Gateway bersama dengan bandwidth dan kebijakan akses tetap sering kali tidak memenuhi tuntutan isolasi tinggi serta elastisitas aplikasi berkonkurensi tinggi. Untuk mengatasi tantangan ini, Elastic Algorithm Service (EAS) menyediakan fully-managed dedicated gateway yang menawarkan kontrol fleksibel atas akses jaringan publik dan pribadi, mendukung domain kustom, serta menyediakan bandwidth khusus guna menjamin stabilitas dan keandalan layanan.
Fitur utama
Access control: Kendalikan akses jaringan publik dan pribadi menggunakan daftar izin (allowlist).
Custom domain access: Konfigurasikan domain kustom dan sertifikat untuk mengekspos layanan Anda.
Cross-account VPC access: Memungkinkan server di Virtual Private Cloud (VPC) akun lain dalam wilayah yang sama mengakses layanan EAS melalui private endpoint.
Cross-region VPC access: Memungkinkan VPC lintas wilayah mengakses layanan EAS melalui private endpoint gateway setelah koneksi jaringan terbentuk.
Authoritative DNS: Menyediakan resolusi DNS otoritatif saat memanggil layanan EAS dari cloud lain atau pusat data on-premises, asalkan koneksi jaringan ke Alibaba Cloud telah dibuat.
Penagihan
Biaya gateway: Mendukung penagihan pay-as-you-go dan subscription. Untuk informasi lebih lanjut, lihat penagihan Elastic Algorithm Service (EAS).
Biaya tambahan:
Akses jaringan pribadi: Menimbulkan biaya PrivateLink tambahan, termasuk biaya instans dan biaya pemrosesan data. Untuk detailnya, lihat ikhtisar penagihan PrivateLink.
Akses jaringan publik: Cloud Data Transfer (CDT) menagih traffic jaringan publik yang dihasilkan oleh layanan. Untuk detailnya, lihat Konsol CDT.
1. Buat fully-managed dedicated gateway
Masuk ke Konsol PAI. Pilih wilayah di bagian atas halaman, lalu pilih ruang kerja yang diinginkan dan klik Elastic Algorithm Service (EAS).
Pada tab Inference Gateway, klik Create Dedicated Gateway, lalu pilih Fully managed dedicated gateway.
Pada halaman pembelian dedicated gateway EAS, konfigurasikan parameter. Rujuk Lampiran: Perencanaan kapasitas dedicated gateway untuk memilih Gateway Specification yang menjamin stabilitas layanan.
Setelah mengonfigurasi parameter, klik Buy Now. Ikuti instruksi di layar untuk mengonfirmasi pesanan dan menyelesaikan pembayaran.
Anda dapat melihat dedicated gateway fully-managed yang telah dibeli di daftar inference gateway. Anda dapat mulai menggunakan gateway tersebut ketika Status-nya menjadi Running.
Setelah membuat fully-managed dedicated gateway, Anda dapat memperbarui spesifikasi gateway dan jumlah replika. Perubahan tersebut memerlukan waktu sekitar 3 hingga 5 menit untuk diterapkan.
Anda dapat menetapkan dedicated gateway sebagai gateway default. Sistem akan secara otomatis memilihnya saat Anda menerapkan layanan baru.
2. Bind layanan ke dedicated gateway
Bagian ini menjelaskan cara menerapkan layanan baru dan mengaitkannya ke gateway. Untuk layanan yang sudah ada, Anda dapat memperbaruinya untuk mengubah gateway yang dikaitkan.
Masuk ke Konsol PAI. Pilih wilayah di bagian atas halaman, lalu pilih ruang kerja yang diinginkan dan klik Elastic Algorithm Service (EAS).
Pada tab Inference Service, klik Deploy Service. Di bagian Custom Model Deployment, klik Custom Deployment.
Pada bagian Network Information, pilih Dedicated Gateway dan pilih gateway yang telah Anda buat dari daftar drop-down.
3. Aktifkan akses jaringan
3.1 Konfigurasi akses jaringan publik
Pada tab Inference Gateway, klik nama dedicated gateway fully-managed target untuk membuka halaman detailnya.
Pada bagian Gateway Access Control, pada tab Internet, aktifkan toggle Access Portal. Saat statusnya Activated, saluran akses publik terbuka.
Secara default, gateway tidak dapat diakses publik. Klik Add to Whitelist dan masukkan blok CIDR Alamat IP publik yang diizinkan mengakses (misalnya, 192.0.2.0/24).
Pisahkan entri dengan koma (,) atau baris baru.
Untuk mengizinkan akses dari semua alamat IP publik, tambahkan blok CIDR 0.0.0.0/0. Anda dapat menambahkan hingga 15 blok CIDR.
