All Products
Search
Document Center

NAT Gateway:FAQ

Last Updated:Aug 27, 2026

Topik ini mencantumkan pertanyaan yang sering diajukan untuk membantu Anda melakukan troubleshooting saat menggunakan NAT Gateway.

Penggunaan dan konfigurasi

Konfigurasi instans

Mengapa saya tidak dapat membuat gateway NAT di beberapa zona?

Gateway NAT tidak tersedia di semua zona karena perencanaan sumber daya. Panggil ListEnhancedNatGatewayAvailableZones untuk mengetahui zona yang mendukung pembuatan NAT Gateway.

Gateway NAT di zona mana pun yang tersedia dapat melayani instans di seluruh VPC.

Dapatkah saya mengubah vSwitch atau IP privat gateway NAT?

Tidak. Untuk mengubah vSwitch, buat gateway NAT baru dan perbarui entri rute.

Dapatkah gateway NAT memproses paket terfragmentasi?

Ya. Gateway NAT mendukung paket TCP, UDP, dan ICMP yang terfragmentasi.

Dapatkah gateway NAT digunakan tanpa VPC?

Tidak. Gateway NAT harus dikaitkan dengan VPC. Saat membuat gateway NAT Internet atau VPC, Anda harus menentukan VPC tersebut. Gateway ini bekerja dengan sumber daya seperti vSwitch dan Instance ECS di dalam VPC untuk menyediakan translasi alamat.

Konfigurasi SNAT

Bagaimana prioritas entri SNAT ditentukan ketika blok CIDR sumber tumpang tindih?

Sistem menggunakan longest prefix match untuk menentukan prioritas:

  • Entri tingkat ECS: Masker CIDR sumber adalah /32 (masker terpanjang, prioritas tertinggi, dicocokkan terlebih dahulu).

  • Entri lainnya: Masker subnet yang lebih panjang memiliki prioritas lebih tinggi.

Berapa timeout idle SNAT?

  • TCP: 900 detik.

  • UDP: 60 detik.

Dapatkah ECS menggunakan SNAT untuk mengakses layanan DNAT pada gateway NAT yang sama?

Ya, setelah Anda mengalihkan gateway NAT ke NAT mode dan mengonfigurasi entri SNAT serta DNAT pada instans yang sama.

  • Bagaimana cara memeriksa apakah gateway NAT berada dalam NAT mode?

    Panggil DescribeNatGateways dan periksa apakah bidang EipBindMode mengembalikan nilai NAT.

  • Bagaimana cara beralih ke NAT mode?

    Panggil ModifyNatGatewayAttribute dan atur bidang EipBindMode ke NAT.

Apa yang menentukan bandwidth keluar SNAT?

Bandwidth keluar ditentukan oleh EIP yang dikaitkan ke gateway NAT, bukan oleh bandwidth internet Instance ECS itu sendiri. Misalnya, jika ECS memiliki bandwidth internet 1 Mbps tetapi EIP-nya memiliki bandwidth 100 Mbps, maka ECS dapat mencapai kecepatan 100 Mbps melalui SNAT.

Bandwidth internet ECS hanya berlaku ketika ECS mengakses internet secara langsung melalui IP publiknya sendiri. Ketika beberapa Instance ECS berbagi EIP yang sama melalui satu entri SNAT, mereka berbagi bandwidth tersebut — masing-masing instans mendapatkan bandwidth lebih sedikit seiring peningkatan lalu lintas dari instans lainnya.

Konfigurasi DNAT

Dapatkah saya membuat entri DNAT untuk ECS yang sudah memiliki EIP?

Ya, tetapi pengguna eksternal tidak dapat mengakses ECS tersebut melalui entri DNAT selama EIP masih dikaitkan. Putuskan kaitan EIP terlebih dahulu agar akses DNAT berfungsi.

Apakah DNAT mendukung routing berbasis domain?

