Topik ini mencantumkan pertanyaan yang sering diajukan untuk membantu Anda melakukan troubleshooting saat menggunakan NAT Gateway.
Penggunaan dan konfigurasi
Konfigurasi instans
Dapatkah saya mengubah vSwitch atau IP privat gateway NAT?
Tidak. Untuk mengubah vSwitch, buat gateway NAT baru dan perbarui entri rute.
Dapatkah gateway NAT memproses paket terfragmentasi?
Ya. Gateway NAT mendukung paket TCP, UDP, dan ICMP yang terfragmentasi.
Dapatkah gateway NAT digunakan tanpa VPC?
Tidak. Gateway NAT harus dikaitkan dengan VPC. Saat membuat gateway NAT Internet atau VPC, Anda harus menentukan VPC tersebut. Gateway ini bekerja dengan sumber daya seperti vSwitch dan Instance ECS di dalam VPC untuk menyediakan translasi alamat.
Konfigurasi SNAT
Bagaimana prioritas entri SNAT ditentukan ketika blok CIDR sumber tumpang tindih?
Sistem menggunakan longest prefix match untuk menentukan prioritas:
Entri tingkat ECS: Masker CIDR sumber adalah
/32(masker terpanjang, prioritas tertinggi, dicocokkan terlebih dahulu).Entri lainnya: Masker subnet yang lebih panjang memiliki prioritas lebih tinggi.
Berapa timeout idle SNAT?
TCP: 900 detik.
UDP: 60 detik.
Dapatkah ECS menggunakan SNAT untuk mengakses layanan DNAT pada gateway NAT yang sama?
Ya, setelah Anda mengalihkan gateway NAT ke NAT mode dan mengonfigurasi entri SNAT serta DNAT pada instans yang sama.
Bagaimana cara memeriksa apakah gateway NAT berada dalam NAT mode?
Panggil DescribeNatGateways dan periksa apakah bidang
EipBindModemengembalikan nilaiNAT.Bagaimana cara beralih ke NAT mode?
Panggil ModifyNatGatewayAttribute dan atur bidang
EipBindModekeNAT.
Apa yang menentukan bandwidth keluar SNAT?
Bandwidth keluar ditentukan oleh EIP yang dikaitkan ke gateway NAT, bukan oleh bandwidth internet Instance ECS itu sendiri. Misalnya, jika ECS memiliki bandwidth internet 1 Mbps tetapi EIP-nya memiliki bandwidth 100 Mbps, maka ECS dapat mencapai kecepatan 100 Mbps melalui SNAT.
Bandwidth internet ECS hanya berlaku ketika ECS mengakses internet secara langsung melalui IP publiknya sendiri. Ketika beberapa Instance ECS berbagi EIP yang sama melalui satu entri SNAT, mereka berbagi bandwidth tersebut — masing-masing instans mendapatkan bandwidth lebih sedikit seiring peningkatan lalu lintas dari instans lainnya.
Konfigurasi DNAT
Dapatkah saya membuat entri DNAT untuk ECS yang sudah memiliki EIP?
Ya, tetapi pengguna eksternal tidak dapat mengakses ECS tersebut melalui entri DNAT selama EIP masih dikaitkan. Putuskan kaitan EIP terlebih dahulu agar akses DNAT berfungsi.
Apakah DNAT mendukung routing berbasis domain?
Tidak. DNAT beroperasi di lapisan transport (Layer 4) dan hanya melakukan translasi alamat tujuan berdasarkan alamat IP dan port, memetakan IP publik dan port ke IP privat dan port. DNAT tidak mengurai lalu lintas lapisan aplikasi dan tidak dapat mengenali nama domain, header Host HTTP, atau informasi SNI TLS, sehingga tidak dapat menerapkan routing permintaan berbasis domain. Network Load Balancer (NLB) juga beroperasi di Layer 4 dan tidak dapat mencapai routing permintaan berbasis domain.
Untuk routing Layer 7 berbasis domain, pertimbangkan:
Gunakan Application Load Balancer (ALB). ALB beroperasi di Layer 7 dan mendukung aturan routing berbasis domain dan path. ALB juga menyediakan hosting sertifikat multi-domain SNI untuk HTTPS.
Terapkan reverse proxy seperti Nginx pada ECS untuk merutekan permintaan berdasarkan domain.
DNAT vs. mengikat langsung EIP ke ECS — apa perbedaannya?
