Tous les produits
Search
Centre de documentation

Elastic IP Address:Bind multiple EIPs to an ECS (NAT mode)

Dernière mise à jour :Aug 10, 2026

Si une instance ECS doit héberger plusieurs services nécessitant chacun une adresse IP publique dédiée, utilisez le mode NAT pour associer plusieurs adresses EIP aux interfaces réseau élastiques (ENI) de l'instance.

Vous pouvez associer plusieurs adresses EIP à la fois à l'ENI principale et aux ENI secondaires. Choisissez l'option adaptée à votre architecture réseau. Cette rubrique utilise une ENI secondaire à titre d'exemple.

Fonctionnement

  1. Associez plusieurs adresses EIP : Attachez une ENI secondaire disposant de plusieurs adresses IP privées à une instance ECS. Ensuite, associez les adresses EIP aux adresses IP privées selon un mappage un-à-un en mode NAT.

  2. Configurez le routage basé sur des stratégies pour garantir des chemins de trafic symétriques :

    • Trafic entrant : Lorsqu'une requête externe atteint une adresse EIP, le système transfère automatiquement le trafic vers l'adresse IP privée associée à cette EIP.

    • Trafic sortant : Configurez le routage basé sur des stratégies sur l'instance ECS. La stratégie de routage utilise l'adresse IP source (l'adresse IP privée) d'un paquet pour déterminer son prochain saut et son interface de sortie (l'ENI secondaire). Cela garantit que le trafic de réponse sort par la bonne adresse EIP, ce qui maintient un routage symétrique et évite les conflits dans un environnement multi-ENI.

image

Remarques d'utilisation

  • Le nombre d'ENI que vous pouvez attacher à une instance ECS et le nombre d'adresses IP privées secondaires que vous pouvez attribuer à une ENI varient selon la famille d'instances.

    Par exemple, une instance ECS de type ecs.c6.large peut être liée à un maximum de 2 interfaces réseau élastiques (ENI), dont une ENI principale et une ENI secondaire, et chaque ENI prend en charge un maximum de 6 adresses IP privées. L'ENI principale et l'ENI secondaire permettent toutes deux d'associer 1 adresse EIP à l'adresse IP privée principale et 5 adresses EIP aux adresses IP privées secondaires.

  • En mode NAT, les adresses EIP sont liées aux ENI via NAT. Ce mode ne prend pas en charge les protocoles qui s'appuient sur la passerelle d'application NAT (NAT ALG).

    • Vous pouvez associer des adresses EIP aux ENI principales et secondaires.

    • Étant donné que le mappage est un-à-un, le nombre d'adresses EIP que vous pouvez associer est limité par le nombre d'adresses IP privées disponibles sur l'ENI.

  • Si votre VPC utilise une passerelle IPv4 pour un accès Internet centralisé, veillez à configurer une route qui dirige le trafic vers la passerelle IPv4 afin que l'instance ECS puisse accéder à Internet.

Procédure

Étape 1 : Associer plusieurs adresses EIP

  1. Attachez une ENI secondaire dotée de plusieurs adresses IP privées à l'instance ECS.

    Si vous disposez déjà d'une ENI secondaire, vous pouvez la lier directement à l'instance ECS.
    1. Accédez à la page ENIs dans la console ECS. Dans la barre de navigation supérieure, sélectionnez la région où se trouve votre instance ECS.

    2. Cliquez sur Create ENI.

      Conservez les valeurs par défaut pour les autres paramètres . Une fois l'ENI créée, vous pouvez cliquer sur Manage ENI IP Addresses dans la colonne Operation de l'ENI pour ajouter, supprimer ou modifier ses adresses IP privées.
      • Sélectionnez le VPC, le vSwitch et le groupe de sécurité auxquels appartient l'instance ECS.

      • Primary Private IP Address : Vous pouvez spécifier une adresse IP inutilisée du vSwitch. Si vous ne spécifiez pas d'adresse IP, le système en attribue une au hasard parmi les adresses disponibles du vSwitch. Cette adresse ne peut pas être modifiée après la création.

      • Secondary Private IPv4 Address : Sélectionnez Auto Assign et saisissez le nombre d'adresses IP privées secondaires que vous souhaitez attribuer.

    3. Dans la colonne Operation de l'ENI cible, cliquez sur Bind to Instance et sélectionnez l'instance ECS cible.

  2. Configurez le système d'exploitation pour qu'il reconnaisse les adresses IP privées secondaires.

    Cette rubrique utilise Alibaba Cloud Linux 3.2 à titre d'exemple. Pour les autres systèmes d'exploitation, consultez la rubrique Configurer un système d'exploitation pour reconnaître les adresses IP privées secondaires .
    1. Connectez-vous à l'instance ECS et exécutez la commande ip a pour afficher et confirmer les informations relatives à l'interface réseau.

