La passerelle NAT est un service entièrement géré de traduction d'adresses réseau proposé par Alibaba Cloud. Elle renforce la sécurité du réseau en traduisant et en masquant les adresses des services cloud afin d'éviter leur exposition directe.
Types de produits
Il existe deux types de passerelles NAT : les passerelles NAT Internet et les passerelles NAT VPC. Les passerelles NAT Internet peuvent être associées à des adresses IP élastiques (EIP) pour permettre l'accès à Internet. Les passerelles NAT VPC servent à la traduction d'adresses au sein d'un VPC.
Passerelle NAT Internet - Accès Internet
Une passerelle NAT Internet traduit les adresses IPv4 privées des instances d'un VPC en une adresse EIP, permettant à plusieurs serveurs de partager cette EIP pour accéder à Internet.
Permettre aux serveurs d'accéder à Internet Utilisez la fonctionnalité SNAT d'une passerelle NAT Internet pour permettre à plusieurs instances ECS de partager une EIP pour l'accès à Internet. Cette approche réduit les coûts et améliore la sécurité. | Partager une passerelle NAT entre plusieurs VPC pour l'accès à Internet Utilisez une connexion d'appairage VPC ou Cloud Enterprise Network (CEN) pour interconnecter les VPC et leur permettre de partager une seule passerelle NAT Internet pour l'accès à Internet. |
|
Critère |
ECS avec EIP |
Passerelle NAT Internet |
|
Utilisation des EIP |
Une EIP par instance ECS. Le nombre d'EIP augmente proportionnellement au nombre d'instances ECS. |
Plusieurs instances ECS partagent un petit nombre d'EIP. Possibilité de lier plusieurs EIP pour agréger la bande passante. |
|
Sécurité sortante |
Chaque instance ECS utilise une EIP distincte. |
Les adresses IP source sont visibles. Les adresses IP sortantes sont consolidées en un petit nombre, masquant ainsi les adresses IP source des instances backend. |
|
Capacités d'exploitation et de maintenance |
Gestion des EIP séparée. Aucune surveillance unifiée ni limitation de débit. Pas de gestion centralisée. |
Surveillance du trafic, limitation de la bande passante et configuration des politiques disponibles. |
|
Cas d'utilisation |
Petit nombre d'instances ECS ou de conteneurs sans exigences de contrôle du trafic sortant. |
Plusieurs instances ECS ou conteneurs nécessitant un contrôle unifié du trafic sortant. |
Passerelle NAT VPC - Accès au réseau privé
Une passerelle NAT VPC traduit les adresses IPv4 privées des instances d'un VPC vers d'autres adresses IP NAT privées. Cette fonctionnalité résout les problèmes de connectivité entre des réseaux dont les adresses IP se chevauchent ou répond aux exigences d'accès aux services depuis une adresse IP source spécifique.
Résoudre les conflits de réseau privé Les VPC dont les blocs CIDR se chevauchent ne peuvent pas être interconnectés directement. Utilisez une passerelle NAT VPC pour traduire les adresses IP privées conflictuelles et permettre la communication. |
Accès depuis une adresse spécifique Dans les industries réglementées telles que la finance et les valeurs mobilières, les services basés sur le cloud peuvent utiliser une passerelle NAT VPC pour garantir que le trafic accédant aux centres de données sur site provient d'une adresse IP privée fixe et spécifiée. |
Performances et haute disponibilité
Haute disponibilité
La passerelle NAT prend en charge deux modes de déploiement pour la haute disponibilité : la reprise après sinistre inter-zones et la reprise après sinistre mono-zone. Sélectionnez l'option Disaster Recovery lors de la création d'une passerelle.
Le mode de reprise après sinistre mono-zone est disponible dans toutes les régions qui prennent en charge la passerelle NAT. Pour utiliser ce mode, contactez votre gestionnaire de compte pour demander l'accès.
Reprise après sinistre inter-zones La passerelle NAT est déployée de manière redondante sur deux zones. En cas de panne d'une zone, le trafic bascule automatiquement vers l'autre. Ce mode convient aux scénarios où les instances, telles que les instances ECS, sont réparties sur plusieurs zones et doivent partager une seule passerelle NAT pour l'accès à Internet. | Reprise après sinistre mono-zone La passerelle NAT est déployée au sein d'une seule zone et offre une haute disponibilité uniquement dans cette zone. Ce mode convient aux scénarios où les services sont concentrés dans une seule zone et utilisent une passerelle NAT dédiée pour l'accès à Internet. |
|
Récupération inter-zones (par défaut) |
Récupération mono-zone |
|
|
Méthode de déploiement |
Les instances sont déployées à la fois dans une zone principale et une zone de secours. Alibaba Cloud sélectionne la zone de secours. |
La passerelle est déployée dans une seule zone spécifiée par l'utilisateur et inclut une redondance au niveau des appareils dans cette zone. |
|
Capacité de reprise après sinistre |
Basculement automatique en cas de panne de zone. |
Alibaba Cloud garantit la haute disponibilité dans la zone spécifiée. |
|
Coût |
Prix de base |
Les frais d'instance représentent environ 50 % et les frais CU environ 80 % des frais du mode inter-zones. |
|
Cas d'utilisation |
Les instances, telles que les instances ECS, sont réparties sur plusieurs zones et doivent partager une seule passerelle NAT pour l'accès à Internet. |
Les services sont concentrés dans une seule zone et utilisent une passerelle NAT dédiée pour l'accès à Internet. |
Mise à l'échelle automatique
Voici les métriques de performance pour chaque mode de déploiement.
Mode de déploiement | Métrique | Taux de connexion (CPS) | Débit | Connexions simultanées | Taux de paquets (PPS) |
Reprise après sinistre inter-zones | Métrique initiale | 20 000 | 5 Gbps | 500 000 | 800 000 |
Limite de mise à l'échelle | 100 000 | 15 Gbps | 2 000 000 | 2 500 000 | |
Reprise après sinistre mono-zone | Métrique initiale | 20 000 | 10 Gbps | 500 000 | 800 000 |
Limite de mise à l'échelle | 100 000 | 20 Gbps | 2 000 000 | 2 500 000 |
Pour garantir les performances et la stabilité, la passerelle NAT utilise une architecture de cluster distribuée et hautement fiable. Le cluster répartit uniformément tout le trafic sur plusieurs serveurs système pour le transfert. Par conséquent, le débit maximal et le nombre de paquets par seconde (PPS) ne peuvent être atteints qu'avec plusieurs sessions. Les limites de performance d'un seul serveur système restreignent le débit et le PPS d'une session unique. Nous vous recommandons d'effectuer des tests de charge pour comprendre les performances de votre instance et configurer la surveillance en conséquence.
Limite de débit par session = Limite de mise à l'échelle du débit total / Nombre de serveurs dans le cluster
Limite de PPS par session = Limite de mise à l'échelle du PPS total / Nombre de serveurs dans le cluster
Si le trafic d'une passerelle NAT dépasse ses limites de performance, vos charges de travail peuvent subir des pertes de paquets. Si vous avez besoin de performances plus élevées, contactez votre gestionnaire de compte pour soumettre une demande.
Dans des scénarios réels, plusieurs facteurs affectent les performances d'une passerelle NAT, tels que la taille moyenne des paquets, le type de connexion (persistante ou éphémère) et l'architecture réseau. Par conséquent, les performances réelles peuvent varier. Nous vous recommandons d'effectuer des tests de charge en fonction de vos besoins métier spécifiques pour évaluer les performances de l'instance et configurer la surveillance afin d'assurer un bon fonctionnement.