Dengan DNAT, EIP dikaitkan ke gateway NAT dan lalu lintas melewatinya. Dengan EIP yang dikaitkan langsung, EIP berada pada ECS dan lalu lintas melewati gateway NAT. Perbedaan utama:
Jalur lalu lintas: DNAT — lalu lintas masuk melewati gateway NAT (EIP → gateway NAT → ECS). Lalu lintas respons kembali melalui jalur yang sama. Akses arah keluar memerlukan entri SNAT terpisah. EIP langsung — ECS langsung mengirim dan menerima lalu lintas (EIP → ECS).
Eksposur port: DNAT mendukung port spesifik (hanya port yang dipetakan yang diekspos) atau semua port (semua port diteruskan ke satu ECS). EIP langsung mengekspos semua port yang diizinkan oleh security group.
Manajemen: DNAT memerlukan pengikatan EIP ke gateway NAT, lalu mengonfigurasi entri pada tab DNAT Management. Untuk akses arah keluar, tambahkan entri SNAT pada tab SNAT Management. EIP langsung dikaitkan di Konsol ECS — lebih sederhana.
Biaya: DNAT — beberapa Instance ECS dapat berbagi satu EIP melalui multiplexing port, mengurangi biaya EIP. EIP langsung — setiap ECS memerlukan EIP-nya sendiri.
Eksklusi bersama: ECS tidak dapat menggunakan keduanya secara bersamaan. Setelah EIP dikaitkan ke ECS, akses DNAT gagal — putuskan kaitan EIP terlebih dahulu.
Routing domain: Keduanya tidak mendukung routing berbasis domain (keduanya berada di Layer 4). Gunakan ALB atau reverse proxy untuk routing tingkat domain.
Skenario yang direkomendasikan:
Beberapa Instance ECS berbagi titik masuk publik dengan multiplexing port: DNAT direkomendasikan.
Satu Instance ECS secara independen menyediakan layanan: mengikat langsung EIP direkomendasikan.
Kontrol tingkat port yang terperinci (hanya mengekspos port tertentu): DNAT direkomendasikan.
Beberapa Instance ECS berbagi titik keluar publik (akses arah keluar): NAT Gateway dengan SNAT direkomendasikan.
Dapatkah satu Instance ECS mengikat beberapa EIP melalui DNAT?
Ya. Anda dapat membuat beberapa entri DNAT untuk Instance ECS yang sama, masing-masing mengikat EIP dan port yang berbeda, untuk mencapai pemetaan DNAT multi-EIP. Saat mengonfigurasi, pastikan kombinasi pemetaan port (port publik + port privat + protokol) dari entri DNAT yang berbeda tidak saling bertentangan dalam gateway NAT yang sama. Setiap gateway NAT mendukung hingga 100 entri DNAT.
Misalnya, pada Instance ECS yang sama (IP privat: 10.20.1.243), Anda dapat mengonfigurasi dua entri DNAT: Entri 1 menggunakan port 80 EIP-A yang dipetakan ke port privat 80 (TCP), dan Entri 2 menggunakan port 443 EIP-B yang dipetakan ke port privat 443 (TCP). Kombinasi pemetaan port tersebut tidak bertentangan, sehingga kedua entri dapat berlaku secara bersamaan.
Selain itu, EIP yang sama dapat digunakan untuk entri SNAT dan DNAT tanpa saling memengaruhi.
Konfigurasi EIP
Mengapa saya tidak dapat menemukan EIP saya saat membuat entri NAT?
EIP dan gateway NAT berada di wilayah yang berbeda. Pilih EIP di wilayah yang sama atau buat EIP di wilayah gateway NAT tersebut.
Apakah Instance ECS dengan EIP tetap menggunakan NAT Gateway?
Jika Instance ECS memiliki EIP yang terkait, instans tersebut menggunakan EIP tersebut untuk lalu lintas internet arah keluar, bukan NAT Gateway. Untuk menggunakan NAT Gateway untuk lalu lintas arah keluar, putuskan kaitan EIP dari instans tersebut.
Apa perbedaan antara dua mode pengikatan EIP?
Internet NAT Gateway yang dibuat melalui konsol secara default menggunakan NAT mode. Multi-EIP visible mode hanya dapat dibuat dengan memanggil CreateNatGateway dan menentukan parameter EipBindMode.
Untuk menggunakan NAT Gateway dengan IPv4 Gateway, Anda harus menggunakan NAT mode.
