Gateway NAT Internet meningkatkan keamanan dengan menerjemahkan dan menyembunyikan alamat IP pribadi layanan cloud Anda, sehingga mencegah eksposur langsungnya.
Setelah membuat gateway NAT Internet dan mengaitkannya dengan EIP, Anda dapat:
Mengonfigurasi SNAT: Memungkinkan beberapa Instance ECS berbagi EIP untuk akses Internet arah keluar, sehingga menghemat sumber daya Alamat IP publik.
Mengonfigurasi DNAT: Mengaktifkan Instance ECS untuk menyediakan layanan ke Internet melalui pemetaan port atau Pemetaan IP.
SNAT - Akses internet | DNAT - Sediakan layanan web ke internet |
Gateway NAT Internet mendukung dua mode pemulihan bencana. Anda dapat memilih Disaster Recovery saat membuat gateway tersebut.
Mode pemulihan bencana zona tunggal tersedia di semua wilayah yang mendukung gateway NAT Internet. Untuk menggunakan mode ini, hubungi manajer akun Anda agar fitur tersebut diaktifkan.
Cross-zone disaster recovery: Gateway NAT ditempatkan di beberapa zona untuk redundansi. Jika suatu zona gagal, lalu lintas secara otomatis dialihkan (failover). Mode ini cocok untuk skenario di mana sumber daya Anda, seperti Instance ECS, tersebar di beberapa zona dan perlu berbagi gateway NAT Internet untuk mengakses Internet.
Single-zone disaster recovery: Gateway NAT ditempatkan dalam satu zona dan menyediakan ketersediaan tinggi hanya dalam zona tersebut. Mode ini cocok untuk skenario di mana layanan Anda terkonsentrasi di satu zona dan menggunakan gateway NAT Internet khusus untuk akses Internet.
SNAT - Akses internet
Menetapkan EIP ke setiap Instance ECS untuk akses Internet mahal. Fitur SNAT pada gateway NAT Internet memungkinkan beberapa Instance ECS berbagi EIP untuk akses arah keluar. Hal ini mengurangi biaya dan meningkatkan keamanan dengan menyembunyikan alamat IP asli instance Anda serta membatasi koneksi arah masuk.
Cara kerja
Contoh berikut menunjukkan bagaimana Instance ECS dengan alamat IP pribadi 192.168.1.100 mengakses Internet.
Penerusan rute: VPC meneruskan paket permintaan ke gateway NAT Internet berdasarkan entri rute yang sesuai di tabel rutenya.
SNAT (Source Network Address Translation): Saat gateway NAT menerima paket tersebut, ia menerjemahkan alamat IP sumber 192.168.1.100 menjadi EIP yang dikaitkan dengan gateway tersebut, sebagaimana ditentukan oleh aturan SNAT. Gateway juga mencatat pemetaan antara lima-tupel asli (protokol, IP sumber, port sumber, IP tujuan, port tujuan) dan lima-tupel hasil terjemahan (protokol, EIP, port sumber publik, IP tujuan, port tujuan).
Arah keluar ke Internet: Gateway mengirimkan paket dengan alamat hasil terjemahan ke Internet. Permintaan berasal dari EIP, bukan dari alamat IP pribadi Instance ECS.
Saat server tujuan di Internet mengembalikan paket respons, gateway menggunakan pemetaan sesi untuk memulihkan alamat IP pribadi asli dan meneruskan paket kembali ke Instance ECS.
Prioritas aturan SNAT
Berlakunya entri SNAT bergantung pada aturan berikut:
Lalu lintas Internet arah keluar dari VPC harus diarahkan dengan benar ke gateway NAT Internet. Artinya, dalam tabel rute VPC, entri rute untuk blok CIDR tujuan di Internet harus memiliki gateway NAT Internet sebagai lompatan berikutnya (next hop).