Tidak. DNAT beroperasi di lapisan transport (Layer 4) dan hanya melakukan translasi alamat tujuan berdasarkan alamat IP dan port, memetakan IP publik dan port ke IP privat dan port. DNAT tidak mengurai lalu lintas lapisan aplikasi dan tidak dapat mengenali nama domain, header Host HTTP, atau informasi SNI TLS, sehingga tidak dapat menerapkan routing permintaan berbasis domain. Network Load Balancer (NLB) juga beroperasi di Layer 4 dan tidak dapat mencapai routing permintaan berbasis domain.

Untuk routing Layer 7 berbasis domain, pertimbangkan:

  • Gunakan Application Load Balancer (ALB). ALB beroperasi di Layer 7 dan mendukung aturan routing berbasis domain dan path. ALB juga menyediakan hosting sertifikat multi-domain SNI untuk HTTPS.

  • Terapkan reverse proxy seperti Nginx pada ECS untuk merutekan permintaan berdasarkan domain.

DNAT vs. mengikat langsung EIP ke ECS — apa perbedaannya?

Dengan DNAT, EIP dikaitkan ke gateway NAT dan lalu lintas melewatinya. Dengan EIP yang dikaitkan langsung, EIP berada pada ECS dan lalu lintas melewati gateway NAT. Perbedaan utama:

  • Jalur lalu lintas: DNAT — lalu lintas masuk melewati gateway NAT (EIP → gateway NAT → ECS). Lalu lintas respons kembali melalui jalur yang sama. Akses arah keluar memerlukan entri SNAT terpisah. EIP langsung — ECS langsung mengirim dan menerima lalu lintas (EIP → ECS).

  • Eksposur port: DNAT mendukung port spesifik (hanya port yang dipetakan yang diekspos) atau semua port (semua port diteruskan ke satu ECS). EIP langsung mengekspos semua port yang diizinkan oleh security group.

  • Manajemen: DNAT memerlukan pengikatan EIP ke gateway NAT, lalu mengonfigurasi entri pada tab DNAT Management. Untuk akses arah keluar, tambahkan entri SNAT pada tab SNAT Management. EIP langsung dikaitkan di Konsol ECS — lebih sederhana.

  • Biaya: DNAT — beberapa Instance ECS dapat berbagi satu EIP melalui multiplexing port, mengurangi biaya EIP. EIP langsung — setiap ECS memerlukan EIP-nya sendiri.

  • Eksklusi bersama: ECS tidak dapat menggunakan keduanya secara bersamaan. Setelah EIP dikaitkan ke ECS, akses DNAT gagal — putuskan kaitan EIP terlebih dahulu.

  • Routing domain: Keduanya tidak mendukung routing berbasis domain (keduanya berada di Layer 4). Gunakan ALB atau reverse proxy untuk routing tingkat domain.

Skenario yang direkomendasikan:

  • Beberapa Instance ECS berbagi titik masuk publik dengan multiplexing port: DNAT direkomendasikan.

  • Satu Instance ECS secara independen menyediakan layanan: mengikat langsung EIP direkomendasikan.

  • Kontrol tingkat port yang terperinci (hanya mengekspos port tertentu): DNAT direkomendasikan.

  • Beberapa Instance ECS berbagi titik keluar publik (akses arah keluar): NAT Gateway dengan SNAT direkomendasikan.

Dapatkah satu Instance ECS mengikat beberapa EIP melalui DNAT?

Ya. Anda dapat membuat beberapa entri DNAT untuk Instance ECS yang sama, masing-masing mengikat EIP dan port yang berbeda, untuk mencapai pemetaan DNAT multi-EIP. Saat mengonfigurasi, pastikan kombinasi pemetaan port (port publik + port privat + protokol) dari entri DNAT yang berbeda tidak saling bertentangan dalam gateway NAT yang sama. Setiap gateway NAT mendukung hingga 100 entri DNAT.

Misalnya, pada Instance ECS yang sama (IP privat: 10.20.1.243), Anda dapat mengonfigurasi dua entri DNAT: Entri 1 menggunakan port 80 EIP-A yang dipetakan ke port privat 80 (TCP), dan Entri 2 menggunakan port 443 EIP-B yang dipetakan ke port privat 443 (TCP). Kombinasi pemetaan port tersebut tidak bertentangan, sehingga kedua entri dapat berlaku secara bersamaan.

