VPC NAT Gateway menerjemahkan alamat IPv4 privat dalam VPC menjadi alamat IP NAT, menyelesaikan konflik alamat antar jaringan yang tumpang tindih dan memungkinkan akses melalui alamat IP privat tetap.
Menyelesaikan konflik alamat IP privat: VPC dengan Blok CIDR yang tumpang tindih tidak dapat saling terhubung. Anda dapat menambahkan Blok CIDR tambahan dan membuat VPC NAT Gateway untuk menyelesaikan konflik alamat tersebut.
Mengaktifkan akses dengan alamat IP tertentu: Di industri yang diatur seperti keuangan dan sekuritas, VPC NAT Gateway memungkinkan layanan berbasis cloud mengakses pusat data lokal melalui alamat IP privat tetap yang telah ditentukan.
VPC NAT Gateway mendukung dua mode pemulihan bencana:
Gateway NAT dengan pemulihan bencana zona tunggal saat ini tersedia di wilayah Jerman (Frankfurt) dan Inggris (London). Untuk menggunakan fitur ini, hubungi account manager Anda.
Cross-zone disaster recovery (default): Gateway NAT ditempatkan secara redundan di beberapa zona, dengan failover otomatis jika salah satu zona mengalami kegagalan.
Single-zone disaster recovery: Gateway NAT ditempatkan dalam satu zona dan hanya menyediakan ketersediaan tinggi dalam zona tersebut. Biaya instans sekitar 50% dari opsi cross-zone, dan biaya CU sekitar 80%.
Cara kerja
Contoh berikut menunjukkan bagaimana sumber daya cloud dan lokal berkomunikasi melalui alamat IP NAT tetap.
Layanan cloud mengakses pusat data lokal: Instance ECS dalam VPC mengakses pusat data melalui alamat IP NAT tertentu.
Penerusan rute: Tabel rute VPC meneruskan paket dari instance ECS ke VPC NAT Gateway.
SNAT (Source Network Address Translation): VPC NAT Gateway menerjemahkan IP sumber dari IP instance ECS (misalnya, 192.168.1.10) menjadi IP NAT yang ditentukan (192.168.10.2) dan mencatat pemetaan tersebut dalam tabel sesinya.
Mengirim ke jaringan privat peer: VPC NAT Gateway mengirim paket yang telah diterjemahkan ke pusat data. Permintaan tampak berasal dari alamat IP NAT.
Tanggapan dan terjemahan balik: Pusat data merespons ke alamat IP NAT. VPC NAT Gateway memulihkan IP privat asli dari tabel sesinya dan meneruskan tanggapan ke instance ECS.
Pusat data lokal mengakses layanan cloud: Pusat data mengirim permintaan ke alamat IP NAT (192.168.10.2). VPC NAT Gateway menerjemahkan IP tujuan menjadi IP privat instance ECS target (misalnya, 192.168.1.10) berdasarkan entri DNAT.
VPC NAT Gateway hanya melakukan terjemahan alamat. Tabel rute VPC mengontrol apakah traffic mencapai gateway NAT dan ke mana traffic tersebut diarahkan setelah diterjemahkan.
Konektivitas dengan VPC lain atau pusat data lokal memerlukan produk seperti Cloud Enterprise Network (CEN) dan Express Connect.
Konfigurasikan perutean egress VPC (VPC ke jaringan eksternal): Tambahkan entri rute dengan tujuan diatur ke jaringan peer dan lompatan berikutnya diatur ke VPC NAT Gateway. Ini meneruskan traffic keluar VPC ke gateway NAT untuk SNAT.
Deklarasikan Blok CIDR IP NAT: Saat menggunakan Blok CIDR IP NAT kustom, tambahkan entri rute dengan tujuan sebagai Blok CIDR IP NAT dan lompatan berikutnya sebagai VPC NAT Gateway. Ini memastikan traffic masuk DNAT dan traffic balik SNAT dirutekan dengan benar dalam VPC.
