活动

天翼云最新优惠活动,涵盖免费试用,产品折扣等,助您降本增效!
热门活动
  • 12.12年度钜惠 NEW 爆款云主机2核2G仅需28.8元/年,X实例35.1元/半年起! 8代机+XSSD新客专享2.5折!
  • 免费体验DeepSeek,上天翼云息壤 NEW 新老用户均可免费体验2500万Tokens,限时两周
  • 云上钜惠 HOT 爆款云主机全场特惠,更有万元锦鲤券等你来领!
  • 算力套餐 HOT 让算力触手可及
  • 天翼云AI产品特惠 NEW 人脸识别+文字识别焕新,新用户免费试用
  • 中小企业服务商合作专区 国家云助力中小企业腾飞,高额上云补贴重磅上线
  • 出海产品促销专区 NEW 爆款云主机低至2折,高性价比,不限新老速来抢购!
  • 天翼云电脑专场 HOT 移动办公新选择,爆款4核8G畅享1年3.5折起,快来抢购!
  • 天翼云奖励推广计划 加入成为云推官,推荐新用户注册下单得现金奖励
免费活动
  • 免费试用中心 HOT 多款云产品免费试用,快来开启云上之旅
  • 天翼云用户体验官 NEW 您的洞察,重塑科技边界

息壤智算

领先开放的智算服务平台,提供算力、平台、数据、模型、应用“五位一体”智算服务体系,构建全流程的AI基础设施能力
智算云(DeepSeek专区)
AI Store
  • 算力市场
  • 模型市场
  • 应用市场
  • MCP市场
算力互联调度平台
  • 裸金属
  • 定制裸金属
训推服务
  • 模型开发
  • 训练任务
  • 服务部署
模型推理服务
  • 模型广场
  • 体验中心
  • 服务接入
应用托管
  • 应用实例
科研助手
  • 科研智能体
  • 科研服务
  • 开发机
  • 并行计算
大模型
  • DeepSeek-V3.1
  • DeepSeek-R1-0528
  • DeepSeek-V3-0324
  • Qwen3-235B-A22B
  • Qwen3-32B
智算一体机
  • 智算一体机
模型适配专家服务
  • 模型适配专家服务
算力服务商
  • 入驻算力服务商

应用商城

天翼云精选行业优秀合作伙伴及千余款商品,提供一站式云上应用服务
进入甄选商城进入云市场进入AI Store创新解决方案智云上海应用生态专区
AI应用
  • 泛微合同管理解决方案
  • 泛微数智大脑Xiaoe.AI解决方案
  • MaxKB知识库解决方案
  • 天翼AI文创
AI服务
  • 昆仑AI训推服务解决方案
  • 国信模型服务解决方案
企业应用
  • 翼电子签约解决方案
  • 翼协同解决方案
  • 翼电签-契约锁解决方案
  • 翼视频云归档解决方案
教育应用
  • 翼电子教室
  • 潜在AI教育解决方案
建站工具
  • SSL证书
  • 翼定制建站解决方案
  • 翼多端小程序解决方案
办公协同
  • 天翼云企业云盘
  • 安全邮箱
灾备迁移
  • 云管家2.0
资源管理
  • 全栈混合云敏捷版(软件)
  • 全栈混合云敏捷版(一体机)

定价

协助您快速了解云产品计费模式、价格详情,轻松预估上云成本
价格计算器
  • 动态测算产品价格
定价策略
  • 快速了解计费模式

合作伙伴

天翼云携手合作伙伴,共创云上生态,合作共赢
天翼云生态合作中心
  • 天翼云生态合作中心
天翼云渠道合作伙伴
  • 天翼云代理渠道合作伙伴
天翼云服务合作伙伴
  • 天翼云集成商交付能力认证
天翼云应用合作伙伴
  • 天翼云云市场合作伙伴
  • 天翼云甄选商城合作伙伴
天翼云技术合作伙伴
  • 天翼云OpenAPI中心
天翼云培训认证
  • 天翼云学堂
  • 天翼云市场商学院
天翼云合作计划
  • 云汇计划
天翼信创云专区
  • 信创云专区
  • 适配互认证