Verifikasi konektivitas jaringan publik dedicated gateway fully-managed.
Pada tab Internet, temukan Endpoint. Pada halaman Gateway Access Control, klik tab Public Network, lihat Domain Name Address (misalnya,
gw-c***s.aliyuncs.com), dan pastikan status Access Entry adalah Enabled.Dari perangkat dalam blok CIDR yang diizinkan, ping nama domain tersebut. Output berikut menunjukkan koneksi berhasil.
C:\Users\xxx>ping gw-cxxx.cn-beijing.pai-eas.aliyuncs.com Pinging nlb-w0ncxxx.cn-beijing.nlb.aliyuncs.com [xxx] with 32 bytes of data: Reply from xxx: bytes=32 time=24ms TTL=89 Reply from xxx: bytes=32 time=29ms TTL=89 Reply from xxx: bytes=32 time=24ms TTL=89 Reply from xxx: bytes=32 time=24ms TTL=89 Ping statistics for xxx: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 24ms, Maximum = 29ms, Average = 25ms
Untuk menonaktifkan akses jaringan publik, pada tab Internet, nonaktifkan toggle Access Portal.
Dari terminal lokal Anda, coba akses nama domain tersebut. Perintah
pingmungkin masih berhasil karena menyelesaikan IP NLB, tetapi koneksitelnetke port 80 akan gagal, menandakan saluran akses publik telah ditutup.C:\Users\xxx> ping gw-ccqv77ddlxxx-xxx.cn-beijing.pai-eas.aliyuncs.com Pinging gw-ccq xxx cn-beijing.pai-eas.aliyuncs.com [47.xxx.xxx.xxx] with 32 bytes of data: Reply from xxx: bytes=32 time=26ms TTL=89 Reply from xxx: bytes=32 time=26ms TTL=89 Reply from xxx: bytes=32 time=27ms TTL=89 Reply from xxx: bytes=32 time=26ms TTL=89 Ping statistics for 47.xxx.xxx.xxx: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 26ms, Maximum = 27ms, Average = 26ms(base) niki@xxx ~ % telnet gw-ccqxxx.cn-beijing.pai-eas.aliyuncs.com 80 Trying 47.xx.xx.xxx... telnet: connect to address 47.xx.xx.xxx: Bad file descriptor telnet: Unable to connect to remote host
3.2 Konfigurasi akses jaringan pribadi
Pada tab Inference Gateway, klik nama dedicated gateway fully-managed target untuk membuka halaman detailnya.
Pada bagian Gateway Access Control, pada tab VPC, klik Add VPC dan pilih VPC serta vSwitch yang ingin Anda hubungkan.
Anda dapat menambahkan VPC dari akun berbeda dalam wilayah yang sama. Setelah menambahkan VPC milik Akun B (Akun B harus telah mengaktifkan PAI-EAS, PrivateLink, dan PrivateZone), server di VPC tersebut dapat mengakses layanan EAS yang menggunakan dedicated gateway ini melalui endpoint VPC.
CatatanIni adalah fitur yang hanya tersedia bagi pengguna tertentu. Untuk mengaktifkannya, harap buat tiket.
Pada kotak dialog Add VPC, masukkan Account ID (untuk skenario cross-account, masukkan UID akun target), VPC (ID), dan vSwitch ID. vSwitch harus berada di zona ketersediaan yang didukung oleh gateway (misalnya, cn-hangzhou-j, cn-hangzhou-k, atau cn-hangzhou-i). Anda dapat mengaktifkan toggle Authoritative DNS sesuai kebutuhan, lalu klik OK.
Mengaktifkan authoritative DNS untuk domain gateway. Ini memungkinkan klien dari cloud lain atau pusat data on-premises menyelesaikan alamat layanan setelah koneksi jaringan dengan Alibaba Cloud terbentuk. Saat ini, Anda hanya dapat mengaktifkan authoritative DNS pada konfigurasi satu VPC saja.
Saat menambahkan VPC, sistem mengonfigurasi daftar izin default 0.0.0.0/0, yang mengizinkan akses dari semua IP dalam VPC tersebut. Anda dapat Modify Whitelist sesuai kebutuhan.
Verifikasi konektivitas jaringan pribadi dedicated gateway.
Pada tab VPC, temukan Endpoint. Pada halaman Access Control, pilih tab VPC, dan dapatkan nama domain gateway dari kolom Domain Name (misalnya,
gw-xxx.eas.aliyuncs.com).Dari terminal dalam VPC, akses nama domain tersebut. Output berikut menunjukkan bahwa konektivitas berfungsi sebagaimana mestinya.
