Achtung! Änderungen an VPN-Gateway IKE und IPsec Policy API

Am 29. Mai 2026 wurde eine Funktion, die Unterstützung für mehrere Algorithmen in IKE- und IPsec-Richtlinien für VPN-Gateways bietet, im VPC-Dienst allgemein verfügbar gemacht. Da diese Funktion das Verhalten der zugehörigen APIs ändert, sollten Kunden, die die Automatisierung zur Bereitstellung oder Verwaltung dieser Richtlinien nutzen, die erforderlichen Korrekturmaßnahmen durchführen, bevor die Version allgemein verfügbar ist.

Wenn Sie die erforderlichen Abhilfemaßnahmen bereits abgeschlossen haben, sind keine weiteren Maßnahmen erforderlich.

Was ändern wir?

  • Die folgenden einwertigen Eigenschaften sind veraltet, werden aber aus Gründen der Abwärtskompatibilität weiterhin unterstützt:

    • Für IKE-Richtlinien: authentication_algorithm Die Arrays authentication_algorithms, dh_groups und encryption_algorithms werden zugunsten der Arrays dh_group und encryption_algorithm veraltet.
    • Für IPsec-Richtlinien: authentication_algorithm, encryption_algorithm und pfs werden zugunsten der Arrays authentication_algorithms, encryption_algorithms und pfs_groups veraltet.
  • API-Antworten enthalten immer sowohl die veralteten Eigenschaften als auch die neuen Array-Eigenschaften.

  • Wenn mehrere Algorithmen in einer array-basierten Eigenschaft konfiguriert sind, geben die veralteten Eigenschaften Sentinel-Werte zurück:

    • "multiple" für String-Eigenschaften (authentication_algorithm, encryption_algorithm, pfs)
    • 65535 für die Eigenschaft der ganzen Zahl dh_group
  • PATCH-Operationen (sowohl für IKE- als auch für IPsec-Richtlinien) weichen von der Standard-Semantik des JSON Merge Patch (RFC 7396) ab:

    • Die Aktualisierung einer veralteten einwertigen Eigenschaft aktualisiert automatisch die entsprechende Array-Eigenschaft und umgekehrt.

    Zum Beispiel:

    • Eine PATCH-Anfrage mit:

      {"encryption_algorithm": "aes256"}
      

      Wird eingestellt:

      "encryption_algorithms": ["aes256"]
      
    • Eine PATCH-Anfrage mit:

      {"encryption_algorithms": ["aes256", "aes128"]}
      

      Wird eingestellt:

      "encryption_algorithm": "multiple"
      

Was ist der Grund für diesen Wechsel?

Die Möglichkeit für VPN-Gateways, über eine priorisierte Liste von Verschlüsselungsalgorithmen zu verhandeln, verbessert die Sicherheit und Flexibilität. Dies verbessert die Interoperabilität mit verschiedenen VPN-Geräten vor Ort und ermöglicht die Konfiguration von Fallback-Algorithmen unter Beibehaltung starker Sicherheitsvorkehrungen.

Veraltete Eigenschaften werden weiterhin unterstützt, um die Abwärtskompatibilität zu wahren.

Wer wird von dieser Änderung betroffen sein?

Betroffen sind insbesondere Konten mit Client-Code oder Automatisierungen, die IKE- oder IPsec-Richtlinien abrufen, validieren oder aktualisieren:

  • Code, der veraltete einwertige Eigenschaften ohne Berücksichtigung von Sentinel-Werten analysiert oder validiert
  • Code, der sich auf die Standard-Semantik von JSON Merge Patch(RFC 7396) für PATCH-Operationen stützt

Welche Maßnahmen können Sie ergreifen, um eine Unterbrechung zu vermeiden?

Wie in der Anleitung zur Erweiterung von Eigenschaftswerten dokumentiert, stellen Sie sicher, dass Ihr Client-Code oder Ihre Automatisierung veraltete Eigenschaftswerte verarbeitet und dabei die neuen Sentinel-Werte multiple und 65535 gemäß den bewährten API-Verfahren berücksichtigt.

  • Für IKE-Richtlinien:

    • authentication_algorithm und encryption_algorithm können zurückkehren multiple
    • dh_group kann zurückkehren 65535
  • Für IPsec-Richtlinien:

    • authentication_algorithm, encryption_algorithm und pfs zurückgeben können multiple
  • Veraltete Eigenschaften geben weiterhin die vorhandenen (nicht-sentinel) Werte zurück, wenn nur ein Algorithmus verwendet wird.

Mehrere Algorithmen werden für IKEv1 Richtlinien nicht unterstützt. IKEv1 Politiken werden auf einen einzigen Algorithmus pro Kategorie beschränkt bleiben.

Wenn Sie oder andere Benutzer in Ihrem Konto derzeit IKE- oder IPsec-Richtlinien verwenden, führen Sie die folgenden Aufgaben aus:

  • Überprüfen Sie den Code oder die Automatisierung, die IKE- oder IPsec-Richtlinien abruft und die folgenden Einzelwerteigenschaften verarbeitet:

    • IKE-Richtlinien:
      • authentication_algorithm
      • dh_group
      • encryption_algorithm
    • IPsec-Richtlinien:
      • authentication_algorithm
      • encryption_algorithm
      • pfs
  • Aktualisieren Sie die Validierungslogik, um den bewährten API-Verfahren zu folgen.