开发者

开发者相关功能入口汇聚
技术社区
  • 专栏文章
  • 互动问答
  • 技术视频
资源与工具
  • OpenAPI中心
培训与认证
  • 天翼云学堂
  • 天翼云认证
魔乐社区
  • 魔乐社区

支持与服务

为您提供全方位支持与服务,全流程技术保障,助您轻松上云,安全无忧
文档与工具
  • 文档中心
  • 新手上云
  • 自助服务
  • OpenAPI中心
定价
  • 价格计算器
  • 定价策略
基础服务
  • 售前咨询
  • 在线支持
  • 在线支持
  • 工单服务
  • 服务保障
  • 会员中心
增值服务
  • 红心服务
  • 首保服务
  • 客户支持计划
  • 专家技术服务
  • 备案管家
我要反馈
  • 建议与反馈
  • 用户体验官
信息公告
  • 客户公告

了解天翼云

天翼云秉承央企使命,致力于成为数字经济主力军,投身科技强国伟大事业,为用户提供安全、普惠云服务
品牌介绍
  • 关于天翼云
  • 智算云
  • 天翼云4.0
  • 新闻资讯
  • 天翼云APP
基础设施
  • 全球基础设施
  • 信任中心
最佳实践
  • 精选案例
  • 超级探访
  • 云杂志
  • 分析师和白皮书
  • 天翼云·创新直播间
市场活动
  • 2025智能云生态大会
  • 2024智算云生态大会
  • 2023云生态大会
  • 2022云生态大会
  • 天翼云中国行
天翼云
  • 活动
  • 息壤智算
  • 产品
  • 解决方案
  • 应用商城
  • 定价
  • 合作伙伴
  • 开发者
  • 支持与服务
  • 了解天翼云
      • 文档
      • 控制中心
      • 备案
      • 管理中心
      文档中心

      VPN连接

      VPN连接

      • VPN连接

      无数据

        • 产品动态
        • 产品简介
        • 产品定义
        • 产品优势
        • 产品功能
        • 应用场景
        • 产品规格
        • 企业版VPN与经典版VPN的区别
        • 约束与限制
        • 权限管理
        • 与其他服务的关系
        • 基本概念
        • 参考标准和协议
        • 计费说明
        • 计费概述
        • 计费模式
        • 产品价格
        • 经典版产品价格
        • 快速入门
        • 入门指引
        • VPN连接服务创建方式一
        • VPN连接服务创建方式二
        • 通过企业版VPN实现数据中心和VPC互通
        • 入门指引
        • 步骤一:创建VPN网关
        • 步骤二:创建对端网关
        • 步骤三:创建第一条VPN连接
        • 步骤四:创建第二条VPN连接
        • 步骤五:配置对端网关设备
        • 步骤六:验证网络互通情况
        • 用户指南
        • 查看已创建的VPN网关
        • 删除已创建的VPN网关
        • 修改已创建的VPN网关
        • 查看已创建的VPN连接
        • 修改已创建的VPN连接
        • 删除已创建的VPN连接
        • VPN网关带宽升配或降配
        • VPN网关按带宽与按流量计费方式相互转换
        • 企业版VPN网关管理
        • 创建VPN网关
        • 查看已创建的VPN网关
        • 修改已创建的VPN网关
        • 修改VPN网关策略模板
        • 绑定弹性公网IP
        • 解绑弹性公网IP
        • 删除VPN网关
        • 上传VPN网关证书
        • 更换VPN网关证书
        • 按标签搜索VPN网关
        • 企业版对端网关管理
        • 创建对端网关
        • 查看已创建的对端网关
        • 修改已创建的对端网关
        • 删除对端网关
        • 上传对端网关证书
        • 更换对端网关证书
        • 按标签搜索对端网关
        • 企业版VPN连接管理
        • 创建VPN连接
        • 创建健康检查
        • 查看已创建的VPN连接
        • 修改已创建的VPN连接
        • 删除VPN连接
        • 按标签搜索VPN连接
        • 监控
        • 监控VPN
        • 支持的监控指标(企业版VPN)
        • 支持的监控指标(经典版VPN)
        • 查看监控指标
        • 创建告警规则
        • 审计
        • 云审计服务支持的VPN操作列表
        • 查看云审计日志
        • 权限管理
        • 创建用户并授权使用VPN
        • VPN自定义策略
        • 最佳实践
        • 通过企业版VPN实现云上云下网络互通(双活模式)
        • 方案概述
        • 组网和资源规划
        • 操作步骤
        • 通过企业版VPN实现云上云下网络互通(主备模式)
        • 方案概述
        • 组网和资源规划
        • 操作步骤
        • 通过VPN连接云下数据中心与云上VPC
        • 利用VPN连接打造云间互联通道
        • 最佳实践概述
        • 前提条件
        • 方案正文
        • VPN与VPC peering配合使用快速实现云上不同区域VPC互通
        • 最佳实践概述
        • 前提条件
        • 资源规划
        • 方案正文
        • 故障排查
        • 常见配置问题及解决方案
        • VPN连接状态显示“未连接”
        • 云上云下无法Ping通
        • 流量丢包
        • 经典版VPN常规检查项
        • 常见问题
        • 企业版VPN
        • 组网与使用场景
        • 产品与使用
        • VPN协商与对接
        • 连接故障或无法PING通
        • 公网地址
        • 路由设置
        • VPN子网设置
        • VPN感兴趣流
        • 连接保活
        • 监控
        • 带宽与网速
        • 配额
        • 账号权限
        • 热点问题
        • 产品咨询
        • 计费问题
        • 文档下载
        • 相关协议
        • 天翼云VPN连接产品服务协议
        • 天翼云VPN连接服务等级协议
          无相关产品

