VPN连接时添加对端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00101.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00102.md): 云端在VPN连接创建时会自动下发对端子网路由,无需手动配置。 - [华为云是否支持API?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00103.md): 支持。 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00104.md): 对端网关和对端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [创建VPN连接时如何关闭PFS?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00105.md): 云请在VPN连接配置参数中,将IPsec策略中PFS的选项选择为Disable。云默认开启PFS。请在VPN连接配置参数中,将IPsec策略中PFS的选项选择为Disable。云默认开启PFS。用户数据中心对端网关部分设备厂商默认关闭了PFS功能,请查询设备对应用户手册进行操作。部分设备厂商默认关闭了PFS功能,请查询设备对应用户手册进行 - [VPN本端子网和对端子网的数量有限制吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00106.md): 每个VPN网关配置的本地子网数量为50。每个VPN连接支持配置的对端子网个数为50。每个VPN连接的策略规则可加的数量为5。每条策略规则可以有1个源网段和50个目的网段。每条策略规则可以有1个源网段和50个目的网段。 - [配置VPN连接的本端子网和对端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00107.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。每个VPN网关配置的本地子网数量:50每个VPN连接支持配置的对端子网个数:50每个VPN网关配置的本地子网数量:50每个VPN连接支持配置的对端子网个数:50本端子网不可以包含对端子网,对端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条连接:若 - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00108.md): VPN连接状态刷新存在一定的延迟,业务已通但是网页上VPN连接状态还是未连接是正常现象。如果数据面已正常(即业务访问已正常), 连接就已经完成建立了,短暂等待后VPN连接状态就会更新为“已连接”。 - [修改协商策略后,页面显示资源不存在,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00109.md): 此问题为页面刷新周期问题。在修改连接高级策略时,系统会先删除,再重建VPN连接,如果在页面创建过程中出现短暂的删除中或创建中属于正常现象,切勿重复创建同一连接(本端子网、对端子网、对端网关相同的连接);如果页面长时间停留在删除或创建中,请提交工单解决。 - [VPN网关最大支持多大带宽?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00110.md): 基础型网关规格最大支持100Mbps。专业型1网关规格最大支持300Mbps。专业型2网关规格最大支持1Gbps。国密型网关规格最大支持500Mbps。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00111.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。云将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00112.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00113.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00114.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00115.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [Console界面在哪里修改预共享密钥?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00200.md): 用户可以通过以下操作,修改VPN连接的预共享密钥。登录管理控制台。在管理控制台左上角单击图标,选择区域和项目。在页面左上角单击图标,选择网络虚拟专用网络 VPN。在左侧导航栏,选择虚拟专用网络企业版-VPN连接。在VPN连接界面,在需要修改的VPN连接所在行,选择更多修改密钥,修改VPN连接的预共享密钥。IKE策略为v1时,密钥修改后会在 - [哪些设备可以与华为云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00117.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00118.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00119.md): 支持自动建立连接。 - [如何配置VPN对端设备?(HUAWEI USG6600配置示例)](https://support.huaweicloud.com/vpn_faq/vpn_faq_00120.md): 因为隧道的对称性,在云上的VPN参数和您的VPN中需要进行相同的配置,否则会导致VPN无法建立连接。在您自己数据中心的路由器或者防火墙上需要进行IPsec VPN隧道配置,具体配置方法取决于您使用的网络设备,请查询对应设备厂商的指导书。本文以Huawei USG6600系列V100R001C30SPC300版本的防火墙的配置过程为例进行说 - [VPN支持对端网关域名对接吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00121.md): 对端VPN连接需要明确对端的公网IP地址,暂不支持通过域名方式与对端设备进行对接。 - [我创建的VPN连接有几个隧道?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00122.md): VPN连接下的隧道和本端子网/对端子网的数量有关,隧道总数等于本端子网数和对端子网数的乘积。当两个子网间存在数据流时,连接这两个子网的IPsec隧道状态就会变成Active。只要有一个IPsec隧道的状态为Active,对应VPN连接的状态就会显示已连接。 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00123.md): 云下限制:VPN设备按照策略限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制不建议通过修改本端子网和对端子网的方式来限定访问。 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00124.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [如何通过安全组控制使VPN不能访问VPC上的部分虚拟机,实现安全隔离?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00125.md): 如果用户需要控制VPN站点只能访问VPC的部分网段或者部分主机,可以通过安全组进行控制。配置示例:不允许客户侧的子网192.168.1.0/24访问VPC内子网10.1.0.0/24下的ECS。配置方法:创建两个安全组:安全组1和安全组2。安全组1的入方向规则配置deny网段192.168.1.0/24。安全组2允许192.168.1.0 - [修改VPN连接的配置会造成连接重建吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00126.md): VPN连接包含本端子网、对端子网、对端网关、预共享密钥、IKE协商策略、IPsec协商策略。修改VPN连接具体包括以下几种情况:修改本端子网和对端子网,连接ID不发生变化,只是更新了连接两端的子网信息,如果更新的是部分子网信息,已经建立的子网间隧道不会重建。修改对端网关IP,连接ID不发生变化,但连接的对端已改变,连接需要重建。仅修改连接 - [华为云对接AWS后,为何不可以从AWS向华为云发起协商?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00127.md): VPN建立连接完成后,AWS为Response模式,并不主动发起协商,当从AWS的EC2向华为云ECS发起数据流时,也不触发该VPN建立SA。按照AWS的知识文档,默认从客户侧(即对接AWS的云)发起被动协商,也支持修改为主动协商。 - [对接云时,如何配置DPD信息?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00128.md): 云默认开启DPD配置,且不可关闭该配置。DPD配置信息如下:DPD-type:按需DPD idle-time:30sDPD retransmit-interval:15sDPD retry-limit:3次DPD msg:seq-hash-notify。两端DPD的type、空闲时间、重传间隔、重传次数无需一致,只要能接收和回应DPD探测 - [本地防火墙无法收到VPN网关的IKE第一阶段的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00129.md): 检查两端公网IP是否可以互访,推荐使用ping命令,VPN网关EIP缺省可以ping通。云下网关与VPN网关可以互访UDP 500、4500报文。云下公网IP访问VPN网关IP时,没有发生源端口NAT转换,如果存在NAT穿越,端口号在nat穿越后不得发生改变。两端的IKE协商参数配置一致。NAT穿越场景中,云下ID标识类型选择IP,IP值 - [本地防火墙无法收到VPN子网的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00130.md): 如果二阶段协商中需要检查云下的路由、安全策略、NAT和感兴趣流、协商策略信息。路由设置:将访问云上子网的数据送入隧道。安全策略:放行云下子网访问云上子网的流量。NAT策略:云下子网访问云上子网不做源nat。感兴趣流:两端感兴趣流配置互为镜像,使用IKE v2配置感兴趣流不可使用地址对象名称。协商信息:协商策略信息云上云下一致,特别注意PF - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00131.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [哪些设备可以与华为云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00117.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00118.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00119.md): 支持自动建立连接。 - [如何配置VPN对端设备?(HUAWEI USG6600配置示例)](https://support.huaweicloud.com/vpn_faq/vpn_faq_00120.md): 因为隧道的对称性,在云上的VPN参数和您的VPN中需要进行相同的配置,否则会导致VPN无法建立连接。在您自己数据中心的路由器或者防火墙上需要进行IPsec VPN隧道配置,具体配置方法取决于您使用的网络设备,请查询对应设备厂商的指导书。本文以Huawei USG6600系列V100R001C30SPC300版本的防火墙的配置过程为例进行说 - [VPN支持对端网关域名对接吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00121.md): 对端VPN连接需要明确对端的公网IP地址,暂不支持通过域名方式与对端设备进行对接。 - [我创建的VPN连接有几个隧道?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00122.md): VPN连接下的隧道和本端子网/对端子网的数量有关,隧道总数等于本端子网数和对端子网数的乘积。当两个子网间存在数据流时,连接这两个子网的IPsec隧道状态就会变成Active。只要有一个IPsec隧道的状态为Active,对应VPN连接的状态就会显示已连接。 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00123.md): 云下限制:VPN设备按照策略限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制不建议通过修改本端子网和对端子网的方式来限定访问。 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00124.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [如何通过安全组控制使VPN不能访问VPC上的部分虚拟机,实现安全隔离?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00125.md): 如果用户需要控制VPN站点只能访问VPC的部分网段或者部分主机,可以通过安全组进行控制。配置示例:不允许客户侧的子网192.168.1.0/24访问VPC内子网10.1.0.0/24下的ECS。配置方法:创建两个安全组:安全组1和安全组2。安全组1的入方向规则配置deny网段192.168.1.0/24。安全组2允许192.168.1.0 - [修改VPN连接的配置会造成连接重建吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00126.md): VPN连接包含本端子网、对端子网、对端网关、预共享密钥、IKE协商策略、IPsec协商策略。修改VPN连接具体包括以下几种情况:修改本端子网和对端子网,连接ID不发生变化,只是更新了连接两端的子网信息,如果更新的是部分子网信息,已经建立的子网间隧道不会重建。修改对端网关IP,连接ID不发生变化,但连接的对端已改变,连接需要重建。仅修改连接 - [华为云对接AWS后,为何不可以从AWS向华为云发起协商?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00127.md): VPN建立连接完成后,AWS为Response模式,并不主动发起协商,当从AWS的EC2向华为云ECS发起数据流时,也不触发该VPN建立SA。按照AWS的知识文档,默认从客户侧(即对接AWS的云)发起被动协商,也支持修改为主动协商。 - [对接云时,如何配置DPD信息?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00128.md): 云默认开启DPD配置,且不可关闭该配置。DPD配置信息如下:DPD-type:按需DPD idle-time:30sDPD retransmit-interval:15sDPD retry-limit:3次DPD msg:seq-hash-notify。两端DPD的type、空闲时间、重传间隔、重传次数无需一致,只要能接收和回应DPD探测 - [本地防火墙无法收到VPN网关的IKE第一阶段的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00129.md): 检查两端公网IP是否可以互访,推荐使用ping命令,VPN网关EIP缺省可以ping通。云下网关与VPN网关可以互访UDP 500、4500报文。云下公网IP访问VPN网关IP时,没有发生源端口NAT转换,如果存在NAT穿越,端口号在nat穿越后不得发生改变。两端的IKE协商参数配置一致。NAT穿越场景中,云下ID标识类型选择IP,IP值 - [本地防火墙无法收到VPN子网的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00130.md): 如果二阶段协商中需要检查云下的路由、安全策略、NAT和感兴趣流、协商策略信息。路由设置:将访问云上子网的数据送入隧道。安全策略:放行云下子网访问云上子网的流量。NAT策略:云下子网访问云上子网不做源nat。感兴趣流:两端感兴趣流配置互为镜像,使用IKE v2配置感兴趣流不可使用地址对象名称。协商信息:协商策略信息云上云下一致,特别注意PF - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00131.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00133.md): 可能存在信息配置错误,请从以下方面进行排查:确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/对端子网、本端网关/对端网关互为镜像。确认用户侧数据中心设备的路由、NAT和安全策略配置无误。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00134.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [使用中IPsec VPN连接中断后如何快速恢复?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00135.md): 如果无法正常触发协商,请检查IPsec两侧公网IP的连通性,比如两个公网IP互Ping验证。VPN网关IP默认回应ICMP报文。如果公网链路正常,需排查是否存在多出口的链路切换,即当前访问云网关IP流量未从协商端口流出。如果无多出口或出口路径正常,可尝试IPsec隧道两端同时修改一次PSK,重新触发协商。如果重新触发协商失败,请确认两端配 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00136.md): VPN网关带宽限速限制的出VPC方向的带宽,如果您VPN网关的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN网关带宽已达到上限时,建议您对VPN网关带宽进行扩容。基础型网关规格最大支持100Mbps。专业型1网关规格最大支持300Mbps。专业型2网关规格最 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00137.md): 支持自动建立连接。 - [两个Region创建的VPN连接状态正常,为什么不能ping通对端ECS?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00138.md): 安全组默认放行了出方向的所有端口,入方向需要按照实际需要添加放行规则,确认接收ping报文的ECS安全组放行了入方向的ICMP。 - [IDC与云端对接,VPN连接正常,子网间业务无法互相访问?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00139.md): 连接状态正常,说明两端的协商参数没有问题,排查项如下:用户侧数据中心设备子网路由是否从网关开始逐跳指向VPN出口设备。VPN设备有安全设置放行了子网间的数据互访。IDC子网访问云端数据不做NAT。确保两侧公网IP(网关IP)间访问不被阻拦。 - [正在使用VPN出现了连接中断,提示数据流不匹配,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00140.md): 这通常是由于云上与用户侧数据中心设备配置的ACL不匹配造成的。首先确认两端VPN连接的子网信息是否配置一致,确保云端生成的ACL与用户侧数据中心ACL配置互为镜像用户侧数据中心感兴趣流配置推荐使用“子网/掩码”的格式,避免使用网络地址对象模式,即address object模式,address object为非标模式,容易引起不兼容问题。 - [正在使用VPN出现了连接中断,提示DPD超时,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00141.md): 出现DPD超时的连接中断是因为两端网络访问无数据,在SA老化后发送DPD未得到对端响应而删除连接。解决方法:开启用户侧数据中心设备的DPD配置,测试两端的数据流均可触发连接建立;在两端的主机中部署Ping shell脚本,也可在用户侧数据中心的子网的网关设备上配置保活数据,如NQA。 - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00142.md): 管理控制台界面中VPN连接状态刷新存在一定的延迟,是正常现象。如果数据面已正常(即业务访问已正常), 则VPN连接已完成建立。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00143.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00144.md): 登录管理控制台,进入“虚拟专用网络 > 企业版-VPN连接”页面。在VPN连接列表中,单击目标VPN连接“操作”列的“修改策略配置”,查看该VPN连接对应的IKE策略和IPsec策略详情。检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE SA已经建立,第二阶段IPsec SA未建 - [VPN建立后您的数据中心或局域网无法访问弹性云服务器?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00145.md): 我们提供的安全组默认不允许任何源访问,请确认您的安全组是否配置允许远端的子网地址访问。 - [为什么VPN创建成功后状态显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00146.md): VPN连接状态存在一定延迟,请等待大约2分钟后重新刷新VPN连接状态。 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00147.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00133.md): 可能存在信息配置错误,请从以下方面进行排查:确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/对端子网、本端网关/对端网关互为镜像。确认用户侧数据中心设备的路由、NAT和安全策略配置无误。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00134.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [使用中IPsec VPN连接中断后如何快速恢复?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00135.md): 如果无法正常触发协商,请检查IPsec两侧公网IP的连通性,比如两个公网IP互Ping验证。VPN网关IP默认回应ICMP报文。如果公网链路正常,需排查是否存在多出口的链路切换,即当前访问云网关IP流量未从协商端口流出。如果无多出口或出口路径正常,可尝试IPsec隧道两端同时修改一次PSK,重新触发协商。如果重新触发协商失败,请确认两端配 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00136.md): VPN网关带宽限速限制的出VPC方向的带宽,如果您VPN网关的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN网关带宽已达到上限时,建议您对VPN网关带宽进行扩容。基础型网关规格最大支持100Mbps。专业型1网关规格最大支持300Mbps。专业型2网关规格最 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00137.md): 支持自动建立连接。 - [两个Region创建的VPN连接状态正常,为什么不能ping通对端ECS?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00138.md): 安全组默认放行了出方向的所有端口,入方向需要按照实际需要添加放行规则,确认接收ping报文的ECS安全组放行了入方向的ICMP。 - [IDC与云端对接,VPN连接正常,子网间业务无法互相访问?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00139.md): 连接状态正常,说明两端的协商参数没有问题,排查项如下:用户侧数据中心设备子网路由是否从网关开始逐跳指向VPN出口设备。VPN设备有安全设置放行了子网间的数据互访。IDC子网访问云端数据不做NAT。确保两侧公网IP(网关IP)间访问不被阻拦。 - [正在使用VPN出现了连接中断,提示数据流不匹配,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00140.md): 这通常是由于云上与用户侧数据中心设备配置的ACL不匹配造成的。首先确认两端VPN连接的子网信息是否配置一致,确保云端生成的ACL与用户侧数据中心ACL配置互为镜像用户侧数据中心感兴趣流配置推荐使用“子网/掩码”的格式,避免使用网络地址对象模式,即address object模式,address object为非标模式,容易引起不兼容问题。 - [正在使用VPN出现了连接中断,提示DPD超时,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00141.md): 出现DPD超时的连接中断是因为两端网络访问无数据,在SA老化后发送DPD未得到对端响应而删除连接。解决方法:开启用户侧数据中心设备的DPD配置,测试两端的数据流均可触发连接建立;在两端的主机中部署Ping shell脚本,也可在用户侧数据中心的子网的网关设备上配置保活数据,如NQA。 - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00142.md): 管理控制台界面中VPN连接状态刷新存在一定的延迟,是正常现象。如果数据面已正常(即业务访问已正常), 则VPN连接已完成建立。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00143.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00144.md): 登录管理控制台,进入“虚拟专用网络 > 企业版-VPN连接”页面。在VPN连接列表中,单击目标VPN连接“操作”列的“修改策略配置”,查看该VPN连接对应的IKE策略和IPsec策略详情。检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE SA已经建立,第二阶段IPsec SA未建 - [VPN建立后您的数据中心或局域网无法访问弹性云服务器?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00145.md): 我们提供的安全组默认不允许任何源访问,请确认您的安全组是否配置允许远端的子网地址访问。 - [为什么VPN创建成功后状态显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00146.md): VPN连接状态存在一定延迟,请等待大约2分钟后重新刷新VPN连接状态。 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00147.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00149.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00150.md): 可以。用户可以在创建VPN网关时绑定EIP作为网关IP。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00151.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [为什么我开通VPN后,云端ECS会有公网IP的访问信息?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00152.md): 可能原因:在VPN对接之前,ECS已经绑定了EIP。该场景下,用户除了通过VPN,也可通过公网地址直接访问该ECS。如果ECS主机只允许VPN内的主机访问,可在完成VPN对接后将ECS的EIP解绑。 - [用户侧数据中心的网关设备没有固定的公网IP可以吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00153.md): 可以。用户数据中心与云进行VPN对接时,如果用户购买的VPN网关规格支持非固定IP接入能力,对端网关设备就可以使用非固定IP接入。VPN网关是否支持非固定IP接入能力,以管理控制台实际上线区域为准。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00149.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00150.md): 可以。用户可以在创建VPN网关时绑定EIP作为网关IP。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00151.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [为什么我开通VPN后,云端ECS会有公网IP的访问信息?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00152.md): 可能原因:在VPN对接之前,ECS已经绑定了EIP。该场景下,用户除了通过VPN,也可通过公网地址直接访问该ECS。如果ECS主机只允许VPN内的主机访问,可在完成VPN对接后将ECS的EIP解绑。 - [用户侧数据中心的网关设备没有固定的公网IP可以吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00153.md): 可以。用户数据中心与云进行VPN对接时,如果用户购买的VPN网关规格支持非固定IP接入能力,对端网关设备就可以使用非固定IP接入。VPN网关是否支持非固定IP接入能力,以管理控制台实际上线区域为准。 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00155.md): 对端网关和对端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00156.md): 云端在VPN连接创建时会自动下发到达对端子网的路由,无需手动配置。 - [ECS主机多网卡是否需要添加去往线下网络的路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00157.md): 如果客户使用主网卡与线下网络建立了VPN,不需要添加路由。如果客户使用非主网卡与线下网络建立了VPN,需要添加去往线下网段的路由指向非主网卡的网关。 - [什么是NQA](https://support.huaweicloud.com/vpn_faq/vpn_faq_00192.md): 网络质量分析(Network Quality Analysis,NQA)是一种实时的网络性能探测和统计技术,可以对响应时间、网络抖动、丢包率等网络指标进行统计。NQA能够实时监视网络服务质量,在网络发生故障时进行有效的故障诊断和定位。在NQA测试中,将发起NQA测试的源端称为NQA客户端,测试的目的端称为NQA服务器端。为使NQA客户端能 - [如何理解VPN连接中的对端网关和对端子网?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00155.md): 对端网关和对端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网, 用户侧的网关就是对端网关。对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00156.md): 云端在VPN连接创建时会自动下发到达对端子网的路由,无需手动配置。 - [ECS主机多网卡是否需要添加去往线下网络的路由?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00157.md): 如果客户使用主网卡与线下网络建立了VPN,不需要添加路由。如果客户使用非主网卡与线下网络建立了VPN,需要添加去往线下网段的路由指向非主网卡的网关。 - [什么是NQA](https://support.huaweicloud.com/vpn_faq/vpn_faq_00192.md): 网络质量分析(Network Quality Analysis,NQA)是一种实时的网络性能探测和统计技术,可以对响应时间、网络抖动、丢包率等网络指标进行统计。NQA能够实时监视网络服务质量,在网络发生故障时进行有效的故障诊断和定位。在NQA测试中,将发起NQA测试的源端称为NQA客户端,测试的目的端称为NQA服务器端。为使NQA客户端能 - [配置VPN连接的本端子网和对端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00159.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。每个VPN网关配置的本地子网数量:50。每个VPN连接支持配置的对端子网个数:50。每个VPN网关配置的本地子网数量:50。每个VPN连接支持配置的对端子网个数:50。本端子网不可以包含对端子网,对端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条 - [VPN本端子网和对端子网的数量有限制吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00160.md): 每个VPN网关配置的本地子网数量:50每个VPN连接支持配置的对端子网个数:50 - [创建VPN连接时添加对端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00161.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00162.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00163.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [创建VPN网关时IP是如何分配的?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00164.md): VPN网关IP是一组提前规划好的地址组,提前预置了VPN的相关配置。在用户创建VPN网关时,系统会随机分配一个IP地址和VPC进行绑定,且这个IP地址也只能绑定1个VPC。因为VPN的网关IP存在预置数据,在创建VPN网关时也不能指定IP地址。删除VPN网关时会释放IP地址与VPC的绑定关系;重新创建VPN网关时系统会重新随机分配网关IP - [配置VPN连接的本端子网和对端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00159.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。每个VPN网关配置的本地子网数量:50。每个VPN连接支持配置的对端子网个数:50。每个VPN网关配置的本地子网数量:50。每个VPN连接支持配置的对端子网个数:50。本端子网不可以包含对端子网,对端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条 - [VPN本端子网和对端子网的数量有限制吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00160.md): 每个VPN网关配置的本地子网数量:50每个VPN连接支持配置的对端子网个数:50 - [创建VPN连接时添加对端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00161.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00162.md): 按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00163.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [创建VPN网关时IP是如何分配的?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00164.md): VPN网关IP是一组提前规划好的地址组,提前预置了VPN的相关配置。在用户创建VPN网关时,系统会随机分配一个IP地址和VPC进行绑定,且这个IP地址也只能绑定1个VPC。因为VPN的网关IP存在预置数据,在创建VPN网关时也不能指定IP地址。删除VPN网关时会释放IP地址与VPC的绑定关系;重新创建VPN网关时系统会重新随机分配网关IP - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00166.md): VPN连接的连接模式选择策略模式时,才需要在管理控制台上配置策略规则ACL。 - [如何配置和修改云上VPN的感兴趣流?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00167.md): 感兴趣流由本端子网与对端子网full-mesh生成,例如本端子网有2个,分别为A与B,对端子网有3个,分别为C、D和E,生成感兴趣流时ACL的rule如下:在管理控制台界面修改本端子网和对端子网会自动更新感兴趣流信息,即修改了云上的ACL配置。 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00166.md): VPN连接的连接模式选择策略模式时,才需要在管理控制台上配置策略规则ACL。 - [如何配置和修改云上VPN的感兴趣流?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00167.md): 感兴趣流由本端子网与对端子网full-mesh生成,例如本端子网有2个,分别为A与B,对端子网有3个,分别为C、D和E,生成感兴趣流时ACL的rule如下:在管理控制台界面修改本端子网和对端子网会自动更新感兴趣流信息,即修改了云上的ACL配置。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00169.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配。SA生命周期不匹配。用户侧数据中心未配置DPD。VPN使用过 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00169.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配。SA生命周期不匹配。用户侧数据中心未配置DPD。VPN使用过 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00171.