Konfigurasi otomatis: Jika tidak ada rute
0.0.0.0/0di tabel rute sistem VPC, sistem secara otomatis menambahkan rute tersebut saat gateway NAT Internet pertama dibuat di VPC tersebut.Konfigurasi manual: Jika Anda menggunakan tabel rute kustom, atau jika rute
0.0.0.0/0sudah ada di tabel rute sistem, Anda harus menambahkan atau memodifikasi entri rute kustom secara manual. Kami menyarankan Anda mengikuti prinsip hak istimewa minimal dengan mengonfigurasi blok CIDR tujuan menjadi blok CIDR publik spesifik yang perlu diakses.Prioritas rute: Jika beberapa rute memiliki tumpang tindih blok CIDR tujuan, lalu lintas diteruskan berdasarkan prinsip Pencocokan awalan terpanjang.
Prioritas IP egress: Alamat IP publik statis atau EIP yang dikaitkan dengan instans > Pemetaan IP DNAT (Any Port) > EIP yang dikaitkan dengan entri SNAT. Lihat Centralized Egress IP untuk menyesuaikan arsitektur jaringan Anda.
Prioritas entri SNAT: Jika beberapa entri SNAT memiliki tumpang tindih blok CIDR sumber, aturan dengan subnet mask yang paling panjang akan didahulukan. Misalnya, blok CIDR sumber entri SNAT tingkat ECS memiliki subnet mask
/32, yang merupakan mask terpanjang yang mungkin sehingga memiliki prioritas tertinggi.
1. Buat gateway NAT dan kaitkan EIP
Gateway NAT Internet harus memiliki EIP yang dikaitkan agar berfungsi. Anda dapat mengaitkan hingga 20 EIP dengan gateway NAT Internet. Buka halaman Quota Management untuk meminta peningkatan kuota.
Mulai 19 September 2022, pengaitan EIP dengan gateway NAT Internet yang baru dibuat mengonsumsi satu alamat IP pribadi dari vSwitch gateway tersebut. Perubahan ini tidak memengaruhi instance gateway NAT yang sudah ada. Pastikan vSwitch memiliki cukup alamat IP pribadi yang tersedia; jika tidak, pengaitan akan gagal.
Konsol
Buka halaman pembelian NAT Gateway - Internet NAT Gateway.
Billing Method: Pay-as-you-go.
Region: Pilih wilayah tempat Anda ingin membuat gateway NAT Internet.
Network and Zone: Pilih VPC dan vSwitch untuk gateway NAT Internet. vSwitch yang dipilih digunakan untuk menetapkan alamat IP pribadi ke gateway NAT. Pengaitan EIP mengonsumsi satu alamat IP pribadi dari vSwitch ini. Anda tidak dapat mengubah pengaturan ini setelah gateway dibuat.
Disaster Recovery: Pilih mode pemulihan bencana untuk gateway NAT.
Cross-zone disaster recovery (Default): Menempatkan gateway di zona primer dan sekunder. Jika zona primer gagal, lalu lintas secara otomatis dialihkan ke zona sekunder.
Single-zone disaster recovery: Menempatkan gateway dalam zona yang dipilih, dengan ketersediaan tinggi dijamin melalui redundansi tingkat perangkat. Biaya instans adalah 50% dari mode lintas zona, dan biaya CU adalah 80%.
EIP: Pilih opsi berdasarkan apakah Anda memiliki EIP yang sudah ada.
Select EIP: Pilih EIP yang tidak dikaitkan dengan instans apa pun.
Purchase EIP: Pilih opsi ini jika Anda tidak memiliki EIP yang tersedia. Secara default, EIP BGP (Multi-ISP) dengan metode penagihan bayar-per-lalu-lintas dibuat. Anda dapat mengatur Maximum Bandwidth sesuai kebutuhan bisnis Anda.
Untuk mengaitkan EIP BGP (Multi-ISP)_Premium atau EIP dengan metode penagihan berbeda, terlebih dahulu ajukan EIP, lalu pilih Select EIP saat pembuatan.
Configure Later: Gateway NAT dibuat tanpa akses Internet.