          本页目录

          帮助中心VPN连接常见问题企业版VPN产品与使用
          产品与使用
          更新时间 2025-12-17 14:13:21
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          最近更新时间: 2025-12-17 14:13:21
          分享文章
          • 新浪微博
          • 微信
            扫码分享
          • 复制链接
          本文向您介绍企业版VPN中产品与使用类常见问题。

          VPC、VPN网关、VPN连接之间有什么关系?

          • VPC,即云上私有专用网络,同一Region中可以创建多个VPC,且VPC之间相互隔离。一个VPC内可以划分多个子网网段。

          • VPN网关,基于VPC创建,是VPN连接的接入点。一个VPC下支持购买多个VPN网关,每个网关可以创建多个VPN连接。

          • VPN连接,基于VPN网关创建,用于连通VPC子网和用户数据中心(或其它Region的VPC)子网,即每个VPN连接连通了一个用户侧数据中心的网关。

          说明

          VPN连接的数量与VPN连接的本端子网和远端子网的数量无关,仅与用户VPC需要连通的用户数据中心(或其它Region的VPC)的数量有关,已创建的VPN连接的数量即VPN连接列表中展示的数量(一个条目即一个VPN连接),也可以在VPN网关中查看当前网关已创建的VPN连接数量。

          VPN配置下发后,多久能够生效?

          用户在管理控制台完成VPN资源创建后,配置1-5分钟下发完成,下发后立即生效。

          说明

          VPN配置下发成功后,并不表示VPN连接已经建立成功,用户还需要对用户侧网关设备进行配置,完成与VPN网关的隧道协商。

          VPN配置完成了,为什么连接一直处于未连接状态?

          可能存在信息配置错误,请从以下方面进行排查:

          • 确认两端的预共享密钥和协商信息一致,云上与用户侧数据中心的本端子网/对端子网、本端网关/对端网关互为镜像。

          • 确认用户侧数据中心设备的路由、NAT和安全策略配置无误。

          VPN网关删除后公网地址是否可以保留?

          按需VPN网关如果绑定了按需EIP,则VPN网关删除后会同步删除绑定的按需EIP。

          如果需要保留EIP,请在删除VPN网关前对EIP进行解绑操作。

          已经创建的VPN哪些信息可以修改,哪些信息不可以修改?