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00172.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [VPN监控能不能查看每条连接的流量?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00173.md): VPN的流量监控是基于VPN网关的,可查看该VPN网关的出入方向的流量、带宽等信息,无法查看单独的某一条连接的流量使用情况。详细请参见查看监控指标。 - [当VPN监控结果异常时,可以发送提醒信息吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00174.md): 可以。用户可以通过配置“消息通知服务”和 “云监控服务”实现VPN监控结果异常提醒。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00171.md): VPN网关可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。VPN连接可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。其中,链路往 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00172.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。VPN连接状态请在VPN连接“监控”列中单击进行查看。 - [VPN监控能不能查看每条连接的流量?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00173.md): VPN的流量监控是基于VPN网关的,可查看该VPN网关的出入方向的流量、带宽等信息,无法查看单独的某一条连接的流量使用情况。详细请参见查看监控指标。 - [当VPN监控结果异常时,可以发送提醒信息吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00174.md): 可以。用户可以通过配置“消息通知服务”和 “云监控服务”实现VPN监控结果异常提醒。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00176.md): 假设测试环境VPN连接已经创建,在VPN连接两端VPC的本端子网下分别创建ECS,并使两个VPC之间的ECS相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00177.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何修改VPN的带宽大小?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00178.md): 在VPN网关列表,单击目标VPN网关名称,进入网关详情页面。单击EIP带宽大小后的修改。配置EIP带宽信息。带宽修改以EIP的带宽修改规则为准,请参见修改EIP的带宽配置。带宽修改以EIP的带宽修改规则为准,请参见修改EIP的带宽配置。EIP的带宽不能超过VPN的规格带宽。 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00179.md): VPN网关带宽限速限制的出VPC方向的带宽,如果您VPN网关的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN网关带宽已达到上限时,建议您对VPN网关带宽进行扩容。基础型网关规格最大支持100Mbps。专业型1网关规格最大支持300Mbps。专业型2网关规格最 - [修改了VPN带宽大小,为什么测试没有生效?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00180.md): VPN带宽修改到生效会有一定的延迟,是正常现象。请在修改带宽5分钟后再进行带宽测试。修改VPN带宽大小,不会导致用户业务和网络中断。 - [VPN产品中的带宽和云专线的带宽有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00181.md): 云专线的带宽指用户创建的物理连接的带宽大小。VPN的带宽指的是出云方向的带宽,详细请参见VPN带宽。云专线默认最大带宽1000(Mbit/s),用户在管理控制台创建物理连接界面,“端口类型”参数选择“10GE单模光口”,支持最大带宽10Gbit/sVPN支持的最大带宽如下:基础型网关规格最大支持100Mbps。专业型1网关规格最大支持30 - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00182.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00176.md): 假设测试环境VPN连接已经创建,在VPN连接两端VPC的本端子网下分别创建ECS,并使两个VPC之间的ECS相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00177.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何修改VPN的带宽大小?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00178.md): 在VPN网关列表,单击目标VPN网关名称,进入网关详情页面。单击EIP带宽大小后的修改。配置EIP带宽信息。带宽修改以EIP的带宽修改规则为准,请参见修改EIP的带宽配置。带宽修改以EIP的带宽修改规则为准,请参见修改EIP的带宽配置。EIP的带宽不能超过VPN的规格带宽。 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00179.md): VPN网关带宽限速限制的出VPC方向的带宽,如果您VPN网关的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN网关带宽已达到上限时,建议您对VPN网关带宽进行扩容。基础型网关规格最大支持100Mbps。专业型1网关规格最大支持300Mbps。专业型2网关规格最 - [修改了VPN带宽大小,为什么测试没有生效?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00180.md): VPN带宽修改到生效会有一定的延迟,是正常现象。请在修改带宽5分钟后再进行带宽测试。修改VPN带宽大小,不会导致用户业务和网络中断。 - [VPN产品中的带宽和云专线的带宽有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00181.md): 云专线的带宽指用户创建的物理连接的带宽大小。VPN的带宽指的是出云方向的带宽,详细请参见VPN带宽。云专线默认最大带宽1000(Mbit/s),用户在管理控制台创建物理连接界面,“端口类型”参数选择“10GE单模光口”,支持最大带宽10Gbit/sVPN支持的最大带宽如下:基础型网关规格最大支持100Mbps。专业型1网关规格最大支持30 - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00182.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [虚拟专用网络的配额是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00184.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少台弹性云服务器、多少块云硬盘。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。VPN的资源类型包括VPN网关、VPN连接和对端网关,对应资源类型的总配额根据部署Region存在差异,请以实际部署环境为准。登录管理控制台。单击管理控制台 - [创建VPN网关和连接的缺省配额是多少?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00185.md): 每个用户缺省可创建50个VPN网关和100个对端网关;每个VPN网关缺省可创建100个连接组。其中,VPN网关不同EIP对接到对端网关的同一个公网IP占用1个VPN连接组配额;VPN网关不同EIP对接到对端网关的不同公网IP或多个对端网关的公网IP占用2个VPN连接组配额。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提 - [如何修改当前客户的VPN网关和连接的配额?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00186.md): 进入管理控制台,在界面右上方选择“工单管理 > 新建工单 ”选择问题所属产品:选择“业务类 > 配额类”。选择问题类型:单击“配额申请”。新建工单:单击“新建工单”。填写区域、问题描述等信息,单击“提交”。填写区域、问题描述等信息,单击“提交”。 - [一个用户下支持多少个IPsec VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00187.md): 每个用户缺省可创建50个VPN网关和100个对端网关;每个VPN网关缺省可创建100个连接组。其中,VPN网关不同EIP对接到对端网关的同一个公网IP占用1个VPN连接组配额;VPN网关不同EIP对接到对端网关的不同公网IP或多个对端网关的公网IP占用2个VPN连接组配额。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提 - [虚拟专用网络的配额是什么?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00184.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少台弹性云服务器、多少块云硬盘。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。VPN的资源类型包括VPN网关、VPN连接和对端网关,对应资源类型的总配额根据部署Region存在差异,请以实际部署环境为准。登录管理控制台。单击管理控制台 - [创建VPN网关和连接的缺省配额是多少?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00185.md): 每个用户缺省可创建50个VPN网关和100个对端网关;每个VPN网关缺省可创建100个连接组。其中,VPN网关不同EIP对接到对端网关的同一个公网IP占用1个VPN连接组配额;VPN网关不同EIP对接到对端网关的不同公网IP或多个对端网关的公网IP占用2个VPN连接组配额。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提 - [如何修改当前客户的VPN网关和连接的配额?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00186.md): 进入管理控制台,在界面右上方选择“工单管理 > 新建工单 ”选择问题所属产品:选择“业务类 > 配额类”。选择问题类型:单击“配额申请”。新建工单:单击“新建工单”。填写区域、问题描述等信息,单击“提交”。填写区域、问题描述等信息,单击“提交”。 - [一个用户下支持多少个IPsec VPN?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00187.md): 每个用户缺省可创建50个VPN网关和100个对端网关;每个VPN网关缺省可创建100个连接组。其中,VPN网关不同EIP对接到对端网关的同一个公网IP占用1个VPN连接组配额;VPN网关不同EIP对接到对端网关的不同公网IP或多个对端网关的公网IP占用2个VPN连接组配额。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00189.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [创建VPN时系统提示权限不足,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00190.md): 确认您的账号为子账号。确保子账号具有“VPN FullAccess”权限。详细操作请参见创建用户组并授权和用户组添加用户。 - [如何确定我的账号是因为权限不足而无法创建VPN的?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00191.md): 创建VPN网关或连接时提示权限不足,请添加对应的权限。账号创建VPN所需权限详见基于IAM进行权限管理。 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00189.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [创建VPN时系统提示权限不足,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00190.md): 确认您的账号为子账号。确保子账号具有“VPN FullAccess”权限。详细操作请参见创建用户组并授权和用户组添加用户。 - [如何确定我的账号是因为权限不足而无法创建VPN的?](https://support.huaweicloud.com/vpn_faq/vpn_faq_00191.md): 创建VPN网关或连接时提示权限不足,请添加对应的权限。账号创建VPN所需权限详见基于IAM进行权限管理。 - [热点问题](https://support.huaweicloud.com/vpn_faq/vpn_08_0100.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [哪些设备可以与云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_0053.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0102.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_08_0118.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0104.md): VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以从 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_08_0105.md): 您咨询的场景不属于此范畴。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_08_0106.md): VPN连接,指一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和远端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数据中心数 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0107.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0108.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN,PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥是配置在VPN网关上的,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0109.md): IPsec VPN连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网,即IPsec VPN是网对网的连接。SSL VPN连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网,即SSL VPN是点对网的连接。IPsec VPN要求两端有固定的网关设备,如防火墙或路由器,管理员需要分别配置两端网关完 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0110.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主机 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0111.md): VPN提供包年/包月和按需两种计费模式,费用包含网关带宽费用和VPN连接费用。计费模式以实际region购买界面为准。网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后续创建VPN连接时不再收取费用。按需方式为先使用 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0112.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_0113.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0114.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_0115.md): 当测试环境为已创建VPN连接,并在VPN连接的本端子网下创建ECS,并使其相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一款支持ftp的文件传输工具)测试均 - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_08_0116.md): 不可以。当前VPN服务独立计费,不能使用共享流量包。 - [如何将按需的VPN转为包年/包月](https://support.huaweicloud.com/vpn_faq/vpn_08_0117.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。已创建的VPN连接数量小于10个。账号下可创建VPN连接的配额余量不少于10个。用户可以通过以下操作,在服务界面中将按 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_08_0202.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0204.md): 远端网关和远端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0303.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。大部分情况下一个用户侧数据中心会有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet,因此对于这种情况配置一个VPN连接即可,通过该连接即可打通VPC - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0306.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的远端网关设置为对方VPN网关的网关IP。将两个VPN连接的远端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和算 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_08_0307.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。指定感兴趣流(ACL)。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。在完成VPN配置后,只有命中感兴趣流的流量会进入VPN隧道,其它网络的访问都不受影响。例如,云端的ECS - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0309.md): 不可以。云端创建VPN时,本端子网为VPC内部子网,远端子网为客户用户侧数据中心子网,两条连接使用相同的本端子网和远端子网是无法进行创建的。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_0119.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [为什么VPN创建成功后状态显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0060.md): VPN对接成功后两端的服务器或者虚拟机之间需要进行通信,VPN的状态才会刷新为正常。IKE v1版本:如果VPN连接经历了一段无流量的空闲时间,则需要重新协商。协商时间取决于IPsec Policy策略中的“生命周期(秒)”取值。“生命周期(秒)”取值一般为3600(1小时),会在第54分钟时重新发起协商。如果协商成功,则保持连接状态至下 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_08_0055.md): 检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE策略已经建立,第二阶段的IPsec策略未开启,常见情况为IPsec策略与数据中心远端的配置不一致。如果客户本地侧使用的是CISCO的物理设备,建议客户使用MD5算法。同时将云上VPN连接端IPsec策略中的认证算法设置为MD5。如果 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0120.md): 企业版VPN可以;经典版VPN不可以。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_08_0121.md): 首先需要确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/远端子网、本端网关/远端网关互为镜像。其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组 - [对端VPN设备支持列表?](https://support.huaweicloud.com/vpn_faq/vpn_08_1604.md): 满足IPsec VPN标准和协议的设备,大部分都可以对接VPN。例如:Cisco ASA防火墙、华为USG6系列防火墙、USG9系列防火墙、山石网科防火墙、Cisco ISR路由器等。对于华为USG6系列防火墙、USG9系列防火墙具体设备列表如表1所示。其他满足参考标准和协议的设备,也在支持列表中,但是可能会因为设备对协议的实现方式不一致 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0122.md): 用户侧数据中心配置VPN设备时,是需要独立创建ACL,且该ACL会被IPsec的策略引用。云上配置VPN服务时,会根据管理控制台界面填入的本端子网和远端子网自动生成ACL,然后下发给VPN网关。其中ACL中的rule数量是两端子网数量的乘积。 - [产品咨询](https://support.huaweicloud.com/vpn_faq/vpn_08_0200.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [IPsec VPN适用连接典型组网结构有哪些?](https://support.huaweicloud.com/vpn_faq/vpn_08_0217.md): VPN是打通的点到点的网络,实现两点之间的私网互访,不能打通点到端的网络。适用典型场景:不同region之间创建VPN,实现跨region的VPC间网络互访。华为云与友商云创建VPN,如与阿里云的VPC间网络互访。华为云与客户IDC机房打通VPN,实现线上VPC与线下的IDC网络互访。VPN HUB功能,结合对等连接和CC实现云下IDC与 - [什么是VPC、VPN网关、VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0201.md): VPC:虚拟私有云是指云上隔离的、私密的虚拟网络环境,用户可通过虚拟专用网络(VPN)服务,安全访问云上虚拟网络内的主机(ECS)。VPN网关:虚拟私有云中建立的出口网关设备,通过VPN网关可建立虚拟私有云和企业数据中心或其它区域VPC之间的安全可靠的加密通信。VPN连接:是一种基于Internet的IPsec加密技术,帮助用户快速构建V - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_08_0221.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_08_0203.md): VPN连接,指华为云的一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和远端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0222.md): 远端网关和远端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_08_0220.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0205.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心间没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主 - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_08_0206.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0225.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [哪些设备可以与云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0224.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0226.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0208.md): 云下限制:VPN设备得按照策略中限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制所有的限定规则需要添加在建立VPN隧道之前的设备上。不建议通过修改本端子网和远端子网的方式来限定访问。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_0209.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0210.md): 不可以。VPN网关IP是在创建VPN网关时分配的,需要和系统内的相关配置信息结合使用,EIP不具备VPN对接服务的功能。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0211.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [虚拟专用网络是否支持SSL VPN?](https://support.huaweicloud.com/vpn_faq/vpn_08_0212.md): 目前虚拟专用网络支持SSL VPN。 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_08_0213.md): 用户在管理控制台中完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [无带宽信息的网关无法创建新的连接如何解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0214.md): 经典版VPN网关无带宽显示,说明该网关为老版VPN的产品,云已不支持创建该版本的产品。老版VPN在使用过程中带宽无法保障,一个网关只能创建一条连接,用户可以删除网关后重建(影响业务);默认情况下变更至新版VPN网关的带宽规格为10M,用户后期可根据实际需要调整带宽大小; 变更后转为包年/包月的网关支持到期后续费带宽降配。默认情况下变更至新 - [VPN是否支持IPv6?](https://support.huaweicloud.com/vpn_faq/vpn_08_0215.md): 不支持。当前云只支持IPv4。 - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_08_0216.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [VPN连接支持使用国产加密算法吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0218.md): 不支持。请使用管理控制台界面提供的算法进行协商,请确保两端协商算法一致即可。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_08_0219.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。云将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_08_0223.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_08_0301.md): 您咨询的场景不属于此范畴。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0302.md): VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以从 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0305.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0227.md): VPN计费模式分为包年/包月和按需两种,费用包含网关带宽费用和VPN连接费用。计费模式以实际region购买界面为准。网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后续创建VPN连接时不再收取费用。按需方式为先使用 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0228.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_08_0229.md): 不可以。当前VPN服务独立计费,不能使用共享流量包。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0230.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0231.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0232.md): 云端在VPN连接创建时会自动下发远端子网路由,无需手动配置。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0233.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_08_0234.md): 检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE策略已经建立,第二阶段的IPsec策略未开启,常见情况为IPsec策略与数据中心远端的配置不一致。如果客户本地侧使用的是CISCO的物理设备,建议客户使用MD5算法。同时将云上VPN连接端IPsec策略中的认证算法设置为MD5。如果 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0235.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [组网与使用场景](https://support.huaweicloud.com/vpn_faq/vpn_08_0300.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_08_0321.md): 您咨询的场景不属于此范畴。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0322.md): VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以从 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0323.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。大部分情况下一个用户侧数据中心会有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet,因此对于这种情况配置一个VPN连接即可,通过该连接即可打通VPC - [多人访问ECS,是否可以给每个客户机安装一套IPsec软件和云端建立VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0304.md): 不可以。VPN打通的是两个局域网的网络,用户侧数据中心局域网内多台主机都安装IPsec软件,实际情况是用户侧数据中心多个主机使用同一个公网IP与云端对接,云端的VPN网关会收到来自用户侧数据中心不同主机的协商报文,系统会收到大量的重复协商信息,导致连接异常,甚至出现连接不可用的现象。建议您使用出口的防火墙设备配置VPN与云端进行对接。建立 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0324.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_0058.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的远端网关设置为对方VPN网关的网关IP。将两个VPN连接的远端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和算 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_08_0325.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。指定感兴趣流(ACL)。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。在完成VPN配置后,只有命中感兴趣流的流量会进入VPN隧道,其它网络的访问都不受影响。例如,云端的ECS - [通过VPN来实现云下IDC与云端VPC的互通,两端分别需要做哪些配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0308.md): VPN对接的工作分为两个部分:云上创建VPN和用户侧数据中心配置VPN设备。云上创建VPN:购买VPN网关,选定计费模式、带宽大小、指定对接的VPC;购买VPN连接,指定两端网关IP,两端子网和协商策略。用户侧数据中心配置VPN设备:选定用户侧数据中心公网IP,在支持IPsec VPN的设备上完成IPsec协商的一、二阶段配置,然后进行网 - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0326.md): 不可以。云端创建VPN时,本端子网为VPC内部子网,远端子网为客户用户侧数据中心子网,两条连接使用相同的本端子网和远端子网是无法进行创建的。 - [同一个Region的两个VPC可以通过VPN连通吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0310.md): 不可以。对于同Region的两个VPC,您可以通过对等连接(VPC peering)或者云连接(CC)打通两个VPC。 - [可以通过哪些方式连通同一个Region的两个VPC?](https://support.huaweicloud.com/vpn_faq/vpn_08_0311.md): 可通过创建对等连接或者云连接的方式打通同Region的两个VPC,对等连接只用同Region的VPC,云连接可连通不同Region的VPC。 - [使用VPN替换专线该如何配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0312.md): 首先需要确认用户侧数据中心设备支持IPsec VPN。然后在云上创建一个VPN网关(请注意选择原专线所属的VPC)和VPN连接。配置VPN连接时需要注意,因为远端子网与专线远端子网一样,不能直接配置,否则会产生路由冲突。 可采用以下方案:先删除专线VIF,再配置VPN连接。将远端子网分拆为两个细分子网再配置VPN连接,等专线删除之后,再改 - [云端创建了两个VPC,如何与云下的IDC网络互通?](https://support.huaweicloud.com/vpn_faq/vpn_08_0313.md): IDC-VPC1-VPC2。其中IDC表示用户数据中心,VPC1与IDC建立VPN连接。确认云上的两个VPC是否在同一Region。如果在同一Region可通过对等连接或云连接(CC)将两个VPC连接起来(免费)。如果两个VPC跨Region,请使用CC进行互联(需支付CC带宽费用)。如果在同一Region可通过对等连接或云连接(CC)将 - [组网拓扑如(IDC1-VPC1-VPC2-IDC2)所示,如何实现四个子网互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0314.md): 组网拓扑如图1所示。IDC1可通过VPN或DC与VPC1互联。两个VPC之间使用CC互联(同Region也可以使用对端连接)。IDC2可通过VPN或DC与VPC2互联。同时完成VPN子网更新、CC及DC子网路由更新即可实现四个子网相互访问。 - [云端两个Region,每Region有两个子网,是否可以创建两个VPN连接,分别连通不同子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0315.md): 不可以。两个Region间只需创建一个VPN连接即可,在VPN连接中将两个子网都加入到VPN中。针对这种场景,如果用户试图去创建第二条VPN连接,由于两个连接的远端网关地址一样,因此管理控制台界面会提示冲突。 - [VPN和OBS可以直接通信吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0316.md): 可以。用户站点通过VPN访问OBS服务,需要使用VPC终端节点服务。需要为内网DNS和OBS分别申请两个终端节点。然后在用户侧配置云的内网DNS和路由。详细配置请参见访问OBS。 - [用户本地电脑如何连接VPN?](https://support.huaweicloud.com/vpn_faq/vpn_08_0317.md): 普通家庭宽带路由器、个人的移动终端设备、Windows主机自带的VPN服务(如L2TP)无法与云进行VPN对接。与云下对接需要对端有支持标准IPsec协议的设备。 - [公司网络已通过VPN连通了云,我如何在家访问ECS?](https://support.huaweicloud.com/vpn_faq/vpn_08_0318.md): VPN为IPsec VPN,是连接云上VPC和云下局域网的。家庭网络非公司局域网络的组成部分,无法直接和云上VPC实现互联。居家办公主机需要访问云上VPC资源可以考虑直接访问云服务的EIP,或通过SSL VPN(需公司支持SSL接入)先连接至公司局域网,然后通过公司局域网访问云上VPC资源。 - [购买VPN网关和连接后,发现云下没有支持IPsec的设备,如何临时建立VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0319.md): 与VPN网关连通时,需要云下有支持标准的IPsec设备和固定公网IP,二者缺一不可。如果需要临时与云对接,可通过在主机上安装第三方软件完成与云的对接。第三方IPsec软件推荐:strongSwan、Openswan、TheGreenBow等,对接指南详见管理员指南。 - [如何选择在云上的哪个区域创建VPN网关?](https://support.huaweicloud.com/vpn_faq/vpn_08_0320.md): 在云上创建VPN网关,您可以选择任一区域的VPC进行创建。推荐您选择与IDC同城的区域创建VPN网关,这样可以更大程度降低因公网质量对VPN的影响。同区域的多个VPC,只需创建一个VPN网关,其它VPC可以通过对等连接(免费)打通。跨区域的多个VPC,可以通过VPN+CC的方式进行打通。 - [计费类](https://support.huaweicloud.com/vpn_faq/vpn_08_0400.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0401.md): VPN提供包年/包月和按需计费两种计费模式,费用包含网关带宽费用和VPN连接费用。计费模式以实际region购买界面为准。网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后续创建VPN连接时不再收取费用。按需方式为先 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0402.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_08_0403.md): 不可以。当前VPN服务独立计费,不能使用共享流量包。 - [华为云的Region间创建的VPN,按照几条连接计费?](https://support.huaweicloud.com/vpn_faq/vpn_08_0404.md): 使用VPN可以将不同Region间的VPC打通,每个Region的VPN带宽和VPN连接是独立的资源,独立计费。所以用户在预估费用时需要统计有几个Region,每个Region需要另外几个Region进行互通。例如:Region A与Region B和C分别建立VPN连接,则Region A的VPN网关下有2条连接,分别与B、C连接;而R - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/vpn_faq/vpn_08_0405.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。已创建的VPN连接数量小于10个。账号下可创建VPN连接的配额余量不少于10个。用户可以通过以下操作,在服务界面中将按 - [包年/包月的VPN网关支持自动续费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0406.md): 支持。云当前仅支持从预存费用中自动扣款续费。当前包年/包月为收费模式为预付费,为确保您的连接正常使用,请提前为账户充值。 - [包年/包月的VPN网关支持退订吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0407.md): 支持。在VPN网关列表页面,选择需要退订的网关,单击“更多”选项中的“退订”按钮。退订包年/包月VPN网关将同时删除该网关下创建的所有连接,且操作不可逆。退订后包年/包月网关会退还剩余的预支付费用。 - [VPN资源在什么情况下会被冻结,如何解除被冻结的VPN资源?](https://support.huaweicloud.com/vpn_faq/vpn_08_0408.md): 包年/包月的VPN资源在到期未续费时会进入宽限期,宽限期内您可正常访问及使用该资源。宽限期结束后,若您仍未续订,该资源将进入保留期,即被冻结状态。被冻结的资源不可用,也不能修改、删除。超过保留期仍未续费,冻结资源将被释放,被释放资源不可恢复。为确保资源持续可用,请在资源到期前及时续费。按需的VPN资源在欠费时将资源置于欠费状态并进入宽限期 - [VPN资源如何扣费,如何使用优惠券?](https://support.huaweicloud.com/vpn_faq/vpn_08_0409.md): VPN网关计费模式分为按需和包年/包月。计费模式以实际region购买界面为准。按需为后付费,根据资源使用情况从账号余额中扣除费用。包年/包月为预付费,创建资源时一次性扣除。如果您已获得云优惠券,请在优惠券有效期内完成充值,充值后可按抵用资源使用费。包年/包月资源在创建包年资源时会产生优惠费用,实际支付时费用可扣减。合同用户需要在控制台页 - [Console与页面使用](https://support.huaweicloud.com/vpn_faq/vpn_08_0500.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_08_0501.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_08_0502.md): 用户在管理控制台完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_08_0503.md): 首先需要确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/远端子网、本端网关/远端网关互为镜像。其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0504.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [创建VPN是需要创建VPN网关还是VPN连接,已经创建的VPN哪些信息可以修改,哪些信息不可以修改?](https://support.huaweicloud.com/vpn_faq/vpn_08_0505.md): 创建VPN的前置条件:需要先创建VPC及VPC子网,且VPC的子网不能与用户侧数据中心IDC子网冲突。创建VPN包括创建VPN网关和VPN连接两个步骤。创建VPN网关:分配了网关IP和带宽信息,在创建时需要选择区域、名称、计费模式、关联VPC、计费方式、带宽大小。其中区域、计费模式,关联VPC、计费方式创建完成后不可修改。创建VPN连接: - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0506.md): 用户侧数据中心配置VPN设备时,是需要独立创建ACL,且该ACL会被IPsec的策略引用。云上配置VPN服务时,会根据管理控制台界面填入的本端子网和远端子网自动生成ACL,然后下发给VPN网关。其中ACL中的rule数量是两端子网数量的乘积。 - [创建VPN连接时添加远端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_0507.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0508.md): 云端在VPN连接创建时会自动下发远端子网路由,无需手动配置。 - [华为云是否支持API?](https://support.huaweicloud.com/vpn_faq/vpn_08_0509.md): VPN属于比较复杂的业务配置,目前暂不支持通过API创建,查询,修改资源,请用户通过管理控制台来操作。 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0510.md): 远端网关和远端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [创建VPN连接时如何关闭PFS的Group配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0511.md): 云在部分区域开启了PFS的Disable选项,推荐用户侧数据中心也开启PFS的Group配置。PFS功能可以增强IKE二阶段协商的安全性,建议用户开启功能。部分设备厂商默认关闭了PFS功能,请用户查询设备配置手册确保PFS功能打开。PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个 - [VPN本端子网和远端子网的数量有限制吗,为什么我选择网段更新本地子网提示报错?](https://support.huaweicloud.com/vpn_faq/vpn_08_0512.md): 本端子网限制数量为5个,VPN本端子网和远端子网数量乘积最大支持到225。VPC会根据VPN的远端子网、专线的远端子网、VPC对等连接子网下发VPC子网路由,每个子网网段对应一条子网路由。VPC子网路由条目数不得大于200,即VPC中VPN远端子网数、专线的远端子网数、VPC对等连接子网数以及自定义路由条目数的总和不得大于200。 - [配置VPN连接的本端子网和远端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0513.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。本端子网不可以包含远端子网,远端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条连接:若这两条连接的远端子网存在包含关系,在访问的目的网络处于交集网段部分时,按照创建连接的先后顺序匹配VPN连接,且与连接状态无关(策略模式不能按照掩码长度进行匹配) - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0514.md): VPN连接状态刷新存在一定的延迟,业务已通但是网页上VPN连接状态还是未连接是正常现象。如果数据面已正常(即业务访问已正常), 连接就已经完成建立了,短暂等待后VPN连接状态就会更新为“已连接”。 - [修改协商策略后,页面显示资源不存在,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_0515.md): 此问题为页面刷新周期问题。在修改连接高级策略时,系统会先删除,再重建VPN连接,如果在页面创建过程中出现短暂的删除中或创建中属于正常现象,切勿重复创建同一连接(本端子网、远端子网、远端网关相同的连接);如果页面长时间停留在删除或创建中,请提交工单解决。 - [无带宽信息的网关无法创建新的连接如何解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0516.md): 经典版VPN网关无带宽显示,说明该网关为老版VPN的产品,云已不支持创建该版本的产品。老版VPN在使用过程中带宽无法保障,一个网关只能创建一条连接,用户可以删除网关后重建(影响业务);用户也可以提交工单处理,工作人员会在后台将该网关变更为新版VPN网关(不影响业务)。默认情况下变更至新版VPN网关的带宽规格为10M,用户后期可根据实际需要 - [如何重置已经建立的VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0517.md): 在线下设备上关闭VPN连接,待云上VPN连接状态变为未连接后重新启动线下设备上的VPN连接;更改线上VPN连接的远端网关IP为其它任意IP,待云下连接状态变为inactive后,重新将云上的远端网关IP修改为之前的IP。 - [VPN网关最大支持多大带宽?](https://support.huaweicloud.com/vpn_faq/vpn_08_0518.md): VPN网关规格最大支持100Mbit/s。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_08_0519.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。云将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_08_0103.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0207.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_0520.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。详细请参见支持的监控指标。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0521.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [VPN协商与对接](https://support.huaweicloud.com/vpn_faq/vpn_08_0600.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [哪些设备可以与云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0601.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0602.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0603.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心间没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主 - [使用VPN连通云端VPC网络,云下设备如何配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0605.md): 首先按照网络的连接规划,明确用户侧数据中心子网、云上子网以及两端的网关公网IP信息。其次按照云端VPN的协商策略信息完成用户侧数据中心设备的IPsec配置,并开启云上VPC主机关联的安全组的出入方向的ICMP报文。路由设置:用户侧数据中心设备从子网的网关设备开始至VPN对接设备,逐跳添加去往云端子网的路由,下一跳指向连接VPN设备出方向的 - [VPN支持远端网关域名对接吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0606.md): 云端VPN连接需要明确对端的公网IP地址,暂不支持通过域名方式与对端设备进行对接。 - [我创建的VPN连接有几个隧道?](https://support.huaweicloud.com/vpn_faq/vpn_08_0607.md): VPN连接下的隧道和本端子网和远端子网的数量有关,隧道总数等于本端子网数和远端子网数的乘积。但在实际建立隧道时,只要有一个隧道的状态Active,连接的状态就会显示正常,如果需要每个隧道都处于Active状态,需要每两个子网间都进行数据流触发。 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0608.md): 云下限制:VPN设备的按照策略中限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制所有的限定规则需要添加在建立VPN隧道之前的设备上。不建议通过修改本端子网和远端子网的方式来限定访问。 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_08_0609.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [如何通过安全组控制使VPN不能访问VPC上的部分虚拟机,实现安全隔离?](https://support.huaweicloud.com/vpn_faq/vpn_08_0610.md): 如果用户需要控制VPN站点只能访问VPC的部分网段或者部分主机,可以通过安全组进行控制。配置示例:VPC内子网10.1.0.0/24下的ECS不允许访问客户侧的子网192.168.1.0/24,配置方法:创建两个安全组:安全组1和安全组2。安全组1的入方向规则配置deny网段192.168.1.0/24。安全组2允许192.168.1.0 - [修改VPN连接的配置会造成连接重建吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0611.md): VPN连接包含本端子网、远端子网、远端网关、预共享密钥、IKE协商策略、IPsec协商策略。修改VPN连接具体包括以下几种情况:修改本端子网和远端子网,连接ID不发生变化,只是更新了连接两端的子网信息,如果更新的是部分子网信息,已经建立的子网间隧道不会重建。修改远端网关IP,连接ID不发生变化,但连接的对端已改变,连接需要重建。仅修改连接 - [华为云的VPN对接AWS后,为何不可以从AWS向华为云的VPN发起协商?](https://support.huaweicloud.com/vpn_faq/vpn_08_0612.md): 华为云的VPN建立连接完成后,AWS为Response模式,并不主动发起协商,当从AWS的EC2向华为云ECS发起数据流时,也不触发该VPN建立SA。按照AWS的知识文档,默认从客户侧(即对接AWS的云)发起被动协商,也支持修改为主动协商。 - [多个子网对接Ali云,为何协商不成功?](https://support.huaweicloud.com/vpn_faq/vpn_08_0613.md): 多子网对接Ali云,按照Ali云的配置要求,只能选择IKEv2进行对接;在华为云上需要按照两端子网的乘积来配置对应数量的连接,如云本端有2个子网,Ali云有3个子网,在华为云上需要配置6条连接,每条连接仅包含一条感兴趣流。 - [对接云时,如何配置DPD信息?](https://support.huaweicloud.com/vpn_faq/vpn_08_0614.md): 云默认开启DPD配置,且不可关闭该配置。DPD配置信息如下:DPD-type:按需DPD idle-time:30sDPD retransmit-interval:15sDPD retry-limit:3次DPD msg:seq-hash-notify。两端DPD的type、空闲时间、重传间隔、重传次数无需一致,只要能接收和回应DPD探测 - [本地防火墙无法收到VPN网关的IKE第一阶段的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0615.md): 检查两端公网IP是否可以互访,推荐使用ping命令,云端网关IP缺省可以ping通。云下网关与云网关可以互访UDP 500、4500报文。云下公网IP访问网关IP时,没有发生源端口NAT转换,如果存在nat穿越,端口号在nat穿越后不得发生改变。两端的ike协商参数配置一致,nat穿越场景中云下ID标识类型选择IP,本地的标识选择NAT转 - [本地防火墙无法收到VPN子网的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0616.md): 如果二阶段协商中需要检查云下的路由、安全策略、NAT和感兴趣流、协商策略信息。路由设置:将访问云上子网的数据送入隧道。安全策略:放行云下子网访问云上子网的流量。NAT策略:云下子网访问云上子网不做源nat。感兴趣流:两端感兴趣流配置互为镜像,使用IKE v2配置感兴趣流不可使用地址对象名称。协商信息:协商策略信息云上云下一致,特别注意PF - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_08_0617.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [对端VPN设备支持列表?](https://support.huaweicloud.com/vpn_faq/vpn_08_1605.md): 满足IPsec VPN标准和协议的设备,大部分都可以对接VPN。例如:Cisco ASA防火墙、华为USG6系列防火墙、USG9系列防火墙、山石网科防火墙、Cisco ISR路由器等。对于华为USG6系列防火墙、USG9系列防火墙具体设备列表如表1所示。其他满足参考标准和协议的设备,也在支持列表中,但是可能会因为设备对协议的实现方式不一致 - [连接故障或无法PING通](https://support.huaweicloud.com/vpn_faq/vpn_08_0700.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_08_0701.md): 首先需要确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/远端子网、本端网关/远端网关互为镜像。其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_0702.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [使用中IPsec VPN连接中断后如何快速恢复?](https://support.huaweicloud.com/vpn_faq/vpn_08_0716.md): 通过私网数据流重新触发IPsec协商。比如两端私网间进行互Ping,如果流量触发可正常建立请考虑部署长Ping保活脚本。详细请参见如何防止VPN连接出现中断情况?。如果无法正常触发协商,请检查IPsec两侧公网IP的连通性,比如两个公网IP互Ping验证。VPN网关IP默认回应ICMP报文。如果公网链路正常,需排查是否存在多出口的链路切换 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_08_0703.md): VPN带宽限速限制的出VPC方向的带宽,如果您VPN的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN带宽已达到上限时,建议您对VPN网关带宽进行扩容。VPN的带宽最大为300(Mbit/s)。 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0704.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心间没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主 - [两个Region创建的VPN连接状态正常,为什么不能ping通对端ECS?](https://support.huaweicloud.com/vpn_faq/vpn_08_0705.md): 安全组默认放行了出方向的所有端口,入方向需要按照实际需要添加放行规则,确认接收ping报文的ECS安全组放行了入方向的ICMP。 - [IDC与云端对接,VPN连接正常,子网间业务无法互相访问?](https://support.huaweicloud.com/vpn_faq/vpn_08_0706.md): 连接状态正常,说明两端的协商参数没有问题,排查项如下:用户侧数据中心设备子网路由是否从网关开始逐跳指向VPN出口设备。VPN设备有安全设置放行了子网间的数据互访。IDC子网访问云端数据不做NAT。确保两侧公网IP(网关IP)间访问不被阻拦。 - [正在使用VPN出现了连接中断,提示数据流不匹配,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_08_0707.md): 这通常是由于云上与用户侧数据中心设备配置的ACL不匹配造成的。首先确认两端VPN连接的子网信息是否配置一致,确保云端生成的ACL与用户侧数据中心ACL配置互为镜像。用户侧数据中心感兴趣流配置推荐使用“子网/掩码”的格式,避免使用网络地址对象模式,即address object模式,address object为非标模式,容易引起不兼容问题 - [正在使用VPN出现了连接中断,提示DPD超时,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_08_0708.md): 出现DPD超时的连接中断是因为两端网络访问无数据,在SA老化后发送DPD未得到对端响应而删除连接。解决方法:开启用户侧数据中心设备的DPD配置,测试两端的数据流均可触发连接建立;在两端的主机中部署Ping shell脚本,也可在用户侧数据中心的子网的网关设备上配置保活数据,如华为的NQA,或cisco的ip sla。 - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0709.md): 管理控制台界面中VPN连接状态刷新存在一定的延迟,是正常现象。如果数据面已正常(即业务访问已正常), 则VPN连接已完成建立。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0710.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_08_0711.md): 检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE策略已经建立,第二阶段的IPsec策略未开启,常见情况为IPsec策略与数据中心远端的配置不一致。如果客户本地侧使用的是CISCO的物理设备,建议客户使用MD5算法。同时将云上VPN连接端IPsec策略中的认证算法设置为MD5。如果 - [VPN建立后您的数据中心或局域网无法访问弹性云服务器?](https://support.huaweicloud.com/vpn_faq/vpn_08_0056.md): 我们提供的安全组默认不允许任何源访问,请确认您的安全组是否配置允许远端的子网地址访问。 - [为什么VPN创建成功后状态显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0713.md): VPN对接成功后两端的服务器或者虚拟机之间需要进行通信,VPN的状态才会刷新为正常。IKE v1版本:如果VPN连接经历了一段无流量的空闲时间,则需要重新协商。协商时间取决于IPsec Policy策略中的“生命周期(秒)”取值。“生命周期(秒)”取值一般为3600(1小时),会在第54分钟时重新发起协商。如果协商成功,则保持连接状态至下 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_08_0714.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [什么是对等体存活检测?](https://support.huaweicloud.com/vpn_faq/vpn_08_0715.md): DPD(Dead Peer Detection,对等体存活检测)用于检测对端是否存活。本端主动向对端发送DPD请求报文,检测对端PEER是否存活。如果本端在DPD报文的重传时间间隔内未收到对端回应的DPD报文,则重传DPD请求报文,当到达最大重传次数之后仍然没有收到对端的DPD回应报文,则认为对端已经离线,本端将删除该IKE SA和对应的 - [公网地址](https://support.huaweicloud.com/vpn_faq/vpn_08_0800.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0801.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0802.md): 不可以。VPN网关IP是在创建VPN网关时分配的,需要和系统内的相关配置信息结合使用,EIP不具备VPN对接服务的功能。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0803.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [为什么我开通VPN后,云端ECS会有公网IP的访问信息?](https://support.huaweicloud.com/vpn_faq/vpn_08_0804.md): 此现象多因您在VPN对接之前,ECS绑定了EIP。即用户除了通过VPN,也可通过公网地址直接访问该ECS。VPN打通后,在感兴趣流内的主机访问云端ECS时会封装在隧道中。如果ECS绑定了EIP,则非VPN网络中的设备仍可通过EIP直接访问该ECS。如果ECS主机只允许VPN内的主机访问,可在完成VPN对接后将ECS的EIP解绑。当ECS需 - [用户侧数据中心的网关设备没有固定的公网IP可以吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0805.md): 不可以。用户数据中心与云进行VPN对接时,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)。普通家庭宽带路由器、个人的移动终端设备、Windows主机自带的VPN服务(如L2TP)无法与云进行VPN对接。 - [路由设置](https://support.huaweicloud.com/vpn_faq/vpn_08_0900.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0903.md): 远端网关和远端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0901.md): 云端在VPN连接创建时会自动下发到达远端子网的路由,无需手动配置。 - [ECS主机多网卡是否需要添加去往线下网络的路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0902.md): 如果客户使用主网卡与线下网络建立了VPN,不需要添加路由。如果客户使用非主网卡与线下网络建立了VPN,需要添加去往线下网段的路由指向非主网卡的网关。 - [VPN子网设置](https://support.huaweicloud.com/vpn_faq/vpn_08_1000.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [配置VPN连接的本端子网和远端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_1001.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。本端子网不可以包含远端子网,远端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条连接:若这两条连接的远端子网存在包含关系,在访问的目的网络处于交集网段部分时,按照创建连接的先后顺序匹配VPN连接,且与连接状态无关(策略模式不能按照掩码长度进行匹配) - [VPN本端子网和远端子网的数量有限制吗,为什么我选择网段更新本地子网提示报错?](https://support.huaweicloud.com/vpn_faq/vpn_08_1002.md): 本端子网限制数量为5个,VPN本端子网和远端子网数量乘积最大支持到225。VPC会根据VPN连接的远端子网、云专线的远端子网、VPC对等连接子网、云连接的子网下发VPC子网路由,每个子网网段对应一条子网路由。VPC子网路由条目数不得大于200,即同一个VPC中所有VPN连接的远端子网数、专线的远端子网数、VPC对等连接子网数、云连接的子网 - [创建VPN连接时添加远端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_1003.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_1006.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_08_1004.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [创建VPN网关时IP是如何分配的?](https://support.huaweicloud.com/vpn_faq/vpn_08_1005.md): VPN网关IP是一组提前规划好的地址组,提前预置了VPN的相关配置。在用户创建VPN网关时,系统会随机分配一个IP地址和VPC进行绑定,且这个IP地址也只能绑定1个VPC。因为VPN的网关IP存在预置数据,所以VPN网关IP和EIP不能转换,在创建VPN网关时也不能指定IP地址。删除VPN网关时会释放IP地址与VPC的绑定关系;重新创建V - [VPN本端子网和远端子网数量有什么限制?](https://support.huaweicloud.com/vpn_faq/vpn_08_1606.md): 本端子网限制数量为5个,VPN本端子网和远端子网数量乘积最大支持到225的规模。VPC会根据VPN连接的远端子网、云专线的远端子网、vpc-peering子网下发VPC子网路由,每个子网网段对应一条子网路由。VPC子网路由条目数不得大于200,即同一个VPC中所有VPN连接的远端子网数、专线的远端子网数、vpc-peering子网数以及自 - [VPN感兴趣流](https://support.huaweicloud.com/vpn_faq/vpn_08_1100.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [本地设备配置VPN时需要设置ACL,为何在Console上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_1101.md): 用户侧数据中心配置VPN设备时,是需要独立创建ACL,且该ACL会被IPsec的策略引用。云上配置VPN服务时,会根据管理控制台界面填入的本端子网和远端子网自动生成ACL,然后下发给VPN网关,其中ACL中的rule数量是两端子网数量的乘积。 - [如何配置和修改云上VPN的感兴趣流?](https://support.huaweicloud.com/vpn_faq/vpn_08_1102.md): 感兴趣流由本端子网与远端子网full-mesh生成,例如本端子网有2个,分别为A与B,远端子网有3个,分别为C、D和E,生成感兴趣流时ACL的rule如下:在管理控制台界面修改本端子网和远端子网会自动更新VPN设备的感兴趣流信息,即修改了云上的ACL配置。 - [VPN连接保活](https://support.huaweicloud.com/vpn_faq/vpn_08_1200.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_1201.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [监控类](https://support.huaweicloud.com/vpn_faq/vpn_08_1300.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_1301.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。详细请参见支持的监控指标。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_1302.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [VPN监控能不能查看每条连接的流量?](https://support.huaweicloud.com/vpn_faq/vpn_08_1303.md): VPN的流量监控是基于VPN网关的,可查看该VPN网关的出入方向的流量、带宽等信息,无法查看单独的某一条连接的流量使用情况。详细请参见查看监控指标。 - [当VPN监控结果异常时,可以发送提醒信息吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_1304.md): 可以。用户可以通过配置“消息通知服务”和 “云监控服务”实现VPN监控结果异常提醒。登录管理控制台。选择“管理与监管>消息通知服务”选择“管理与监管>消息通知服务”选择“主题 > 创建主题”,创建一个主题,如VPN-huaweicloud。选择“订阅 > 添加订阅”。调用主题,协议选择邮件,终端填写接收消息的Email地址。添加订阅后系统 - [带宽与网速](https://support.huaweicloud.com/vpn_faq/vpn_08_1400.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_1401.md): 当测试环境为已创建VPN连接,并在VPN连接的本端子网下创建ECS,并使其相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一款支持ftp的文件传输工具)测试均 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_1402.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何修改VPN的带宽大小?](https://support.huaweicloud.com/vpn_faq/vpn_08_1403.md): 在VPN网关列表页目标VPN网关所在行,选择“更多 > 修改带宽”。在修改带宽页面选择带宽大小。单击“提交”,完成修改。按需的VPN可自由修改带宽大小。包年/包月的VPN只可进行带宽扩容,不可降低带宽大小。 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_08_1404.md): VPN带宽限速限制的出VPC方向的带宽,如果您VPN的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN带宽已达到上限时,建议您对VPN网关带宽进行扩容。VPN的带宽最大为300(Mbit/s)。 - [修改了VPN带宽大小,为什么测试没有生效?](https://support.huaweicloud.com/vpn_faq/vpn_08_1405.md): VPN带宽修改到生效会有一定的延迟,是正常现象。请在修改带宽5分钟后再进行带宽测试。修改VPN带宽大小,不会导致用户业务和网络中断。 - [VPN能否共用EIP的带宽?](https://support.huaweicloud.com/vpn_faq/vpn_08_1406.md): 不可以。目前VPN的公网地址与EIP是各自独立的,用户在创建VPN网关时会自动生成公网地址并设置带宽,无法与EIP共享带宽。 - [VPN产品中的带宽和云专线的带宽有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_1407.md): 云专线的带宽指用户创建的物理连接的带宽大小。VPN的带宽指的是出云方向的带宽,详细请参见VPN带宽。云专线默认最大带宽1000(Mbit/s),用户在管理控制台创建物理连接界面,“端口类型”参数选择“10GE单模光口”,支持最大带宽10Gbit/sVPN的带宽最大为300(Mbit/s)。华北-北京四区域VPN最大带宽为1000(Mbit - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_08_1408.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [配额类](https://support.huaweicloud.com/vpn_faq/vpn_08_1500.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [虚拟专用网络的配额是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_1501.