Selain itu, EIP yang sama dapat digunakan untuk entri SNAT dan DNAT tanpa saling memengaruhi.

Konfigurasi EIP

Mengapa saya tidak dapat menemukan EIP saya saat membuat entri NAT?

EIP dan gateway NAT berada di wilayah yang berbeda. Pilih EIP di wilayah yang sama atau buat EIP di wilayah gateway NAT tersebut.

Dapatkah saya menggunakan EIP atau IP NAT yang sama untuk DNAT dan SNAT?

Ya. Namun, jika entri DNAT diatur ke semua port, EIP atau IP NAT tersebut tidak dapat digunakan untuk entri DNAT atau SNAT lainnya. Jika entri DNAT menggunakan port spesifik yang lebih besar dari 1024, hal ini dapat bertentangan dengan port SNAT dan menyebabkan gangguan koneksi sementara.

Apakah Instance ECS dengan EIP tetap menggunakan NAT Gateway?

Jika Instance ECS memiliki EIP yang terkait, instans tersebut menggunakan EIP tersebut untuk lalu lintas internet arah keluar, bukan NAT Gateway. Untuk menggunakan NAT Gateway untuk lalu lintas arah keluar, putuskan kaitan EIP dari instans tersebut.

Apa perbedaan antara dua mode pengikatan EIP?

Internet NAT Gateway yang dibuat melalui konsol secara default menggunakan NAT mode. Multi-EIP visible mode hanya dapat dibuat dengan memanggil CreateNatGateway dan menentukan parameter EipBindMode.

  • Untuk menggunakan NAT Gateway dengan IPv4 Gateway, Anda harus menggunakan NAT mode.

  • Untuk fleksibilitas manajemen EIP yang lebih besar, Anda dapat memilih multi-EIP visible mode.

Dimensi

NAT mode

Multi-EIP visible mode

Pengalihan mode pengikatan

Tidak dapat diubah ke mode multi-EIP terlihat.

  • Konsol: Ikuti panduan ini untuk beralih.

  • OpenAPI: Panggil ModifyNatGatewayAttribute.

    Atur EipBindMode ke NAT.

    • Jika jumlah EIP yang dikaitkan ke NAT Gateway ≤ 5, Anda dapat langsung beralih melalui API.

    • Jika jumlah EIP yang dikaitkan ke NAT Gateway > 5, hubungi account manager Anda untuk mengajukan permohonan.

Catatan
  • Saat beralih mode pengikatan EIP, koneksi jaringan mungkin mengalami gangguan singkat (durasi semakin lama seiring peningkatan jumlah EIP). Lakukan pengalihan selama jam sepi.

  • Sebelum beralih, pastikan vSwitch tempat gateway NAT ditempatkan memiliki cukup alamat IP yang tersedia.

Apakah penambahan EIP mengonsumsi alamat IP yang tersedia di vSwitch?

  1. Setiap EIP tambahan mengonsumsi satu alamat IP privat dari vSwitch. Alamat IP privat tersebut dikaitkan ke EIP.

  2. Saat Instance ECS menggunakan entri SNAT/DNAT untuk penerusan, data pertama kali diterima melalui alamat IP privat yang dikaitkan ke EIP, lalu diteruskan ke EIP yang sesuai.

  1. Penambahan EIP tidak mengonsumsi alamat IP yang tersedia di vSwitch.

  2. Saat Instance ECS menggunakan entri SNAT/DNAT untuk penerusan, data diteruskan langsung melalui EIP yang sesuai.

Dukungan IPv4 Gateway

Didukung.

Tidak didukung.

ECS mengakses DNAT pada instans gateway NAT yang sama melalui SNAT

Didukung.

Tidak didukung.

Metode pembuatan

  • Dibuat secara default melalui konsol.

  • Panggil CreateNatGateway dan tentukan EipBindMode sebagai NAT.

Panggil CreateNatGateway dan tentukan EipBindMode sebagai MULTI_BINDED.