Konfigurasikan perutean jaringan eksternal (jaringan eksternal ke VPC): Tambahkan rute di jaringan peer dengan tujuan diatur ke Blok CIDR IP NAT, sehingga traffic balik dan permintaan masuk mencapai gateway NAT.
Buat VPC NAT Gateway
Console
Buka halaman pembelian NAT Gateway - VPC NAT Gateway.
Billing Method: pay-as-you-go.
Region: Pilih wilayah tempat Anda ingin membuat VPC NAT Gateway.
Disaster Recovery: Pilih mode penyebaran pemulihan bencana untuk gateway NAT.
Cross-zone disaster recovery (default): Gateway ditempatkan di zona primer dan sekunder, dengan failover otomatis.
Single-zone disaster recovery: Gateway ditempatkan dalam satu zona dengan redundansi tingkat perangkat. Biaya instans sekitar 50% dari opsi cross-zone, dan biaya CU sekitar 80%.
Network and Zone: Pilih VPC dan vSwitch. Gunakan vSwitch khusus untuk VPC NAT Gateway agar manajemen rute lebih mudah.
Private IP (Optional): Tentukan alamat IP NAT dari Blok CIDR vSwitch. Jika tidak ditentukan, sistem akan menetapkannya secara otomatis.
Private IP Prefix (Optional): Buat alamat IP NAT secara massal. Pertama-tama buat Blok CIDR yang dicadangkan untuk vSwitch. Gateway membagi blok yang dicadangkan menjadi prefiks
/28, dan setiap prefiks menambahkan 16 alamat IP NAT.
API
Panggil API CreateNatGateway untuk membuat VPC NAT Gateway. Gunakan parameter AvailabilityMode untuk menentukan jenis pemulihan bencana: CrossAZ (default, cross-zone disaster recovery) atau SingleAZ (single-zone disaster recovery).
Konfigurasikan alamat IP NAT dan Blok CIDR
Alamat IP NAT digunakan dalam entri SNAT dan DNAT untuk menggantikan alamat IP privat instance ECS selama proses terjemahan alamat. Alamat IP NAT harus dialokasikan dari Blok CIDR IP NAT.
Blok CIDR IP NAT default: Sistem menggunakan Blok CIDR vSwitch tempat VPC NAT Gateway berada sebagai Blok CIDR IP NAT default.
Alamat IP privat yang dikonfigurasi saat pembuatan berfungsi sebagai alamat IP NAT default. Anda dapat menentukan alamat ini saat pembuatan, atau membiarkan sistem menetapkannya. Anda dapat menambahkan lebih banyak alamat IP NAT nanti.
Anda dapat mengonfigurasi prefiks IP privat dari Blok CIDR yang dicadangkan vSwitch untuk membuat alamat IP NAT secara massal.
Buat Blok CIDR IP NAT baru: Alokasikan alamat IP NAT dari Blok CIDR yang tidak termasuk dalam vSwitch gateway.
Kami merekomendasikan penggunaan Blok CIDR privat RFC 10.0.0.0/16, 172.16.0.0/16, 192.168.0.0/16 dan subnet-nya. Panjang masker subnet yang didukung: 16 hingga 32 bit.
Untuk menggunakan Blok CIDR publik, Anda harus menggunakan user-defined CIDR block untuk memastikan berada dalam rentang alamat VPC, lalu gunakan sebagai Blok CIDR IP NAT.
Blok CIDR IP NAT baru tidak boleh tumpang tindih dengan Blok CIDR privat VPC. Untuk menerjemahkan alamat IP privat ke alamat lain dalam Blok CIDR privat VPC, buat vSwitch dalam blok tersebut dan buat VPC NAT Gateway baru di vSwitch tersebut.
Console
Konfigurasikan Blok CIDR IP NAT
Blok CIDR IP NAT default: Sistem menggunakan Blok CIDR vSwitch VPC NAT Gateway secara default. Ini tidak dapat dihapus.
