Tous les produits
Search
Centre de documentation

NAT Gateway:What is a NAT Gateway

Dernière mise à jour :Aug 25, 2026

La passerelle NAT est un service entièrement géré de traduction d'adresses réseau proposé par Alibaba Cloud. Elle renforce la sécurité du réseau en traduisant et en masquant les adresses des services cloud afin d'éviter leur exposition directe.

Types de produits

Il existe deux types de passerelles NAT : les passerelles NAT Internet et les passerelles NAT VPC. Les passerelles NAT Internet peuvent être associées à des adresses IP élastiques (EIP) pour permettre l'accès à Internet. Les passerelles NAT VPC servent à la traduction d'adresses au sein d'un VPC.

Passerelle NAT Internet - Accès Internet

Une passerelle NAT Internet traduit les adresses IPv4 privées des instances d'un VPC en une adresse EIP, permettant à plusieurs serveurs de partager cette EIP pour accéder à Internet.

Permettre aux serveurs d'accéder à Internet

Utilisez la fonctionnalité SNAT d'une passerelle NAT Internet pour permettre à plusieurs instances ECS de partager une EIP pour l'accès à Internet. Cette approche réduit les coûts et améliore la sécurité.

image

Partager une passerelle NAT entre plusieurs VPC pour l'accès à Internet

Utilisez une connexion d'appairage VPC ou Cloud Enterprise Network (CEN) pour interconnecter les VPC et leur permettre de partager une seule passerelle NAT Internet pour l'accès à Internet.

image

Critère

ECS avec EIP

Passerelle NAT Internet

Utilisation des EIP

Une EIP par instance ECS. Le nombre d'EIP augmente proportionnellement au nombre d'instances ECS.

Plusieurs instances ECS partagent un petit nombre d'EIP. Possibilité de lier plusieurs EIP pour agréger la bande passante.

Sécurité sortante

Chaque instance ECS utilise une EIP distincte.

Les adresses IP source sont visibles. Les adresses IP sortantes sont consolidées en un petit nombre, masquant ainsi les adresses IP source des instances backend.

Capacités d'exploitation et de maintenance

Gestion des EIP séparée. Aucune surveillance unifiée ni limitation de débit. Pas de gestion centralisée.

Surveillance du trafic, limitation de la bande passante et configuration des politiques disponibles.

Cas d'utilisation

Petit nombre d'instances ECS ou de conteneurs sans exigences de contrôle du trafic sortant.

Plusieurs instances ECS ou conteneurs nécessitant un contrôle unifié du trafic sortant.

Passerelle NAT VPC - Accès au réseau privé

Une passerelle NAT VPC traduit les adresses IPv4 privées des instances d'un VPC vers d'autres adresses IP NAT privées. Cette fonctionnalité résout les problèmes de connectivité entre des réseaux dont les adresses IP se chevauchent ou répond aux exigences d'accès aux services depuis une adresse IP source spécifique.

Résoudre les conflits de réseau privé

Les VPC dont les blocs CIDR se chevauchent ne peuvent pas être interconnectés directement. Utilisez une passerelle NAT VPC pour traduire les adresses IP privées conflictuelles et permettre la communication.

image

Accès depuis une adresse spécifique

Dans les industries réglementées telles que la finance et les valeurs mobilières, les services basés sur le cloud peuvent utiliser une passerelle NAT VPC pour garantir que le trafic accédant aux centres de données sur site provient d'une adresse IP privée fixe et spécifiée.

image

Performances et haute disponibilité

Haute disponibilité

La passerelle NAT prend en charge deux modes de déploiement pour la haute disponibilité : la reprise après sinistre inter-zones et la reprise après sinistre mono-zone. Sélectionnez l'option Disaster Recovery lors de la création d'une passerelle.

Le mode de reprise après sinistre mono-zone est disponible dans toutes les régions qui prennent en charge la passerelle NAT. Pour utiliser ce mode, contactez votre gestionnaire de compte pour demander l'accès.

Reprise après sinistre inter-zones

La passerelle NAT est déployée de manière redondante sur deux zones. En cas de panne d'une zone, le trafic bascule automatiquement vers l'autre. Ce mode convient aux scénarios où les instances, telles que les instances ECS, sont réparties sur plusieurs zones et doivent partager une seule passerelle NAT pour l'accès à Internet.

image

Reprise après sinistre mono-zone

La passerelle NAT est déployée au sein d'une seule zone et offre une haute disponibilité uniquement dans cette zone. Ce mode convient aux scénarios où les services sont concentrés dans une seule zone et utilisent une passerelle NAT dédiée pour l'accès à Internet.

image

Récupération inter-zones (par défaut)

Récupération mono-zone

Méthode de déploiement

Les instances sont déployées à la fois dans une zone principale et une zone de secours. Alibaba Cloud sélectionne la zone de secours.

La passerelle est déployée dans une seule zone spécifiée par l'utilisateur et inclut une redondance au niveau des appareils dans cette zone.

Capacité de reprise après sinistre

Basculement automatique en cas de panne de zone.

Alibaba Cloud garantit la haute disponibilité dans la zone spécifiée.

Coût

Prix de base

Les frais d'instance représentent environ 50 % et les frais CU environ 80 % des frais du mode inter-zones.

Cas d'utilisation

Les instances, telles que les instances ECS, sont réparties sur plusieurs zones et doivent partager une seule passerelle NAT pour l'accès à Internet.

Les services sont concentrés dans une seule zone et utilisent une passerelle NAT dédiée pour l'accès à Internet.

Mise à l'échelle automatique

Voici les métriques de performance pour chaque mode de déploiement.

Mode de déploiement

Métrique

Taux de connexion (CPS)

Débit

Connexions simultanées

Taux de paquets (PPS)

Reprise après sinistre inter-zones

Métrique initiale

20 000

5 Gbps

500 000

800 000

Limite de mise à l'échelle

100 000

15 Gbps

2 000 000

2 500 000

Reprise après sinistre mono-zone

Métrique initiale

20 000

10 Gbps

500 000

800 000

Limite de mise à l'échelle

100 000

20 Gbps

2 000 000

2 500 000

Pour garantir les performances et la stabilité, la passerelle NAT utilise une architecture de cluster distribuée et hautement fiable. Le cluster répartit uniformément tout le trafic sur plusieurs serveurs système pour le transfert. Par conséquent, le débit maximal et le nombre de paquets par seconde (PPS) ne peuvent être atteints qu'avec plusieurs sessions. Les limites de performance d'un seul serveur système restreignent le débit et le PPS d'une session unique. Nous vous recommandons d'effectuer des tests de charge pour comprendre les performances de votre instance et configurer la surveillance en conséquence.

Limite de débit par session = Limite de mise à l'échelle du débit total / Nombre de serveurs dans le cluster
Limite de PPS par session = Limite de mise à l'échelle du PPS total / Nombre de serveurs dans le cluster

Si le trafic d'une passerelle NAT dépasse ses limites de performance, vos charges de travail peuvent subir des pertes de paquets. Si vous avez besoin de performances plus élevées, contactez votre gestionnaire de compte pour soumettre une demande.

Dans des scénarios réels, plusieurs facteurs affectent les performances d'une passerelle NAT, tels que la taille moyenne des paquets, le type de connexion (persistante ou éphémère) et l'architecture réseau. Par conséquent, les performances réelles peuvent varier. Nous vous recommandons d'effectuer des tests de charge en fonction de vos besoins métier spécifiques pour évaluer les performances de l'instance et configurer la surveillance afin d'assurer un bon fonctionnement.