All Products
Search
Document Center

Platform For AI:Akses EAS ke sumber daya publik dan pribadi

Last Updated:Jun 17, 2026

Jika layanan EAS perlu memanggil API publik, mengunduh file dari internet, terhubung ke database RDS, atau mengakses layanan eksternal lainnya, Anda harus mengonfigurasi Virtual Private Cloud (VPC) untuk menetapkan konektivitas jaringan.

Cara kerja

Saat Anda mengonfigurasi VPC untuk layanan EAS, sistem membuat Elastic Network Interface (ENI) untuk setiap instans layanan dan memberikan alamat IP pribadi dari vSwitch yang ditentukan. Hal ini memberikan identitas jaringan kepada instans tersebut di dalam VPC, sehingga memungkinkan komunikasi dengan sumber daya VPC lainnya atau akses ke internet publik melalui NAT Gateway.

Penagihan

Mengonfigurasi VPC untuk layanan EAS tidak dikenai biaya. Namun, NAT Gateway dan Elastic IP Address (EIP) merupakan produk berbayar. Untuk detail penagihan, lihat penagihan NAT Gateway dan ikhtisar penagihan EIP.

Sebelum memulai: rencanakan dan siapkan jaringan Anda

Sebelum memulai, rencanakan konektivitas jaringan Anda dan siapkan VPC, vSwitch, serta security group yang diperlukan. Jika Anda perlu membuat sumber daya ini, lihat Buat VPC dan vSwitch dan Gunakan security group.

  • Aturan security group mengontrol seluruh lalu lintas keluar dari layanan EAS. Pastikan aturan keluar security group Anda mengizinkan layanan EAS mengakses layanan target.

  • Untuk mengaktifkan komunikasi jaringan pribadi, pendekatan paling sederhana adalah menerapkan layanan EAS dan layanan target di VPC yang sama. Jika layanan target berada di VPC berbeda, Anda harus menghubungkan jaringan tersebut menggunakan layanan seperti Koneksi Peering VPC atau Cloud Enterprise Network.

Prosedur

Langkah 1: Konfigurasi VPC

Konfigurasi VPC merupakan langkah pertama untuk mengaktifkan komunikasi jaringan pribadi atau akses internet publik bagi layanan EAS Anda. EAS mendukung konfigurasi VPC baik di tingkat layanan maupun di tingkat kelompok sumber daya:

  • Tingkat layanan: Menentukan VPC untuk satu layanan saja. Konfigurasi ini memiliki prioritas tertinggi.

  • Tingkat kelompok sumber daya: Menetapkan VPC default untuk semua layanan dalam kelompok sumber daya khusus, sehingga menyederhanakan konfigurasi batch.

Penting

Jika Anda mengonfigurasi pengaturan jaringan baik di tingkat layanan maupun di tingkat kelompok sumber daya, konfigurasi tingkat layanan akan didahulukan.

Tingkat layanan

Konsol

Saat membuat atau memperbarui layanan, konfigurasikan VPC di bagian Network Information. Setelah memilih VPC dari daftar drop-down, konfigurasikan vSwitch dan security group.

Selain pengaturan VPC, bagian Network Information juga mencakup Gateway Selection (opsi termasuk shared gateway atau dedicated gateway), serta opsi untuk Associate Network Load Balancer (NLB) dan Associate Service Discovery (Nacos).

Catatan

Setelah membuat VPC, vSwitch, atau security group, mungkin diperlukan waktu 1 hingga 2 menit agar sumber daya baru tersebut muncul di daftar drop-down di Konsol PAI. Jika sumber daya baru tidak muncul, tunggu sebentar lalu refresh halaman.

klien eascmd

  1. Dalam file konfigurasi JSON layanan, tambahkan atau ubah bidang cloud.networking untuk menyertakan ID VPC, vSwitch, dan security group Anda. Contoh berikut menunjukkan bidang jaringan tersebut:

    {
        "cloud": {
            "networking": {
                "vpc_id": "your-vpc-id",
                "vswitch_id": "your-switch-id",
                "security_group_id": "your-security-group-id"
            }
        }
    }

    Anda dapat menemukan ID yang diperlukan di halaman daftar VPC dan vSwitch di Konsol VPC dan di halaman Security Groups di Konsol ECS.

  2. Lihat Referensi perintah dan gunakan perintah create atau modify untuk membuat layanan atau menerapkan konfigurasi baru.

Tingkat kelompok sumber daya

  • Konsol: Di halaman Resource Group, konfigurasikan VPC untuk seluruh kelompok sumber daya. Pilih kelompok sumber daya target dan klik Enable VPC Configuration di kolom Actions.

  • klien eascmd: Lihat Konfigurasi VPC untuk kelompok sumber daya.

Langkah 2: Konfigurasi gateway NAT dan entri SNAT

Jika layanan EAS Anda memerlukan akses internet publik, Anda harus mengonfigurasi NAT Gateway dengan EIP. Untuk detailnya, lihat Gunakan fitur SNAT Gateway NAT Internet untuk mengakses Internet.

  1. Buat Internet NAT Gateway dan bind EIP: Buka halaman pembelian Internet NAT Gateway, pilih wilayah dan VPC tempat layanan EAS Anda berada, lalu bind EIP ke gateway tersebut. EIP ini berfungsi sebagai alamat IP egress terpadu bagi layanan EAS Anda untuk mengakses internet publik.