Buat Blok CIDR IP NAT baru: Buka halaman VPC NAT Gateway, klik ID instance VPC NAT Gateway target, lalu pilih tab NAT IP Address, lalu klik Create CIDR Block.
Konfigurasikan IP NAT
Tambahkan dari Blok CIDR IP NAT default:
Alamat IP privat yang dikonfigurasi saat membuat VPC NAT Gateway berfungsi sebagai IP NAT default. Anda dapat menentukan alamat IP ini, atau membiarkan sistem menetapkannya secara otomatis. IP NAT default tidak dapat dihapus.
Tambahkan alamat IP NAT satu per satu: Buka halaman VPC NAT Gateway, klik ID instance VPC NAT Gateway target, lalu pilih tab NAT IP Address, lalu klik Add NAT IP Address.
Select CIDR Block: Pilih Blok CIDR IP NAT default di bawah VPC NAT Gateway.
Allocation Method: Pilih Randomly Allocate, atau Manually Allocate dengan menentukan IP Address dari Blok CIDR yang dipilih.
Tambahkan alamat IP NAT secara massal menggunakan IP Prefix: Buka halaman VPC NAT Gateway, klik ID instance VPC NAT Gateway target, pada tab NAT IP Address, pilih NAT IP prefix, lalu klik Add IP prefix.
Tambahkan massal: Pilih Assign random IP prefix dan tentukan jumlah prefiks IP yang akan dialokasikan. Sistem akan menambahkan secara acak jumlah prefiks IP yang tidak ditugaskan dengan masker
/28dari Blok CIDR yang dicadangkan vSwitch gateway.Tambahkan satu per satu: Pilih Manually allocate IP prefix dan tentukan prefiks IP yang tidak ditugaskan dengan masker
/28dari Blok CIDR yang dicadangkan vSwitch gateway.
Tambahkan dari Blok CIDR IP NAT baru: Klik ID instance VPC NAT Gateway target, lalu pilih tab NAT IP Address, lalu klik Add NAT IP Address.
Select CIDR Block: Pilih Blok CIDR IP NAT baru di bawah VPC NAT Gateway.
Allocation Method: Pilih Randomly Allocate, atau Manually Allocate dengan menentukan IP Address dari Blok CIDR yang dipilih.
API
Panggil CreateNatIpCidr untuk membuat Blok CIDR IP NAT baru.
Panggil CreateNatIp untuk menambahkan alamat IP NAT.
Panggil DeleteNatIp untuk menghapus alamat IP NAT.
Panggil DeleteNatIpCidr untuk menghapus Blok CIDR IP NAT.
Konfigurasikan entri SNAT
Console
Buka halaman VPC NAT Gateway, klik SNAT di kolom Actions instance VPC NAT Gateway target, lalu klik Create SNAT Entry.
SNAT Entry: Cakupan aturan SNAT.
Specify VPC: Semua instance ECS dalam VPC dapat mengakses jaringan eksternal melalui aturan SNAT yang dikonfigurasi.
Specify vSwitch: Hanya instance ECS dalam vSwitch yang ditentukan yang dapat mengakses jaringan eksternal.
Specify ECS Instance: Hanya instance ECS atau elastic network interfaces (ENIs) yang ditentukan yang dapat mengakses jaringan eksternal.
Specify Custom CIDR Block: Sumber daya dalam Blok CIDR yang ditentukan dapat mengakses jaringan eksternal.
Select NAT IP Address: Pilih satu atau beberapa alamat IP NAT dari daftar drop-down yang akan digunakan untuk mengakses jaringan privat eksternal. Anda juga dapat memilih Create NAT IP Address untuk membuat dan memilih alamat IP baru.
NAT IP Affinity: Jika Anda memilih beberapa alamat IP NAT dan tidak mengaktifkan afinitas, alamat IP privat dapat menggunakan alamat IP NAT berbeda untuk satu tujuan. Mengaktifkan afinitas memperbaiki IP NAT per tujuan, tetapi dapat menyebabkan kegagalan alokasi port dalam konkurensi tinggi. Pantau metrik port allocation failure drops.