Troubleshooting konektivitas jaringan

Tidak dapat mengakses internet melalui SNAT

  • Periksa rute default yang mengarah ke gateway NAT:

    Pada halaman detail instans gateway NAT, lihat VPC routes that point to the NAT gateway dan pastikan entri rute yang mengarah ke gateway NAT tersedia. Jika tidak ada, konfigurasikan rute dengan tujuan 0.0.0.0/0 dan lompatan berikutnya diatur ke gateway NAT di tabel rute yang relevan.

  • Verifikasi konfigurasi aturan SNAT:

    • Pada tab SNAT di halaman detail instans gateway NAT, pastikan status entri SNAT adalah Available.

    • Pastikan alamat sumber yang mengakses internet berada dalam Source CIDR Block.

  • Lakukan troubleshooting masalah non-NAT:

    • Akses lintas batas: jalur jaringan tidak stabil.

    • Akses domain: periksa apakah pendaftaran ICP dan resolusi DNS domain berjalan normal.

    • Kontrol akses: periksa apakah tujuan telah mengonfigurasi kebijakan kontrol akses atau menambahkan EIP ke daftar putih.

  • Periksa konfigurasi IPv4 Gateway: Saat menggunakan IPv4 Gateway, pastikan gateway NAT berada dalam NAT mode dan rute dikonfigurasi dengan benar.

ECS baru tidak dapat mengakses internet melalui SNAT

ECS di vSwitch yang baru dibuat tidak dapat mengakses internet melalui SNAT, sedangkan instans di vSwitch lainnya dapat.

  • Pastikan entri SNAT mencakup blok CIDR vSwitch baru:

    Gateway NAT tidak secara otomatis mengonfigurasi entri SNAT untuk vSwitch yang baru dibuat. Pada tab SNAT di halaman detail instans, periksa apakah Source CIDR Block dari entri SNAT yang ada mencakup blok CIDR vSwitch baru. Jika tidak, konfigurasikan entri SNAT secara manual.

  • Jika vSwitch baru dikaitkan dengan tabel rute kustom, pastikan entri rute dengan tujuan 0.0.0.0/0 dan lompatan berikutnya diatur ke gateway NAT telah dikonfigurasi. Jika belum, tambahkan entri rute secara manual.

ECS tidak dapat mengakses internet dengan beberapa gateway NAT

Hal ini terjadi ketika VPC hanya menggunakan tabel rute sistem dengan satu rute 0.0.0.0/0 yang mengarah ke satu gateway NAT. Jika entri SNAT gateway tersebut tidak mencakup vSwitch tertentu, instans ECS-nya tidak dapat mengakses internet.

  • Jika Anda tidak memerlukan beberapa gateway NAT, hapus gateway yang tidak diperlukan dan tambahkan entri SNAT ke gateway NAT yang tersisa untuk mencakup blok CIDR vSwitch tersebut.

  • Jika Anda memerlukan beberapa gateway NAT, ikuti panduan ini untuk konfigurasi.

Tidak dapat mengakses server FTP melalui SNAT

Kemungkinan penyebab:

  • Mode FTP aktif: SNAT hanya mendukung akses arah keluar. Mode aktif FTP memerlukan koneksi data arah masuk, yang tidak dapat ditangani oleh SNAT. Gunakan mode pasif sebagai gantinya.

  • Beberapa EIP dalam entri SNAT: Koneksi kontrol dan data FTP mungkin menggunakan EIP yang berbeda, sehingga sesi terputus. Aktifkan EIP affinity agar klien yang sama selalu menggunakan EIP yang sama. Atau buat aturan SNAT terpisah dengan satu EIP untuk klien FTP.

Layanan tidak dapat diakses setelah DNAT dikonfigurasi

  • Periksa rute default yang mengarah ke gateway NAT:

    Saat Instance ECS yang dikonfigurasi dalam entri DNAT merespons lalu lintas masuk, instans tersebut juga memerlukan rute balik ke gateway NAT. Pastikan tabel rute sistem atau tabel rute kustom memiliki rute dengan tujuan 0.0.0.0/0 dan lompatan berikutnya diatur ke gateway NAT. Jika belum, tambahkan entri rute secara manual.

  • Verifikasi konfigurasi aturan DNAT:

    • Pada tab DNAT di halaman detail instans gateway NAT, pastikan status entri DNAT adalah Available.