Setelah gateway NAT dibuat, temukan instans target dan klik Associate Now di kolom EIP. Anda kemudian dapat memilih EIP yang sudah ada atau membeli dan mengaitkan EIP baru.
API
Panggil CreateNatGateway untuk membuat gateway NAT Internet.
Panggil ModifyNatGatewayAttribute untuk memodifikasi konfigurasi gateway NAT Internet.
Panggil AssociateEipAddress untuk mengaitkan EIP.
2. Konfigurasikan entri SNAT
Konsol
Buka halaman Internet NAT Gateway. Temukan instans target, klik Configure SNAT di kolom Actions, lalu klik Create SNAT Entry.
SNAT Entry: Cakupan aturan SNAT. Pilih cakupan berdasarkan kebutuhan manajemen Anda.
Specify VPC: Semua Instance ECS di VPC dapat mengakses Internet melalui aturan SNAT yang dikonfigurasi.
Specify vSwitch: Konfigurasikan aturan SNAT di tingkat vSwitch. Semua Instance ECS di vSwitch yang dipilih dapat mengakses Internet melalui entri SNAT ini. vSwitch yang dipilih menentukan cakupan aturan SNAT dan independen dari vSwitch yang dipilih saat Anda membuat gateway NAT.
Specify ECS Instance/ENI: Hanya Instance ECS atau ENI yang ditentukan yang dapat mengakses Internet.
Specify Custom CIDR Block: Menyediakan akses Internet untuk sumber daya dalam blok CIDR yang ditentukan.
Select EIP: Dari daftar drop-down, pilih EIP untuk menyediakan akses Internet.
Jika tidak ada EIP yang tersedia, klik Purchase and Associate EIP di daftar drop-down dan selesaikan pembelian di kotak dialog yang muncul.
Anda dapat memilih beberapa EIP. Algoritma hash mendistribusikan koneksi di antara EIP tersebut. Karena lalu lintas bervariasi untuk setiap koneksi, distribusi lalu lintas mungkin tidak merata di antara EIP. Kami menyarankan Anda menambahkan setiap EIP ke instance Internet Shared Bandwidth yang sama untuk menghindari gangguan layanan yang dapat terjadi ketika satu EIP mencapai batas bandwidth-nya.
EIP Affinity: Jika Anda memilih beberapa EIP dan EIP affinity dinonaktifkan, alamat IP pribadi dapat menggunakan EIP berbeda untuk mengakses satu alamat IP tujuan. Jika Anda mengaktifkan fitur ini, EIP yang sama akan digunakan. Namun, jika terlalu banyak koneksi bersamaan ke satu tujuan, alokasi port dapat gagal. Anda harus memantau metrik ErrorPortAllocationCount.
Setelah entri dibuat, Anda dapat mengklik Edit di kolom Actions untuk entri tersebut guna memodifikasi pengaturan EIP dan EIP affinity.
API
Panggil CreateSnatEntry untuk membuat entri SNAT.
Panggil ModifySnatEntry untuk memodifikasi entri SNAT yang ditentukan.
3. Konfigurasikan rute
Konfigurasikan rute untuk memastikan lalu lintas dari Instance ECS ke Internet diarahkan dengan benar ke gateway NAT.
Konsol
Buka halaman Konsol VPC - Tabel Rute. Di bilah navigasi atas, pilih wilayah tempat gateway NAT Internet ditempatkan. Temukan tabel rute yang dikaitkan dengan vSwitch Instance ECS, lalu klik ID-nya untuk membuka halaman detail. Klik entri Custom Route, lalu konfigurasikan rute berdasarkan jenis tabel rute Anda.
vSwitch dikaitkan dengan tabel rute sistem
Tidak ada entri rute
0.0.0.0/0: Saat Anda membuat gateway NAT pertama di VPC, sistem secara otomatis menambahkan entri rute yang mengarah ke gateway NAT. Tidak diperlukan tindakan manual.Entri rute
0.0.0.0/0sudah ada: Temukan entri tersebut, klik Edit, ubah Next Hop Type menjadi NAT Gateway, lalu pilih instans gateway NAT target.