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少台弹性云服务器、多少块云硬盘。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面右上角,选择“资源 > 我的配额”。系统进入“服务配额”页面。系统进入“服务配额”页面。您可以 - [创建VPN网关和连接的缺省配额是多少?](https://support.huaweicloud.com/vpn_faq/vpn_08_1502.md): VPN:每个用户缺省可创建50个VPN网关和100个远端网关。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提交工单申请扩容。经典版VPN:每个用户缺省可创建2个VPN网关和12个VPN连接。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提交工单申请扩容。 - [如何修改当前客户的VPN网关和连接的配额?](https://support.huaweicloud.com/vpn_faq/vpn_08_1503.md): 进入管理控制台,在界面右上方选择“工单管理 > 新建工单 ”选择问题所属产品:选择“业务类 > 配额类”。选择问题类型:单击“配额申请”。新建工单:单击“新建工单”。填写区域、问题描述等信息,单击“提交”。填写区域、问题描述等信息,单击“提交”。 - [一个用户下支持多少个IPsec VPN?](https://support.huaweicloud.com/vpn_faq/vpn_08_1504.md): 默认情况下,每个用户可以创建2个VPN网关,12条VPN连接。如果用户实际使用网关或连接超出缺省配额,可提交工单申请。配额中VPN网关数量不得大于VPC数量,连接数配额超过200请向VPN产品经理申请。 - [账号权限](https://support.huaweicloud.com/vpn_faq/vpn_08_1600.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_1601.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN,PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥是配置在VPN网关上的,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名 - [创建VPN时系统提示权限不足,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_1602.md): 请确认您的账号是否为子账号,如果未开通VPC操作权限,请使用主账号在统一身份认证服务(IAM)中对您的账号进行授权。确保具有“VPC Administrator”、“Tenant Guest”、“VPN Administrator”这三个【系统角色】权限。详细操作请参见创建用户组并授权和用户组添加用户。 - [如何确定我的账号是因为权限不足而无法创建VPN的?](https://support.huaweicloud.com/vpn_faq/vpn_08_1603.md): 主账号创建的VPN网关和连接,子账号不可见。创建VPN网关或连接时提示系统繁忙。账号创建VPN连接所需权限详见创建VPN时系统提示权限不足,如何处理? - [哪些设备可以与云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_0053.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0102.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_08_0118.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0104.md): VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以从 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_08_0105.md): 您咨询的场景不属于此范畴。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_08_0106.md): VPN连接,指一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和远端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数据中心数 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0107.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0108.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN,PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥是配置在VPN网关上的,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0109.md): IPsec VPN连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网,即IPsec VPN是网对网的连接。SSL VPN连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网,即SSL VPN是点对网的连接。IPsec VPN要求两端有固定的网关设备,如防火墙或路由器,管理员需要分别配置两端网关完 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0110.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主机 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0111.md): VPN提供包年/包月和按需两种计费模式,费用包含网关带宽费用和VPN连接费用。计费模式以实际region购买界面为准。网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后续创建VPN连接时不再收取费用。按需方式为先使用 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0112.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_0113.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0114.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_0115.md): 当测试环境为已创建VPN连接,并在VPN连接的本端子网下创建ECS,并使其相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一款支持ftp的文件传输工具)测试均 - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_08_0116.md): 不可以。当前VPN服务独立计费,不能使用共享流量包。 - [如何将按需的VPN转为包年/包月](https://support.huaweicloud.com/vpn_faq/vpn_08_0117.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。已创建的VPN连接数量小于10个。账号下可创建VPN连接的配额余量不少于10个。用户可以通过以下操作,在服务界面中将按 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_08_0202.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0204.md): 远端网关和远端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0303.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。大部分情况下一个用户侧数据中心会有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet,因此对于这种情况配置一个VPN连接即可,通过该连接即可打通VPC - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0306.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的远端网关设置为对方VPN网关的网关IP。将两个VPN连接的远端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和算 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_08_0307.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。指定感兴趣流(ACL)。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。在完成VPN配置后,只有命中感兴趣流的流量会进入VPN隧道,其它网络的访问都不受影响。例如,云端的ECS - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0309.md): 不可以。云端创建VPN时,本端子网为VPC内部子网,远端子网为客户用户侧数据中心子网,两条连接使用相同的本端子网和远端子网是无法进行创建的。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_0119.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [为什么VPN创建成功后状态显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0060.md): VPN对接成功后两端的服务器或者虚拟机之间需要进行通信,VPN的状态才会刷新为正常。IKE v1版本:如果VPN连接经历了一段无流量的空闲时间,则需要重新协商。协商时间取决于IPsec Policy策略中的“生命周期(秒)”取值。“生命周期(秒)”取值一般为3600(1小时),会在第54分钟时重新发起协商。如果协商成功,则保持连接状态至下 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_08_0055.md): 检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE策略已经建立,第二阶段的IPsec策略未开启,常见情况为IPsec策略与数据中心远端的配置不一致。如果客户本地侧使用的是CISCO的物理设备,建议客户使用MD5算法。同时将云上VPN连接端IPsec策略中的认证算法设置为MD5。如果 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0120.md): 企业版VPN可以;经典版VPN不可以。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_08_0121.md): 首先需要确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/远端子网、本端网关/远端网关互为镜像。其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组 - [对端VPN设备支持列表?](https://support.huaweicloud.com/vpn_faq/vpn_08_1604.md): 满足IPsec VPN标准和协议的设备,大部分都可以对接VPN。例如:Cisco ASA防火墙、华为USG6系列防火墙、USG9系列防火墙、山石网科防火墙、Cisco ISR路由器等。对于华为USG6系列防火墙、USG9系列防火墙具体设备列表如表1所示。其他满足参考标准和协议的设备,也在支持列表中,但是可能会因为设备对协议的实现方式不一致 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0122.md): 用户侧数据中心配置VPN设备时,是需要独立创建ACL,且该ACL会被IPsec的策略引用。云上配置VPN服务时,会根据管理控制台界面填入的本端子网和远端子网自动生成ACL,然后下发给VPN网关。其中ACL中的rule数量是两端子网数量的乘积。 - [哪些设备可以与云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_faq_0053.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0102.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_08_0118.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0104.md): VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以从 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_08_0105.md): 您咨询的场景不属于此范畴。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_08_0106.md): VPN连接,指一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和远端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数据中心数 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0107.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0108.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN,PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥是配置在VPN网关上的,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0109.md): IPsec VPN连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网,即IPsec VPN是网对网的连接。SSL VPN连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网,即SSL VPN是点对网的连接。IPsec VPN要求两端有固定的网关设备,如防火墙或路由器,管理员需要分别配置两端网关完 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0110.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主机 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0111.md): VPN提供包年/包月和按需两种计费模式,费用包含网关带宽费用和VPN连接费用。计费模式以实际region购买界面为准。网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后续创建VPN连接时不再收取费用。按需方式为先使用 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0112.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_0113.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0114.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_0115.md): 当测试环境为已创建VPN连接,并在VPN连接的本端子网下创建ECS,并使其相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一款支持ftp的文件传输工具)测试均 - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_08_0116.md): 不可以。当前VPN服务独立计费,不能使用共享流量包。 - [如何将按需的VPN转为包年/包月](https://support.huaweicloud.com/vpn_faq/vpn_08_0117.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。已创建的VPN连接数量小于10个。账号下可创建VPN连接的配额余量不少于10个。用户可以通过以下操作,在服务界面中将按 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_08_0202.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0204.md): 远端网关和远端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0303.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。大部分情况下一个用户侧数据中心会有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet,因此对于这种情况配置一个VPN连接即可,通过该连接即可打通VPC - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0306.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的远端网关设置为对方VPN网关的网关IP。将两个VPN连接的远端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和算 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_08_0307.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。指定感兴趣流(ACL)。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。在完成VPN配置后,只有命中感兴趣流的流量会进入VPN隧道,其它网络的访问都不受影响。例如,云端的ECS - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0309.md): 不可以。云端创建VPN时,本端子网为VPC内部子网,远端子网为客户用户侧数据中心子网,两条连接使用相同的本端子网和远端子网是无法进行创建的。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_0119.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [为什么VPN创建成功后状态显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0060.md): VPN对接成功后两端的服务器或者虚拟机之间需要进行通信,VPN的状态才会刷新为正常。IKE v1版本:如果VPN连接经历了一段无流量的空闲时间,则需要重新协商。协商时间取决于IPsec Policy策略中的“生命周期(秒)”取值。“生命周期(秒)”取值一般为3600(1小时),会在第54分钟时重新发起协商。如果协商成功,则保持连接状态至下 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_08_0055.md): 检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE策略已经建立,第二阶段的IPsec策略未开启,常见情况为IPsec策略与数据中心远端的配置不一致。如果客户本地侧使用的是CISCO的物理设备,建议客户使用MD5算法。同时将云上VPN连接端IPsec策略中的认证算法设置为MD5。如果 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0120.md): 企业版VPN可以;经典版VPN不可以。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_08_0121.md): 首先需要确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/远端子网、本端网关/远端网关互为镜像。其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组 - [对端VPN设备支持列表?](https://support.huaweicloud.com/vpn_faq/vpn_08_1604.md): 满足IPsec VPN标准和协议的设备,大部分都可以对接VPN。例如:Cisco ASA防火墙、华为USG6系列防火墙、USG9系列防火墙、山石网科防火墙、Cisco ISR路由器等。对于华为USG6系列防火墙、USG9系列防火墙具体设备列表如表1所示。其他满足参考标准和协议的设备,也在支持列表中,但是可能会因为设备对协议的实现方式不一致 - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0122.md): 用户侧数据中心配置VPN设备时,是需要独立创建ACL,且该ACL会被IPsec的策略引用。云上配置VPN服务时,会根据管理控制台界面填入的本端子网和远端子网自动生成ACL,然后下发给VPN网关。其中ACL中的rule数量是两端子网数量的乘积。 - [IPsec VPN适用连接典型组网结构有哪些?](https://support.huaweicloud.com/vpn_faq/vpn_08_0217.md): VPN是打通的点到点的网络,实现两点之间的私网互访,不能打通点到端的网络。适用典型场景:不同region之间创建VPN,实现跨region的VPC间网络互访。华为云与友商云创建VPN,如与阿里云的VPC间网络互访。华为云与客户IDC机房打通VPN,实现线上VPC与线下的IDC网络互访。VPN HUB功能,结合对等连接和CC实现云下IDC与 - [什么是VPC、VPN网关、VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0201.md): VPC:虚拟私有云是指云上隔离的、私密的虚拟网络环境,用户可通过虚拟专用网络(VPN)服务,安全访问云上虚拟网络内的主机(ECS)。VPN网关:虚拟私有云中建立的出口网关设备,通过VPN网关可建立虚拟私有云和企业数据中心或其它区域VPC之间的安全可靠的加密通信。VPN连接:是一种基于Internet的IPsec加密技术,帮助用户快速构建V - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_08_0221.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_08_0203.md): VPN连接,指华为云的一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和远端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0222.md): 远端网关和远端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_08_0220.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0205.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心间没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主 - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_08_0206.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0225.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [哪些设备可以与云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0224.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0226.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0208.md): 云下限制:VPN设备得按照策略中限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制所有的限定规则需要添加在建立VPN隧道之前的设备上。不建议通过修改本端子网和远端子网的方式来限定访问。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_0209.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0210.md): 不可以。VPN网关IP是在创建VPN网关时分配的,需要和系统内的相关配置信息结合使用,EIP不具备VPN对接服务的功能。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0211.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [虚拟专用网络是否支持SSL VPN?](https://support.huaweicloud.com/vpn_faq/vpn_08_0212.md): 目前虚拟专用网络支持SSL VPN。 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_08_0213.md): 用户在管理控制台中完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [无带宽信息的网关无法创建新的连接如何解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0214.md): 经典版VPN网关无带宽显示,说明该网关为老版VPN的产品,云已不支持创建该版本的产品。老版VPN在使用过程中带宽无法保障,一个网关只能创建一条连接,用户可以删除网关后重建(影响业务);默认情况下变更至新版VPN网关的带宽规格为10M,用户后期可根据实际需要调整带宽大小; 变更后转为包年/包月的网关支持到期后续费带宽降配。默认情况下变更至新 - [VPN是否支持IPv6?](https://support.huaweicloud.com/vpn_faq/vpn_08_0215.md): 不支持。当前云只支持IPv4。 - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_08_0216.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [VPN连接支持使用国产加密算法吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0218.md): 不支持。请使用管理控制台界面提供的算法进行协商,请确保两端协商算法一致即可。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_08_0219.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。云将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_08_0223.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_08_0301.md): 您咨询的场景不属于此范畴。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0302.md): VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以从 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0305.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0227.md): VPN计费模式分为包年/包月和按需两种,费用包含网关带宽费用和VPN连接费用。计费模式以实际region购买界面为准。网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后续创建VPN连接时不再收取费用。按需方式为先使用 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0228.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_08_0229.md): 不可以。当前VPN服务独立计费,不能使用共享流量包。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0230.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0231.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0232.md): 云端在VPN连接创建时会自动下发远端子网路由,无需手动配置。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0233.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_08_0234.md): 检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE策略已经建立,第二阶段的IPsec策略未开启,常见情况为IPsec策略与数据中心远端的配置不一致。如果客户本地侧使用的是CISCO的物理设备,建议客户使用MD5算法。同时将云上VPN连接端IPsec策略中的认证算法设置为MD5。如果 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0235.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [IPsec VPN适用连接典型组网结构有哪些?](https://support.huaweicloud.com/vpn_faq/vpn_08_0217.md): VPN是打通的点到点的网络,实现两点之间的私网互访,不能打通点到端的网络。适用典型场景:不同region之间创建VPN,实现跨region的VPC间网络互访。华为云与友商云创建VPN,如与阿里云的VPC间网络互访。华为云与客户IDC机房打通VPN,实现线上VPC与线下的IDC网络互访。VPN HUB功能,结合对等连接和CC实现云下IDC与 - [什么是VPC、VPN网关、VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0201.md): VPC:虚拟私有云是指云上隔离的、私密的虚拟网络环境,用户可通过虚拟专用网络(VPN)服务,安全访问云上虚拟网络内的主机(ECS)。VPN网关:虚拟私有云中建立的出口网关设备,通过VPN网关可建立虚拟私有云和企业数据中心或其它区域VPC之间的安全可靠的加密通信。VPN连接:是一种基于Internet的IPsec加密技术,帮助用户快速构建V - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_08_0221.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN连接是什么?用户在购买VPN网关时如何选择VPN连接数?](https://support.huaweicloud.com/vpn_faq/vpn_08_0203.md): VPN连接,指华为云的一个VPN网关与用户侧一个独立的公网IP之间建立的IPsec连接,一个连接中可以配置多个本端子网(vpc中的子网)和远端子网(用户侧子网), 无需配置多个连接。拟创建VPN连接的数量通常与用户数据中心数量有关,每条VPN连接可打通当前VPC与云下的一个数据中心网络。请用户在购买包年/包月VPN网关时,根据规划连通的数 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0222.md): 远端网关和远端子网是个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_08_0220.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0205.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心间没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主 - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_08_0206.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0225.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [哪些设备可以与云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0224.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0226.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0208.md): 云下限制:VPN设备得按照策略中限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制所有的限定规则需要添加在建立VPN隧道之前的设备上。不建议通过修改本端子网和远端子网的方式来限定访问。 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_0209.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0210.md): 不可以。VPN网关IP是在创建VPN网关时分配的,需要和系统内的相关配置信息结合使用,EIP不具备VPN对接服务的功能。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0211.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [虚拟专用网络是否支持SSL VPN?](https://support.huaweicloud.com/vpn_faq/vpn_08_0212.md): 目前虚拟专用网络支持SSL VPN。 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_08_0213.md): 用户在管理控制台中完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [无带宽信息的网关无法创建新的连接如何解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0214.md): 经典版VPN网关无带宽显示,说明该网关为老版VPN的产品,云已不支持创建该版本的产品。老版VPN在使用过程中带宽无法保障,一个网关只能创建一条连接,用户可以删除网关后重建(影响业务);默认情况下变更至新版VPN网关的带宽规格为10M,用户后期可根据实际需要调整带宽大小; 变更后转为包年/包月的网关支持到期后续费带宽降配。默认情况下变更至新 - [VPN是否支持IPv6?](https://support.huaweicloud.com/vpn_faq/vpn_08_0215.md): 不支持。当前云只支持IPv4。 - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_08_0216.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [VPN连接支持使用国产加密算法吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0218.md): 不支持。请使用管理控制台界面提供的算法进行协商,请确保两端协商算法一致即可。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_08_0219.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。云将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_08_0223.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_08_0301.md): 您咨询的场景不属于此范畴。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0302.md): VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以从 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0305.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0227.md): VPN计费模式分为包年/包月和按需两种,费用包含网关带宽费用和VPN连接费用。计费模式以实际region购买界面为准。网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后续创建VPN连接时不再收取费用。按需方式为先使用 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0228.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_08_0229.md): 不可以。当前VPN服务独立计费,不能使用共享流量包。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0230.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0231.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0232.md): 云端在VPN连接创建时会自动下发远端子网路由,无需手动配置。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0233.