    • Pastikan parameter port, protokol, dan alamat target dalam aturan DNAT sudah benar.

  • Periksa security group, firewall, dan status port layanan:

    • Jalankan telnet <IP privat ECS> <port privat> pada Instance ECS lain di VPC yang sama untuk memeriksa apakah port privat Instance ECS yang dikonfigurasi dalam entri DNAT dapat diakses.

      • Jika output menunjukkan unable connect to remote host: Connection timed out, port privat tidak dapat diakses dari dalam VPC, artinya juga tidak dapat diakses dari internet.

      • Jika output menunjukkan Connected to <IP privat ECS>, port privat dapat diakses.

    • Jika port privat dapat diakses, pastikan aturan security group Instance ECS mengizinkan akses publik ke port yang sesuai dan firewall telah membuka port tersebut.

  • Lakukan troubleshooting masalah resolusi domain: Jika akses melalui domain gagal tetapi akses langsung melalui EIP berhasil, periksa resolusi DNS dan status pendaftaran ICP domain tersebut.

  • Periksa konfigurasi IPv4 Gateway: Saat menggunakan IPv4 Gateway, pastikan gateway NAT berada dalam NAT mode dan rute dikonfigurasi dengan benar.

  • Verifikasi konsistensi ENI: Jika ECS memiliki beberapa ENI, periksa apakah ENI arah masuk dan arah keluar konsisten. Ikuti panduan ini untuk konfigurasi.

Penggunaan dengan IPv4 Gateway

Perbedaan antara IPv4 gateway dan Internet NAT gateway

IPv4 gateway dan Internet NAT gateway dapat digunakan bersamaan. Lihat Akses Internet untuk detail tentang bagaimana komponen jaringan ini saling terkait.

Komponen

IPv4 gateway

Internet NAT gateway

Tujuan

Komponen batas VPC yang mengontrol lalu lintas IPv4 publik

Perangkat Translasi Alamat Jaringan (NAT) di dalam VPC

Skenario

Kontrol terpusat atas lalu lintas akses Internet

Egress terpadu untuk lalu lintas yang menuju Internet

Menyediakan akses Internet

Tidak. Hanya mengontrol lalu lintas.

Menyediakan akses Internet dengan mengaitkan EIP

(EIP menyediakan konektivitas; gateway NAT itu sendiri tidak menyediakan akses Internet.)

Setelah Anda membuat IPv4 gateway, vSwitch terbagi menjadi dua kategori:

  • vSwitch publik: Tabel rute yang terkait berisi entri rute dengan Destination CIDR Block diatur ke 0.0.0.0/0 dan Next Hop diatur ke IPv4 gateway. Sumber daya di vSwitch ini dapat mengakses Internet setelah mengaitkan alamat IP publik.

  • vSwitch privat: Tabel rute yang terkait tidak berisi rute yang mengarah ke IPv4 gateway. Sumber daya di vSwitch ini tidak dapat langsung mengakses Internet meskipun memiliki alamat IP publik.

Saat menggunakan Internet NAT gateway bersamaan dengan IPv4 gateway, tempatkan Internet NAT gateway di vSwitch publik. Instance ECS di vSwitch privat harus memiliki rute yang mengarah ke Internet NAT gateway agar lalu lintas yang menuju Internet mengalir melalui gateway NAT, yang menggunakan alamat IP publik yang terkait untuk mencapai Internet. Perhatikan hal berikut:

  • Pastikan EipBindMode Internet NAT gateway diatur ke mode NAT agar kompatibel dengan IPv4 gateway.

    • Internet NAT gateway yang dibuat di konsol secara default menggunakan mode NAT. Saat memanggil CreateNatGateway, atur EipBindMode ke NAT. Setelah pembuatan, panggil ModifyNatGatewayAttribute untuk mengubah EipBindMode.

    • Jika Internet NAT gateway dengan EipBindMode diatur ke mode MULTI_BINDED sudah ada, gateway tersebut tidak kompatibel dengan IPv4 gateway, dan Anda tidak dapat membuat IPv4 gateway.

