

本文属于机器翻译版本。若本译文内容与英语原文存在差异，则一律以英文原文为准。

# 配置隧道选项 AWS Site-to-Site VPN
<a name="tunnel-configure"></a>

本节提供有关为 AWS Site-to-Site VPN 连接配置隧道选项的全面指导，涵盖基本参数，例如失效对等体检测、IKE 版本和加密设置。您可以自定义这些隧道选项，以优化 VPN 连接的安全性、性能以及与本地网络基础设施的兼容性。

以下是您可以配置的隧道选项。

**注意**  
某些隧道选项有多个默认值。例如，**IKE 版本**有两个默认隧道选项值：`ikev1` 和 `ikev2`。如果您不选择特定值，则所有默认值都将与该隧道选项相关联。单击删除您不希望与隧道选项相关联的任何默认值。例如，如果您只想使用 `ikev1` 作为 IKE 版本，请单击 `ikev2` 将其删除。

**失效对端检测 (DPD) 超时**  
发生 DPD 超时之后的秒数。DPD 超时为 30 秒意味着 VPN 端点将在第一次保持连接失败 30 秒后认为对等体已死亡。您可以指定 30 或更高值。  
原定设置值：40

**DPD 超时操作**  
发生失效对端检测 (DPD) 超时后采取的操作。您可以指定：  
+ `Clear`：当发生 DPD 超时时结束 IKE 会话（停止隧道并清除路由）
+ `None`：当发生 DPD 超时时不采取任何操作
+ `Restart`：当发生 DPD 超时时重新启动 IKE 会话
有关更多信息，请参阅[AWS Site-to-Site VPN 隧道启动选项](initiate-vpn-tunnels.md)。  
默认值：`Clear`

**VPN 日志记录选项**  
使用 Site-to-Site VPN 日志，您可以访问有关 IP 安全 (IPsec) 隧道建立、互联网密钥交换 (IKE) 协商和失效对等体检测 (DPD) 协议消息的详细信息。  
有关更多信息，请参阅 [AWS Site-to-Site VPN 日志](monitoring-logs.md)。  
可用的日志格式：`json`、`text`

**IKE 版本**  
VPN 隧道允许的 IKE 版本。您可以指定一个或多个默认值。  
默认值：`ikev1`、`ikev2`

**隧道内 IPv4 CIDR**  
VPN 隧道内的（内部）IPv4 地址范围。您可以指定 `169.254.0.0/16` 范围中大小为 /30 的 CIDR 块。在使用相同虚拟专用网关的所有 Site-to-Site VPN 连接中，CIDR 块必须是唯一的。  
对于一个中转网关上的所有连接，CIDR 块无需唯一。但如果它们不唯一，则可能会在客户网关上造成冲突。在传输网关的多个 Site-to-Site VPN 连接上重复使用相同的 CIDR 块时，请谨慎行事。
以下 CIDR 块由系统保留，不能使用：  
+ `169.254.0.0/30`
+ `169.254.1.0/30`
+ `169.254.2.0/30`
+ `169.254.3.0/30`
+ `169.254.4.0/30`
+ `169.254.5.0/30`
+ `169.254.169.252/30`
默认值：`169.254.0.0/16` 范围内大小为 /30 的 IPv4 CIDR 块。

**Pre-shared 密钥存储**  
共享存储的类型。  
+ **标准**-预共享密钥直接存储在 Site-to-Site VPN 服务中。
+ S@@ **ecrets Manager** — 使用 AWS Secrets Manager存储预共享密钥。有关 Secrets Manager 的更多信息，请参阅[使用 Secrets Manager 增强安全功能](enhanced-security.md)。

**隧道带宽**  
隧道支持的带宽。  
+ **标准** — 隧道带宽设置为每条隧道的最大带宽为 1.25 Gbps（默认）。
+ **大** — 隧道带宽最大为每条隧道 5 Gbps。
**注意**  
**大容量**仅适用于连接到传输网关或云广域网的 VPN 连接。虚拟专用网关连接不支持该功能。