CatatanDalam VPC, Anda dapat mengakses dedicated gateway dari zona ketersediaan mana pun dengan mengonfigurasi daftar izin. Akses tidak dibatasi hanya pada zona ketersediaan vSwitch yang ditambahkan ke gateway.
[root@iZ2xxx ~]# ping gw-567lydxxx-vpc.cn-beijing.pai-eas.aliyuncs.com PING ep-2zeixxx.epsrv-2zemwo87lxxx.cn-beijing.privatelink.aliyuncs.com (192.xxx.xxx.xxx) 56(84) bytes of data. 64 bytes from 192.xxx.xxx.11: icmp_seq=1 ttl=102 time=1.11 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=2 ttl=102 time=1.05 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=3 ttl=102 time=0.572 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=4 ttl=102 time=0.515 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=5 ttl=102 time=0.519 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=6 ttl=102 time=0.514 ms 64 bytes from 192.xxx.xxx.11: icmp_seq=7 ttl=102 time=0.508 ms ^C --- ep-2zeixxx.epsrv-2zemwo87lxxx.cn-beijing.privatelink.aliyuncs.com ping statistics --- 7 packets transmitted, 7 received, 0% packet loss, time 6111ms rtt min/avg/max/mdev = 0.508/0.682/1.107/0.252 ms
Untuk menonaktifkan akses VPC, temukan VPC dalam daftar dan klik Delete di kolom Configure vSwitch.
Dari terminal dalam VPC, upaya mengakses nama domain akan gagal. Perintah
pingdantelnetakan timeout, menandakan saluran akses pribadi untuk dedicated gateway telah ditutup.[root@iZ2zef8xxx ~]# ping gw-xxx-vpc.cn-beijing.pai-eas.aliyuncs.com PING ep-2zei6xxxlcb.epsrv-2zeute2zixxx.cn-beijing.privatelink.aliyuncs.com (1xxx) 56(84) bytes of data.[root@iZ2zcr0StvqwCommduccSU ~]# telnet gw-ccqvxxx-vpc.cn-beijing.pai-eas.aliyuncs.com 80 Trying 1xxx...
Untuk mengaktifkan akses VPC lintas wilayah, selesaikan langkah-langkah di atas, lalu lakukan tindakan berikut:
Buat koneksi jaringan antar-VPC menggunakan Cloud Enterprise Network (CEN), koneksi peering VPC, atau metode lainnya.
Kaitkan dedicated gateway dengan VPC lintas wilayah pemanggil.
Untuk langkah konfigurasi detail, lihat Akses fully-managed dedicated gateway lintas VPC.
4. Uji panggilan layanan
Pada tab Inference Service, temukan layanan target dan klik Invocation Method di kolom Service Type.
Pada tab Dedicated Gateway, dapatkan Internet Endpoint, VPC Endpoint, dan Token.
Gunakan perintah curl untuk mengirim permintaan dan verifikasi bahwa responsnya benar.
Panggilan publik: Jalankan perintah dari mesin apa pun yang memiliki akses internet publik.
Panggilan pribadi: Jalankan perintah dari terminal dalam VPC yang terhubung.
curl <endpoint_URL> -H'Authorization:<token>'API uji menggunakan permintaan GET tanpa parameter. Respons yang diharapkan adalah True.
5. Konfigurasi domain kustom
1. (Opsional) Siapkan sertifikat SSL
Untuk mengakses layanan Anda melalui HTTPS, Anda harus terlebih dahulu mengelola sertifikat SSL untuk domain kustom Anda di Digital Certificate Management Service.
Masuk ke Konsol Digital Certificate Management Service dan pilih SSL Certificate Management.
Pilih Purchase Certificate atau unggah sertifikat yang ada. Untuk informasi selengkapnya, lihat Membeli sertifikat SSL dan Mengunggah sertifikat SSL.
2. Konfigurasi domain kustom
Domain kustom publik
Pada halaman detail dedicated gateway, beralih ke tab Domain Name dan klik Create Domain Name. Konfigurasikan parameter sebagai berikut.
Pada panel Create Domain yang muncul, atur Access Method menjadi Public atau VPC. Masukkan domain kustom Anda di bidang Domain, lalu pilih sertifikat SSL dari daftar drop-down Certificate. Jika tidak tersedia sertifikat, klik Purchase/Upload Certificate untuk membuka halaman manajemen sertifikat.
CatatanJika layanan telah diterapkan menggunakan gateway ini, pengaturan domain kustom publik mungkin memerlukan waktu hingga 5 menit untuk diterapkan.
Periksa informasi panggilan layanan untuk memastikan endpoint publik kini menggunakan domain kustom publik yang Anda konfigurasi untuk gateway.
Konfigurasi resolusi DNS publik.