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_08_0234.md): 检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE策略已经建立,第二阶段的IPsec策略未开启,常见情况为IPsec策略与数据中心远端的配置不一致。如果客户本地侧使用的是CISCO的物理设备,建议客户使用MD5算法。同时将云上VPN连接端IPsec策略中的认证算法设置为MD5。如果 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0235.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_08_0321.md): 您咨询的场景不属于此范畴。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0322.md): VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以从 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0323.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。大部分情况下一个用户侧数据中心会有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet,因此对于这种情况配置一个VPN连接即可,通过该连接即可打通VPC - [多人访问ECS,是否可以给每个客户机安装一套IPsec软件和云端建立VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0304.md): 不可以。VPN打通的是两个局域网的网络,用户侧数据中心局域网内多台主机都安装IPsec软件,实际情况是用户侧数据中心多个主机使用同一个公网IP与云端对接,云端的VPN网关会收到来自用户侧数据中心不同主机的协商报文,系统会收到大量的重复协商信息,导致连接异常,甚至出现连接不可用的现象。建议您使用出口的防火墙设备配置VPN与云端进行对接。建立 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0324.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_0058.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的远端网关设置为对方VPN网关的网关IP。将两个VPN连接的远端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和算 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_08_0325.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。指定感兴趣流(ACL)。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。在完成VPN配置后,只有命中感兴趣流的流量会进入VPN隧道,其它网络的访问都不受影响。例如,云端的ECS - [通过VPN来实现云下IDC与云端VPC的互通,两端分别需要做哪些配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0308.md): VPN对接的工作分为两个部分:云上创建VPN和用户侧数据中心配置VPN设备。云上创建VPN:购买VPN网关,选定计费模式、带宽大小、指定对接的VPC;购买VPN连接,指定两端网关IP,两端子网和协商策略。用户侧数据中心配置VPN设备:选定用户侧数据中心公网IP,在支持IPsec VPN的设备上完成IPsec协商的一、二阶段配置,然后进行网 - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0326.md): 不可以。云端创建VPN时,本端子网为VPC内部子网,远端子网为客户用户侧数据中心子网,两条连接使用相同的本端子网和远端子网是无法进行创建的。 - [同一个Region的两个VPC可以通过VPN连通吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0310.md): 不可以。对于同Region的两个VPC,您可以通过对等连接(VPC peering)或者云连接(CC)打通两个VPC。 - [可以通过哪些方式连通同一个Region的两个VPC?](https://support.huaweicloud.com/vpn_faq/vpn_08_0311.md): 可通过创建对等连接或者云连接的方式打通同Region的两个VPC,对等连接只用同Region的VPC,云连接可连通不同Region的VPC。 - [使用VPN替换专线该如何配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0312.md): 首先需要确认用户侧数据中心设备支持IPsec VPN。然后在云上创建一个VPN网关(请注意选择原专线所属的VPC)和VPN连接。配置VPN连接时需要注意,因为远端子网与专线远端子网一样,不能直接配置,否则会产生路由冲突。 可采用以下方案:先删除专线VIF,再配置VPN连接。将远端子网分拆为两个细分子网再配置VPN连接,等专线删除之后,再改 - [云端创建了两个VPC,如何与云下的IDC网络互通?](https://support.huaweicloud.com/vpn_faq/vpn_08_0313.md): IDC-VPC1-VPC2。其中IDC表示用户数据中心,VPC1与IDC建立VPN连接。确认云上的两个VPC是否在同一Region。如果在同一Region可通过对等连接或云连接(CC)将两个VPC连接起来(免费)。如果两个VPC跨Region,请使用CC进行互联(需支付CC带宽费用)。如果在同一Region可通过对等连接或云连接(CC)将 - [组网拓扑如(IDC1-VPC1-VPC2-IDC2)所示,如何实现四个子网互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0314.md): 组网拓扑如图1所示。IDC1可通过VPN或DC与VPC1互联。两个VPC之间使用CC互联(同Region也可以使用对端连接)。IDC2可通过VPN或DC与VPC2互联。同时完成VPN子网更新、CC及DC子网路由更新即可实现四个子网相互访问。 - [云端两个Region,每Region有两个子网,是否可以创建两个VPN连接,分别连通不同子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0315.md): 不可以。两个Region间只需创建一个VPN连接即可,在VPN连接中将两个子网都加入到VPN中。针对这种场景,如果用户试图去创建第二条VPN连接,由于两个连接的远端网关地址一样,因此管理控制台界面会提示冲突。 - [VPN和OBS可以直接通信吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0316.md): 可以。用户站点通过VPN访问OBS服务,需要使用VPC终端节点服务。需要为内网DNS和OBS分别申请两个终端节点。然后在用户侧配置云的内网DNS和路由。详细配置请参见访问OBS。 - [用户本地电脑如何连接VPN?](https://support.huaweicloud.com/vpn_faq/vpn_08_0317.md): 普通家庭宽带路由器、个人的移动终端设备、Windows主机自带的VPN服务(如L2TP)无法与云进行VPN对接。与云下对接需要对端有支持标准IPsec协议的设备。 - [公司网络已通过VPN连通了云,我如何在家访问ECS?](https://support.huaweicloud.com/vpn_faq/vpn_08_0318.md): VPN为IPsec VPN,是连接云上VPC和云下局域网的。家庭网络非公司局域网络的组成部分,无法直接和云上VPC实现互联。居家办公主机需要访问云上VPC资源可以考虑直接访问云服务的EIP,或通过SSL VPN(需公司支持SSL接入)先连接至公司局域网,然后通过公司局域网访问云上VPC资源。 - [购买VPN网关和连接后,发现云下没有支持IPsec的设备,如何临时建立VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0319.md): 与VPN网关连通时,需要云下有支持标准的IPsec设备和固定公网IP,二者缺一不可。如果需要临时与云对接,可通过在主机上安装第三方软件完成与云的对接。第三方IPsec软件推荐:strongSwan、Openswan、TheGreenBow等,对接指南详见管理员指南。 - [如何选择在云上的哪个区域创建VPN网关?](https://support.huaweicloud.com/vpn_faq/vpn_08_0320.md): 在云上创建VPN网关,您可以选择任一区域的VPC进行创建。推荐您选择与IDC同城的区域创建VPN网关,这样可以更大程度降低因公网质量对VPN的影响。同区域的多个VPC,只需创建一个VPN网关,其它VPC可以通过对等连接(免费)打通。跨区域的多个VPC,可以通过VPN+CC的方式进行打通。 - [是否可以通过VPN实现跨境访问网站?](https://support.huaweicloud.com/vpn_faq/vpn_08_0321.md): 您咨询的场景不属于此范畴。VPN实现的是将云上的VPC子网和用户侧数据中心的IDC网络打通的场景,即站点与站点互通(site to site)。 - [是否可以将应用部署在云端,数据库放在本地IDC,然后通过VPN实现互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0322.md): VPN连通的是两个子网,即云上VPC网络与用户数据中心网络。VPN成功建立后,两个子网间可以运行任何类型的业务流量,此时应用服务器访问数据库业务在逻辑上和访问同一局域网的其它主机是相同的,因此该方案可行的。这种场景是IPsec VPN的典型场景,请用户放心使用。同时VPN连通以后,并不限定业务的发起方是云上还是用户侧数据中心,即用户可以从 - [连接云下的多台服务器需要购买几个连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0323.md): VPN属于IPsec VPN,它是用于打通云上VPC和用户侧数据中心子网的VPN,所以购买VPN连接的个数与服务器的数量无关,而与这些服务器所在的数据中心数量有关。大部分情况下一个用户侧数据中心会有一个公网出口网关,所有服务器(或用户主机)都通过该网关连接至Internet,因此对于这种情况配置一个VPN连接即可,通过该连接即可打通VPC - [多人访问ECS,是否可以给每个客户机安装一套IPsec软件和云端建立VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0304.md): 不可以。VPN打通的是两个局域网的网络,用户侧数据中心局域网内多台主机都安装IPsec软件,实际情况是用户侧数据中心多个主机使用同一个公网IP与云端对接,云端的VPN网关会收到来自用户侧数据中心不同主机的协商报文,系统会收到大量的重复协商信息,导致连接异常,甚至出现连接不可用的现象。建议您使用出口的防火墙设备配置VPN与云端进行对接。建立 - [IPsec VPN和SSL VPN在使用场景和连接方式上有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0324.md): IPsec VPN:连通的是两个局域网,如分支机构与总部(或VPC)之间、本地IDC与云端VPC的子网;即IPsec VPN是网对网的连接。SSL VPN:连通的是一个客户端到一个局域网络,如出差员工的便携机访问公司内网。IPsec VPN:要求两端有固定的网关设备,如防火墙或路由器; 管理员需要分别配置两端网关完成IPsec VPN协商 - [VPN支持将两个VPC互连吗?](https://support.huaweicloud.com/vpn_faq/vpn_faq_0058.md): 如果两个VPC位于同一区域内,不支持VPN互连,推荐使用VPC对等连接互连。如果两个VPC位于不同区域,支持VPN互连,具体操作如下:为这两个VPC分别创建VPN网关,并为两个VPN网关创建VPN连接。将两个VPN连接的远端网关设置为对方VPN网关的网关IP。将两个VPN连接的远端子网设置为对方VPC的网段。两个VPN连接的预共享密钥和算 - [使用VPN会对本地网络造成哪些影响,访问云端主机在路由上会有哪些变化?](https://support.huaweicloud.com/vpn_faq/vpn_08_0325.md): 配置VPN时,用户需要在用户侧数据中心的网关上增加以下VPN配置信息:IKE/IPsec策略配置。指定感兴趣流(ACL)。用户需要审视用户侧数据中心网关的路由配置,确保发往VPC的流量被路由到正确的出接口(即绑定IPsec策略的接口)。在完成VPN配置后,只有命中感兴趣流的流量会进入VPN隧道,其它网络的访问都不受影响。例如,云端的ECS - [通过VPN来实现云下IDC与云端VPC的互通,两端分别需要做哪些配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0308.md): VPN对接的工作分为两个部分:云上创建VPN和用户侧数据中心配置VPN设备。云上创建VPN:购买VPN网关,选定计费模式、带宽大小、指定对接的VPC;购买VPN连接,指定两端网关IP,两端子网和协商策略。用户侧数据中心配置VPN设备:选定用户侧数据中心公网IP,在支持IPsec VPN的设备上完成IPsec协商的一、二阶段配置,然后进行网 - [在多出口的网络中,能否使用两个出口分别与同一VPC建立VPN连接做冗余配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0326.md): 不可以。云端创建VPN时,本端子网为VPC内部子网,远端子网为客户用户侧数据中心子网,两条连接使用相同的本端子网和远端子网是无法进行创建的。 - [同一个Region的两个VPC可以通过VPN连通吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0310.md): 不可以。对于同Region的两个VPC,您可以通过对等连接(VPC peering)或者云连接(CC)打通两个VPC。 - [可以通过哪些方式连通同一个Region的两个VPC?](https://support.huaweicloud.com/vpn_faq/vpn_08_0311.md): 可通过创建对等连接或者云连接的方式打通同Region的两个VPC,对等连接只用同Region的VPC,云连接可连通不同Region的VPC。 - [使用VPN替换专线该如何配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0312.md): 首先需要确认用户侧数据中心设备支持IPsec VPN。然后在云上创建一个VPN网关(请注意选择原专线所属的VPC)和VPN连接。配置VPN连接时需要注意,因为远端子网与专线远端子网一样,不能直接配置,否则会产生路由冲突。 可采用以下方案:先删除专线VIF,再配置VPN连接。将远端子网分拆为两个细分子网再配置VPN连接,等专线删除之后,再改 - [云端创建了两个VPC,如何与云下的IDC网络互通?](https://support.huaweicloud.com/vpn_faq/vpn_08_0313.md): IDC-VPC1-VPC2。其中IDC表示用户数据中心,VPC1与IDC建立VPN连接。确认云上的两个VPC是否在同一Region。如果在同一Region可通过对等连接或云连接(CC)将两个VPC连接起来(免费)。如果两个VPC跨Region,请使用CC进行互联(需支付CC带宽费用)。如果在同一Region可通过对等连接或云连接(CC)将 - [组网拓扑如(IDC1-VPC1-VPC2-IDC2)所示,如何实现四个子网互联?](https://support.huaweicloud.com/vpn_faq/vpn_08_0314.md): 组网拓扑如图1所示。IDC1可通过VPN或DC与VPC1互联。两个VPC之间使用CC互联(同Region也可以使用对端连接)。IDC2可通过VPN或DC与VPC2互联。同时完成VPN子网更新、CC及DC子网路由更新即可实现四个子网相互访问。 - [云端两个Region,每Region有两个子网,是否可以创建两个VPN连接,分别连通不同子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0315.md): 不可以。两个Region间只需创建一个VPN连接即可,在VPN连接中将两个子网都加入到VPN中。针对这种场景,如果用户试图去创建第二条VPN连接,由于两个连接的远端网关地址一样,因此管理控制台界面会提示冲突。 - [VPN和OBS可以直接通信吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0316.md): 可以。用户站点通过VPN访问OBS服务,需要使用VPC终端节点服务。需要为内网DNS和OBS分别申请两个终端节点。然后在用户侧配置云的内网DNS和路由。详细配置请参见访问OBS。 - [用户本地电脑如何连接VPN?](https://support.huaweicloud.com/vpn_faq/vpn_08_0317.md): 普通家庭宽带路由器、个人的移动终端设备、Windows主机自带的VPN服务(如L2TP)无法与云进行VPN对接。与云下对接需要对端有支持标准IPsec协议的设备。 - [公司网络已通过VPN连通了云,我如何在家访问ECS?](https://support.huaweicloud.com/vpn_faq/vpn_08_0318.md): VPN为IPsec VPN,是连接云上VPC和云下局域网的。家庭网络非公司局域网络的组成部分,无法直接和云上VPC实现互联。居家办公主机需要访问云上VPC资源可以考虑直接访问云服务的EIP,或通过SSL VPN(需公司支持SSL接入)先连接至公司局域网,然后通过公司局域网访问云上VPC资源。 - [购买VPN网关和连接后,发现云下没有支持IPsec的设备,如何临时建立VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0319.md): 与VPN网关连通时,需要云下有支持标准的IPsec设备和固定公网IP,二者缺一不可。如果需要临时与云对接,可通过在主机上安装第三方软件完成与云的对接。第三方IPsec软件推荐:strongSwan、Openswan、TheGreenBow等,对接指南详见管理员指南。 - [如何选择在云上的哪个区域创建VPN网关?](https://support.huaweicloud.com/vpn_faq/vpn_08_0320.md): 在云上创建VPN网关,您可以选择任一区域的VPC进行创建。推荐您选择与IDC同城的区域创建VPN网关,这样可以更大程度降低因公网质量对VPN的影响。同区域的多个VPC,只需创建一个VPN网关,其它VPC可以通过对等连接(免费)打通。跨区域的多个VPC,可以通过VPN+CC的方式进行打通。 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0401.md): VPN提供包年/包月和按需计费两种计费模式,费用包含网关带宽费用和VPN连接费用。计费模式以实际region购买界面为准。网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后续创建VPN连接时不再收取费用。按需方式为先 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0402.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_08_0403.md): 不可以。当前VPN服务独立计费,不能使用共享流量包。 - [华为云的Region间创建的VPN,按照几条连接计费?](https://support.huaweicloud.com/vpn_faq/vpn_08_0404.md): 使用VPN可以将不同Region间的VPC打通,每个Region的VPN带宽和VPN连接是独立的资源,独立计费。所以用户在预估费用时需要统计有几个Region,每个Region需要另外几个Region进行互通。例如:Region A与Region B和C分别建立VPN连接,则Region A的VPN网关下有2条连接,分别与B、C连接;而R - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/vpn_faq/vpn_08_0405.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。已创建的VPN连接数量小于10个。账号下可创建VPN连接的配额余量不少于10个。用户可以通过以下操作,在服务界面中将按 - [包年/包月的VPN网关支持自动续费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0406.md): 支持。云当前仅支持从预存费用中自动扣款续费。当前包年/包月为收费模式为预付费,为确保您的连接正常使用,请提前为账户充值。 - [包年/包月的VPN网关支持退订吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0407.md): 支持。在VPN网关列表页面,选择需要退订的网关,单击“更多”选项中的“退订”按钮。退订包年/包月VPN网关将同时删除该网关下创建的所有连接,且操作不可逆。退订后包年/包月网关会退还剩余的预支付费用。 - [VPN资源在什么情况下会被冻结,如何解除被冻结的VPN资源?](https://support.huaweicloud.com/vpn_faq/vpn_08_0408.md): 包年/包月的VPN资源在到期未续费时会进入宽限期,宽限期内您可正常访问及使用该资源。宽限期结束后,若您仍未续订,该资源将进入保留期,即被冻结状态。被冻结的资源不可用,也不能修改、删除。超过保留期仍未续费,冻结资源将被释放,被释放资源不可恢复。为确保资源持续可用,请在资源到期前及时续费。按需的VPN资源在欠费时将资源置于欠费状态并进入宽限期 - [VPN资源如何扣费,如何使用优惠券?](https://support.huaweicloud.com/vpn_faq/vpn_08_0409.md): VPN网关计费模式分为按需和包年/包月。计费模式以实际region购买界面为准。按需为后付费,根据资源使用情况从账号余额中扣除费用。包年/包月为预付费,创建资源时一次性扣除。如果您已获得云优惠券,请在优惠券有效期内完成充值,充值后可按抵用资源使用费。包年/包月资源在创建包年资源时会产生优惠费用,实际支付时费用可扣减。合同用户需要在控制台页 - [创建VPN都会产生哪些费用,VPN网关IP收费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0401.md): VPN提供包年/包月和按需计费两种计费模式,费用包含网关带宽费用和VPN连接费用。计费模式以实际region购买界面为准。网关带宽的计费又可分为按流量或按带宽计费。包年/包月计费模式下不可选择按流量计费。如果您选择包年/包月模式创建VPN,在创建网关阶段一次性收取网关带宽费用和连接的费用,用户后续创建VPN连接时不再收取费用。按需方式为先 - [VPN网关带宽计费方式在选择按带宽计费和按流量计费时有什么差别?](https://support.huaweicloud.com/vpn_faq/vpn_08_0402.md): VPN网关带宽的计费方式是针对VPN网关的。如果选择按需付费方式(即后付费),可以选择按带宽或按流量计费 :按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费,统计1小时内产生的流量费用,调整带宽大小不产生计费差异,只按产生的出VPC流量进行计费。按带宽计费,计费的周期为1小时,费用也会因带宽大小存在差异。按流量计费, - [按流量计费的VPN可以使用共享流量包?](https://support.huaweicloud.com/vpn_faq/vpn_08_0403.md): 不可以。当前VPN服务独立计费,不能使用共享流量包。 - [华为云的Region间创建的VPN,按照几条连接计费?](https://support.huaweicloud.com/vpn_faq/vpn_08_0404.md): 使用VPN可以将不同Region间的VPC打通,每个Region的VPN带宽和VPN连接是独立的资源,独立计费。所以用户在预估费用时需要统计有几个Region,每个Region需要另外几个Region进行互通。例如:Region A与Region B和C分别建立VPN连接,则Region A的VPN网关下有2条连接,分别与B、C连接;而R - [如何将按需的VPN转为包年/包月?](https://support.huaweicloud.com/vpn_faq/vpn_08_0405.md): 计费方式选择为按带宽计费。即当前支持按带宽计费的按需计费方式转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。按需按流量转包年/包月,需要先将按需按流量转为按需按带宽,再转包年/包月。已创建的VPN连接数量小于10个。账号下可创建VPN连接的配额余量不少于10个。用户可以通过以下操作,在服务界面中将按 - [包年/包月的VPN网关支持自动续费吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0406.md): 支持。云当前仅支持从预存费用中自动扣款续费。当前包年/包月为收费模式为预付费,为确保您的连接正常使用,请提前为账户充值。 - [包年/包月的VPN网关支持退订吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0407.md): 支持。在VPN网关列表页面,选择需要退订的网关,单击“更多”选项中的“退订”按钮。退订包年/包月VPN网关将同时删除该网关下创建的所有连接,且操作不可逆。退订后包年/包月网关会退还剩余的预支付费用。 - [VPN资源在什么情况下会被冻结,如何解除被冻结的VPN资源?](https://support.huaweicloud.com/vpn_faq/vpn_08_0408.md): 包年/包月的VPN资源在到期未续费时会进入宽限期,宽限期内您可正常访问及使用该资源。宽限期结束后,若您仍未续订,该资源将进入保留期,即被冻结状态。被冻结的资源不可用,也不能修改、删除。超过保留期仍未续费,冻结资源将被释放,被释放资源不可恢复。为确保资源持续可用,请在资源到期前及时续费。按需的VPN资源在欠费时将资源置于欠费状态并进入宽限期 - [VPN资源如何扣费,如何使用优惠券?](https://support.huaweicloud.com/vpn_faq/vpn_08_0409.md): VPN网关计费模式分为按需和包年/包月。计费模式以实际region购买界面为准。按需为后付费,根据资源使用情况从账号余额中扣除费用。包年/包月为预付费,创建资源时一次性扣除。如果您已获得云优惠券,请在优惠券有效期内完成充值,充值后可按抵用资源使用费。包年/包月资源在创建包年资源时会产生优惠费用,实际支付时费用可扣减。合同用户需要在控制台页 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_08_0501.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_08_0502.md): 用户在管理控制台完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_08_0503.md): 首先需要确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/远端子网、本端网关/远端网关互为镜像。其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0504.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [创建VPN是需要创建VPN网关还是VPN连接,已经创建的VPN哪些信息可以修改,哪些信息不可以修改?](https://support.huaweicloud.com/vpn_faq/vpn_08_0505.md): 创建VPN的前置条件:需要先创建VPC及VPC子网,且VPC的子网不能与用户侧数据中心IDC子网冲突。创建VPN包括创建VPN网关和VPN连接两个步骤。创建VPN网关:分配了网关IP和带宽信息,在创建时需要选择区域、名称、计费模式、关联VPC、计费方式、带宽大小。其中区域、计费模式,关联VPC、计费方式创建完成后不可修改。创建VPN连接: - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0506.md): 用户侧数据中心配置VPN设备时,是需要独立创建ACL,且该ACL会被IPsec的策略引用。云上配置VPN服务时,会根据管理控制台界面填入的本端子网和远端子网自动生成ACL,然后下发给VPN网关。其中ACL中的rule数量是两端子网数量的乘积。 - [创建VPN连接时添加远端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_0507.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0508.md): 云端在VPN连接创建时会自动下发远端子网路由,无需手动配置。 - [华为云是否支持API?](https://support.huaweicloud.com/vpn_faq/vpn_08_0509.md): VPN属于比较复杂的业务配置,目前暂不支持通过API创建,查询,修改资源,请用户通过管理控制台来操作。 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0510.md): 远端网关和远端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [创建VPN连接时如何关闭PFS的Group配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0511.md): 云在部分区域开启了PFS的Disable选项,推荐用户侧数据中心也开启PFS的Group配置。PFS功能可以增强IKE二阶段协商的安全性,建议用户开启功能。部分设备厂商默认关闭了PFS功能,请用户查询设备配置手册确保PFS功能打开。PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个 - [VPN本端子网和远端子网的数量有限制吗,为什么我选择网段更新本地子网提示报错?](https://support.huaweicloud.com/vpn_faq/vpn_08_0512.md): 本端子网限制数量为5个,VPN本端子网和远端子网数量乘积最大支持到225。VPC会根据VPN的远端子网、专线的远端子网、VPC对等连接子网下发VPC子网路由,每个子网网段对应一条子网路由。VPC子网路由条目数不得大于200,即VPC中VPN远端子网数、专线的远端子网数、VPC对等连接子网数以及自定义路由条目数的总和不得大于200。 - [配置VPN连接的本端子网和远端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0513.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。本端子网不可以包含远端子网,远端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条连接:若这两条连接的远端子网存在包含关系,在访问的目的网络处于交集网段部分时,按照创建连接的先后顺序匹配VPN连接,且与连接状态无关(策略模式不能按照掩码长度进行匹配) - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0514.md): VPN连接状态刷新存在一定的延迟,业务已通但是网页上VPN连接状态还是未连接是正常现象。如果数据面已正常(即业务访问已正常), 连接就已经完成建立了,短暂等待后VPN连接状态就会更新为“已连接”。 - [修改协商策略后,页面显示资源不存在,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_0515.md): 此问题为页面刷新周期问题。在修改连接高级策略时,系统会先删除,再重建VPN连接,如果在页面创建过程中出现短暂的删除中或创建中属于正常现象,切勿重复创建同一连接(本端子网、远端子网、远端网关相同的连接);如果页面长时间停留在删除或创建中,请提交工单解决。 - [无带宽信息的网关无法创建新的连接如何解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0516.md): 经典版VPN网关无带宽显示,说明该网关为老版VPN的产品,云已不支持创建该版本的产品。老版VPN在使用过程中带宽无法保障,一个网关只能创建一条连接,用户可以删除网关后重建(影响业务);用户也可以提交工单处理,工作人员会在后台将该网关变更为新版VPN网关(不影响业务)。默认情况下变更至新版VPN网关的带宽规格为10M,用户后期可根据实际需要 - [如何重置已经建立的VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0517.md): 在线下设备上关闭VPN连接,待云上VPN连接状态变为未连接后重新启动线下设备上的VPN连接;更改线上VPN连接的远端网关IP为其它任意IP,待云下连接状态变为inactive后,重新将云上的远端网关IP修改为之前的IP。 - [VPN网关最大支持多大带宽?](https://support.huaweicloud.com/vpn_faq/vpn_08_0518.md): VPN网关规格最大支持100Mbit/s。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_08_0519.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。云将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_08_0103.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0207.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_0520.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。详细请参见支持的监控指标。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0521.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [VPC、VPN网关、VPN连接之间有什么关系?](https://support.huaweicloud.com/vpn_faq/vpn_08_0501.md): 当用户数据中心需要和VPC下的ECS资源进行相互访问时,可以通过创建VPN网关,在用户数据中心和VPC之间建立VPN连接,快速实现云上云下网络互通。VPC即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。用户可以通过VPN服务,安全访问VPC内的ECS。即云上私有专用网络,同 - [VPN配置下发后,多久能够生效?](https://support.huaweicloud.com/vpn_faq/vpn_08_0502.md): 用户在管理控制台完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_08_0503.md): 首先需要确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/远端子网、本端网关/远端网关互为镜像。其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0504.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [创建VPN是需要创建VPN网关还是VPN连接,已经创建的VPN哪些信息可以修改,哪些信息不可以修改?](https://support.huaweicloud.com/vpn_faq/vpn_08_0505.md): 创建VPN的前置条件:需要先创建VPC及VPC子网,且VPC的子网不能与用户侧数据中心IDC子网冲突。创建VPN包括创建VPN网关和VPN连接两个步骤。创建VPN网关:分配了网关IP和带宽信息,在创建时需要选择区域、名称、计费模式、关联VPC、计费方式、带宽大小。其中区域、计费模式,关联VPC、计费方式创建完成后不可修改。创建VPN连接: - [本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0506.md): 用户侧数据中心配置VPN设备时,是需要独立创建ACL,且该ACL会被IPsec的策略引用。云上配置VPN服务时,会根据管理控制台界面填入的本端子网和远端子网自动生成ACL,然后下发给VPN网关。其中ACL中的rule数量是两端子网数量的乘积。 - [创建VPN连接时添加远端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_0507.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0508.md): 云端在VPN连接创建时会自动下发远端子网路由,无需手动配置。 - [华为云是否支持API?](https://support.huaweicloud.com/vpn_faq/vpn_08_0509.md): VPN属于比较复杂的业务配置,目前暂不支持通过API创建,查询,修改资源,请用户通过管理控制台来操作。 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0510.md): 远端网关和远端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [创建VPN连接时如何关闭PFS的Group配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0511.md): 云在部分区域开启了PFS的Disable选项,推荐用户侧数据中心也开启PFS的Group配置。PFS功能可以增强IKE二阶段协商的安全性,建议用户开启功能。部分设备厂商默认关闭了PFS功能,请用户查询设备配置手册确保PFS功能打开。PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个 - [VPN本端子网和远端子网的数量有限制吗,为什么我选择网段更新本地子网提示报错?](https://support.huaweicloud.com/vpn_faq/vpn_08_0512.md): 本端子网限制数量为5个,VPN本端子网和远端子网数量乘积最大支持到225。VPC会根据VPN的远端子网、专线的远端子网、VPC对等连接子网下发VPC子网路由,每个子网网段对应一条子网路由。VPC子网路由条目数不得大于200,即VPC中VPN远端子网数、专线的远端子网数、VPC对等连接子网数以及自定义路由条目数的总和不得大于200。 - [配置VPN连接的本端子网和远端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0513.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。