**隧道内 IPv6 CIDR**  
（仅限 IPv6 VPN 连接）VPN 隧道内的（内部）IPv6 地址范围。您可以指定本地 `fd00::/8` 范围内的大小为 /126 的 CIDR 块。在使用相同传输网关的所有 Site-to-Site VPN 连接中，CIDR 块必须是唯一的。如果您未指定 IPv6 子网，Amazon 会自动从该范围中选择一个 /128 子网。无论是您指定子网还是亚马逊选择子网，Amazon 都使用子网中第一个可用的 IPv6 地址作为其连接端，而您的端使用第二个可用的 IPv6 地址。  
默认值：本地 `fd00::/8` 范围内大小为 /126 的 IPv6 CIDR 块。

**外部隧道 IP 地址类型**  
外部隧道 IP 地址的 IP 地址类型。您可以指定以下几项之一：  
+ `PrivateIpv4`：使用私有 IPv4 地址通过 Direct Connect 部署 Site-to-Site VPN 连接。
+ `PublicIpv4`：（默认）使用 IPv4 地址作为外部隧道 IP。
+ `Ipv6`：使用 IPv6 地址作为外部隧道 IP。此选项仅适用于中转网关或 Cloud WAN 上的 VPN 连接。
当您选择 `Ipv6` 时，AWS 会自动为 VPN 隧道的 AWS 端配置外部隧道 IPv6 地址。您的客户网关设备必须支持 IPv6 寻址，并且能够通过 IPv6 端点建立 IPsec 隧道。  
默认值：`PublicIpv4`

**本地 IPv4 网络 CIDR**  
（仅限 IPv4 VPN 连接）IKE 第 2 阶段协商期间用于 VPN 隧道客户（本地）端的 CIDR 范围。此范围用于建议路由，但不强制流量限制，因为仅 AWS 使用基于路由的 VPN。 Policy-based 不支持 VPN，因为它们会限制 AWS“支持动态路由协议和多区域架构的能力”。这应包括本地网络中需要通过 VPN 隧道进行通信的 IP 范围。应使用正确的路由表配置、NACL 和安全组来控制实际流量。  
默认值：0.0.0。 0/0

**远程 IPv4 网络 CIDR**  
（仅限 IPv4 VPN 连接）在 IKE 第 2 阶段协商期间在 VPN 隧道 AWS 一侧使用的 CIDR 范围。此范围用于建议路由，但不强制执行流量限制，因为仅 AWS 使用基于路由的 VPN。AWS 不支持基于策略的 VPN，因为它们缺乏复杂路由场景所需的灵活性，并且与传输网关和 VPN 等价 Multi-Path (ECMP) 等功能不兼容。对于 VPC，这通常是您的 VPC 的 CIDR 范围。对于中转网关，这可能包括来自连接的 VPC 或其他网络的多个 CIDR 范围。  
默认值：0.0.0。 0/0

**本地 IPv6 网络 CIDR**  
（仅限 IPv6 VPN 连接）客户网关（本地）端上允许通过 VPN 隧道进行通信的 IPv6 CIDR 范围。  
默认值：::/0

**远程 IPv6 网络 CIDR**  
（仅限 IPv6 VPN 连接）允许通过 VPN 隧道进行通信 AWS 的一侧的 IPv6 CIDR 范围。  
默认值：::/0

**第 1 阶段 Diffie-Hellman (DH) 组号**  
对于 VPN 隧道的阶段 1 IKE 协商，允许的 DH 组编号。您可以指定一个或多个默认值。  
默认值：2、14、15、16、17、18、19、20、21、22、23、24

**第 2 阶段 Diffie-Hellman (DH) 群组号码**  
对于 VPN 隧道的阶段 2 IKE 协商，允许的 DH 组编号。您可以指定一个或多个默认值。  
默认值：2、5、14、15、16、17、18、19、20、21、22、23、24