Setelah dikonfigurasi, semua vSwitch di VPC dapat mengakses internet melalui gateway NAT.
vSwitch dikaitkan dengan tabel rute kustom: Klik Add Route Entry, masukkan
0.0.0.0/0sebagai Destination CIDR Block, atur Next Hop Type menjadi NAT Gateway, lalu pilih instans gateway NAT target.Setelah dikonfigurasi, hanya vSwitch yang dikaitkan dengan tabel rute ini yang dapat mengakses internet melalui gateway NAT.
API
Panggil CreateRouteEntry untuk menambahkan satu entri rute.
Panggil ModifyRouteEntry untuk memodifikasi lompatan berikutnya dari entri rute.
Verifikasi konektivitas jaringan
Login ke Instance ECS dan jalankan perintah berikut.
# Pastikan grup keamanan instance ECS mengizinkan lalu lintas arah keluar ke Internet.
# Uji konektivitas ke Internet.
ping www.aliyun.com
# Lihat alamat IP publik egress saat ini. Seharusnya merupakan EIP yang dikaitkan dengan gateway NAT.
curl ifconfig.meDNAT - Sediakan layanan publik
Jika Instance ECS perlu menyediakan layanan web, menetapkan EIP langsung ke instans tersebut akan mengekspos semua port-nya, yang meningkatkan risiko keamanan. Dengan menggunakan fitur DNAT pada gateway NAT Internet, Anda hanya dapat meneruskan port tertentu atau seluruh lalu lintas dari EIP gateway NAT ke Instance ECS. Hal ini menjaga kerahasiaan alamat IP pribadi instans. Sebelum mengonfigurasi entri DNAT, pastikan Instance ECS tidak memiliki EIP yang dikaitkan dengannya.
Gateway NAT Internet dan Instance ECS backend tidak perlu berada di zona yang sama. Selama berada di wilayah dan VPC yang sama, Anda dapat mengonfigurasi entri DNAT.
Cara kerja
Contoh berikut menunjukkan bagaimana Instance ECS dengan alamat IP pribadi 192.168.1.100 menyediakan layanan ke Internet.
Klien mengakses layanan: Alamat IP tujuan paket data adalah EIP yang dikaitkan dengan gateway NAT Internet dan digunakan untuk menyediakan layanan.
DNAT (Destination Network Address Translation): Setelah gateway NAT menerima paket tersebut, ia menerjemahkan EIP tujuan menjadi alamat IP pribadi Instance ECS berdasarkan aturan DNAT. Gateway juga mencatat pemetaan alamat ini.
Layanan diakses: Paket dengan alamat hasil terjemahan diteruskan ke Instance ECS tujuan.
Saat Instance ECS tujuan mengembalikan paket respons, paket tersebut diteruskan ke gateway NAT Internet sesuai rute. Gateway kemudian menerjemahkan alamat IP sumber kembali ke EIP sesuai tabel pemetaan sesi dan mengirimkan paket ke klien di Internet.
Saat hanya entri DNAT yang dikonfigurasi, alamat IP sumber paket yang diterima oleh Instance ECS adalah IP publik klien. Oleh karena itu, saat Anda mengonfigurasi aturan masuk untuk grup keamanan Instance ECS, Anda harus menggunakan alamat IP sumber aktual (IP publik).
Konfigurasikan entri DNAT
Bagian ini hanya menjelaskan cara mengonfigurasi entri DNAT. Untuk mempelajari cara membuat gateway NAT, mengaitkan EIP, dan mengonfigurasi rute, lihat SNAT - Akses Internet.
Konsol
Buka halaman Internet NAT Gateway. Di bilah navigasi atas, pilih wilayah gateway NAT Internet.
Klik Configure DNAT di kolom Actions instans gateway NAT Internet target, lalu klik Create DNAT Entry.
Select EIP: Pilih EIP yang akan diakses oleh klien Internet. Anda dapat menggunakan EIP yang sama untuk entri DNAT dan SNAT.
