Men-deploy satu NAT Gateway di setiap availability zone membatasi fault domain untuk egress publik hanya pada satu availability zone dan mencegah kegagalan berantai lintas zona.
Ikhtisar solusi
Untuk meminimalkan blast radius akibat kegagalan satu availability zone, sejajarkan workload cloud Anda berdasarkan zona dan hindari panggilan lintas zona. Berdasarkan arsitektur ketersediaan tinggi ini, deploy Internet NAT Gateway single-AZ secara independen di setiap availability zone, lalu gunakan tabel rute kustom untuk mengarahkan traffic publik dari masing-masing zona secara independen. Pendekatan ini mempersempit fault radius menjadi hanya satu availability zone.
Seperti yang ditunjukkan pada gambar, jika terjadi kegagalan di availability zone A, hanya workload di zona tersebut yang terpengaruh. Workload di availability zone B dan C tidak terdampak.
Mode disaster recovery ini tersedia di semua wilayah yang mendukung Internet NAT Gateway. Untuk mengaktifkan fitur ini, hubungi account manager Anda.
Prosedur
Deploy Internet NAT Gateway single-availability zone di beberapa availability zone
Buka halaman pembelian Internet NAT Gateway dan buat satu Internet NAT Gateway untuk setiap availability zone.
Billing Method: Pay-As-You-Go.
Region: Pilih wilayah tempat Anda ingin membuat Internet NAT Gateway.
Network and Zone: Pilih VPC dan vSwitch untuk Internet NAT Gateway. Buat setiap NAT gateway di vSwitch dari availability zone yang berbeda. Pengaturan ini tidak dapat diubah setelah pembuatan.
Disaster Recovery: Pilih Single-zone disaster recovery. Gateway dideploy dalam availability zone yang dipilih dan menggunakan redundansi tingkat perangkat untuk menjamin ketersediaan tinggi.
EIP: Pilih opsi berdasarkan apakah Anda memiliki EIP yang sudah ada.
Select EIP: Pilih EIP yang belum dikaitkan.
Purchase EIP: Pilih opsi ini jika Anda tidak memiliki EIP yang tersedia. Secara default, EIP pay-by-traffic dengan jenis jalur BGP (Multi-ISP) akan dibuat. Anda dapat mengatur Maximum Bandwidth sesuai kebutuhan.
Untuk mengaitkan EIP dengan jenis jalur BGP (Multi-ISP) Premium atau EIP dengan metode penagihan berbeda, Anda harus terlebih dahulu mengajukan EIP, lalu pilih Select EIP saat pembuatan.
Configure Later: NAT gateway tidak akan memiliki akses Internet publik hingga Anda mengaitkan EIP.
Setelah gateway dibuat, klik Associate Now di kolom EIP untuk instance Internet NAT Gateway yang dituju. Anda kemudian dapat memilih alamat IP elastis yang sudah ada atau membuat dan mengaitkan yang baru.
Konfigurasikan entri SNAT untuk setiap NAT gateway.
Buka halaman Internet NAT Gateway. Di kolom Actions untuk instance yang dituju, klik Configure SNAT , lalu klik Create SNAT Entry.
SNAT Entry: Cakupan penerapan aturan SNAT. Pilih tingkat granularitas berdasarkan kebutuhan manajemen Anda.
Select EIP: Dari daftar drop-down, pilih EIP yang akan digunakan untuk akses Internet publik.
Anda dapat memilih beberapa EIP. Koneksi didistribusikan ke EIP-EIP tersebut menggunakan algoritma hash. Karena trafik bervariasi per koneksi, beban di antara EIP mungkin tidak merata. Kami merekomendasikan menambahkan semua EIP ke instance Shared Bandwidth yang sama untuk mencegah gangguan layanan akibat satu EIP mencapai batas bandwidth-nya.
EIP Affinity: Jika EIP affinity dinonaktifkan, satu alamat IP pribadi mungkin menggunakan alamat IP egress berbeda untuk mengakses tujuan yang sama. Jika diaktifkan, alamat IP egress yang sama akan digunakan. Namun, jumlah koneksi bersamaan yang tinggi ke satu tujuan dapat menyebabkan kegagalan alokasi port. Anda harus memantau port allocation failure drops.
Setelah entri dibuat, Anda dapat mengklik Edit di kolom Actions untuk entri yang dituju guna mengubah pengaturan EIP dan EIP affinity.
Konfigurasikan rute dengan mengaitkan tabel rute kustom terpisah ke vSwitch di setiap availability zone. Di setiap tabel rute, tambahkan rute
0.0.0.0/0yang mengarah ke NAT gateway di zona yang sama. Hal ini memastikan bahwa traffic publik dari setiap zona diarahkan secara independen.Buka halaman Konsol VPC - Route tables. Di bilah menu atas, pilih wilayah tempat Internet NAT gateway berada.
Buat tabel rute: Klik Create Route Table, pilih VPC yang dituju, dan atur Associated Resource Type menjadi vSwitch.
Kaitkan vSwitch: Di halaman Konsol VPC - Route tables, temukan tabel rute yang dituju dan klik Bind di kolom Associated Resource. Pilih Associate vSwitch dan pilih vSwitch yang dituju di kotak dialog yang muncul.
Tambahkan rute kustom: Di halaman detail tabel rute, buka tab Route Entry List > Custom Route, lalu klik Add Route Entry. Atur Destination CIDR Block menjadi
0.0.0.0/0dan Next Hop Type menjadi NAT Gateway. Untuk next hop, pilih NAT gateway yang berada di availability zone yang sama dengan vSwitch tersebut.
Verifikasi konfigurasi
Login ke instance ECS di availability zone yang berbeda dan jalankan perintah berikut untuk memeriksa alamat IP egress.
# Verifikasi bahwa alamat IP egress adalah EIP yang dikaitkan ke NAT gateway di availability zone yang sama.
curl ifconfig.meAlamat IP egress instance ECS di availability zone A seharusnya merupakan EIP dari NATGW-1, sedangkan alamat IP egress instance di availability zone B seharusnya merupakan EIP dari NATGW-2. Perbedaan ini mengonfirmasi bahwa isolasi fault domain berfungsi dengan benar.
Praktik terbaik lingkungan produksi
Redundansi availability zone workload: Deploy workload aplikasi Anda di beberapa availability zone sehingga jika satu zona gagal, workload di zona lain tetap beroperasi secara independen.
Redundansi multi-EIP: Kaitkan beberapa EIP ke entri SNAT untuk setiap NAT gateway. Jika satu EIP tidak tersedia akibat serangan, trafik tetap dapat mengalir melalui EIP lainnya.
Pemantauan dan notifikasi: Konfigurasikan notifikasi untuk metrik kunci pada setiap NAT gateway, seperti koneksi bersamaan, bandwidth ingress/egress, dan port allocation failure drops. Hal ini memungkinkan Anda melakukan scaling sumber daya sebelum menjadi bottleneck.
vSwitch spesifikasi khusus: Buat vSwitch khusus untuk setiap NAT gateway dan sisihkan cukup alamat IP pribadi untuk mencegah kehabisan alamat IP, yang dapat menghambat pengaitan EIP baru.