Gateway NAT adalah gerbang terjemahan alamat jaringan (network address translation) yang sepenuhnya dikelola oleh Alibaba Cloud. Gateway ini meningkatkan keamanan jaringan dengan menerjemahkan dan menyembunyikan alamat layanan cloud agar tidak langsung terekspos.
Jenis produk
Gateway NAT tersedia dalam dua jenis: Internet NAT Gateway dan VPC NAT Gateway. Internet NAT Gateway dapat dikaitkan dengan Elastic IP (EIP) untuk mengaktifkan akses internet. VPC NAT Gateway digunakan untuk terjemahan alamat di dalam VPC.
Internet NAT gateway - akses internet
Internet NAT Gateway menerjemahkan Alamat IPv4 pribadi instans dalam VPC menjadi EIP, sehingga memungkinkan beberapa server berbagi EIP untuk akses internet.
Aktifkan server untuk mengakses internet Gunakan fitur SNAT dari Internet NAT Gateway untuk memungkinkan beberapa Instance ECS berbagi satu EIP guna mengakses internet. Pendekatan ini menghemat biaya dan meningkatkan keamanan. | Berbagi gateway NAT di beberapa VPC untuk akses internet Anda dapat menggunakan koneksi peering VPC atau Cloud Enterprise Network (CEN) untuk menghubungkan VPC, sehingga memungkinkan mereka berbagi satu Internet NAT Gateway untuk akses internet. |
Dimensi | ECS dengan EIP | Internet NAT gateway |
Penggunaan EIP | Satu EIP per Instance ECS. Jumlah EIP bertambah seiring jumlah Instance ECS. | Beberapa Instance ECS berbagi sejumlah kecil EIP. Mendukung pengikatan beberapa EIP untuk agregasi bandwidth. |
Keamanan egress | Setiap Instance ECS menggunakan EIP terpisah. | IP sumber terlihat. IP egress dikonsolidasi menjadi jumlah kecil, sehingga menyembunyikan IP sumber instans backend. |
Kemampuan O&M | EIP dikelola secara terpisah. Tidak ada pemantauan terpusat atau pembatasan laju. | Mendukung pemantauan traffic, pembatasan laju bandwidth, dan konfigurasi kebijakan. |
Kasus penggunaan | Sejumlah kecil Instance ECS atau kontainer tanpa persyaratan kontrol egress. | Beberapa Instance ECS atau kontainer yang memerlukan egress terpadu atau kontrol traffic. |
VPC NAT Gateway - akses jaringan pribadi
VPC NAT Gateway dapat menerjemahkan Alamat IPv4 pribadi instans dalam VPC menjadi Alamat IP NAT pribadi lainnya. Fitur ini menyelesaikan masalah konektivitas antarjaringan dengan alamat IP yang tumpang tindih atau memenuhi kebutuhan akses layanan dari alamat IP sumber tertentu.
Selesaikan konflik jaringan pribadi VPC dengan Blok CIDR yang tumpang tindih tidak dapat saling terhubung secara langsung. Anda dapat menggunakan VPC NAT Gateway untuk menerjemahkan alamat IP pribadi yang bentrok agar komunikasi dapat berjalan. |
Akses dari alamat tertentu Di industri yang diatur ketat seperti keuangan dan sekuritas, layanan berbasis cloud dapat menggunakan VPC NAT Gateway untuk memastikan bahwa traffic yang mengakses pusat data lokal berasal dari alamat IP pribadi tetap dan spesifik. |
Kinerja dan ketersediaan tinggi
Ketersediaan tinggi
Gateway NAT mendukung dua mode penyebaran untuk ketersediaan tinggi: cross-zone dan disaster recovery zona tunggal. Anda dapat memilih Disaster Recovery saat membuat gateway.
Mode disaster recovery zona tunggal tersedia di semua wilayah yang mendukung Gateway NAT. Untuk menggunakan mode ini, hubungi account manager Anda untuk meminta akses.
Cross-zone disaster recovery Gateway NAT ditempatkan secara redundan di dua zona. Jika satu zona gagal, traffic secara otomatis melakukan failover ke zona lainnya. Mode ini cocok untuk skenario di mana instans, seperti ECS, tersebar di beberapa zona dan perlu berbagi satu gateway NAT untuk akses internet. | Single-zone disaster recovery Gateway NAT ditempatkan dalam satu zona dan hanya menyediakan ketersediaan tinggi di dalam zona tersebut. Mode ini cocok untuk skenario di mana layanan terkonsentrasi di satu zona dan menggunakan gateway NAT khusus untuk akses internet. |
Cross-zone recovery (default) | Single-zone recovery | |
Metode penyebaran | Instans ditempatkan di zona primary dan zona backup. Alibaba Cloud memilih zona backup. | Gateway ditempatkan di satu zona yang ditentukan pengguna dan mencakup redundansi tingkat perangkat di dalam zona tersebut. |
Kemampuan Pemulihan Bencana | Failover otomatis jika terjadi kegagalan zona. | Alibaba Cloud menjamin ketersediaan tinggi di dalam zona yang ditentukan. |
Biaya | Harga dasar | Biaya instans sekitar 50%, dan biaya CU sekitar 80%, dari biaya mode cross-zone. |
Kasus Penggunaan | Instans, seperti ECS, tersebar di beberapa zona dan perlu berbagi satu gateway NAT untuk akses internet. | Layanan terkonsentrasi di satu zona dan menggunakan gateway NAT khusus untuk akses internet. |
Auto-scaling
Metrik kinerja untuk setiap mode penyebaran adalah sebagai berikut.
Mode penyebaran | Metrik | Laju koneksi (CPS) | Throughput | Koneksi konkuren | Laju paket (PPS) |
Cross-zone disaster recovery | Metrik awal | 20.000 | 5 Gbps | 500.000 | 800.000 |
Batas penskalaan | 100.000 | 15 Gbps | 2.000.000 | 2.500.000 | |
Single-zone disaster recovery | Metrik awal | 20.000 | 10 Gbps | 500.000 | 800.000 |
Batas penskalaan | 100.000 | 20 Gbps | 2.000.000 | 2.500.000 |
Untuk memastikan kinerja dan stabilitas, Gateway NAT menggunakan arsitektur kluster terdistribusi yang sangat andal. Kluster tersebut mendistribusikan seluruh traffic secara merata ke beberapa server sistem untuk forwarding. Oleh karena itu, throughput maksimum dan paket per detik (PPS) hanya dapat dicapai dengan beberapa sesi. Kinerja satu server sistem membatasi throughput dan PPS dari satu sesi. Kami menyarankan Anda melakukan uji beban (stress test) untuk memahami kinerja instans Anda dan mengonfigurasi pemantauan sesuai kebutuhan.
Batas throughput satu sesi = Total batas penskalaan throughput / Jumlah server dalam kluster
Batas PPS satu sesi = Total batas penskalaan PPS / Jumlah server dalam kluster
Jika traffic gateway NAT melebihi batas kinerjanya, beban kerja Anda mungkin mengalami kehilangan paket. Jika Anda memerlukan kinerja lebih tinggi, hubungi account manager Anda untuk mengajukan permintaan.
Dalam skenario dunia nyata, banyak faktor yang memengaruhi kinerja gateway NAT, seperti ukuran paket rata-rata, jenis koneksi (long-lived atau short-lived), dan arsitektur jaringan. Akibatnya, kinerja aktual dapat bervariasi. Kami menyarankan Anda melakukan uji beban berdasarkan kebutuhan bisnis spesifik Anda untuk mengevaluasi kinerja instans dan mengonfigurasi pemantauan guna memastikan operasional yang lancar.