      2: eth0: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 8500 qdisc mq state UP group default qlen 1000
          link/ether 00:xxx:ff
          altname enp0s5
          altname ens5
          inet 192.168.0.3/24 brd 192.168.0.255 scope global dynamic noprefixroute eth0
              valid_lft 1892159940sec preferred_lft 1892159940sec
          inet6 xxx/64 scope link
              valid_lft forever preferred_lft forever
      3: eth1: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 8500 qdisc mq state UP group default qlen 1000
          link/ether 00:xxx:ff
          altname enp0s7
          altname ens7
          inet 192.168.0.252/24 brd 192.168.0.255 scope global dynamic noprefixroute eth1
              valid_lft 1892159958sec preferred_lft 1892159958sec
          inet6 xxx/64 scope link noprefixroute
              valid_lft forever preferred_lft forever
    2. Utilisez nmcli con pour configurer une adresse IP privée secondaire.

      1. Exécutez la commande sudo vim /etc/cloud/cloud.cfg.d/99-disable-network-config.cfg et ajoutez la configuration network: {config: disabled} pour désactiver la configuration automatique du réseau par cloud-init et empêcher la perte de la configuration après un redémarrage.

      2. Exécutez nmcli con show pour afficher le nom de la connexion réseau de eth1.

        [root@ixxx Z ~]# nmcli con show
        NAME                UUID                                  TYPE       DEVICE
        System eth0         5fb06bd0-0bb0-7ffb-45f1-d6edd65f3e03  ethernet   eth0
        Wired connection 1  c8c8d113-cd19-3945-a292-1a89d8bab4e8  ethernet   eth1
      3. Exécutez les commandes suivantes pour configurer les adresses IPv4 privées secondaires et la passerelle par défaut de l'ENI secondaire.

        Vous pouvez exécuter la commande route -n pour afficher la passerelle par défaut.
        sudo nmcli con modify "<eth1_connection_name>" ipv4.addresses <secondary_private_IPv4_address_1>,<secondary_private_IPv4_address_2>
        sudo nmcli con modify "<eth1_connection_name>" ipv4.gateway <default_gateway>
        sudo nmcli con modify "Wired connection 1" ipv4.addresses 192.168.0.1/24,192.168.0.2/24
        sudo nmcli con modify "Wired connection 1" ipv4.gateway 192.168.0.253
    3. Exécutez la commande sudo nmcli con up "<eth1 network connection name>" pour activer la connexion réseau modifiée. Un message similaire à Connection successfully activated indique que la configuration a réussi. Exécutez à nouveau la commande ip a pour afficher l'adresse IP privée secondaire.

      eth1: &lt;BROADCAST,MULTICAST,UP,LOWER_UP&gt; mtu 8500 qdisc mq state UP group default qlen 1000
          link/ether 00:xxx:ff
          altname enp0s7
          altname ens7
          inet 192.168.0.1/24 brd 192.168.0.255 scope global noprefixroute eth1
             valid_lft forever preferred_lft forever
          inet 192.168.0.2/24 brd 192.168.0.255 scope global secondary noprefixroute eth1
             valid_lft forever preferred_lft forever
          inet 192.168.0.252/24 brd 192.168.0.255 scope global secondary dynamic noprefixroute eth1
             valid_lft 1892159981sec preferred_lft 1892159981sec
          inet6 fe80::xxx/64 scope link noprefixroute
             valid_lft forever preferred_lft forever
  3. Créez plusieurs adresses EIP et associez-les aux adresses IP privées de l'ENI secondaire.

    1. Accédez à la page d'achat EIP.

      Seuls les paramètres pertinents sont répertoriés ici. Pour obtenir des conseils détaillés, consultez la rubrique Sélectionner une adresse EIP .
      • Billing Method : La méthode de paiement à l'utilisation convient aux services dont la charge de travail fluctue. La méthode d'abonnement est idéale pour les charges de travail stables à long terme. Cette rubrique utilise Pay-as-you-go.

      • Region and Availability ZoneRegion : Sélectionnez la même région que votre instance ECS.

      • Line Type : Cette option est disponible uniquement dans certaines régions.

      • Protection : Cette option est disponible uniquement pour les adresses EIP BGP (Multi-ISP) utilisant la méthode de facturation à l'utilisation.

      • Address Pool : Si vous disposez d'un pool d'adresses IP existant, vous pouvez y allouer des adresses EIP.

      • Quantity : Saisissez le nombre d'adresses EIP que vous prévoyez d'associer.

    2. Associez les adresses EIP aux adresses IP privées de l'ENI secondaire selon un mappage un-à-un.

      1. Accédez à la page Elastic IP Addresses. Dans la barre de navigation supérieure, sélectionnez la région où se trouvent les adresses EIP.

      2. Pour chaque adresse EIP, cliquez sur Associate with Resource dans la colonne Actions . Sélectionnez ENI , puis choisissez l'adresse IP privée secondaire correspondante.

Étape 2 : Configurer le routage basé sur des stratégies

Configurez le routage basé sur des stratégies sur l'instance ECS pour garantir des chemins de trafic symétriques.