Untuk fleksibilitas manajemen EIP yang lebih besar, Anda dapat memilih multi-EIP visible mode.
Dimensi | NAT mode | Multi-EIP visible mode |
Pengalihan mode pengikatan | Tidak dapat diubah ke mode multi-EIP terlihat. |
Catatan
|
Apakah penambahan EIP mengonsumsi alamat IP yang tersedia di vSwitch? |
|
|
Dukungan IPv4 Gateway | Didukung. | Tidak didukung. |
ECS mengakses DNAT pada instans gateway NAT yang sama melalui SNAT | Didukung. | Tidak didukung. |
Metode pembuatan |
| Panggil CreateNatGateway dan tentukan |
Troubleshooting konektivitas jaringan
Tidak dapat mengakses internet melalui SNAT
Periksa rute default yang mengarah ke gateway NAT:
Pada halaman detail instans gateway NAT, lihat VPC routes that point to the NAT gateway dan pastikan entri rute yang mengarah ke gateway NAT tersedia. Jika tidak ada, konfigurasikan rute dengan tujuan
0.0.0.0/0dan lompatan berikutnya diatur ke gateway NAT di tabel rute yang relevan.Verifikasi konfigurasi aturan SNAT:
Pada tab SNAT di halaman detail instans gateway NAT, pastikan status entri SNAT adalah Available.
Pastikan alamat sumber yang mengakses internet berada dalam Source CIDR Block.
Lakukan troubleshooting masalah non-NAT:
Akses lintas batas: jalur jaringan tidak stabil.
Akses domain: periksa apakah pendaftaran ICP dan resolusi DNS domain berjalan normal.
Kontrol akses: periksa apakah tujuan telah mengonfigurasi kebijakan kontrol akses atau menambahkan EIP ke daftar putih.
Periksa konfigurasi IPv4 Gateway: Saat menggunakan IPv4 Gateway, pastikan gateway NAT berada dalam NAT mode dan rute dikonfigurasi dengan benar.
ECS baru tidak dapat mengakses internet melalui SNAT
ECS di vSwitch yang baru dibuat tidak dapat mengakses internet melalui SNAT, sedangkan instans di vSwitch lainnya dapat.
Pastikan entri SNAT mencakup blok CIDR vSwitch baru:
Gateway NAT tidak secara otomatis mengonfigurasi entri SNAT untuk vSwitch yang baru dibuat. Pada tab SNAT di halaman detail instans, periksa apakah Source CIDR Block dari entri SNAT yang ada mencakup blok CIDR vSwitch baru. Jika tidak, konfigurasikan entri SNAT secara manual.
Jika vSwitch baru dikaitkan dengan tabel rute kustom, pastikan entri rute dengan tujuan
0.0.0.0/0dan lompatan berikutnya diatur ke gateway NAT telah dikonfigurasi. Jika belum, tambahkan entri rute secara manual.
ECS tidak dapat mengakses internet dengan beberapa gateway NAT
Hal ini terjadi ketika VPC hanya menggunakan tabel rute sistem dengan satu rute 0.0.0.0/0 yang mengarah ke satu gateway NAT. Jika entri SNAT gateway tersebut tidak mencakup vSwitch tertentu, instans ECS-nya tidak dapat mengakses internet.
Jika Anda tidak memerlukan beberapa gateway NAT, hapus gateway yang tidak diperlukan dan tambahkan entri SNAT ke gateway NAT yang tersisa untuk mencakup blok CIDR vSwitch tersebut.
Jika Anda memerlukan beberapa gateway NAT, ikuti panduan ini untuk konfigurasi.
Tidak dapat mengakses server FTP melalui SNAT
Kemungkinan penyebab:
Mode FTP aktif: SNAT hanya mendukung akses arah keluar. Mode aktif FTP memerlukan koneksi data arah masuk, yang tidak dapat ditangani oleh SNAT. Gunakan mode pasif sebagai gantinya.
Beberapa EIP dalam entri SNAT: Koneksi kontrol dan data FTP mungkin menggunakan EIP yang berbeda, sehingga sesi terputus. Aktifkan EIP affinity agar klien yang sama selalu menggunakan EIP yang sama. Atau buat aturan SNAT terpisah dengan satu EIP untuk klien FTP.