本端子网不可以包含远端子网,远端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条连接:若这两条连接的远端子网存在包含关系,在访问的目的网络处于交集网段部分时,按照创建连接的先后顺序匹配VPN连接,且与连接状态无关(策略模式不能按照掩码长度进行匹配) - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0514.md): VPN连接状态刷新存在一定的延迟,业务已通但是网页上VPN连接状态还是未连接是正常现象。如果数据面已正常(即业务访问已正常), 连接就已经完成建立了,短暂等待后VPN连接状态就会更新为“已连接”。 - [修改协商策略后,页面显示资源不存在,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_0515.md): 此问题为页面刷新周期问题。在修改连接高级策略时,系统会先删除,再重建VPN连接,如果在页面创建过程中出现短暂的删除中或创建中属于正常现象,切勿重复创建同一连接(本端子网、远端子网、远端网关相同的连接);如果页面长时间停留在删除或创建中,请提交工单解决。 - [无带宽信息的网关无法创建新的连接如何解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0516.md): 经典版VPN网关无带宽显示,说明该网关为老版VPN的产品,云已不支持创建该版本的产品。老版VPN在使用过程中带宽无法保障,一个网关只能创建一条连接,用户可以删除网关后重建(影响业务);用户也可以提交工单处理,工作人员会在后台将该网关变更为新版VPN网关(不影响业务)。默认情况下变更至新版VPN网关的带宽规格为10M,用户后期可根据实际需要 - [如何重置已经建立的VPN连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0517.md): 在线下设备上关闭VPN连接,待云上VPN连接状态变为未连接后重新启动线下设备上的VPN连接;更改线上VPN连接的远端网关IP为其它任意IP,待云下连接状态变为inactive后,重新将云上的远端网关IP修改为之前的IP。 - [VPN网关最大支持多大带宽?](https://support.huaweicloud.com/vpn_faq/vpn_08_0518.md): VPN网关规格最大支持100Mbit/s。 - [创建VPN连接时如何选择IKE的版本?](https://support.huaweicloud.com/vpn_faq/vpn_08_0519.md): 推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。云将大力推进IKEv2的使用,逐步停用IKEv1协商策略。IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec - [VPN工单分类方法有哪些?如何提交VPN工单?](https://support.huaweicloud.com/vpn_faq/vpn_08_0103.md): 登录管理控制台。在管理控制台右上角选择“工单 > 新建工单”。新建工单搜索并选择“VPN”。选择工单产品分类选择问题类型。选择问题类型用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据用户在提交工单时请选择相应的问题类型,有助于加速问题处理。问题类型与分类依据 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0207.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名和密 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_0520.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。详细请参见支持的监控指标。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0521.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [哪些设备可以与云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0601.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0602.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0603.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心间没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主 - [使用VPN连通云端VPC网络,云下设备如何配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0605.md): 首先按照网络的连接规划,明确用户侧数据中心子网、云上子网以及两端的网关公网IP信息。其次按照云端VPN的协商策略信息完成用户侧数据中心设备的IPsec配置,并开启云上VPC主机关联的安全组的出入方向的ICMP报文。路由设置:用户侧数据中心设备从子网的网关设备开始至VPN对接设备,逐跳添加去往云端子网的路由,下一跳指向连接VPN设备出方向的 - [VPN支持远端网关域名对接吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0606.md): 云端VPN连接需要明确对端的公网IP地址,暂不支持通过域名方式与对端设备进行对接。 - [我创建的VPN连接有几个隧道?](https://support.huaweicloud.com/vpn_faq/vpn_08_0607.md): VPN连接下的隧道和本端子网和远端子网的数量有关,隧道总数等于本端子网数和远端子网数的乘积。但在实际建立隧道时,只要有一个隧道的状态Active,连接的状态就会显示正常,如果需要每个隧道都处于Active状态,需要每两个子网间都进行数据流触发。 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0608.md): 云下限制:VPN设备的按照策略中限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制所有的限定规则需要添加在建立VPN隧道之前的设备上。不建议通过修改本端子网和远端子网的方式来限定访问。 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_08_0609.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [如何通过安全组控制使VPN不能访问VPC上的部分虚拟机,实现安全隔离?](https://support.huaweicloud.com/vpn_faq/vpn_08_0610.md): 如果用户需要控制VPN站点只能访问VPC的部分网段或者部分主机,可以通过安全组进行控制。配置示例:VPC内子网10.1.0.0/24下的ECS不允许访问客户侧的子网192.168.1.0/24,配置方法:创建两个安全组:安全组1和安全组2。安全组1的入方向规则配置deny网段192.168.1.0/24。安全组2允许192.168.1.0 - [修改VPN连接的配置会造成连接重建吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0611.md): VPN连接包含本端子网、远端子网、远端网关、预共享密钥、IKE协商策略、IPsec协商策略。修改VPN连接具体包括以下几种情况:修改本端子网和远端子网,连接ID不发生变化,只是更新了连接两端的子网信息,如果更新的是部分子网信息,已经建立的子网间隧道不会重建。修改远端网关IP,连接ID不发生变化,但连接的对端已改变,连接需要重建。仅修改连接 - [华为云的VPN对接AWS后,为何不可以从AWS向华为云的VPN发起协商?](https://support.huaweicloud.com/vpn_faq/vpn_08_0612.md): 华为云的VPN建立连接完成后,AWS为Response模式,并不主动发起协商,当从AWS的EC2向华为云ECS发起数据流时,也不触发该VPN建立SA。按照AWS的知识文档,默认从客户侧(即对接AWS的云)发起被动协商,也支持修改为主动协商。 - [多个子网对接Ali云,为何协商不成功?](https://support.huaweicloud.com/vpn_faq/vpn_08_0613.md): 多子网对接Ali云,按照Ali云的配置要求,只能选择IKEv2进行对接;在华为云上需要按照两端子网的乘积来配置对应数量的连接,如云本端有2个子网,Ali云有3个子网,在华为云上需要配置6条连接,每条连接仅包含一条感兴趣流。 - [对接云时,如何配置DPD信息?](https://support.huaweicloud.com/vpn_faq/vpn_08_0614.md): 云默认开启DPD配置,且不可关闭该配置。DPD配置信息如下:DPD-type:按需DPD idle-time:30sDPD retransmit-interval:15sDPD retry-limit:3次DPD msg:seq-hash-notify。两端DPD的type、空闲时间、重传间隔、重传次数无需一致,只要能接收和回应DPD探测 - [本地防火墙无法收到VPN网关的IKE第一阶段的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0615.md): 检查两端公网IP是否可以互访,推荐使用ping命令,云端网关IP缺省可以ping通。云下网关与云网关可以互访UDP 500、4500报文。云下公网IP访问网关IP时,没有发生源端口NAT转换,如果存在nat穿越,端口号在nat穿越后不得发生改变。两端的ike协商参数配置一致,nat穿越场景中云下ID标识类型选择IP,本地的标识选择NAT转 - [本地防火墙无法收到VPN子网的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0616.md): 如果二阶段协商中需要检查云下的路由、安全策略、NAT和感兴趣流、协商策略信息。路由设置:将访问云上子网的数据送入隧道。安全策略:放行云下子网访问云上子网的流量。NAT策略:云下子网访问云上子网不做源nat。感兴趣流:两端感兴趣流配置互为镜像,使用IKE v2配置感兴趣流不可使用地址对象名称。协商信息:协商策略信息云上云下一致,特别注意PF - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_08_0617.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [对端VPN设备支持列表?](https://support.huaweicloud.com/vpn_faq/vpn_08_1605.md): 满足IPsec VPN标准和协议的设备,大部分都可以对接VPN。例如:Cisco ASA防火墙、华为USG6系列防火墙、USG9系列防火墙、山石网科防火墙、Cisco ISR路由器等。对于华为USG6系列防火墙、USG9系列防火墙具体设备列表如表1所示。其他满足参考标准和协议的设备,也在支持列表中,但是可能会因为设备对协议的实现方式不一致 - [哪些设备可以与云进行VPN对接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0601.md): VPN支持标准IPsec协议,用户可以通过以下两个方面确认用户侧数据中心的设备能否与云进行对接:设备是否具备IPsec功能和授权:请查询设备的特性列表获取是否支持IPsec VPN。关于组网结构,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)也可以。设备型号多为路由器、防 - [VPN协商参数有哪些?默认值是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_0602.md): PFS(Perfect Forward Secrecy,完善的前向安全性)是一种安全特性。IKE协商分为两个阶段,第二阶段(IPsec SA)的密钥都是由第一阶段协商生成的密钥衍生的,一旦第一阶段的密钥泄露将可能导致IPsec VPN受到侵犯。为提升密钥管理的安全性,IKE提供了PFS(完美向前保密)功能。启用PFS后,在进行IPsec - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0603.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心间没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主 - [使用VPN连通云端VPC网络,云下设备如何配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_0605.md): 首先按照网络的连接规划,明确用户侧数据中心子网、云上子网以及两端的网关公网IP信息。其次按照云端VPN的协商策略信息完成用户侧数据中心设备的IPsec配置,并开启云上VPC主机关联的安全组的出入方向的ICMP报文。路由设置:用户侧数据中心设备从子网的网关设备开始至VPN对接设备,逐跳添加去往云端子网的路由,下一跳指向连接VPN设备出方向的 - [VPN支持远端网关域名对接吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0606.md): 云端VPN连接需要明确对端的公网IP地址,暂不支持通过域名方式与对端设备进行对接。 - [我创建的VPN连接有几个隧道?](https://support.huaweicloud.com/vpn_faq/vpn_08_0607.md): VPN连接下的隧道和本端子网和远端子网的数量有关,隧道总数等于本端子网数和远端子网数的乘积。但在实际建立隧道时,只要有一个隧道的状态Active,连接的状态就会显示正常,如果需要每个隧道都处于Active状态,需要每两个子网间都进行数据流触发。 - [如何在已创建的VPN连接中,限定特定的主机访问云上子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0608.md): 云下限制:VPN设备的按照策略中限制访问路由器或交换机上设置ACL限制云上限制:安全组限制源IPACL限制所有的限定规则需要添加在建立VPN隧道之前的设备上。不建议通过修改本端子网和远端子网的方式来限定访问。 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_08_0609.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [如何通过安全组控制使VPN不能访问VPC上的部分虚拟机,实现安全隔离?](https://support.huaweicloud.com/vpn_faq/vpn_08_0610.md): 如果用户需要控制VPN站点只能访问VPC的部分网段或者部分主机,可以通过安全组进行控制。配置示例:VPC内子网10.1.0.0/24下的ECS不允许访问客户侧的子网192.168.1.0/24,配置方法:创建两个安全组:安全组1和安全组2。安全组1的入方向规则配置deny网段192.168.1.0/24。安全组2允许192.168.1.0 - [修改VPN连接的配置会造成连接重建吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0611.md): VPN连接包含本端子网、远端子网、远端网关、预共享密钥、IKE协商策略、IPsec协商策略。修改VPN连接具体包括以下几种情况:修改本端子网和远端子网,连接ID不发生变化,只是更新了连接两端的子网信息,如果更新的是部分子网信息,已经建立的子网间隧道不会重建。修改远端网关IP,连接ID不发生变化,但连接的对端已改变,连接需要重建。仅修改连接 - [华为云的VPN对接AWS后,为何不可以从AWS向华为云的VPN发起协商?](https://support.huaweicloud.com/vpn_faq/vpn_08_0612.md): 华为云的VPN建立连接完成后,AWS为Response模式,并不主动发起协商,当从AWS的EC2向华为云ECS发起数据流时,也不触发该VPN建立SA。按照AWS的知识文档,默认从客户侧(即对接AWS的云)发起被动协商,也支持修改为主动协商。 - [多个子网对接Ali云,为何协商不成功?](https://support.huaweicloud.com/vpn_faq/vpn_08_0613.md): 多子网对接Ali云,按照Ali云的配置要求,只能选择IKEv2进行对接;在华为云上需要按照两端子网的乘积来配置对应数量的连接,如云本端有2个子网,Ali云有3个子网,在华为云上需要配置6条连接,每条连接仅包含一条感兴趣流。 - [对接云时,如何配置DPD信息?](https://support.huaweicloud.com/vpn_faq/vpn_08_0614.md): 云默认开启DPD配置,且不可关闭该配置。DPD配置信息如下:DPD-type:按需DPD idle-time:30sDPD retransmit-interval:15sDPD retry-limit:3次DPD msg:seq-hash-notify。两端DPD的type、空闲时间、重传间隔、重传次数无需一致,只要能接收和回应DPD探测 - [本地防火墙无法收到VPN网关的IKE第一阶段的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0615.md): 检查两端公网IP是否可以互访,推荐使用ping命令,云端网关IP缺省可以ping通。云下网关与云网关可以互访UDP 500、4500报文。云下公网IP访问网关IP时,没有发生源端口NAT转换,如果存在nat穿越,端口号在nat穿越后不得发生改变。两端的ike协商参数配置一致,nat穿越场景中云下ID标识类型选择IP,本地的标识选择NAT转 - [本地防火墙无法收到VPN子网的回复包怎么解决?](https://support.huaweicloud.com/vpn_faq/vpn_08_0616.md): 如果二阶段协商中需要检查云下的路由、安全策略、NAT和感兴趣流、协商策略信息。路由设置:将访问云上子网的数据送入隧道。安全策略:放行云下子网访问云上子网的流量。NAT策略:云下子网访问云上子网不做源nat。感兴趣流:两端感兴趣流配置互为镜像,使用IKE v2配置感兴趣流不可使用地址对象名称。协商信息:协商策略信息云上云下一致,特别注意PF - [VPN使用的DH group对应的比特位是多少?](https://support.huaweicloud.com/vpn_faq/vpn_08_0617.md): Diffie-Hellman(DH)组确定密钥交换过程中使用的密钥的强度。较高的组号更安全,但需要额外的时间来计算密钥。VPN使用的DH group对应的比特位如表1所示。以下DH算法有安全风险,不推荐使用:DH group 1、DH group 2、DH group 5。 - [对端VPN设备支持列表?](https://support.huaweicloud.com/vpn_faq/vpn_08_1605.md): 满足IPsec VPN标准和协议的设备,大部分都可以对接VPN。例如:Cisco ASA防火墙、华为USG6系列防火墙、USG9系列防火墙、山石网科防火墙、Cisco ISR路由器等。对于华为USG6系列防火墙、USG9系列防火墙具体设备列表如表1所示。其他满足参考标准和协议的设备,也在支持列表中,但是可能会因为设备对协议的实现方式不一致 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_08_0701.md): 首先需要确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/远端子网、本端网关/远端网关互为镜像。其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_0702.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [使用中IPsec VPN连接中断后如何快速恢复?](https://support.huaweicloud.com/vpn_faq/vpn_08_0716.md): 通过私网数据流重新触发IPsec协商。比如两端私网间进行互Ping,如果流量触发可正常建立请考虑部署长Ping保活脚本。详细请参见如何防止VPN连接出现中断情况?。如果无法正常触发协商,请检查IPsec两侧公网IP的连通性,比如两个公网IP互Ping验证。VPN网关IP默认回应ICMP报文。如果公网链路正常,需排查是否存在多出口的链路切换 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_08_0703.md): VPN带宽限速限制的出VPC方向的带宽,如果您VPN的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN带宽已达到上限时,建议您对VPN网关带宽进行扩容。VPN的带宽最大为300(Mbit/s)。 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0704.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心间没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主 - [两个Region创建的VPN连接状态正常,为什么不能ping通对端ECS?](https://support.huaweicloud.com/vpn_faq/vpn_08_0705.md): 安全组默认放行了出方向的所有端口,入方向需要按照实际需要添加放行规则,确认接收ping报文的ECS安全组放行了入方向的ICMP。 - [IDC与云端对接,VPN连接正常,子网间业务无法互相访问?](https://support.huaweicloud.com/vpn_faq/vpn_08_0706.md): 连接状态正常,说明两端的协商参数没有问题,排查项如下:用户侧数据中心设备子网路由是否从网关开始逐跳指向VPN出口设备。VPN设备有安全设置放行了子网间的数据互访。IDC子网访问云端数据不做NAT。确保两侧公网IP(网关IP)间访问不被阻拦。 - [正在使用VPN出现了连接中断,提示数据流不匹配,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_08_0707.md): 这通常是由于云上与用户侧数据中心设备配置的ACL不匹配造成的。首先确认两端VPN连接的子网信息是否配置一致,确保云端生成的ACL与用户侧数据中心ACL配置互为镜像。用户侧数据中心感兴趣流配置推荐使用“子网/掩码”的格式,避免使用网络地址对象模式,即address object模式,address object为非标模式,容易引起不兼容问题 - [正在使用VPN出现了连接中断,提示DPD超时,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_08_0708.md): 出现DPD超时的连接中断是因为两端网络访问无数据,在SA老化后发送DPD未得到对端响应而删除连接。解决方法:开启用户侧数据中心设备的DPD配置,测试两端的数据流均可触发连接建立;在两端的主机中部署Ping shell脚本,也可在用户侧数据中心的子网的网关设备上配置保活数据,如华为的NQA,或cisco的ip sla。 - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0709.md): 管理控制台界面中VPN连接状态刷新存在一定的延迟,是正常现象。如果数据面已正常(即业务访问已正常), 则VPN连接已完成建立。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0710.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_08_0711.md): 检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE策略已经建立,第二阶段的IPsec策略未开启,常见情况为IPsec策略与数据中心远端的配置不一致。如果客户本地侧使用的是CISCO的物理设备,建议客户使用MD5算法。同时将云上VPN连接端IPsec策略中的认证算法设置为MD5。如果 - [VPN建立后您的数据中心或局域网无法访问弹性云服务器?](https://support.huaweicloud.com/vpn_faq/vpn_08_0056.md): 我们提供的安全组默认不允许任何源访问,请确认您的安全组是否配置允许远端的子网地址访问。 - [为什么VPN创建成功后状态显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0713.md): VPN对接成功后两端的服务器或者虚拟机之间需要进行通信,VPN的状态才会刷新为正常。IKE v1版本:如果VPN连接经历了一段无流量的空闲时间,则需要重新协商。协商时间取决于IPsec Policy策略中的“生命周期(秒)”取值。“生命周期(秒)”取值一般为3600(1小时),会在第54分钟时重新发起协商。如果协商成功,则保持连接状态至下 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_08_0714.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [什么是对等体存活检测?](https://support.huaweicloud.com/vpn_faq/vpn_08_0715.md): DPD(Dead Peer Detection,对等体存活检测)用于检测对端是否存活。本端主动向对端发送DPD请求报文,检测对端PEER是否存活。如果本端在DPD报文的重传时间间隔内未收到对端回应的DPD报文,则重传DPD请求报文,当到达最大重传次数之后仍然没有收到对端的DPD回应报文,则认为对端已经离线,本端将删除该IKE SA和对应的 - [VPN配置完成了,为什么连接一直处于未连接状态?](https://support.huaweicloud.com/vpn_faq/vpn_08_0701.md): 首先需要确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/远端子网、本端网关/远端网关互为镜像。其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_0702.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [使用中IPsec VPN连接中断后如何快速恢复?](https://support.huaweicloud.com/vpn_faq/vpn_08_0716.md): 通过私网数据流重新触发IPsec协商。比如两端私网间进行互Ping,如果流量触发可正常建立请考虑部署长Ping保活脚本。详细请参见如何防止VPN连接出现中断情况?。如果无法正常触发协商,请检查IPsec两侧公网IP的连通性,比如两个公网IP互Ping验证。VPN网关IP默认回应ICMP报文。如果公网链路正常,需排查是否存在多出口的链路切换 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_08_0703.md): VPN带宽限速限制的出VPC方向的带宽,如果您VPN的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN带宽已达到上限时,建议您对VPN网关带宽进行扩容。VPN的带宽最大为300(Mbit/s)。 - [IPsec VPN是否会自动建立连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0704.md): IPsec VPN在完成两侧配置后,并不会自行建立连接,需要两侧主机间的数据流来触发隧道的建立。如果云上与用户侧数据中心间没有交互数据流,VPN的连接状态会一直处于Down状态。所谓的数据流,可以是真实的业务访问数据,也可以是主机间Ping测数据。触发隧道建立的方式有两种,一种是通过建立连接间的网关设备自动触发协商,另一种是通过云上云下主 - [两个Region创建的VPN连接状态正常,为什么不能ping通对端ECS?](https://support.huaweicloud.com/vpn_faq/vpn_08_0705.md): 安全组默认放行了出方向的所有端口,入方向需要按照实际需要添加放行规则,确认接收ping报文的ECS安全组放行了入方向的ICMP。 - [IDC与云端对接,VPN连接正常,子网间业务无法互相访问?](https://support.huaweicloud.com/vpn_faq/vpn_08_0706.md): 连接状态正常,说明两端的协商参数没有问题,排查项如下:用户侧数据中心设备子网路由是否从网关开始逐跳指向VPN出口设备。VPN设备有安全设置放行了子网间的数据互访。IDC子网访问云端数据不做NAT。确保两侧公网IP(网关IP)间访问不被阻拦。 - [正在使用VPN出现了连接中断,提示数据流不匹配,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_08_0707.md): 这通常是由于云上与用户侧数据中心设备配置的ACL不匹配造成的。首先确认两端VPN连接的子网信息是否配置一致,确保云端生成的ACL与用户侧数据中心ACL配置互为镜像。用户侧数据中心感兴趣流配置推荐使用“子网/掩码”的格式,避免使用网络地址对象模式,即address object模式,address object为非标模式,容易引起不兼容问题 - [正在使用VPN出现了连接中断,提示DPD超时,如何排查?](https://support.huaweicloud.com/vpn_faq/vpn_08_0708.md): 出现DPD超时的连接中断是因为两端网络访问无数据,在SA老化后发送DPD未得到对端响应而删除连接。解决方法:开启用户侧数据中心设备的DPD配置,测试两端的数据流均可触发连接建立;在两端的主机中部署Ping shell脚本,也可在用户侧数据中心的子网的网关设备上配置保活数据,如华为的NQA,或cisco的ip sla。 - [创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0709.md): 管理控制台界面中VPN连接状态刷新存在一定的延迟,是正常现象。如果数据面已正常(即业务访问已正常), 则VPN连接已完成建立。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0710.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [如何解决VPN连接无法建立连接问题?](https://support.huaweicloud.com/vpn_faq/vpn_08_0711.md): 检查云上VPN连接中的IKE策略和IPsec策略中的协商模式和加密算法是否与远端配置一致。如果第一阶段IKE策略已经建立,第二阶段的IPsec策略未开启,常见情况为IPsec策略与数据中心远端的配置不一致。如果客户本地侧使用的是CISCO的物理设备,建议客户使用MD5算法。同时将云上VPN连接端IPsec策略中的认证算法设置为MD5。如果 - [VPN建立后您的数据中心或局域网无法访问弹性云服务器?](https://support.huaweicloud.com/vpn_faq/vpn_08_0056.md): 我们提供的安全组默认不允许任何源访问,请确认您的安全组是否配置允许远端的子网地址访问。 - [为什么VPN创建成功后状态显示未连接?](https://support.huaweicloud.com/vpn_faq/vpn_08_0713.md): VPN对接成功后两端的服务器或者虚拟机之间需要进行通信,VPN的状态才会刷新为正常。IKE v1版本:如果VPN连接经历了一段无流量的空闲时间,则需要重新协商。协商时间取决于IPsec Policy策略中的“生命周期(秒)”取值。“生命周期(秒)”取值一般为3600(1小时),会在第54分钟时重新发起协商。如果协商成功,则保持连接状态至下 - [VPN是否启动了DPD检测机制?](https://support.huaweicloud.com/vpn_faq/vpn_08_0714.md): 是的。VPN服务默认开启了DPD探测机制,用于探测用户侧数据中心IKE进程的存活状态。3次探测失败后即认为用户侧数据中心IKE异常,此时云会删除本端隧道,以保持双方的隧道同步。DPD协议本身并不要求对端也同步进行配置(但是要求对端可以应答DPD探测),为了保证协商双方隧道状态一致,避免出现单边隧道(一端存在隧道,而另一端已不存在),建议用 - [什么是对等体存活检测?](https://support.huaweicloud.com/vpn_faq/vpn_08_0715.md): DPD(Dead Peer Detection,对等体存活检测)用于检测对端是否存活。本端主动向对端发送DPD请求报文,检测对端PEER是否存活。如果本端在DPD报文的重传时间间隔内未收到对端回应的DPD报文,则重传DPD请求报文,当到达最大重传次数之后仍然没有收到对端的DPD回应报文,则认为对端已经离线,本端将删除该IKE SA和对应的 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0801.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0802.md): 不可以。VPN网关IP是在创建VPN网关时分配的,需要和系统内的相关配置信息结合使用,EIP不具备VPN对接服务的功能。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0803.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [为什么我开通VPN后,云端ECS会有公网IP的访问信息?](https://support.huaweicloud.com/vpn_faq/vpn_08_0804.md): 此现象多因您在VPN对接之前,ECS绑定了EIP。即用户除了通过VPN,也可通过公网地址直接访问该ECS。VPN打通后,在感兴趣流内的主机访问云端ECS时会封装在隧道中。如果ECS绑定了EIP,则非VPN网络中的设备仍可通过EIP直接访问该ECS。如果ECS主机只允许VPN内的主机访问,可在完成VPN对接后将ECS的EIP解绑。当ECS需 - [用户侧数据中心的网关设备没有固定的公网IP可以吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0805.md): 不可以。用户数据中心与云进行VPN对接时,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)。普通家庭宽带路由器、个人的移动终端设备、Windows主机自带的VPN服务(如L2TP)无法与云进行VPN对接。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_0801.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [EIP能作为VPN的网关IP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0802.md): 不可以。VPN网关IP是在创建VPN网关时分配的,需要和系统内的相关配置信息结合使用,EIP不具备VPN对接服务的功能。 - [通过VPN互访的主机需要购买EIP吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0803.md): 如果用户本地的主机通过VPN访问云上的ECS,此时ECS不需要购买EIP。如果ECS要向公网用户提供服务,需要购买EIP。 - [为什么我开通VPN后,云端ECS会有公网IP的访问信息?](https://support.huaweicloud.com/vpn_faq/vpn_08_0804.md): 此现象多因您在VPN对接之前,ECS绑定了EIP。即用户除了通过VPN,也可通过公网地址直接访问该ECS。VPN打通后,在感兴趣流内的主机访问云端ECS时会封装在隧道中。如果ECS绑定了EIP,则非VPN网络中的设备仍可通过EIP直接访问该ECS。如果ECS主机只允许VPN内的主机访问,可在完成VPN对接后将ECS的EIP解绑。当ECS需 - [用户侧数据中心的网关设备没有固定的公网IP可以吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_0805.md): 不可以。用户数据中心与云进行VPN对接时,要求用户侧数据中心有固定的公网IP或者经过NAT映射后的固定公网IP(即NAT穿越,VPN设备在NAT网关后部署)。普通家庭宽带路由器、个人的移动终端设备、Windows主机自带的VPN服务(如L2TP)无法与云进行VPN对接。 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0903.md): 远端网关和远端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0901.md): 云端在VPN连接创建时会自动下发到达远端子网的路由,无需手动配置。 - [ECS主机多网卡是否需要添加去往线下网络的路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0902.md): 如果客户使用主网卡与线下网络建立了VPN,不需要添加路由。如果客户使用非主网卡与线下网络建立了VPN,需要添加去往线下网段的路由指向非主网卡的网关。 - [如何理解VPN连接中的远端网关和远端子网?](https://support.huaweicloud.com/vpn_faq/vpn_08_0903.md): 远端网关和远端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是远端子网, 用户侧的网关就是远端网关。远端网关IP就是用户侧网关的公网IP,远端子网指需要和VPC子网互联的子网。 - [Console界面在哪添加VPN远端路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0901.md): 云端在VPN连接创建时会自动下发到达远端子网的路由,无需手动配置。 - [ECS主机多网卡是否需要添加去往线下网络的路由?](https://support.huaweicloud.com/vpn_faq/vpn_08_0902.md): 如果客户使用主网卡与线下网络建立了VPN,不需要添加路由。如果客户使用非主网卡与线下网络建立了VPN,需要添加去往线下网段的路由指向非主网卡的网关。 - [配置VPN连接的本端子网和远端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_1001.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。本端子网不可以包含远端子网,远端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条连接:若这两条连接的远端子网存在包含关系,在访问的目的网络处于交集网段部分时,按照创建连接的先后顺序匹配VPN连接,且与连接状态无关(策略模式不能按照掩码长度进行匹配) - [VPN本端子网和远端子网的数量有限制吗,为什么我选择网段更新本地子网提示报错?](https://support.huaweicloud.com/vpn_faq/vpn_08_1002.md): 本端子网限制数量为5个,VPN本端子网和远端子网数量乘积最大支持到225。