          • VPN网关

            • 可以修改的信息

              • 名称

              • 本端子网

              • 主备EIP

                • 可以通过先解绑EIP,然后绑定EIP的方式对主备EIP进行修改。

                  如果EIP已经创建了VPN连接,则无法解绑。

                • EIP的名称、公网IP类型、带宽大小等属性修改。

            • 不可以修改的信息

              • 区域

              • 关联模式

              • 虚拟私有云

              • 互联子网

              • BGP ASN

              • 计费模式,包括包年/包月和按需计费

              • 规格

              • 可用区

              • VPN连接组数(仅“计费模式”为“包年/包月”时需要设置)

          • 对端网关

            • 可以修改的信息

              • 名称

            • 不可以修改的信息

              • 路由模式

              • BGP ASN(仅“路由模式”选择“动态BGP”时需要设置)

              • 公网IP

          • VPN连接

            • 可以修改的信息

              • 名称

              • 本端接口地址

              • 对端网关

              • 对端子网

              • 策略配置,包括IKE策略和IPsec策略

              • 预共享密钥

            • 不可以修改的信息

              • VPN网关

              • 公网IP

              • 连接模式,包括路由模式和策略模式

              • 路由模式,包括静态路由和BGP(仅“连接模式”选择“路由模式”时需要设置)

              • 检测机制(仅“连接模式”选择“路由模式”时需要设置)

              • 策略规则,包括源网段和目的网段(仅“连接模式”选择“策略模式”时需要设置)

          本地设备配置VPN时需要设置ACL,为何在控制台上找不到对应的配置?

          VPN连接的“连接模式”选择“策略模式”时,才需要在控制台上配置策略规则ACL。

          创建VPN连接时添加对端子网,提示系统异常,如何处理?

          检查VPC内是否存在对等连接、云专线的子网路由使用了该子网,导致VPN下发子网路由冲突,确认后将其配置的子网路由删除后重新创建即可。

          Console界面在哪添加VPN远端路由?

          云端在VPN连接创建时会自动下发远端子网路由,无需手动配置。

          如何理解VPN连接中的对端网关和对端子网?

          对端网关和对端子网是两个相对的概念,在建立VPN连接时,从云的角度出发,VPC网络就是本地子网,创建的VPN网关就是本地网关,与之对接的用户侧网络就是对端子网,用户侧的网关就是对端网关。

          对端网关IP就是用户侧网关的公网IP,对端子网指需要和VPC子网互联的子网。

          创建VPN连接时如何关闭PFS?

          • 云

            请在VPN连接配置参数中,将IPsec策略中PFS的选项选择为Disable。云默认开启PFS。

          • 用户数据中心对端网关

            部分设备厂商默认关闭了PFS功能,请查询设备对应用户手册进行操作。

          说明

          • 配置过程中,请确认云和对端网关侧PFS配置一致,否则会导致协商失败。

          • 为了增强安全性,建议云和对端网关侧均开启PFS。

          VPN本端子网和对端子网的数量有限制吗?

          • 每VPN网关配置的本地子网数量:50

          • 每VPN连接支持配置的对端子网个数:50

          配置VPN连接的本端子网和对端子网时需要注意什么?

          • 子网数量满足规格限制,数量超出规格限制请进行聚合汇总。

            • 每VPN网关配置的本地子网数量:50

            • 每VPN连接支持配置的对端子网个数:50

          • 本端子网不可以包含远端子网,远端子网可以包含本端子网。

          • 推荐配置的本端子网在VPC内有路由可达。

          • 同一个VPN网关创建两条连接:若这两条连接的远端子网存在包含关系,在访问的目的网络处于交集网段部分时,按照创建连接的先后顺序匹配VPN连接,且与连接状态无关(策略模式不能按照掩码长度进行匹配)。

          创建VPN连接后业务已通,但网页上的连接状态还是显示未连接?

          VPN连接状态刷新存在一定的延迟,业务已通但是网页上VPN连接状态还是未连接是正常现象。

          如果数据面已正常(即业务访问已正常),连接就已经完成建立了,短暂等待后VPN连接状态就会更新为“已连接”。

          修改协商策略后,页面显示资源不存在,如何处理?

