Achtung! Änderungen an VPN-Gateway IKE und IPsec Policy API
Am 29. Mai 2026 wurde eine Funktion, die Unterstützung für mehrere Algorithmen in IKE- und IPsec-Richtlinien für VPN-Gateways bietet, im VPC-Dienst allgemein verfügbar gemacht. Da diese Funktion das Verhalten der zugehörigen APIs ändert, sollten Kunden, die die Automatisierung zur Bereitstellung oder Verwaltung dieser Richtlinien nutzen, die erforderlichen Korrekturmaßnahmen durchführen, bevor die Version allgemein verfügbar ist.
Wenn Sie die erforderlichen Abhilfemaßnahmen bereits abgeschlossen haben, sind keine weiteren Maßnahmen erforderlich.
Was ändern wir?
-
Die folgenden einwertigen Eigenschaften sind veraltet, werden aber aus Gründen der Abwärtskompatibilität weiterhin unterstützt:
- Für IKE-Richtlinien:
authentication_algorithmDie Arraysauthentication_algorithms,dh_groupsundencryption_algorithmswerden zugunsten der Arraysdh_groupundencryption_algorithmveraltet. - Für IPsec-Richtlinien:
authentication_algorithm,encryption_algorithmundpfswerden zugunsten der Arraysauthentication_algorithms,encryption_algorithmsundpfs_groupsveraltet.
- Für IKE-Richtlinien:
-
API-Antworten enthalten immer sowohl die veralteten Eigenschaften als auch die neuen Array-Eigenschaften.
-
Wenn mehrere Algorithmen in einer array-basierten Eigenschaft konfiguriert sind, geben die veralteten Eigenschaften Sentinel-Werte zurück:
"multiple"für String-Eigenschaften (authentication_algorithm,encryption_algorithm,pfs)65535für die Eigenschaft der ganzen Zahldh_group
-
PATCH-Operationen (sowohl für IKE- als auch für IPsec-Richtlinien) weichen von der Standard-Semantik des JSON Merge Patch (RFC 7396) ab:
- Die Aktualisierung einer veralteten einwertigen Eigenschaft aktualisiert automatisch die entsprechende Array-Eigenschaft und umgekehrt.
Zum Beispiel:
-
Eine PATCH-Anfrage mit:
{"encryption_algorithm": "aes256"}Wird eingestellt:
"encryption_algorithms": ["aes256"] -
Eine PATCH-Anfrage mit:
{"encryption_algorithms": ["aes256", "aes128"]}Wird eingestellt:
"encryption_algorithm": "multiple"
Was ist der Grund für diesen Wechsel?
Die Möglichkeit für VPN-Gateways, über eine priorisierte Liste von Verschlüsselungsalgorithmen zu verhandeln, verbessert die Sicherheit und Flexibilität. Dies verbessert die Interoperabilität mit verschiedenen VPN-Geräten vor Ort und ermöglicht die Konfiguration von Fallback-Algorithmen unter Beibehaltung starker Sicherheitsvorkehrungen.
Veraltete Eigenschaften werden weiterhin unterstützt, um die Abwärtskompatibilität zu wahren.
Wer wird von dieser Änderung betroffen sein?
Betroffen sind insbesondere Konten mit Client-Code oder Automatisierungen, die IKE- oder IPsec-Richtlinien abrufen, validieren oder aktualisieren:
- Code, der veraltete einwertige Eigenschaften ohne Berücksichtigung von Sentinel-Werten analysiert oder validiert
- Code, der sich auf die Standard-Semantik von JSON Merge Patch(RFC 7396) für PATCH-Operationen stützt
Welche Maßnahmen können Sie ergreifen, um eine Unterbrechung zu vermeiden?
Wie in der Anleitung zur Erweiterung von Eigenschaftswerten dokumentiert, stellen Sie sicher, dass Ihr Client-Code oder Ihre Automatisierung veraltete Eigenschaftswerte verarbeitet
und dabei die neuen Sentinel-Werte multiple und 65535 gemäß den bewährten API-Verfahren berücksichtigt.
-
Für IKE-Richtlinien:
authentication_algorithmundencryption_algorithmkönnen zurückkehrenmultipledh_groupkann zurückkehren65535
-
Für IPsec-Richtlinien:
authentication_algorithm,encryption_algorithmundpfszurückgeben könnenmultiple
-
Veraltete Eigenschaften geben weiterhin die vorhandenen (nicht-sentinel) Werte zurück, wenn nur ein Algorithmus verwendet wird.
Mehrere Algorithmen werden für IKEv1 Richtlinien nicht unterstützt. IKEv1 Politiken werden auf einen einzigen Algorithmus pro Kategorie beschränkt bleiben.
Wenn Sie oder andere Benutzer in Ihrem Konto derzeit IKE- oder IPsec-Richtlinien verwenden, führen Sie die folgenden Aufgaben aus:
-
Überprüfen Sie den Code oder die Automatisierung, die IKE- oder IPsec-Richtlinien abruft und die folgenden Einzelwerteigenschaften verarbeitet:
- IKE-Richtlinien:
authentication_algorithmdh_groupencryption_algorithm
- IPsec-Richtlinien:
authentication_algorithmencryption_algorithmpfs
- IKE-Richtlinien:
-
Aktualisieren Sie die Validierungslogik, um den bewährten API-Verfahren zu folgen.