Pada tab Gateway dedicated gateway, temukan nama domain publik.
Pada halaman Gateway Access Control, klik tab Public Network dan lihat Domain Name (misalnya,
gw-c***s.aliyuncs.com). Pastikan status Access Entry adalah Enabled.Tambahkan rekaman CNAME untuk domain kustom publik Anda yang mengarah ke nama domain publik gateway.
Untuk informasi tentang DNS publik otoritatif Alibaba Cloud, lihat Manajemen domain dan Menambahkan rekaman DNS.
Domain kustom pribadi
Pada halaman detail dedicated gateway, beralih ke tab Domain Name dan klik Create Domain Name. Konfigurasikan parameter sebagai berikut.
Atur Access Method menjadi VPC, masukkan domain kustom Anda (misalnya,
www.test.com) di bidang Domain, pilih sertifikat SSL dari daftar drop-down Certificate jika diperlukan, lalu klik OK.Jika layanan telah diterapkan menggunakan gateway ini, tunggu sekitar 5 menit setelah pengaturan domain kustom pribadi berhasil. Periksa informasi panggilan layanan. Konfigurasi telah diterapkan ketika URL endpoint VPC menggunakan domain kustom pribadi yang Anda konfigurasi.
Pemantauan dan peringatan
Untuk menjaga stabilitas gateway dan mendeteksi masalah operasional secara cepat, kami menyarankan Anda mengaktifkan logging, pemantauan, dan peringatan.
Prosedur
Aktifkan logging, pemantauan, dan peringatan. Pada halaman detail gateway, buka tab Logs, Monitoring, dan Alert, lalu ikuti instruksi di layar untuk mengaktifkan setiap fitur.
Buat kebijakan peringatan: Setelah mengaktifkan peringatan, tombol Create Alert Policy for EAS Dedicated Gateway akan muncul. Klik tombol ini. Rujuk Mengelola aturan peringatan untuk membuat aturan peringatan bagi gateway.
PentingVariabel
{{$labels.envoy_clusterid}}dalam konten peringatan menampilkan ID internal gateway, bukan nama yang ditentukan pengguna, sehingga menyulitkan identifikasi gateway spesifik saat Anda menerima peringatan. Untuk memudahkan identifikasi, kami sangat menyarankan Anda memodifikasi templat notifikasi secara manual untuk mengganti atau melengkapi variabel ini dengan nama gateway yang mudah dikenali saat membuat aturan peringatan. Di bidang Alert Content, masukkan templat peringatan. Contoh:PAI-EAS dedicated gateway {{$labels.envoy_clusterid}} node ({{$labels.pod_name}}) CPU utilization exceeds {{ $labels.metrics_params_value }}, current value {{ printf "%.2f" $value }}%. Variabel{{$labels.envoy_clusterid}}merepresentasikan ID kluster dedicated gateway.
Metrik peringatan
Nama metrik | Definisi dan rumus | Ambang batas dan skenario |
EAS dedicated gateway CPU utilization | Persentase pemanfaatan CPU instans gateway (Pod). | Rekomendasi: |
EAS dedicated gateway memory utilization | Persentase pemanfaatan memori instans gateway (Pod). | Rekomendasi: |
EAS dedicated gateway overall success rate |
| Rekomendasi: |
EAS dedicated gateway certificate expiration | Memantau jumlah hari hingga sertifikat HTTPS yang dikonfigurasi pada gateway kedaluwarsa. | Rekomendasi: |
EAS dedicated gateway 4xx/5xx request ratio |
| Rekomendasi 5xx: |
EAS dedicated gateway average request RT | Rata-rata waktu respons semua permintaan dalam periode statistik, diukur dalam milidetik (ms). | Rekomendasi: Tetapkan berdasarkan garis dasar bisnis Anda, misalnya, |
EAS dedicated gateway request volume vs. yesterday | Perubahan persentase volume permintaan dalam periode N menit dibandingkan dengan periode N menit yang sama pada hari sebelumnya. | Rekomendasi: |
EAS dedicated gateway request throttling | Jumlah total permintaan yang ditolak oleh kebijakan pembatasan laju gateway selama periode statistik. | Rekomendasi: |
Catatan penggunaan
Saat layanan menggunakan dedicated gateway, auto scaling dari nol tidak didukung. Jumlah replika minimum harus 1 atau lebih tinggi.
FAQ
T: Error saat menambahkan VPCVswitch vsw-2zeqwh8hv0gb96zcd**** di zona cn-beijing-g tidak didukung, zona yang didukung: [cn-beijing-i cn-beijing-l cn-beijing-k]
vSwitch yang dipilih berada di zona ketersediaan yang tidak didukung. Pilih vSwitch di zona ketersediaan yang didukung.