  1. Connectez-vous à l'instance ECS et ajoutez une route par défaut pour l'ENI secondaire eth1 : créez une table de routage table 1001 et une stratégie de routage correspondante pour l'adresse IP privée.

    ip -4 route add default via <default_gateway> dev eth1 metric 1001 && \
    ip -4 route add default via <default_gateway> dev eth1 table 1001 && \
    ip -4 rule add from <secondary_eni_private_ipv4_address_1> lookup 1001 && \
    ip -4 rule add from <secondary_eni_private_ipv4_address_2> lookup 1001 && \
    ip -4 rule add from <secondary_eni_private_ipv4_address_3> lookup 1001
  2. Exécutez la commande ip route list table 1001 && ip rule list pour afficher la table de routage et les routes basées sur des stratégies créées.

    [root@iZ ~]# ip route list table 1001 && ip rule list
    default via 192.168.0.253 dev eth1
    0:      from all lookup local
    32763:  from 192.168.0.2 lookup 1001
    32764:  from 192.168.0.1 lookup 1001
    32765:  from 192.168.0.252 lookup 1001
    32766:  from all lookup main
    32767:  from all lookup default
  3. Configurez les mises à jour automatiques des routes au démarrage pour garantir la persistance de la configuration après les redémarrages.

    1. Exécutez vim /etc/rc.local et ajoutez les commandes de création d'une table de routage et d'un routage basé sur des stratégies au fichier.

    2. Exécutez sudo chmod +x /etc/rc.local pour ajouter des autorisations d'exécution.

Étape 3 : Vérifier la configuration

Vérifier les adresses IP sortantes

Connectez-vous à l'instance ECS, exécutez curl --interface <private IP address of the secondary ENI> https://ifconfig.me et vérifiez que l'adresse IP publique de sortie pour le trafic envoyé depuis chaque adresse IP privée correspond à l'adresse EIP associée.

[root@iZbxxx ~]# echo $(curl --silent --interface 192.168.0.2 https://ifconfig.me)
47.xxx.xxx.13
[root@iZbxxx ~]# echo $(curl --silent --interface 192.168.0.1 https://ifconfig.me)
121.xxx.xxx.23
[root@iZbxxx ~]# echo $(curl --silent --interface 192.168.0.252 https://ifconfig.me)
121.xxx.xxx.175

Vérifier les chemins de trafic symétriques

  1. Connectez-vous à une autre instance ECS de test pouvant accéder à Internet et exécutez ping <EIP bound to the secondary ENI>.

  2. Simultanément, connectez-vous à cette instance ECS et exécutez la commande tcpdump -i eth1 icmp pour capturer les paquets ICMP sur eth1 .

Vous constatez que le paquet entre par eth1 et est également renvoyé depuis eth1 , ce qui montre que les chemins de trafic entrant et sortant sont cohérents.

[root@iZbp1xxx_uv2Z ~]# tcpdump -i eth1 icmp
dropped privs to tcpdump
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on eth1, link-type EN10MB (Ethernet), capture size 262144 bytes
10:14:34.410905 IP 47.xxx.xxx.250 > iZbpxxx_uv2Z: ICMP echo request, id 19, seq 1, length 64
10:14:34.410944 IP iZbpxxx_juv2Z > 47.xxx.xxx.250: ICMP echo reply, id 19, seq 1, length 64
10:14:35.412272 IP 47.xxx.xxx.250 > iZbpxxx_juv2Z: ICMP echo request, id 19, seq 2, length 64
10:14:35.412307 IP iZbpxxx_juv2Z > 47.xxx.xxx.250: ICMP echo reply, id 19, seq 2, length 64
10:14:36.413675 IP 47.xxx.xxx.250 > iZbpxxx_uv2Z: ICMP echo request, id 19, seq 3, length 64
10:14:36.413707 IP iZbpxxx_juv2Z > 47.xxx.xxx.250: ICMP echo reply, id 19, seq 3, length 64

Considérations pour la production

  • Prévention des risques : Cette solution utilise une seule instance ECS. Pour une haute disponibilité, utilisez un équilibreur de charge. Sachez que le redémarrage de l'instance ou la modification des configurations réseau peuvent entraîner des interruptions de service.

  • Surveillance et alertes : Configurez la surveillance et les alertes pour les métriques clés de l'ENI secondaire, telles que le trafic réseau, l'utilisation du processeur et l'utilisation de la mémoire, afin de détecter rapidement les anomalies.

  • Renforcement de la sécurité : Configurez le groupe de sécurité pour l'ENI secondaire en appliquant le principe du moindre privilège. Autorisez uniquement les ports et les adresses IP sources essentiels à vos services.

Facturation

  • Facturation EIP :

    • Frais de configuration EIP (frais de conservation d'adresse IP publique) :

      • Adresse EIP à l'utilisation : Lorsqu'elle est associée à une ENI secondaire, des frais de configuration (frais de conservation d'adresse IP publique) sont facturés même en l'absence de trafic Internet.

      • Adresse EIP par abonnement : Aucun frais de configuration n'est facturé.

    • Frais de trafic Internet :

      • Adresse EIP à l'utilisation : Les frais sont facturés selon la méthode de facturation sélectionnée (paiement par bande passante ou paiement par trafic).

      • Adresse EIP par abonnement : Les frais sont facturés en fonction de la bande passante de pointe.

  • Autres ressources : Les ressources telles que les instances ECS sont facturées selon leurs règles de facturation standard. Les ENI secondaires sont gratuites.