    • Jika IPv4 gateway sudah ada dan Anda memanggil CreateNatGateway untuk membuat Internet NAT gateway dengan EipBindMode diatur ke mode MULTI_BINDED, Anda tidak dapat mengaitkan EIP ke gateway NAT tersebut.

  • Untuk mencegah sumber daya di vSwitch privat kehilangan akses Internet setelah IPv4 gateway diaktifkan, lengkapi konfigurasi rute sebelum aktivasi.

Apa yang terjadi saat saya beralih ke NAT mode?

Setelah beralih, gateway NAT dapat bekerja dengan IPv4 gateway. Instans yang memiliki entri SNAT dan DNAT dapat menggunakan SNAT untuk mengakses layanan DNAT pada gateway yang sama.

  • Penagihan: Gratis, tidak ada biaya tambahan.

  • Layanan: Gangguan jaringan singkat (beberapa detik) mungkin terjadi. Durasi tergantung pada jumlah EIP yang dikaitkan.

  • Konfigurasi:

    • IP egress publik dan konfigurasi yang ada tetap tidak berubah.

    • Setiap EIP mengonsumsi satu IP privat dari vSwitch gateway NAT. Pastikan tersedia alamat yang cukup.

    • Peralihan ini tidak dapat dikembalikan — mode kompatibilitas IPv4 gateway tidak dapat dinonaktifkan setelahnya.

Kinerja dan pemantauan

Timeout koneksi atau unduhan lambat

  • Pantau lalu lintas

  • Optimalkan kernel Linux

    • Penyebab: Saat beberapa Instance ECS Linux secara bersamaan mengakses server Linux melalui SNAT, kernel mungkin menjatuhkan paket TCP SYN, menyebabkan timeout.

    • Solusi: Nonaktifkan net.ipv4.tcp_tw_recycle pada server, atau nonaktifkan net.ipv4.tcp_timestamps pada klien.

Apa arti penjatuhan kegagalan alokasi port?

Jumlah koneksi yang dijatuhkan karena alokasi port TCP/UDP gagal akibat terlalu banyak koneksi bersamaan melalui gateway NAT.

Penyebab: Satu EIP atau IP NAT menyediakan port SNAT terbatas. Saat terlalu banyak sesi mengarah ke tujuan yang sama dengan terlalu sedikit EIP atau IP NAT, alokasi port gagal.

Solusi: Tambahkan lebih banyak EIP atau IP NAT ke aturan SNAT jika penjatuhan terus meningkat.

Penagihan dan kuota

Mengapa biaya gateway NAT saya meningkat?

Gateway NAT menggunakan model pay-as-you-go. Biaya yang lebih tinggi biasanya berarti lebih banyak lalu lintas. Lakukan troubleshooting:

  • Lihat pemantauan: Di CloudMonitor, periksa lalu lintas masuk/keluar, jumlah koneksi, dan metrik lainnya pada instans gateway NAT untuk mengidentifikasi puncak lalu lintas.

  • Lihat detail penagihan: Gunakan Konsol Penagihan dan Biaya untuk melihat detail penagihan per jam untuk gateway NAT dan menentukan waktu pasti kenaikan biaya.

  • Aktifkan log lalu lintas: Aktifkan log lalu lintas gateway NAT (session log dan flow log) dan kirimkan ke Log Service untuk analisis guna mengidentifikasi sumber lalu lintas secara tepat.

Dapatkah saya mendapatkan pengembalian dana untuk paket sumber daya gateway NAT?

Paket sumber daya gateway NAT mendukung pengembalian dana lima hari jika belum digunakan dan pengembalian dana sebagian. Untuk detailnya, lihat Aturan pembatalan langganan sumber daya.

Mengapa saya masih ditagih setelah menghapus gateway NAT?

Setelah menghapus gateway NAT, Anda mungkin masih menerima tagihan karena penagihan tertunda. Tagihan tersebut mencakup penggunaan sebelum penghapusan. Periksa periode penggunaan di detail penagihan Anda untuk memastikan.

Berapa banyak gateway NAT yang dapat saya buat?

Tidak ada batasan. Anda dapat membuat gateway NAT sebanyak apa pun per Akun Alibaba Cloud.