Layanan tidak dapat diakses setelah DNAT dikonfigurasi
Periksa rute default yang mengarah ke gateway NAT:
Saat Instance ECS yang dikonfigurasi dalam entri DNAT merespons lalu lintas masuk, instans tersebut juga memerlukan rute balik ke gateway NAT. Pastikan tabel rute sistem atau tabel rute kustom memiliki rute dengan tujuan
0.0.0.0/0dan lompatan berikutnya diatur ke gateway NAT. Jika belum, tambahkan entri rute secara manual.Verifikasi konfigurasi aturan DNAT:
Pada tab DNAT di halaman detail instans gateway NAT, pastikan status entri DNAT adalah Available.
Pastikan parameter port, protokol, dan alamat target dalam aturan DNAT sudah benar.
Periksa security group, firewall, dan status port layanan:
Jalankan
telnet <IP privat ECS> <port privat>pada Instance ECS lain di VPC yang sama untuk memeriksa apakah port privat Instance ECS yang dikonfigurasi dalam entri DNAT dapat diakses.Jika output menunjukkan
unable connect to remote host: Connection timed out, port privat tidak dapat diakses dari dalam VPC, artinya juga tidak dapat diakses dari internet.Jika output menunjukkan
Connected to <IP privat ECS>, port privat dapat diakses.
Jika port privat dapat diakses, pastikan aturan security group Instance ECS mengizinkan akses publik ke port yang sesuai dan firewall telah membuka port tersebut.
Lakukan troubleshooting masalah resolusi domain: Jika akses melalui domain gagal tetapi akses langsung melalui EIP berhasil, periksa resolusi DNS dan status pendaftaran ICP domain tersebut.
Periksa konfigurasi IPv4 Gateway: Saat menggunakan IPv4 Gateway, pastikan gateway NAT berada dalam NAT mode dan rute dikonfigurasi dengan benar.
Verifikasi konsistensi ENI: Jika ECS memiliki beberapa ENI, periksa apakah ENI arah masuk dan arah keluar konsisten. Ikuti panduan ini untuk konfigurasi.
Penggunaan dengan IPv4 Gateway
Perbedaan antara IPv4 gateway dan Internet NAT gateway
IPv4 gateway dan Internet NAT gateway dapat digunakan bersamaan. Lihat Akses Internet untuk detail tentang bagaimana komponen jaringan ini saling terkait.
Komponen | IPv4 gateway | Internet NAT gateway |
Tujuan | Komponen batas VPC yang mengontrol lalu lintas IPv4 publik | Perangkat Translasi Alamat Jaringan (NAT) di dalam VPC |
Skenario | Kontrol terpusat atas lalu lintas akses Internet | Egress terpadu untuk lalu lintas yang menuju Internet |
Menyediakan akses Internet | Tidak. Hanya mengontrol lalu lintas. | Menyediakan akses Internet dengan mengaitkan EIP (EIP menyediakan konektivitas; gateway NAT itu sendiri tidak menyediakan akses Internet.) |
Setelah Anda membuat IPv4 gateway, vSwitch terbagi menjadi dua kategori:
vSwitch publik: Tabel rute yang terkait berisi entri rute dengan Destination CIDR Block diatur ke
0.0.0.0/0dan Next Hop diatur ke IPv4 gateway. Sumber daya di vSwitch ini dapat mengakses Internet setelah mengaitkan alamat IP publik.vSwitch privat: Tabel rute yang terkait tidak berisi rute yang mengarah ke IPv4 gateway. Sumber daya di vSwitch ini tidak dapat langsung mengakses Internet meskipun memiliki alamat IP publik.
Saat menggunakan Internet NAT gateway bersamaan dengan IPv4 gateway, tempatkan Internet NAT gateway di vSwitch publik. Instance ECS di vSwitch privat harus memiliki rute yang mengarah ke Internet NAT gateway agar lalu lintas yang menuju Internet mengalir melalui gateway NAT, yang menggunakan alamat IP publik yang terkait untuk mencapai Internet. Perhatikan hal berikut:
Pastikan
EipBindModeInternet NAT gateway diatur ke modeNATagar kompatibel dengan IPv4 gateway.Internet NAT gateway yang dibuat di konsol secara default menggunakan mode
NAT. Saat memanggil CreateNatGateway, aturEipBindModekeNAT. Setelah pembuatan, panggil ModifyNatGatewayAttribute untuk mengubahEipBindMode.Jika Internet NAT gateway dengan
EipBindModediatur ke modeMULTI_BINDEDsudah ada, gateway tersebut tidak kompatibel dengan IPv4 gateway, dan Anda tidak dapat membuat IPv4 gateway.Jika IPv4 gateway sudah ada dan Anda memanggil CreateNatGateway untuk membuat Internet NAT gateway dengan
EipBindModediatur ke modeMULTI_BINDED, Anda tidak dapat mengaitkan EIP ke gateway NAT tersebut.