  2. Konfigurasi entri SNAT: Di NAT Gateway yang telah Anda buat, buat entri SNAT. Atur SNAT Entry ke VPC Granularity. Hal ini memastikan seluruh lalu lintas dari VPC ini ke internet publik dialihkan melalui NAT Gateway ini.

Langkah 3: Konfigurasi allowlist (opsional)

Jika layanan target menggunakan allowlist berbasis IP atau security group, Anda harus menambahkan rentang alamat IP atau ID security group layanan EAS Anda ke allowlist tersebut. Bagian berikut menjelaskan cara menemukan alamat IP pribadi dan publik layanan EAS Anda.

Temukan alamat IP pribadi

Penting

Instans EAS dijadwalkan secara dinamis. Saat instans direstart atau diperbarui, EAS mungkin membuat instans baru pada node fisik berbeda dan memberikan alamat IP pribadi baru dari kolam alamat vSwitch. Oleh karena itu, untuk kontrol akses berbasis IP, Anda harus menggunakan Blok CIDR vSwitch dalam allowlist Anda, bukan hardcoding alamat IP instans tunggal.

Login ke Konsol VPC dan temukan Blok CIDR IPv4 yang sesuai di halaman vSwitch.

Temukan alamat IP publik

Login ke Konsol VPC. Di halaman NAT Gateway > Internet NAT Gateway, temukan gateway yang telah Anda konfigurasi untuk EAS. Kolom Elastic IP Address menampilkan EIP yang terikat.

Praktik terbaik untuk produksi

  • Perencanaan alamat IP: Sediakan vSwitch dengan jumlah alamat IP yang cukup untuk layanan EAS Anda. Hitung jumlah minimum IP yang diperlukan sebagai berikut: Jumlah instans yang berjalan + Jumlah instans tambahan untuk pembaruan rolling + Buffer IP cadangan. Alamat IP yang tidak mencukupi menyebabkan kegagalan pembuatan atau penskalaan layanan.

  • Isolasi security group: Gunakan security group terpisah untuk layanan atau lingkungan berbeda, seperti development, testing, dan production. Terapkan prinsip hak istimewa minimal dengan membuka hanya port dan alamat IP sumber yang diperlukan.

  • Optimasi biaya: Unggah sumber daya ke OSS di wilayah yang sama dan pasang volume OSS saat penerapan. Hal ini menghindari biaya lalu lintas jaringan publik.

FAQ

T: Mengapa layanan EAS tidak dapat mengakses internet publik secara default?

Secara default, layanan EAS berjalan di lingkungan terisolasi tanpa akses internet publik untuk menjamin keamanan dan stabilitas. Akses egress publik tanpa batas di lingkungan bersama dapat menyebabkan penyalahgunaan bandwidth dan performa yang tidak dapat diprediksi. Untuk mengaktifkan akses internet publik, konfigurasikan VPC dan NAT Gateway.

T: Bagaimana cara menguji konektivitas internet publik dengan cepat?

Dalam konfigurasi layanan Anda, Anda dapat menambahkan perintah uji jaringan ke bidang Command, misalnya curl -I -A "Mozilla/5.0 (Windows NT 10.0; Win64; x64) Chrome/120.0.0.0" --connect-timeout 5 https://www.aliyun.com.

Setelah penerapan, periksa log waktu nyata instans tersebut. Jika Anda melihat kode status seperti 200, hal ini menegaskan bahwa akses internet publik berfungsi.

T: Mengapa layanan saya tidak dapat mengakses sumber daya VPC lain setelah konfigurasi VPC?

Ikuti langkah-langkah berikut untuk pemecahan masalah:

  1. Konfigurasi VPC: Pastikan layanan EAS dan layanan target berada di VPC yang sama.

  2. Aturan security group: Pastikan aturan keluar security group yang terpasang pada layanan EAS mengizinkan lalu lintas ke layanan target.

  3. Kontrol akses layanan target: Jika layanan target menggunakan allowlist berbasis IP atau security group untuk membatasi akses, pastikan Anda telah menambahkan Blok CIDR vSwitch atau ID security group layanan EAS ke allowlist tersebut.

T: Mengapa tidak ada akses internet publik setelah konfigurasi gateway NAT?

Ikuti langkah-langkah berikut untuk pemecahan masalah:

  1. Aturan SNAT: Pastikan vSwitch yang ditentukan dalam entri SNAT sesuai dengan vSwitch yang digunakan untuk menerapkan layanan EAS. Di Konsol Internet NAT Gateway, buka tab SNAT management. Verifikasi tiga kondisi: daftar entri SNAT berisi entri dengan blok CIDR sumber 0.0.0.0/0; kolom ECS/ENI/vSwitch/VPC ID dikaitkan dengan instans target Anda; dan statusnya Available.

  2. Tabel rute VPC: Di Konsol VPC, periksa tabel rute untuk memastikan terdapat rute ke 0.0.0.0/0 dengan lompatan berikutnya mengarah ke NAT Gateway.

  3. Aturan keluar security group: Pastikan aturan keluar security group layanan EAS mengizinkan seluruh lalu lintas publik. Aturan default mengizinkan lalu lintas ke 0.0.0.0/0.