Setelah dibuat, Anda dapat mengklik Edit di kolom Actions entri target untuk mengubah alamat IP NAT dan afinitas IP NAT.
API
Panggil CreateSnatEntry untuk membuat entri SNAT.
Panggil ModifySnatEntry untuk mengubah entri SNAT tertentu.
Panggil DeleteSnatEntry untuk menghapus entri SNAT.
Konfigurasikan entri DNAT
Console
Buka halaman VPC NAT Gateway, klik DNAT di kolom Actions instance VPC NAT Gateway target, lalu klik Create DNAT Entry.
Select NAT IP Address: Pilih alamat IP NAT yang akan diakses oleh jaringan privat eksternal. Satu alamat IP NAT dapat digunakan secara bersamaan untuk entri DNAT (pemetaan port) dan entri SNAT.
Select Private IP Address: Pilih alamat IP privat server backend yang akan menerima traffic yang diterjemahkan. Anda dapat memilihnya melalui instance ECS atau elastic network interface (ENI), atau memasukkannya secara manual.
Port Settings: Konfigurasikan pemetaan DNAT.
Any Port: Ini adalah pemetaan IP. Seluruh traffic ke alamat IP NAT ini diteruskan ke instance ECS tujuan.
Instance ECS tujuan juga dapat menggunakan alamat IP NAT ini untuk mengakses jaringan eksternal. Alamat IP NAT ini tidak dapat digunakan oleh entri DNAT atau SNAT lainnya.
Jika gateway NAT dikonfigurasi dengan pemetaan IP DNAT dan entri SNAT, instance ECS memprioritaskan penggunaan alamat IP NAT dari pemetaan IP DNAT untuk mengakses jaringan eksternal.
Specific Port: Ini adalah pemetaan port. Ini meneruskan permintaan ke alamat IP NAT ke port tertentu pada instance ECS tujuan berdasarkan protokol dan port yang ditentukan. Konfigurasikan Frontend Port (port pada IP NAT yang diakses oleh jaringan eksternal), Backend Port (port instance ECS tujuan yang dipetakan), dan Protocol (protokol untuk port yang diteruskan).
Range port harus antara 1 dan 65535. Penerusan dalam range port tidak didukung.
Untuk menggunakan port lebih besar dari
1024pada IP NAT dengan entri SNAT yang sudah ada, Anda harus Remove Port Limits karena range alokasi port SNAT default adalah 1025–65535.PentingMengaktifkan penggantian port dapat menyebabkan gangguan singkat pada koneksi SNAT yang ada, yang dapat dipulihkan dengan menghubungkan ulang. Lakukan dengan hati-hati.
Setelah dibuat, Anda dapat mengklik Edit di kolom Actions entri target untuk mengubah alamat IP NAT, alamat IP privat, dan pengaturan port.
API
Panggil CreateForwardEntry untuk membuat entri DNAT.
Panggil DeleteForwardEntry untuk menghapus entri DNAT.
Bersihkan sumber daya
Anda dikenai biaya instans dari pembuatan hingga rilis, dan biaya Capacity Unit (CU) saat gateway memproses traffic. Untuk menghindari biaya yang tidak perlu, bersihkan sumber daya yang tidak lagi Anda butuhkan:
Console
Hapus entri yang dikonfigurasi: Di halaman detail instance, buka tab SNAT dan DNAT lalu hapus entri yang dikonfigurasi.
Hapus alamat IP NAT:
Alamat IP NAT yang ditambahkan secara manual: Di halaman detail instance, buka tab NAT IP Address, klik Delete di kolom Actions alamat IP NAT target, atau pilih beberapa alamat IP NAT lalu klik Delete di bagian bawah halaman.
Alamat IP NAT yang ditambahkan menggunakan IP Prefix: Di halaman detail instance, buka tab NAT IP Address, pilih NAT IP prefix, lalu klik Delete di kolom Actions NAT IP Prefix target. Ini menghapus NAT IP Prefix dan semua alamat IP NAT terkaitnya.