**阶段 1 加密算法**  
对于 VPN 隧道的阶段 1 IKE 协商，允许的加密算法。您可以指定一个或多个默认值。  
默认值：AES128、AES256、 AES128-GCM-16、 AES256-GCM-16

**阶段 2 加密算法**  
对于 VPN 隧道的阶段 2 IKE 协商，允许的加密算法。您可以指定一个或多个默认值。  
默认值：AES128、AES256、 AES128-GCM-16、 AES256-GCM-16

**阶段 1 完整性算法**  
对于 VPN 隧道的阶段 1 IKE 协商，允许的完整性算法。您可以指定一个或多个默认值。  
默认值：SHA1、、 SHA2-256、 SHA2-384 SHA2-512

**阶段 2 完整性算法**  
对于 VPN 隧道的阶段 2 IKE 协商，允许的完整性算法。您可以指定一个或多个默认值。  
默认值：SHA1、、 SHA2-256、 SHA2-384 SHA2-512

**阶段 1 生命周期**  
AWS 使用第 1 阶段生命周期和第 2 阶段生命周期字段中设置的时间值启动重新生成密钥。如果此生命周期与协商的握手值不同，则可能会中断隧道连接。
IKE 协商的阶段 1 的生命周期，以秒为单位。您可以指定 900 到 28800 之间的数字。  
默认值：28800（8 小时）

**阶段 2 生命周期**  
AWS 使用第 1 阶段生命周期和第 2 阶段生命周期字段中设置的时间值启动重新生成密钥。如果此生命周期与协商的握手值不同，则可能会中断隧道连接。
IKE 协商的阶段 2 的生命周期，以秒为单位。您可以指定 900 到 3600 之间的数字。您指定的数字必须小于阶段 1 生命周期的秒数。  
默认值：3600（1 小时）

**Pre-shared 密钥 (PSK)**  
预共享密钥 (PSK)，用于在目标网关和客户网关之间建立初始 Internet 密钥交换 (IKE) 安全关联。  
PSK 的长度必须在 8 到 64 个字符之间，而且不能以零 (0) 开头。允许的字符是字母数字字符、句点 (.) 和下划线 (\_)。  
默认值：32 个字符的字母数字字符串。

**更改密钥模糊值**  
在其中随机选择更改密钥时间的更改密钥窗口的百分比（由更改密钥容许时间确定）   
您可以指定介于 0 到 100 之间的百分比值。  
默认值：100

**更改密钥容许时间**  
第 1 阶段和第 2 阶段生命周期到期之前的空闲时间（以秒为单位），在此期间 VPN 连接 AWS 端执行 IKE 重新密钥。  
您可以指定一个介于 60 和阶段 2 生命周期值一半之间的数字。  
更改密钥的确切时间基于更改密钥模糊值随机选择。  
原定设置：270（4.5 分钟）

**回放窗口大小的数据包**  
IKE 回放窗口中的数据包数。  
您可以指定 64 到 2048 之间的值。  
默认值：1024

**启动操作**  
为 VPN 连接建立隧道时要执行的操作。您可以指定以下内容：  
+ `Start`: AWS 启动 IKE 协商以开启隧道。仅当您的客户网关配置了 IP 地址时才支持。
+ `Add`：您的客户网关设备必须启动 IKE 协商才能启动隧道。
有关更多信息，请参阅[AWS Site-to-Site VPN 隧道启动选项](initiate-vpn-tunnels.md)。  
默认值：`Add`

**隧道端点生命周期控制**  
隧道端点生命周期控制提供对端点替换计划的控制。  
有关更多信息，请参阅 [AWS Site-to-Site VPN 隧道端点生命周期控制](tunnel-endpoint-lifecycle.md)。  
默认值：`Off`

您可以在创建 Site-to-Site VPN 连接时指定隧道选项，也可以修改现有 VPN 连接的隧道选项。有关更多信息，请参阅以下主题：
+ [步骤 5：创建 VPN 连接](SetUpVPNConnections.md#vpn-create-vpn-connection)
+ [修改 AWS Site-to-Site VPN 隧道选项](modify-vpn-tunnel-options.md)