Select Private IP Address: Pilih alamat IP pribadi server backend yang menyediakan layanan. Anda dapat memilihnya dengan menentukan Instance ECS atau ENI, atau memasukkannya secara manual.
Port Settings: Konfigurasikan pemetaan DNAT.
Any Port: Ini adalah pemetaan IP. Semua permintaan ke EIP ini diteruskan ke Instance ECS tujuan, yang menempati semua port.
Instance ECS tujuan juga dapat menggunakan EIP ini untuk mengakses Internet. EIP ini tidak dapat digunakan oleh entri DNAT atau SNAT lainnya.
Jika gateway NAT Internet memiliki pemetaan IP DNAT dan entri SNAT yang dikonfigurasi, Instance ECS akan memprioritaskan penggunaan EIP dari pemetaan IP DNAT untuk akses Internet.
Custom Port: Ini adalah pemetaan port. Permintaan ke EIP dengan protokol dan port tertentu diteruskan ke port tertentu pada Instance ECS tujuan. Konfigurasikan Public Port (port eksternal atau rentang port untuk penerusan), Private Port (port internal atau rentang port untuk penerusan), dan Protocol (protokol untuk port yang diteruskan).
Rentang port harus antara 1 dan 65535. Untuk menentukan rentang port, pisahkan port awal dan akhir dengan garis miring (/), misalnya 10/20. Jumlah port dalam rentang port publik dan pribadi harus sama, dan keduanya harus berupa port tunggal atau rentang port dengan ukuran yang sama. Misalnya, jika Anda mengatur Public Port menjadi 10/20, Anda harus mengatur Private Port menjadi rentang dengan ukuran yang sama, misalnya 80/90.
Rentang port default untuk SNAT adalah 1025 hingga 65535. Jika entri SNAT sudah dibuat untuk EIP yang dipilih dan Anda perlu mengatur port publik untuk DNAT yang lebih besar dari
1024, Anda harus mengklik Remove Port Limits untuk menghindari konflik.PentingMengaktifkan penggantian port dapat menyebabkan gangguan singkat pada beberapa koneksi SNAT yang ada. Koneksi tersebut dapat dipulihkan dengan menyambungkan ulang. Lanjutkan dengan hati-hati.
Setelah entri dibuat, Anda dapat mengklik Edit di kolom Actions untuk entri tersebut guna memodifikasi pengaturan EIP, alamat IP pribadi, dan port.
API
Panggil CreateForwardEntry untuk membuat entri DNAT.
Panggil ModifyForwardEntry untuk memodifikasi entri DNAT yang ditentukan.
Bersihkan sumber daya
Anda dikenai biaya instans untuk gateway NAT Internet sejak saat dibuat hingga dilepas. Anda juga dikenai biaya unit kapasitas (CU) untuk lalu lintas yang diprosesnya. Untuk menghindari biaya yang tidak perlu, ikuti langkah-langkah berikut untuk membersihkan sumber daya yang tidak lagi Anda perlukan:
Konsol
Hapus entri: Di tab SNAT dan DNAT di halaman detail instans, hapus entri yang telah dikonfigurasi.
Lepaskan dan lepas EIP: Di tab Associated EIP di halaman detail instans, lepaskan EIP-nya. Anda tetap dikenai biaya konfigurasi EIP jika hanya melepas EIP. Untuk menghentikan penagihan, Anda harus membuka konsol EIP untuk melepas EIP tersebut.
Jika Anda belum menghapus entri konfigurasi, Anda dapat Disassociate.
Hapus gateway NAT Internet: Di kolom Actions instans gateway NAT Internet target, klik .
Jika Anda belum melepas EIP atau menghapus entri konfigurasi, Anda dapat memilih Force Delete (Delete the NAT gateway and associated SNAT/DNAT/FULLNAT entries). Sistem kemudian akan menghapus instans dan sumber daya terkaitnya.
Anda dapat mengaktifkan perlindungan pelepasan untuk instans guna mencegah penghapusan tidak disengaja. Sebelum menghapus instans, Anda harus menonaktifkan perlindungan pelepasan.