VPC会根据VPN连接的远端子网、云专线的远端子网、VPC对等连接子网、云连接的子网下发VPC子网路由,每个子网网段对应一条子网路由。VPC子网路由条目数不得大于200,即同一个VPC中所有VPN连接的远端子网数、专线的远端子网数、VPC对等连接子网数、云连接的子网 - [创建VPN连接时添加远端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_1003.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_1006.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_08_1004.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [创建VPN网关时IP是如何分配的?](https://support.huaweicloud.com/vpn_faq/vpn_08_1005.md): VPN网关IP是一组提前规划好的地址组,提前预置了VPN的相关配置。在用户创建VPN网关时,系统会随机分配一个IP地址和VPC进行绑定,且这个IP地址也只能绑定1个VPC。因为VPN的网关IP存在预置数据,所以VPN网关IP和EIP不能转换,在创建VPN网关时也不能指定IP地址。删除VPN网关时会释放IP地址与VPC的绑定关系;重新创建V - [VPN本端子网和远端子网数量有什么限制?](https://support.huaweicloud.com/vpn_faq/vpn_08_1606.md): 本端子网限制数量为5个,VPN本端子网和远端子网数量乘积最大支持到225的规模。VPC会根据VPN连接的远端子网、云专线的远端子网、vpc-peering子网下发VPC子网路由,每个子网网段对应一条子网路由。VPC子网路由条目数不得大于200,即同一个VPC中所有VPN连接的远端子网数、专线的远端子网数、vpc-peering子网数以及自 - [配置VPN连接的本端子网和远端子网时需要注意什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_1001.md): 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。本端子网不可以包含远端子网,远端子网可以包含本端子网。推荐配置的本端子网在VPC内有路由可达。同一个VPN网关创建两条连接:若这两条连接的远端子网存在包含关系,在访问的目的网络处于交集网段部分时,按照创建连接的先后顺序匹配VPN连接,且与连接状态无关(策略模式不能按照掩码长度进行匹配) - [VPN本端子网和远端子网的数量有限制吗,为什么我选择网段更新本地子网提示报错?](https://support.huaweicloud.com/vpn_faq/vpn_08_1002.md): 本端子网限制数量为5个,VPN本端子网和远端子网数量乘积最大支持到225。VPC会根据VPN连接的远端子网、云专线的远端子网、VPC对等连接子网、云连接的子网下发VPC子网路由,每个子网网段对应一条子网路由。VPC子网路由条目数不得大于200,即同一个VPC中所有VPN连接的远端子网数、专线的远端子网数、VPC对等连接子网数、云连接的子网 - [创建VPN连接时添加远端子网,提示系统异常,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_1003.md): 检查VPC内是否存在对等连接、云专线、云连接的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。 - [VPN网关删除后公网地址是否可以保留?](https://support.huaweicloud.com/vpn_faq/vpn_08_1006.md): VPN网关删除后不保留网关IP。通过管理控制台界面删除VPN网关后, VPN网关相关联的资源,如公网IP,配置信息即被释放,不会保留。在按需计费模式下,删除最后一个连接会同步删除网关,用户如果需要保留公网IP,请确保不要删除最后一个VPN连接。 - [VPN接入VPC的网络地址如何规划?](https://support.huaweicloud.com/vpn_faq/vpn_08_1004.md): 云上VPC地址段和客户云下的地址段不能冲突,且不允许存在包含关系。为避免和云服务地址冲突,用户侧网络应尽量避免使用127.0.0.0/8、169.254.0.0/16、224.0.0.0/3、100.64.0.0/10、100.64.0.0/12和214.0.0.0/8的网段。如果需要使用100.64.0.0/10或100.64.0.0/ - [创建VPN网关时IP是如何分配的?](https://support.huaweicloud.com/vpn_faq/vpn_08_1005.md): VPN网关IP是一组提前规划好的地址组,提前预置了VPN的相关配置。在用户创建VPN网关时,系统会随机分配一个IP地址和VPC进行绑定,且这个IP地址也只能绑定1个VPC。因为VPN的网关IP存在预置数据,所以VPN网关IP和EIP不能转换,在创建VPN网关时也不能指定IP地址。删除VPN网关时会释放IP地址与VPC的绑定关系;重新创建V - [VPN本端子网和远端子网数量有什么限制?](https://support.huaweicloud.com/vpn_faq/vpn_08_1606.md): 本端子网限制数量为5个,VPN本端子网和远端子网数量乘积最大支持到225的规模。VPC会根据VPN连接的远端子网、云专线的远端子网、vpc-peering子网下发VPC子网路由,每个子网网段对应一条子网路由。VPC子网路由条目数不得大于200,即同一个VPC中所有VPN连接的远端子网数、专线的远端子网数、vpc-peering子网数以及自 - [本地设备配置VPN时需要设置ACL,为何在Console上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_1101.md): 用户侧数据中心配置VPN设备时,是需要独立创建ACL,且该ACL会被IPsec的策略引用。云上配置VPN服务时,会根据管理控制台界面填入的本端子网和远端子网自动生成ACL,然后下发给VPN网关,其中ACL中的rule数量是两端子网数量的乘积。 - [如何配置和修改云上VPN的感兴趣流?](https://support.huaweicloud.com/vpn_faq/vpn_08_1102.md): 感兴趣流由本端子网与远端子网full-mesh生成,例如本端子网有2个,分别为A与B,远端子网有3个,分别为C、D和E,生成感兴趣流时ACL的rule如下:在管理控制台界面修改本端子网和远端子网会自动更新VPN设备的感兴趣流信息,即修改了云上的ACL配置。 - [本地设备配置VPN时需要设置ACL,为何在Console上找不到对应的配置?](https://support.huaweicloud.com/vpn_faq/vpn_08_1101.md): 用户侧数据中心配置VPN设备时,是需要独立创建ACL,且该ACL会被IPsec的策略引用。云上配置VPN服务时,会根据管理控制台界面填入的本端子网和远端子网自动生成ACL,然后下发给VPN网关,其中ACL中的rule数量是两端子网数量的乘积。 - [如何配置和修改云上VPN的感兴趣流?](https://support.huaweicloud.com/vpn_faq/vpn_08_1102.md): 感兴趣流由本端子网与远端子网full-mesh生成,例如本端子网有2个,分别为A与B,远端子网有3个,分别为C、D和E,生成感兴趣流时ACL的rule如下:在管理控制台界面修改本端子网和远端子网会自动更新VPN设备的感兴趣流信息,即修改了云上的ACL配置。 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_1201.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [如何防止VPN连接出现中断情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_1201.md): VPN连接在正常的使用过程中会存在重协商情况,触发重协商的条件有IPsec SA的生命周期即将到期和VPN传输的流量超过20GB,重协商一般不造成连接中断。大多数的连接中断都是因为两端的配置信息错误造成的,或公网异常导致重协商失败造成的。常见的连接中断原因有:两端的ACL不匹配;SA生命周期不匹配;用户侧数据中心未配置DPD;VPN使用过 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_1301.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。详细请参见支持的监控指标。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_1302.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [VPN监控能不能查看每条连接的流量?](https://support.huaweicloud.com/vpn_faq/vpn_08_1303.md): VPN的流量监控是基于VPN网关的,可查看该VPN网关的出入方向的流量、带宽等信息,无法查看单独的某一条连接的流量使用情况。详细请参见查看监控指标。 - [当VPN监控结果异常时,可以发送提醒信息吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_1304.md): 可以。用户可以通过配置“消息通知服务”和 “云监控服务”实现VPN监控结果异常提醒。登录管理控制台。选择“管理与监管>消息通知服务”选择“管理与监管>消息通知服务”选择“主题 > 创建主题”,创建一个主题,如VPN-huaweicloud。选择“订阅 > 添加订阅”。调用主题,协议选择邮件,终端填写接收消息的Email地址。添加订阅后系统 - [VPN监控可以监控哪些内容?](https://support.huaweicloud.com/vpn_faq/vpn_08_1301.md): VPN网关可监控带宽信息包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率;查询网关监控状态请在VPN网关列表中选择“操作 > 查看监控”即可。VPN连接可监控连接的状态,1为正常、0为未连接;查询VPN连接监控请在VPN连接列表中选择“操作 > 更多 > 查看监控”。详细请参见支持的监控指标。 - [VPN连接中断后会通知我吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_1302.md): VPN连接的状态监控功能已上线,VPN连接创建后即会向ces上报状态信息,但是并不会自动向用户发送告警通知,需要在页面左上角单击图标,选择“管理与监管 > 云监控”创建告警规则。创建VPN连接后,在VPN连接列表页面选择“操作 > 更多 > 查看监控”,可以跳转到VPN连接监控页面。 - [VPN监控能不能查看每条连接的流量?](https://support.huaweicloud.com/vpn_faq/vpn_08_1303.md): VPN的流量监控是基于VPN网关的,可查看该VPN网关的出入方向的流量、带宽等信息,无法查看单独的某一条连接的流量使用情况。详细请参见查看监控指标。 - [当VPN监控结果异常时,可以发送提醒信息吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_1304.md): 可以。用户可以通过配置“消息通知服务”和 “云监控服务”实现VPN监控结果异常提醒。登录管理控制台。选择“管理与监管>消息通知服务”选择“管理与监管>消息通知服务”选择“主题 > 创建主题”,创建一个主题,如VPN-huaweicloud。选择“订阅 > 添加订阅”。调用主题,协议选择邮件,终端填写接收消息的Email地址。添加订阅后系统 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_1401.md): 当测试环境为已创建VPN连接,并在VPN连接的本端子网下创建ECS,并使其相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一款支持ftp的文件传输工具)测试均 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_1402.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何修改VPN的带宽大小?](https://support.huaweicloud.com/vpn_faq/vpn_08_1403.md): 在VPN网关列表页目标VPN网关所在行,选择“更多 > 修改带宽”。在修改带宽页面选择带宽大小。单击“提交”,完成修改。按需的VPN可自由修改带宽大小。包年/包月的VPN只可进行带宽扩容,不可降低带宽大小。 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_08_1404.md): VPN带宽限速限制的出VPC方向的带宽,如果您VPN的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN带宽已达到上限时,建议您对VPN网关带宽进行扩容。VPN的带宽最大为300(Mbit/s)。 - [修改了VPN带宽大小,为什么测试没有生效?](https://support.huaweicloud.com/vpn_faq/vpn_08_1405.md): VPN带宽修改到生效会有一定的延迟,是正常现象。请在修改带宽5分钟后再进行带宽测试。修改VPN带宽大小,不会导致用户业务和网络中断。 - [VPN能否共用EIP的带宽?](https://support.huaweicloud.com/vpn_faq/vpn_08_1406.md): 不可以。目前VPN的公网地址与EIP是各自独立的,用户在创建VPN网关时会自动生成公网地址并设置带宽,无法与EIP共享带宽。 - [VPN产品中的带宽和云专线的带宽有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_1407.md): 云专线的带宽指用户创建的物理连接的带宽大小。VPN的带宽指的是出云方向的带宽,详细请参见VPN带宽。云专线默认最大带宽1000(Mbit/s),用户在管理控制台创建物理连接界面,“端口类型”参数选择“10GE单模光口”,支持最大带宽10Gbit/sVPN的带宽最大为300(Mbit/s)。华北-北京四区域VPN最大带宽为1000(Mbit - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_08_1408.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [如何测试VPN速率情况?](https://support.huaweicloud.com/vpn_faq/vpn_08_1401.md): 当测试环境为已创建VPN连接,并在VPN连接的本端子网下创建ECS,并使其相互能够ping通的情况下,测试VPN的速率情况。当用户购买的VPN网关的带宽为200Mbit/s时,测试情况如下。互为对端的ECS都使用Windows系统,测试速率可达180Mbit/s,使用iperf3和filezilla(是一款支持ftp的文件传输工具)测试均 - [VPN的带宽限速,是限制的哪个方向的带宽,带宽的单位是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_1402.md): 云上用户购买的VPN网关带宽指的是出云方向的,同时为了避免入云方向不限速带来的流量不对称问题。入云方向的带宽策略调整如下两种情况:如果所购买的带宽<=10Mbit,则入云方向统一限定为10Mbit。如果所购买的带宽>10Mbit,则入云方向与购买的带宽一致。按带宽计费度量采用国际统一的带宽单位Mbit,按流量计费的度量单位为GByte。 - [如何修改VPN的带宽大小?](https://support.huaweicloud.com/vpn_faq/vpn_08_1403.md): 在VPN网关列表页目标VPN网关所在行,选择“更多 > 修改带宽”。在修改带宽页面选择带宽大小。单击“提交”,完成修改。按需的VPN可自由修改带宽大小。包年/包月的VPN只可进行带宽扩容,不可降低带宽大小。 - [VPN网关带宽到达限额时有什么影响?](https://support.huaweicloud.com/vpn_faq/vpn_08_1404.md): VPN带宽限速限制的出VPC方向的带宽,如果您VPN的带宽超过限额使用时,会出现网络卡顿、部分子网间无法访问、甚至出现VPN连接中断现象(无法收到VPN的探测报文)。因此在出现VPN带宽已达到上限时,建议您对VPN网关带宽进行扩容。VPN的带宽最大为300(Mbit/s)。 - [修改了VPN带宽大小,为什么测试没有生效?](https://support.huaweicloud.com/vpn_faq/vpn_08_1405.md): VPN带宽修改到生效会有一定的延迟,是正常现象。请在修改带宽5分钟后再进行带宽测试。修改VPN带宽大小,不会导致用户业务和网络中断。 - [VPN能否共用EIP的带宽?](https://support.huaweicloud.com/vpn_faq/vpn_08_1406.md): 不可以。目前VPN的公网地址与EIP是各自独立的,用户在创建VPN网关时会自动生成公网地址并设置带宽,无法与EIP共享带宽。 - [VPN产品中的带宽和云专线的带宽有什么区别?](https://support.huaweicloud.com/vpn_faq/vpn_08_1407.md): 云专线的带宽指用户创建的物理连接的带宽大小。VPN的带宽指的是出云方向的带宽,详细请参见VPN带宽。云专线默认最大带宽1000(Mbit/s),用户在管理控制台创建物理连接界面,“端口类型”参数选择“10GE单模光口”,支持最大带宽10Gbit/sVPN的带宽最大为300(Mbit/s)。华北-北京四区域VPN最大带宽为1000(Mbit - [如何选择购买VPN带宽的大小?](https://support.huaweicloud.com/vpn_faq/vpn_08_1408.md): 购买VPN时,选择带宽大小需要考虑以下两个因素:VPN隧道中单位时间的数据传输量(需要冗余一定带宽,防止链路拥塞)。考虑两端的出口带宽,云上带宽要小于云下出口带宽。 - [虚拟专用网络的配额是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_1501.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少台弹性云服务器、多少块云硬盘。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面右上角,选择“资源 > 我的配额”。系统进入“服务配额”页面。系统进入“服务配额”页面。您可以 - [创建VPN网关和连接的缺省配额是多少?](https://support.huaweicloud.com/vpn_faq/vpn_08_1502.md): VPN:每个用户缺省可创建50个VPN网关和100个远端网关。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提交工单申请扩容。经典版VPN:每个用户缺省可创建2个VPN网关和12个VPN连接。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提交工单申请扩容。 - [如何修改当前客户的VPN网关和连接的配额?](https://support.huaweicloud.com/vpn_faq/vpn_08_1503.md): 进入管理控制台,在界面右上方选择“工单管理 > 新建工单 ”选择问题所属产品:选择“业务类 > 配额类”。选择问题类型:单击“配额申请”。新建工单:单击“新建工单”。填写区域、问题描述等信息,单击“提交”。填写区域、问题描述等信息,单击“提交”。 - [一个用户下支持多少个IPsec VPN?](https://support.huaweicloud.com/vpn_faq/vpn_08_1504.md): 默认情况下,每个用户可以创建2个VPN网关,12条VPN连接。如果用户实际使用网关或连接超出缺省配额,可提交工单申请。配额中VPN网关数量不得大于VPC数量,连接数配额超过200请向VPN产品经理申请。 - [虚拟专用网络的配额是什么?](https://support.huaweicloud.com/vpn_faq/vpn_08_1501.md): 为防止资源滥用,平台限定了各服务资源的配额,对用户的资源数量和容量做了限制。如您最多可以创建多少台弹性云服务器、多少块云硬盘。如果当前资源配额限制无法满足使用需要,您可以申请扩大配额。登录管理控制台。单击管理控制台左上角的,选择区域和项目。在页面右上角,选择“资源 > 我的配额”。系统进入“服务配额”页面。系统进入“服务配额”页面。您可以 - [创建VPN网关和连接的缺省配额是多少?](https://support.huaweicloud.com/vpn_faq/vpn_08_1502.md): VPN:每个用户缺省可创建50个VPN网关和100个远端网关。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提交工单申请扩容。经典版VPN:每个用户缺省可创建2个VPN网关和12个VPN连接。请在购买VPN网关前确认您可用的配额,如果选购信息超出可用配额可提交工单申请扩容。 - [如何修改当前客户的VPN网关和连接的配额?](https://support.huaweicloud.com/vpn_faq/vpn_08_1503.md): 进入管理控制台,在界面右上方选择“工单管理 > 新建工单 ”选择问题所属产品:选择“业务类 > 配额类”。选择问题类型:单击“配额申请”。新建工单:单击“新建工单”。填写区域、问题描述等信息,单击“提交”。填写区域、问题描述等信息,单击“提交”。 - [一个用户下支持多少个IPsec VPN?](https://support.huaweicloud.com/vpn_faq/vpn_08_1504.md): 默认情况下,每个用户可以创建2个VPN网关,12条VPN连接。如果用户实际使用网关或连接超出缺省配额,可提交工单申请。配额中VPN网关数量不得大于VPC数量,连接数配额超过200请向VPN产品经理申请。 - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_1601.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN,PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥是配置在VPN网关上的,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名 - [创建VPN时系统提示权限不足,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_1602.md): 请确认您的账号是否为子账号,如果未开通VPC操作权限,请使用主账号在统一身份认证服务(IAM)中对您的账号进行授权。确保具有“VPC Administrator”、“Tenant Guest”、“VPN Administrator”这三个【系统角色】权限。详细操作请参见创建用户组并授权和用户组添加用户。 - [如何确定我的账号是因为权限不足而无法创建VPN的?](https://support.huaweicloud.com/vpn_faq/vpn_08_1603.md): 主账号创建的VPN网关和连接,子账号不可见。创建VPN网关或连接时提示系统繁忙。账号创建VPN连接所需权限详见创建VPN时系统提示权限不足,如何处理? - [建立IPsec VPN连接需要账户名和密码吗?](https://support.huaweicloud.com/vpn_faq/vpn_08_1601.md): 常见的使用账户名和密码进行认证的VPN有SSL VPN,PPTP或L2TP,IPsec VPN使用预共享密钥方式进行认证,密钥是配置在VPN网关上的,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入账户名和密码。IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入账户名 - [创建VPN时系统提示权限不足,如何处理?](https://support.huaweicloud.com/vpn_faq/vpn_08_1602.md): 请确认您的账号是否为子账号,如果未开通VPC操作权限,请使用主账号在统一身份认证服务(IAM)中对您的账号进行授权。确保具有“VPC Administrator”、“Tenant Guest”、“VPN Administrator”这三个【系统角色】权限。详细操作请参见创建用户组并授权和用户组添加用户。 - [如何确定我的账号是因为权限不足而无法创建VPN的?](https://support.huaweicloud.com/vpn_faq/vpn_08_1603.md): 主账号创建的VPN网关和连接,子账号不可见。创建VPN网关或连接时提示系统繁忙。账号创建VPN连接所需权限详见创建VPN时系统提示权限不足,如何处理? - [如何测试终端入云VPN网关的带宽](https://support.huaweicloud.com/vpn_faq/p2c_faq_0001.md): 如果您需要测试终端入云VPN网关的带宽,推荐您使用iPerf3工具进行测试。若使用FTP、SCP等命令的话,传输文件的速率由于受到磁盘读写速度的影响无法反映真实的带宽速率。已完成VPN网关和服务端的相关配置,客户端可以正常连接VPN网关。本示例中,VPN网关规格为专业型1(最大转发带宽300Mbps)。本示例中,VPN网关规格为专业型1( - [终端入云VPN网关是否支持域名访问](https://support.huaweicloud.com/vpn_faq/p2c_faq_0002.md): 支持域名访问。用户可以通过域名直接访问云上业务。 - [云证书与管理服务CCM中上传证书失败](https://support.huaweicloud.com/vpn_faq/p2c_faq_0003.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [上传证书时报错,提示“证书链长度必须大于1”](https://support.huaweicloud.com/vpn_faq/p2c_faq_0004.md): 上传证书到云证书与管理服务CCM时报错,提示“证书链长度必须大于1”。证书文件中没有上传该证书的上级CA证书。云证书与管理服务CCM中上传证书之前,需要确保已经生成服务端证书、CA证书和服务端私钥。如何生成证书,具体请参考通过Easy-RSA自签发证书(服务端和客户端共用CA证书)。证书文件格式如下:证书文件格式如下:证书私钥格式如下: - [上传证书时报错,提示“上传证书域名格式错误”](https://support.huaweicloud.com/vpn_faq/p2c_faq_0005.md): 上传证书到云证书与管理服务时报错,提示“上传证书域名格式错误”。证书的域名格式不符合规范,正确的格式应该是“xxx.com”、“xxx.cn”等。如何上传证书,具体请参考通过云证书与管理服务CCM托管服务端证书。 - [客户端连接失败,无报错信息,一直处在连接中](https://support.huaweicloud.com/vpn_faq/p2c_faq_0006.md): 客户端连接时无报错信息,一直处在连接中。客户端设备无法正常访问Internet网络。客户端版本不符合要求。请确认客户端可以ping通云上网关eip地址。如果是Windows操作系统,建议关闭防火墙后重试。建议OpenVPN客户端版本为2.5及以上。如果上述操作仍然无法解决客户端登录问题,请提交工单联系华为工程师。 - [如何测试终端入云VPN网关的带宽](https://support.huaweicloud.com/vpn_faq/p2c_faq_0001.md): 如果您需要测试终端入云VPN网关的带宽,推荐您使用iPerf3工具进行测试。若使用FTP、SCP等命令的话,传输文件的速率由于受到磁盘读写速度的影响无法反映真实的带宽速率。已完成VPN网关和服务端的相关配置,客户端可以正常连接VPN网关。本示例中,VPN网关规格为专业型1(最大转发带宽300Mbps)。本示例中,VPN网关规格为专业型1( - [终端入云VPN网关是否支持域名访问](https://support.huaweicloud.com/vpn_faq/p2c_faq_0002.md): 支持域名访问。用户可以通过域名直接访问云上业务。 - [上传证书时报错,提示“证书链长度必须大于1”](https://support.huaweicloud.com/vpn_faq/p2c_faq_0004.md): 上传证书到云证书与管理服务CCM时报错,提示“证书链长度必须大于1”。证书文件中没有上传该证书的上级CA证书。云证书与管理服务CCM中上传证书之前,需要确保已经生成服务端证书、CA证书和服务端私钥。如何生成证书,具体请参考通过Easy-RSA自签发证书(服务端和客户端共用CA证书)。证书文件格式如下:证书文件格式如下:证书私钥格式如下: - [上传证书时报错,提示“上传证书域名格式错误”](https://support.huaweicloud.com/vpn_faq/p2c_faq_0005.md): 上传证书到云证书与管理服务时报错,提示“上传证书域名格式错误”。证书的域名格式不符合规范,正确的格式应该是“xxx.com”、“xxx.cn”等。如何上传证书,具体请参考通过云证书与管理服务CCM托管服务端证书。 - [上传证书时报错,提示“证书链长度必须大于1”](https://support.huaweicloud.com/vpn_faq/p2c_faq_0004.md): 上传证书到云证书与管理服务CCM时报错,提示“证书链长度必须大于1”。证书文件中没有上传该证书的上级CA证书。云证书与管理服务CCM中上传证书之前,需要确保已经生成服务端证书、CA证书和服务端私钥。如何生成证书,具体请参考通过Easy-RSA自签发证书(服务端和客户端共用CA证书)。证书文件格式如下:证书文件格式如下:证书私钥格式如下: - [上传证书时报错,提示“上传证书域名格式错误”](https://support.huaweicloud.com/vpn_faq/p2c_faq_0005.md): 上传证书到云证书与管理服务时报错,提示“上传证书域名格式错误”。证书的域名格式不符合规范,正确的格式应该是“xxx.com”、“xxx.cn”等。如何上传证书,具体请参考通过云证书与管理服务CCM托管服务端证书。 - [客户端连接失败,无报错信息,一直处在连接中](https://support.huaweicloud.com/vpn_faq/p2c_faq_0006.md): 客户端连接时无报错信息,一直处在连接中。客户端设备无法正常访问Internet网络。客户端版本不符合要求。请确认客户端可以ping通云上网关eip地址。如果是Windows操作系统,建议关闭防火墙后重试。建议OpenVPN客户端版本为2.5及以上。如果上述操作仍然无法解决客户端登录问题,请提交工单联系华为工程师。 ## API参考 - [使用前阅读](https://support.huaweicloud.com/api-vpn/vpn_api_0006.md): 欢迎使用虚拟专用网络(Virtual Private Network,以下简称VPN)。VPN用于在远端用户和虚拟私有云(Virtual Private Cloud,以下简称VPC)之间建立一条安全加密的公网通信隧道。默认情况下,在虚拟私有云(VPC)中的弹性云服务器无法与用户的数据中心或私有网络进行通信。如果需要将VPC中的弹性云服务器 - [API概览](https://support.huaweicloud.com/api-vpn/vpn_api_0007.md): 虚拟专用网络提供的接口参见表1,各接口对应的权限说明请参见权限策略和授权项。 - [构造请求](https://support.huaweicloud.com/api-vpn/vpn_api_0009.md): 本节介绍REST API请求的组成,并以调用IAM服务的管理员创建IAM用户来说明如何调用API,该API获取用户的Token,Token可以用于调用其他API时鉴权。您还可以通过这个视频教程了解如何构造请求调用API:https://bbs.huaweicloud.com/videos/102987。请求URI由如下部分组成:{URI- - [认证鉴权](https://support.huaweicloud.com/api-vpn/vpn_api_0010.md): 调用接口有如下两种认证方式,您可以选择其中一种进行认证鉴权。Token认证:通过Token认证调用请求。AK/SK认证:通过AK(Access Key ID)/SK(Secret Access Key)加密调用请求。推荐使用AK/SK认证,其安全性比Token认证要高。Token认证:通过Token认证调用请求。AK/SK认证:通过AK( - [返回结果](https://support.huaweicloud.com/api-vpn/vpn_api_0011.md): 状态码请求发送以后,您会收到响应,其中包含状态码、响应消息头和消息体。状态码是一组从1xx到5xx的数字代码,状态码表示了请求响应的状态,完整的状态码列表请参见状态码。对于管理员创建IAM用户接口,如果调用后返回状态码为“201”,则表示请求成功。响应消息头对应请求消息头,响应同样也有消息头,如“Content-type”。对于管理员创建 - [创建VPN网关-CreateVPNGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0014.md): 创建VPN网关。当前仅支持创建按需计费的VPN网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/vpn- - [查询VPN网关 - QueryVPNGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0015.md): 根据VPN网关ID,查询指定的VPN网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-gatewa - [查询VPN网关列表 - QueryVPNGateways](https://support.huaweicloud.com/api-vpn/vpn_api_0016.md): 查询VPN网关列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-gateways请求参数无。无。请 - [更新VPN网关 - UpdateVPNGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0017.md): 根据VPN网关ID,更新指定的VPN网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT /v5/{project_id}/vpn-gatewa - [修改网关规格 - ChangeGatewaySpecification](https://support.huaweicloud.com/api-vpn/vpn_api_0069.md): 修改网关规格,当前仅支持按需计费网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/vpn-gateway - [删除VPN网关 - DeleteVPNGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0018.md): 根据VPN网关ID,删除指定的VPN网关。若按需计费的VPN网关绑定了包年/包月EIP,删除时需要先解绑包年/包月EIP,否则不能删除。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策 - [查询VPN网关可用区(V5) - QueryAZs(V5)](https://support.huaweicloud.com/api-vpn/vpn_api_0019.md): 查询VPN网关可用区,响应体信息比v5.1接口更少(例如IPv6、边缘站点等新特性)。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{ - [查询VPN网关可用区(V5.1) - QueryAZs(V5.1)](https://support.huaweicloud.com/api-vpn/vpn_api_0141.md): 查询VPN网关可用区,响应体信息比v5接口更多(例如IPv6、边缘站点等新特性)。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5.1/{ - [查询VPN网关路由表 - QueryGatewayRouteTable](https://support.huaweicloud.com/api-vpn/vpn_api_0144.md): 根据VPN网关ID,查询指定VPN网关的路由表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-gat - [上传VPN网关证书 - UploadGatewayCertificates](https://support.huaweicloud.com/api-vpn/vpn_api_0057.md): 国密型网关上传证书和私钥。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/vpn-gateways/{vgw - [查询VPN网关证书详情 - QueryGatewayCertificates](https://support.huaweicloud.com/api-vpn/vpn_api_0058.md): 根据VPN网关ID,查询VPN网关已导入的证书。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-gat - [查询租户下的所有VPN网关证书 - QueryGatewayCertificates](https://support.huaweicloud.com/api-vpn/vpn_api_0164.md): 查询租户下所有的VPN网关证书。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-gateway-cer - [更新VPN网关证书 - UpdateGatewayCertificate](https://support.huaweicloud.com/api-vpn/vpn_api_0059.md): 更新租户国密型VPN网关所使用的证书,包括证书名称、签名证书、签名私钥、加密证书、加密私钥和CA证书链。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。 - [升级VPN网关 - UpgradeVPNGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0153.md): 升级VPN网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/vpn-gateways/{vgw_id}/ - [查询资源任务列表 - QueryResourceTasks](https://support.huaweicloud.com/api-vpn/vpn_api_0154.md): 查询资源任务列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-gateways/jobs请求参数无 - [删除指定任务的记录 - DeleteTaskRecords](https://support.huaweicloud.com/api-vpn/vpn_api_0155.md): 根据任务ID,删除指定的任务记录。