          此问题为页面刷新周期问题。

          在修改连接高级策略时,系统会先删除,再重建VPN连接,如果在页面创建过程中出现短暂的删除中或创建中属于正常现象,切勿重复创建同一连接(本端子网、对端子网、对端网关相同的连接);

          如果页面长时间停留在删除或创建中,请提交工单解决。

          VPN网关最大支持多大带宽?

          VPN网关规格最大支持1Gbit/s。

          创建VPN连接时如何选择IKE的版本?

          推荐您选择IKEv2进行协商,其原因是IKEv1的版本存在一定的安全风险,且IKEv2在连接的协商建立过程,认证方法支持,DPD超时处理,SA超时处理上都优于IKEv1。

          云将大力推进IKEv2的使用,逐步停用IKEv1协商策略。

          IKEv1与IKEv2的协议介绍

          • IKEv1协议是一个混合型协议,其自身的复杂性不可避免地带来一些安全及性能上的缺陷,已经成为目前实现的IPsec系统的瓶颈。

          • IKEv2协议保留了IKEv1的基本功能,并针对IKEv1研究过程中发现的问题进行修正,同时兼顾简洁性、高效性、安全性和健壮性的需要,整合了IKEv1的相关文档,由RFC4306单个文档替代。通过核心功能和默认密码算法的最小化规定,新协议极大地提高了不同IPsec VPN系统的互操作性。

          IKEv1存在的安全风险

          • IKEv1 支持的密码算法已超过10年未做更新,并不支持诸如AES-GCM、ChaCha20-Poly1305等推荐的强密码算法。IKEv1使用ISALMP头的E比特位来指定该头后跟随的是加密载荷,但是这些加密载荷的数据完整性校验值放在单独的hash载荷中。这种加密和完整性校验的分离阻碍了v1使用认证加密(AES-GCM),从而限制了只能使用初期定义的AES算法。

          • 协议本身也无法防止报文放大攻击(属于DOS攻击)初始报文交换,IKEv1容易被半连接攻击,响应方响应初始化报文后维护发起-响应的关系,维护了大量的关系会消耗大量的系统资源。

          针对连接的DOS攻击,IKEv2协议上有针对性的解决方案。

          • IKEv1野蛮模式安全性低:野蛮模式开始信息报文不加密,存在用户配置信息泄漏的风险,当前也存在针对野蛮攻击,如:中间人攻击。

          IKEv1和IKEv2的区别

          • 协商过程不同。

            • IKEv1协商安全联盟主要分为两个阶段,其协议相对复杂、带宽占用较多。IKEv1阶段1的目的是建立IKE SA,它支持两种协商模式:主模式和野蛮模式。主模式用6条ISAKMP消息完成协商。野蛮模式用3条ISAKMP消息完成协商。野蛮模式的优点是建立IKE SA的速度较快。但是由于野蛮模式密钥交换与身份认证一起进行无法提供身份保护。IKEv1阶段2的目的就是建立用来传输数据的IPsec SA,通过快速交换模式(3条ISAKMP消息)完成协商。

            • IKEv2简化了安全联盟的协商过程。IKEv2正常情况使用2次交换共4条消息就可以完成一个IKE SA和一对IPsec SA,如果要求建立的IPsec SA大于一对时,每一对SA只需额外增加1次交换,也就是2条消息就可以完成。

            说明

            IKEv1协商,主模式需要6+3,共9个报文;野蛮模式需要3+3,共6个报文。IKEv2协商,只需要2+2,共4个报文。

          • 认证方法不同。

            • 数字信封认证(hss-de)仅IKEv1支持(需要安装加密卡),IKEv2不支持。

            • IKEv2支持EAP身份认证。IKEv2可以借助AAA服务器对远程接入的PC、手机等进行身份认证、分配私网IP地址。IKEv1无法提供此功能,必须借助L2TP来分配私网地址。