API
Panggil DeleteSnatEntry dan DeleteForwardEntry untuk menghapus entri SNAT dan DNAT, masing-masing.
Panggil UnassociateEipAddress untuk melepas EIP.
Panggil DeleteNatGateway untuk menghapus gateway NAT Internet.
Penggunaan di lingkungan produksi
Praktik terbaik
Perencanaan jaringan: Buat vSwitch khusus untuk gateway NAT Internet dan sisihkan cukup alamat IP pribadi. Hal ini mencegah kehabisan IP yang menghambat pengaitan EIP di masa depan.
Kontrol tingkat detil: Gunakan entri SNAT tingkat vSwitch atau tingkat ECS. Ikuti prinsip hak istimewa minimal dan berikan akses Internet hanya ke sumber daya yang membutuhkannya.
Strategi pemulihan bencana
Gateway NAT Internet mendukung dua mode pemulihan bencana berikut. Anda dapat memilih mode dengan menggunakan parameter Disaster Recovery saat pembuatan.
Cross-zone recovery (default) | Single-zone recovery | |
Deployment mode | Gateway ditempatkan di zona primer dan sekunder. Zona sekunder dipilih oleh Alibaba Cloud. | Gateway ditempatkan di satu zona yang ditentukan pengguna dan menyediakan redundansi tingkat perangkat. |
Failover | Failover otomatis jika terjadi kegagalan zona. | Tidak ada failover otomatis jika seluruh zona gagal. |
Use cases | Layanan yang memerlukan pemulihan bencana otomatis lintas zona. | Ideal untuk layanan yang tidak memerlukan kemampuan lintas zona, bertujuan mengurangi biaya, atau harus membatasi radius dampak ke satu zona saja. |
Fees | Harga dasar | Biaya instans sekitar 50% dari mode lintas zona, dan biaya CU sekitar 80%. |
Redundansi EIP: Kaitkan beberapa EIP dengan entri SNAT Anda. Jika satu EIP tidak tersedia karena serangan atau masalah lain, lalu lintas arah keluar secara otomatis beralih ke EIP lain yang tersedia.
Pencegahan risiko
Konfigurasi grup keamanan: Gateway NAT Internet melakukan translasi alamat, tetapi keamanan Instance ECS backend tetap bergantung pada grup keamanan dan ACL jaringan. Anda harus mengonfigurasi aturan grup keamanan masuk yang ketat untuk Instance ECS Anda dan hanya mengizinkan lalu lintas pada port yang diperlukan.
Pemantauan dan notifikasi: Konfigurasikan aturan notifikasi untuk metrik utama gateway NAT, seperti koneksi bersamaan dan bandwidth masuk/keluar, untuk menerima pemberitahuan tepat waktu dan menskalakan sumber daya sebelum terjadi kemacetan.
Batas koneksi: Jika layanan Anda memerlukan banyak koneksi ke satu layanan publik (seperti gateway pembayaran), perhatikan jumlah maksimum koneksi bersamaan (
N × 55.000, dengan N adalah jumlah EIP yang dikonfigurasi dalam entri SNAT). Kami menyarankan Anda merencanakan jumlah EIP yang cukup sejak awal dan memantau metrik Failed Port Allocations.ICMP echo reply: Fitur ini diaktifkan secara default. Saat Anda menggunakan perintah ping untuk deteksi, Anda menerima paket balasan normal dari gateway NAT, tetapi ini tidak menjamin server backend berjalan dengan baik. Untuk skenario yang mengandalkan ping untuk pemantauan tingkat detil, Anda harus menonaktifkan ICMP Retrieval di halaman detail instans.
Paket ICMP diteruskan ke server backend hanya saat DNAT dikonfigurasi dengan pemetaan Any Port.
Dalam skenario pemetaan Custom Port, probe ping akan gagal. Anda dapat menggunakan
telnet <EIP> <Public Port>untuk langsung memprobing port layanan yang dipetakan.