Hapus Blok CIDR IP NAT baru: Di halaman detail instance, buka tab NAT IP Address lalu klik ikon
di sebelah kanan Blok CIDR IP NAT target.Hapus VPC NAT Gateway: Klik Delete di kolom Actions instance target.
Jika Anda belum menghapus alamat IP NAT dan entri terkait, Anda dapat memilih Force Delete (Delete the NAT gateway and associated SNAT/DNAT entries) untuk menghapus instance dan semua sumber daya terkait sekaligus.
Di halaman detail instance, Anda dapat mengaktifkan Deletion Protection untuk mencegah penghapusan tidak disengaja. Untuk menghapus instance, Anda harus menonaktifkan perlindungan penghapusan terlebih dahulu.
API
Panggil DeleteSnatEntry dan DeleteForwardEntry untuk menghapus entri SNAT dan DNAT, masing-masing.
Panggil DeleteNatIp untuk menghapus alamat IP NAT.
Panggil DeleteNatIpCidr untuk menghapus Blok CIDR IP NAT.
Panggil DeleteNatGateway untuk menghapus VPC NAT Gateway.
Pertimbangan lingkungan produksi
Praktik terbaik
Perencanaan jaringan: Untuk mempermudah manajemen rute, rencanakan dan gunakan vSwitch khusus untuk VPC NAT Gateway.
Kontrol granular: Gunakan entri SNAT dengan granularitas tingkat vSwitch atau tingkat ECS. Ikuti prinsip hak istimewa minimal dengan memberikan akses hanya kepada sumber daya yang perlu mengakses jaringan eksternal.
Ketersediaan tinggi dan pemulihan bencana: VPC NAT Gateway mendukung pemulihan bencana lintas zona (default) dan pemulihan bencana zona tunggal. Dalam mode lintas zona, gateway ditempatkan secara redundan di beberapa zona dengan failover otomatis. Mode zona tunggal ditempatkan dalam satu zona dengan biaya lebih rendah, cocok untuk skenario di mana layanan bisnis sudah memiliki pemisahan zona ketersediaan.
Manajemen risiko
Konfigurasi grup keamanan: VPC NAT Gateway melakukan terjemahan alamat, tetapi keamanan instance ECS backend bergantung pada grup keamanan dan ACL jaringan. Konfigurasikan aturan grup keamanan masuk yang ketat, hanya mengizinkan port yang diperlukan.
Pemantauan dan notifikasi: Konfigurasikan aturan notifikasi untuk metrik utama VPC NAT Gateway seperti koneksi bersamaan dan bandwidth masuk/keluar untuk menerima pemberitahuan tepat waktu dan melakukan penskalaan sumber daya sesuai kebutuhan.
Batas koneksi: Maksimum koneksi bersamaan per tujuan adalah
N × 55.000, dengan N adalah jumlah alamat IP NAT yang dikonfigurasi dalam entri SNAT. Rencanakan jumlah alamat IP NAT yang cukup dan pantau metrik port allocation failure drops.
Informasi lebih lanjut
Penagihan
VPC NAT Gateway ditagih berdasarkan biaya instans dan biaya Capacity Unit (CU).
Kuota
Quota ID | Description | Default limit | Increase quota |
natgw_quota_nat_num_per_vpc | Jumlah gateway NAT yang dapat dibuat dalam satu VPC. | 5 | Buka halaman Manajemen Kuota atau Quota Center untuk mengajukan peningkatan kuota. |
natgw_quota_nat_ip_num_per_vpc_nat | Jumlah alamat IP NAT yang dapat dibuat untuk setiap VPC NAT Gateway. | 15 | |
natgw_quota_snat_entry_num | Jumlah entri SNAT yang dapat dibuat dalam setiap gateway NAT. | 40 | |
natgw_quota_dnat_entry_num | Jumlah entri DNAT yang dapat dibuat dalam setiap gateway NAT. | 100 |