Untuk mencegah sumber daya di vSwitch privat kehilangan akses Internet setelah IPv4 gateway diaktifkan, lengkapi konfigurasi rute sebelum aktivasi.
Apa yang terjadi saat saya beralih ke NAT mode?
Setelah beralih, gateway NAT dapat bekerja dengan IPv4 gateway. Instans yang memiliki entri SNAT dan DNAT dapat menggunakan SNAT untuk mengakses layanan DNAT pada gateway yang sama.
Penagihan: Gratis, tidak ada biaya tambahan.
Layanan: Gangguan jaringan singkat (beberapa detik) mungkin terjadi. Durasi tergantung pada jumlah EIP yang dikaitkan.
Konfigurasi:
IP egress publik dan konfigurasi yang ada tetap tidak berubah.
Setiap EIP mengonsumsi satu IP privat dari vSwitch gateway NAT. Pastikan tersedia alamat yang cukup.
Peralihan ini tidak dapat dikembalikan — mode kompatibilitas IPv4 gateway tidak dapat dinonaktifkan setelahnya.
Kinerja dan pemantauan
Timeout koneksi atau unduhan lambat
Pantau lalu lintas
Lihat pemantauan EIP untuk memeriksa kehilangan paket akibat batas bandwidth. Jika terdeteksi, tingkatkan bandwidth EIP.
Untuk VPC dengan banyak Instance ECS, gunakan pemantauan lalu lintas gateway NAT untuk mengidentifikasi sumber lalu lintas tidak biasa.
Optimalkan kernel Linux
Penyebab: Saat beberapa Instance ECS Linux secara bersamaan mengakses server Linux melalui SNAT, kernel mungkin menjatuhkan paket TCP SYN, menyebabkan timeout.
Solusi: Nonaktifkan
net.ipv4.tcp_tw_recyclepada server, atau nonaktifkannet.ipv4.tcp_timestampspada klien.
Apa arti penjatuhan kegagalan alokasi port?
Jumlah koneksi yang dijatuhkan karena alokasi port TCP/UDP gagal akibat terlalu banyak koneksi bersamaan melalui gateway NAT.
Penyebab: Satu EIP atau IP NAT menyediakan port SNAT terbatas. Saat terlalu banyak sesi mengarah ke tujuan yang sama dengan terlalu sedikit EIP atau IP NAT, alokasi port gagal.
Solusi: Tambahkan lebih banyak EIP atau IP NAT ke aturan SNAT jika penjatuhan terus meningkat.
Penagihan dan kuota
Mengapa biaya gateway NAT saya meningkat?
Gateway NAT menggunakan model pay-as-you-go. Biaya yang lebih tinggi biasanya berarti lebih banyak lalu lintas. Lakukan troubleshooting:
Lihat pemantauan: Di CloudMonitor, periksa lalu lintas masuk/keluar, jumlah koneksi, dan metrik lainnya pada instans gateway NAT untuk mengidentifikasi puncak lalu lintas.
Lihat detail penagihan: Gunakan Konsol Penagihan dan Biaya untuk melihat detail penagihan per jam untuk gateway NAT dan menentukan waktu pasti kenaikan biaya.
Aktifkan log lalu lintas: Aktifkan log lalu lintas gateway NAT (session log dan flow log) dan kirimkan ke Log Service untuk analisis guna mengidentifikasi sumber lalu lintas secara tepat.
Dapatkah saya mendapatkan pengembalian dana untuk paket sumber daya gateway NAT?
Paket sumber daya gateway NAT mendukung pengembalian dana lima hari jika belum digunakan dan pengembalian dana sebagian. Untuk detailnya, lihat Aturan pembatalan langganan sumber daya.
Mengapa saya masih ditagih setelah menghapus gateway NAT?
Setelah menghapus gateway NAT, Anda mungkin masih menerima tagihan karena penagihan tertunda. Tagihan tersebut mencakup penggunaan sebelum penghapusan. Periksa periode penggunaan di detail penagihan Anda untuk memastikan.
Berapa banyak gateway NAT yang dapat saya buat?
Tidak ada batasan. Anda dapat membuat gateway NAT sebanyak apa pun per Akun Alibaba Cloud.