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{project_id}/vpn-gateway - [创建对端网关 - CreateCustomerGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0021.md): 创建租户用于与VPN网关相连的对端网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/customer-g - [查询对端网关 - QueryCustomerGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0022.md): 根据对端网关ID,查询指定的对端网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/customer-gat - [查询对端网关列表 - QueryCustomerGateways](https://support.huaweicloud.com/api-vpn/vpn_api_0023.md): 查询对端网关列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/customer-gateways请求参数无 - [更新对端网关 - UpdateCustomerGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0024.md): 根据对端网关ID,更新指定的对端网关。支持更新名称和更换证书,修改其他参数需重新创建对端网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT / - [删除对端网关 - DeleteCustomerGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0025.md): 根据对端网关ID,删除指定的对端网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{project_id}/customer- - [创建VPN连接 - CreateVPNConnection](https://support.huaweicloud.com/api-vpn/vpn_api_0027.md): 创建VPN连接,连接VPN网关与对端网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/vpn-conne - [批量创建VPN连接 - CreateVPNConnections](https://support.huaweicloud.com/api-vpn/vpn_api_0150.md): 批量创建VPN连接,在同一个网关下同时创建1-2条VPN连接。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id} - [查询VPN连接 - QueryVPNConnection](https://support.huaweicloud.com/api-vpn/vpn_api_0028.md): 根据连接ID,查询指定的VPN连接的参数。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-connec - [查询VPN连接列表 - QueryVPNConnections](https://support.huaweicloud.com/api-vpn/vpn_api_0029.md): 查询VPN连接列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-connection请求参数无。无 - [更新VPN连接 - UpdateVPNConnection](https://support.huaweicloud.com/api-vpn/vpn_api_0030.md): 根据连接ID,更新指定的VPN连接的参数。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT /v5/{project_id}/vpn-connec - [删除VPN连接 - UpdateVPNConnection](https://support.huaweicloud.com/api-vpn/vpn_api_0031.md): 根据连接ID,删除指定的VPN连接。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{project_id}/vpn-connec - [查询VPN连接日志 - QueryVPNConnectionLogs](https://support.huaweicloud.com/api-vpn/vpn_api_0145.md): 根据连接ID,查询指定的VPN连接日志。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-connect - [重置VPN连接 - ResetVPNConnection](https://support.huaweicloud.com/api-vpn/vpn_api_0156.md): 根据连接ID,重置指定的VPN连接。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/vpn-connecti - [导出VPN连接配置 - ExportPeerConfig](https://support.huaweicloud.com/api-vpn/vpn_api_0162.md): 根据选定的对端设备,导出VPN连接在对端设备的配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/vpn- - [获取可导出VPN连接对端配置的设备 - QuerySupportedDevices](https://support.huaweicloud.com/api-vpn/vpn_api_0163.md): 获取可导出VPN连接对端配置的设备。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/peer-configur - [查询VPN连接网段协商信息](https://support.huaweicloud.com/api-vpn/vpn_api_0165.md): 根据连接ID,查询指定的VPN连接网段协商信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-con - [创建VPN连接监控 - CreateVPNConnectionMonitor](https://support.huaweicloud.com/api-vpn/vpn_api_0033.md): 创建VPN连接监控。连接监控是网关之间的健康检查,添加健康检查可以配置VPN网关、向对端网关发送监测报文,统计链路往返时延和丢包率,用于检测VPN连接的质量。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和 - [查询VPN连接监控 - QueryVPNConnectionMonitor](https://support.huaweicloud.com/api-vpn/vpn_api_0034.md): 根据VPN连接监控的ID,查询指定的VPN连接监控。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/conne - [查询VPN连接监控列表 - QueryVPNConnectionMonitors](https://support.huaweicloud.com/api-vpn/vpn_api_0035.md): 查询VPN连接监控列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/connection-monitors - [删除VPN连接监控 - DeleteVPNConnectionMonitor](https://support.huaweicloud.com/api-vpn/vpn_api_0036.md): 根据VPN连接监控的ID,删除指定的VPN连接监控。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{project_id}/co - [创建P2C VPN网关 - CreateP2CVPNGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0151.md): 创建P2C VPN网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-gateways请 - [查询P2C VPN网关 - QueryP2CVPNGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0072.md): 根据P2C VPN网关ID,查询指定的VPN网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-v - [查询P2C VPN网关列表 - QueryP2CVPNGateways](https://support.huaweicloud.com/api-vpn/vpn_api_0073.md): 查询P2C VPN网关列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn-gateways - [修改P2C VPN网关 - UpdateP2CVPNGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0074.md): 根据P2C VPN网关ID,修改指定的P2C VPN网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT /v5/{project_id}/p - [删除P2C VPN网关 - DeleteP2CVPNGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0152.md): 根据P2C VPN网关ID,删除指定的P2C VPN网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{project_id} - [查询P2C VPN网关可用区 - QueryAZs](https://support.huaweicloud.com/api-vpn/vpn_api_0075.md): 查询P2C VPN网关可用区。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn-gateway - [查询P2C VPN网关连接信息列表 - QueryP2CVPNConnections](https://support.huaweicloud.com/api-vpn/vpn_api_0076.md): 根据P2C VPN网关ID,查询连接列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn-g - [断开P2C VPN网关连接 - TearDownP2CVPNConnection](https://support.huaweicloud.com/api-vpn/vpn_api_0146.md): 根据连接ID,断开指定P2C VPN网关连接。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn - [升级P2C VPN网关 - UpgradeP2CVPNGateway](https://support.huaweicloud.com/api-vpn/vpn_api_0157.md): 升级P2C VPN网关。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-gateways/{ - [查询资源任务列表 - QueryResourceTasks](https://support.huaweicloud.com/api-vpn/vpn_api_0158.md): 查询资源任务列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn-gateways/jobs请 - [删除指定任务的记录 - DeleteTaskRecords](https://support.huaweicloud.com/api-vpn/vpn_api_0159.md): 根据任务ID,删除指定的任务记录。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{project_id}/p2c-vpn-gat - [创建VPN服务端 - CreateVPNServer](https://support.huaweicloud.com/api-vpn/vpn_api_0078.md): 创建VPN服务端。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-gateways/{p2c - [查询网关下VPN服务端 - QueryVPNServer](https://support.huaweicloud.com/api-vpn/vpn_api_0079.md): 根据P2C VPN网关ID,查询VPN服务端。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn - [修改VPN服务端 - UpdateVPNServer](https://support.huaweicloud.com/api-vpn/vpn_api_0080.md): 根据VPN服务端ID,修改指定的VPN服务端。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT /v5/{project_id}/p2c-vpn - [导出VPN服务端对应的客户端配置 - ExportClientConfiguration](https://support.huaweicloud.com/api-vpn/vpn_api_0081.md): 根据VPN服务端ID,导出客户端配置信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-g - [查询租户下所有VPN服务端 - QueryVPNServers](https://support.huaweicloud.com/api-vpn/vpn_api_0082.md): 查询租户下所有VPN服务端。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/vpn-servers请求参数无 - [校验客户端CA证书 - VerifyClientCACertificate](https://support.huaweicloud.com/api-vpn/vpn_api_0083.md): 检验客户端CA证书合法性。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-gateways/ - [上传客户端CA 证书 - UploadClientCACertificate](https://support.huaweicloud.com/api-vpn/vpn_api_0084.md): 上传客户端CA证书。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-gateways/vpn - [查询客户端CA证书 - QueryClientCACertificate](https://support.huaweicloud.com/api-vpn/vpn_api_0085.md): 根据客户端CA证书ID,查询客户端CA证书信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vp - [修改客户端CA证书 - UpdateClientCACertificate](https://support.huaweicloud.com/api-vpn/vpn_api_0086.md): 根据客户端CA证书ID,更新指定的客户端CA证书。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT /v5/{project_id}/p2c-v - [删除客户端CA证书 - DeleteClientCACertificate](https://support.huaweicloud.com/api-vpn/vpn_api_0087.md): 根据客户端CA证书ID,删除客户端CA证书。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{project_id}/p2c-v - [修改P2C VPN网关连接日志配置 - UpdateConnectionLogConfiguration](https://support.huaweicloud.com/api-vpn/vpn_api_0147.md): 根据P2C VPN网关ID,修改指定P2C VPN网关的连接日志配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT /v5/{project - [查询P2C VPN网关连接日志配置 - QueryConnectionLogConfiguration](https://support.huaweicloud.com/api-vpn/vpn_api_0148.md): 根据P2C VPN网关ID,查询指定P2C VPN网关的连接日志配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project - [删除P2C VPN网关连接日志配置 - DeleteConnectionLogConfiguration](https://support.huaweicloud.com/api-vpn/vpn_api_0149.md): 根据P2C VPN网关ID,删除指定P2C VPN网关的连接日志配置。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{proje - [创建VPN用户 - CreateVPNUser](https://support.huaweicloud.com/api-vpn/vpn_api_0089.md): 在指定VPN服务端下,创建VPN用户。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-gat - [批量创建VPN用户 - CreateVPNUsers](https://support.huaweicloud.com/api-vpn/vpn_api_0142.md): 在指定VPN服务端下,批量创建VPN用户。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-g - [查询VPN用户 - QueryVPNUser](https://support.huaweicloud.com/api-vpn/vpn_api_0090.md): 根据VPN用户ID,查询用户信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn-gatew - [查询VPN用户列表 - QueryVPNUsers](https://support.huaweicloud.com/api-vpn/vpn_api_0091.md): 根据VPN服务端ID,查询用户信息列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn-ga - [修改VPN用户 - UpdateVPNUser](https://support.huaweicloud.com/api-vpn/vpn_api_0092.md): 根据VPN用户ID,修改指定的用户。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT /v5/{project_id}/p2c-vpn-gate - [删除VPN用户 - DeleteVPNUser](https://support.huaweicloud.com/api-vpn/vpn_api_0093.md): 根据VPN用户ID,删除指定用户。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{project_id}/p2c-vpn-ga - [批量删除VPN用户 - DeleteVPNUsers?](https://support.huaweicloud.com/api-vpn/vpn_api_0143.md): 根据VPN用户ID,批量删除指定用户。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-ga - [修改VPN用户密码 - ChangeUserPassword](https://support.huaweicloud.com/api-vpn/vpn_api_0094.md): 修改指定VPN用户的密码。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT /v5/{project_id}/p2c-vpn-gateways/ - [重置VPN用户密码 - ResetUserPassword](https://support.huaweicloud.com/api-vpn/vpn_api_0095.md): 重置指定VPN用户的密码。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-gateways - [创建VPN用户组 - CreateUserGroup](https://support.huaweicloud.com/api-vpn/vpn_api_0096.md): 在指定VPN服务端下,创建VPN用户组。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-ga - [查询VPN用户组 - QueryUserGroup](https://support.huaweicloud.com/api-vpn/vpn_api_0097.md): 根据VPN用户组ID,查询用户组信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn-gat - [查询VPN用户组列表 - QueryUserGroups](https://support.huaweicloud.com/api-vpn/vpn_api_0098.md): 查询指定服务端下,用户组信息列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn-gatew - [修改VPN用户组 - UpdateUserGroup](https://support.huaweicloud.com/api-vpn/vpn_api_0099.md): 根据VPN用户组ID,修改指定的用户组。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT /v5/{project_id}/p2c-vpn-ga - [删除VPN用户组 - DeleteUserGroup](https://support.huaweicloud.com/api-vpn/vpn_api_0100.md): 根据VPN用户组ID,删除指定用户组。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{project_id}/p2c-vpn- - [添加VPN用户到组 - AddUserGroup](https://support.huaweicloud.com/api-vpn/vpn_api_0101.md): 将VPN用户添加到指定用户组中。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-gatewa - [删除组内VPN用户 - RemoveUserFromGroup](https://support.huaweicloud.com/api-vpn/vpn_api_0102.md): 将VPN用户从指定用户组中移除。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-gatewa - [查询组内VPN用户 - QueryUsersInGroup](https://support.huaweicloud.com/api-vpn/vpn_api_0103.md): 根据VPN用户组ID,查询组内用户信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn-ga - [创建VPN访问策略 - CreateAccessPolicy](https://support.huaweicloud.com/api-vpn/vpn_api_0105.md): 在指定VPN服务端下,创建访问策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/p2c-vpn-gate - [查询VPN访问策略 - QueryAccessPolicy](https://support.huaweicloud.com/api-vpn/vpn_api_0106.md): 根据访问策略ID,查询VPN访问策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn-gat - [查询VPN访问策略列表 - QueryAccessPolicies](https://support.huaweicloud.com/api-vpn/vpn_api_0107.md): 通过VPN服务端ID,查询VPN访问策略列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/p2c-vpn - [修改VPN访问策略 - UpdateAccessPolicy](https://support.huaweicloud.com/api-vpn/vpn_api_0108.md): 根据VPN访问策略ID,修改指定的访问策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。PUT /v5/{project_id}/p2c-vpn- - [删除VPN访问策略 - DeleteAccessPolicy](https://support.huaweicloud.com/api-vpn/vpn_api_0109.md): 根据VPN访问策略ID,删除指定访问策略。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。DELETE /v5/{project_id}/p2c-vp - [查询配额 - QueryQuotas](https://support.huaweicloud.com/api-vpn/vpn_api_0038.md): 查询单租户在VPN服务下的网络资源配额,包括VPN网关配额、对端网关配额、VPN连接配额。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5 - [查询资源实例列表 - QueryResourceInstances](https://support.huaweicloud.com/api-vpn/vpn_api_0061.md): 根据标签查询资源实例列表。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/{resource_type}/r - [查询资源实例数量 - QueryResourceInstanceQuantity?](https://support.huaweicloud.com/api-vpn/vpn_api_0062.md): 根据标签查询资源实例数量。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/{resource_type}/r - [批量添加资源标签 - AddResourceTags](https://support.huaweicloud.com/api-vpn/vpn_api_0063.md): 为指定实例批量添加标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/{resource_type}/{r - [批量删除资源标签 - DeleteResourceTags](https://support.huaweicloud.com/api-vpn/vpn_api_0064.md): 为指定实例批量删除标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。POST /v5/{project_id}/{resource_type}/{r - [查询资源标签 - QueryResourceTags](https://support.huaweicloud.com/api-vpn/vpn_api_0065.md): 查询指定实例的标签信息。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/{resource_type}/{re - [查询项目标签 - QueryProjectTags](https://support.huaweicloud.com/api-vpn/vpn_api_0066.md): 查询租户在指定项目中指定资源类型下的所有标签。请参见如何调用API。账号具备所有API的调用权限,如果使用账号下的IAM用户调用当前API,该IAM用户需具备调用API所需的权限。如果使用角色与策略授权,具体权限要求请参见权限和授权项。如果使用身份策略授权,需具备如下身份策略权限。GET /v5/{project_id}/{resourc - [查询指标列表 - QueryMetrics](https://support.huaweicloud.com/api-vpn/vpn_api_0167.md): 查询系统当前可监控指标列表,可以指定指标命名空间、指标名称、维度、排序方式,起始记录和最大记录条数过滤查询结果。云服务资源删除后,会保留3个小时的数据缓存,在3小时之内还能查到资源对应的监控指标,属于正常现象。请参见如何调用API。GET /V1.0/{project_id}/metrics请求参数无。无。请求样例请求样例一:查询当前可监 - [示例一:创建站点入云VPN网关](https://support.huaweicloud.com/api-vpn/vpn_api_0040.md): 本章节指导用户通过调用API来创建站点入云VPN网关。已创建VPC,具体请参见创建VPC。您需要规划VPN网关所在的区域信息,并根据区域确定调用API的Endpoint。当您使用Token认证方式完成认证鉴权时,需要获取用户Token并在调用接口时增加“X-Auth-Token”到业务接口请求消息头中。Token认证,具体操作请参考认证鉴 - [示例二:创建对端网关](https://support.huaweicloud.com/api-vpn/vpn_api_0041.md): 本章节指导用户通过调用API来创建对端网关。当您使用Token认证方式完成认证鉴权时,需要获取用户Token并在调用接口时增加“X-Auth-Token”到业务接口请求消息头中。Token认证,具体操作请参考认证鉴权章节。通过IAM服务获取到的Token有效期为24小时,需要使用同一个Token鉴权时,可以先将Token缓存,避免频繁调用 - [示例三:创建VPN双连接](https://support.huaweicloud.com/api-vpn/vpn_api_0042.md): 本章节指导用户通过调用API来创建VPN双连接。已创建VPN网关。具体请参见创建VPN网关。已创建对端网关。具体请参见创建对端网关。当您使用Token认证方式完成认证鉴权时,需要获取用户Token并在调用接口时增加“X-Auth-Token”到业务接口请求消息头中。Token认证,具体操作请参考认证鉴权章节。通过IAM服务获取到的Toke - [示例四:创建VPN连接监控](https://support.huaweicloud.com/api-vpn/vpn_api_0043.md): 本章节指导用户通过调用API来创建VPN连接监控。已创建VPN连接。具体请参见创建VPN连接。当您使用Token认证方式完成认证鉴权时,需要获取用户Token并在调用接口时增加“X-Auth-Token”到业务接口请求消息头中。Token认证,具体操作请参考认证鉴权章节。通过IAM服务获取到的Token有效期为24小时,需要使用同一个To - [示例五:创建服务端](https://support.huaweicloud.com/api-vpn/vpn_api_0111.md): 本章节指导用户通过调用API来创建VPN服务端。已成功创建包周期终端入云VPN网关。已在云证书与管理服务中购买或上传服务端证书,详情请参见购买SSL证书和上传已有SSL证书。您需要确定调用API的Endpoint。当您使用Token认证方式完成认证鉴权时,需要获取用户Token并在调用接口时增加“X-Auth-Token”到业务接口请求消 - [示例六:创建用户和用户组](https://support.huaweicloud.com/api-vpn/vpn_api_0112.md): 本章节指导用户通过调用API来创建VPN用户和用户组。已创建终端入云VPN网关。已创建VPN服务端,且服务端的认证方式为口令认证,具体参见创建服务端。您需要确定调用API的Endpoint。当您使用Token认证方式完成认证鉴权时,需要获取用户Token并在调用接口时增加“X-Auth-Token”到业务接口请求消息头中。Token认证, - [示例七:创建访问策略](https://support.huaweicloud.com/api-vpn/vpn_api_0113.md): 本章节指导用户通过调用API来创建访问策略。已创建终端入云VPN网关。已创建VPN服务端,且服务端的认证方式为口令认证,具体参见创建服务端。您需要确定调用API的Endpoint。当您使用Token认证方式完成认证鉴权时,需要获取用户Token并在调用接口时增加“X-Auth-Token”到业务接口请求消息头中。Token认证,具体操作请 - [权限及授权项说明](https://support.huaweicloud.com/api-vpn/vpn_api_0045.md): 如果您需要对您所拥有的VPN资源进行精细的权限管理,您可以使用统一身份认证服务(Identity and Access Management,简称IAM),如果华为账号已经能满足您的要求,不需要创建独立的IAM用户,您可以跳过本章节,不影响您使用VPN服务的其它功能。默认情况下,新建的IAM用户没有任何权限,您需要将其加入用户组,并给用户 - [VPN网关](https://support.huaweicloud.com/api-vpn/vpn_api_0115.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [对端网关](https://support.huaweicloud.com/api-vpn/vpn_api_0116.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN连接](https://support.huaweicloud.com/api-vpn/vpn_api_0117.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN连接监控](https://support.huaweicloud.com/api-vpn/vpn_api_0118.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN网关](https://support.huaweicloud.com/api-vpn/vpn_api_0120.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [服务端](https://support.huaweicloud.com/api-vpn/vpn_api_0121.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [用户管理](https://support.huaweicloud.com/api-vpn/vpn_api_0122.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [访问策略](https://support.huaweicloud.com/api-vpn/vpn_api_0123.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN配额](https://support.huaweicloud.com/api-vpn/vpn_api_0125.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [VPN标签](https://support.huaweicloud.com/api-vpn/vpn_api_0126.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [获取项目ID](https://support.huaweicloud.com/api-vpn/vpn_api_0051.md): 在调用接口的时候,部分URL中需要填入项目ID,所以需要获取到项目ID。有如下两种获取方式:调用API获取项目ID。从控制台获取项目ID。项目ID可以通过调用查询指定条件下的项目列表API获取。获取项目ID的接口为“GET https://{Endpoint}/v3/projects”,其中{Endpoint}为IAM的终端节点。接口的认 - [状态码](https://support.huaweicloud.com/api-vpn/vpn_api_0052.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [错误码](https://support.huaweicloud.com/api-vpn/vpn_api_0067.md): API调用发生错误时,会有错误结构体返回,该小节主要是对VPN封装接口(不包括OpenStack原生接口)错误结构的解释。当您调用API时,如果遇到“APIGW”开头的错误码,请参见以下API网关错误码进行处理。 ## CLI参考 - [如何使用CLI](https://support.huaweicloud.com/clir-vpn/vpn_cli_000.md): 华为云命令行工具服务(Koo Command Line Interface,KooCLI,原名HCloud CLI)是为发布在API Explorer上的云服务API提供的命令行管理工具。您可以通过此工具调用API Explorer中VPN开放的API,管理和使用您的VPN资源。关于KooCLI的详细信息,请参见什么是KooCLI。在使用 - [CLI命令参考(站点入云VPN)](https://support.huaweicloud.com/clir-vpn/vpn_cli_001.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [CLI命令参考(终端入云VPN)](https://support.huaweicloud.com/clir-vpn/vpn_cli_002.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。 - [CLI命令参考(公共服务接口)](https://support.huaweicloud.com/clir-vpn/vpn_cli_003.md): 华为云帮助中心,为用户提供产品简介、价格说明、购买指南、用户指南、API参考、最佳实践、常见问题、视频帮助等技术文档,帮助您快速上手使用华为云服务。