            • IKE SA的完整性算法支持情况不同。IKE SA的完整性算法仅IKEv2支持,IKEv1不支持。

          • DPD中超时重传实现不同。

            • retry-interval参数仅IKEv1支持。表示发送DPD报文后,如果超过此时间间隔未收到正确的应答报文,DPD记录失败事件1次。当失败事件达到5次时,删除IKE SA和相应的IPsec SA。直到隧道中有流量时,两端重新协商建立IKE SA。

            • 对于IKEv2方式的IPsec SA,超时重传时间间隔从1到64以指数增长的方式增加。在8次尝试后还未收到对端发过来的报文,则认为对端已经下线,删除IKE SA和相应的IPsec SA。

          • IKE SA与IPsec SA超时时间手工调整功能支持不同。

            IKEv2的IKE SA软超时为硬超时的9/10±一个随机数,所以IKEv2一般不存在两端同时发起重协商的情况,故IKEv2不需要配置软超时时间。

          IKEv2相比IKEv1的优点

          • 简化了安全联盟的协商过程,提高了协商效率。

          • 修复了多处公认的密码学方面的安全漏洞,提高了安全性能。

          • 加入对EAP(Extensible Authentication Protocol)身份认证方式的支持,提高了认证方式的灵活性和可扩展性。

          • EAP是一种支持多种认证方法的认证协议,可扩展性是其最大的优点,即如果想加入新的认证方式,可以像组件一样加入,而不用变动原来的认证体系。当前EAP认证已经广泛应用于拨号接入网络中。

          • IKEv2使用基于ESP设计的加密载荷,v2加密载荷将加密和数据完整性保护关联起来,即加密和完整性校验放在相同的载荷中。AES-GCM同时具备保密性、完整性和可认证性的加密形式与v2的配合比较好。

          建立IPsec VPN连接需要帐户名和密码吗?

          常见的使用帐户名和密码进行认证的VPN有SSL VPN、PPTP或L2TP,云的IPsec VPN使用预共享密钥方式进行认证,密钥配置在VPN网关上,在VPN协商完成后即建立通道,VPN网关所保护的主机在进行通信时无需输入帐户名和密码。

          说明

          IPsec XAUTH技术是IPsec VPN的扩展技术,它在VPN协商过程中可以强制接入用户输入帐户名和密码。

          目前VPN不支持该扩展技术。

          VPN监控可以监控哪些内容?

          VPN网关

          可以监控网关IP的带宽信息,包含入网流量、入网带宽、出网流量、出网带宽及出网带宽使用率。

          查询VPN网关监控状态,请在VPN网关“网关IP”列中单击EIP后面的进行查看。

          VPN连接

          可以监控连接的状态信息,包括VPN连接状态、链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率。

          其中,链路往返平均时延、链路往返最大时延、链路丢包率、隧道往返平均时延、隧道往返最大时延、隧道丢包率需要单击VPN连接,在“基本信息”页签通过添加健康检查项进行添加;私网相关指标仅VPN连接使用静态路由模式,且开启NQA检测机制场景下支持配置。

          查询VPN连接监控状态,请在VPN连接“监控”列中单击进行查看。

          VPN连接中断后会通知我吗?

          VPN连接的状态监控功能已上线,VPN连接创建后即会向云监控服务CES上报状态信息,但是并不会自动向用户发送告警通知,需要在服务列表中选择“管理与监管>云监控”创建告警规则。

          VPN连接状态请在VPN连接“监控”列中单击进行查看。

           

          文档反馈

          建议您登录后反馈,可在建议与反馈里查看问题处理进度

          鼠标选中文档,精准反馈问题

          选中存在疑惑的内容,即可快速反馈问题,我们会跟进处理

          知道了

          上一篇 :  组网与使用场景
          下一篇 :  VPN协商与对接
          搜索 关闭
          ©2025 天翼云科技有限公司版权所有 增值电信业务经营许可证A2.B1.B2-20090001
          公司地址:北京市东城区青龙胡同甲1号、3号2幢2层205-32室
          备案 京公网安备11010802043424号 京ICP备 2021034386号
          ©2025天翼云科技有限公司版权所有
          京ICP备 2021034386号
          备案 京公网安备11010802043424号
          增值电信业务经营许可证A2.B1.B2-20090001
          用户协议 隐私政策 法律声明