FAQ
Kegagalan akses internet SNAT
Untuk memecahkan masalah ini, ikuti langkah-langkah berikut:
Konfigurasi rute: Di halaman detail instans gateway NAT Internet, periksa bagian VPC routes that point to the NAT gateway untuk memastikan entri rute mengarah ke gateway tersebut.
Konfigurasi entri SNAT: Di tab SNAT di halaman detail instans gateway NAT Internet, pastikan status entri SNAT adalah Available. Pastikan juga alamat sumber yang digunakan untuk mengakses Internet berada dalam Source CIDR Block.
Kontrol akses: Periksa apakah titik akhir publik yang Anda coba akses memiliki kebijakan kontrol akses yang dikonfigurasi, atau apakah EIP yang dikaitkan dengan instans telah ditambahkan ke daftar putih.
Konfigurasi gateway IPv4: Saat digunakan dengan gateway IPv4, pastikan gateway NAT berada dalam Mode NAT dan rute dikonfigurasi dengan benar.
Akses internet lambat atau timeout
Masalah ini biasanya disebabkan oleh hal berikut:
Bandwidth tidak mencukupi: Lihat data pemantauan untuk EIP yang dikaitkan dengan gateway NAT dan periksa penggunaan bandwidth. Jika penggunaan mendekati 100%, tingkatkan bandwidth atau tambahkan lebih banyak EIP dan kaitkan dengan instance Internet Shared Bandwidth.
Batas koneksi terlampaui: Saat jumlah koneksi bersamaan ke satu tujuan melebihi batas, sistem menjatuhkan koneksi karena alokasi port gagal. Lihat metrik ErrorPortAllocationCount dalam pemantauan gateway NAT. Jika nilai ini terus meningkat, tambahkan lebih banyak EIP ke aturan SNAT.
Gateway NAT dan lalu lintas pribadi
Gateway NAT sendiri tidak menentukan jalur lalu lintas; ia hanya melakukan translasi alamat. Tabel rute VPC mengontrol apakah lalu lintas dikirim ke gateway NAT dan ke mana lalu lintas tersebut diarahkan setelah translasi.
Bagaimana saya tahu instance ECS mana yang bergantung pada gateway NAT Internet untuk akses Internet? Apakah instans dengan EIP terpengaruh?
Pengarahan lalu lintas Internet ditentukan oleh dua lapisan:
Lapisan routing: Saat tabel rute VPC berisi rute yang mengarah ke gateway NAT Internet untuk
0.0.0.0/0(atau blok CIDR publik tertentu), lalu lintas yang sesuai rute tersebut dikirim ke gateway NAT Internet.Prioritas IP egress: Instans yang memiliki alamat IP publik statis atau memiliki EIP yang dikaitkan memiliki prioritas tertinggi — lalu lintasnya keluar melalui alamat IP publiknya sendiri dan tidak tunduk pada aturan SNAT. Oleh karena itu, instans yang benar-benar bergantung pada gateway NAT Internet untuk akses Internet adalah instans yang tidak memiliki alamat IP publik statis dan tidak memiliki EIP yang dikaitkan.
Informasi lebih lanjut
Penagihan
Gateway NAT Internet dikenai biaya instans dan biaya unit kapasitas (CU). EIP yang dikaitkan memiliki aturan penagihan sendiri dan dikenai biaya secara terpisah.
Kuota
Nama kuota | Deskripsi | Batas default | Tindakan |
natgw_quota_nat_num_per_vpc | Jumlah gateway NAT yang dapat dibuat dalam satu VPC. | 5 | Buka halaman Quota Management atau Quota Center untuk meminta peningkatan kuota. |
natgw_quota_eip_num_per_nat | Jumlah EIP yang dapat dikaitkan dengan setiap gateway NAT. | 20 | |
natgw_quota_snat_entry_num | Jumlah entri SNAT yang dapat dibuat untuk setiap gateway NAT. | 40 | |
natgw_quota_dnat_entry_num | Jumlah entri DNAT yang dapat dibuat untuk setiap gateway NAT. | 100 |