All Products
Search
Document Center

Platform For AI:Fully-managed dedicated gateway

Last Updated:Jun 25, 2026

Gateway bersama dengan bandwidth dan kebijakan akses tetap sering kali tidak memenuhi tuntutan isolasi tinggi serta elastisitas aplikasi berkonkurensi tinggi. Untuk mengatasi tantangan ini, Elastic Algorithm Service (EAS) menyediakan fully-managed dedicated gateway yang menawarkan kontrol fleksibel atas akses jaringan publik dan pribadi, mendukung domain kustom, serta menyediakan bandwidth khusus guna menjamin stabilitas dan keandalan layanan.

Fitur utama

  • Access control: Kendalikan akses jaringan publik dan pribadi menggunakan daftar izin (allowlist).

  • Custom domain access: Konfigurasikan domain kustom dan sertifikat untuk mengekspos layanan Anda.

  • Cross-account VPC access: Memungkinkan server di Virtual Private Cloud (VPC) akun lain dalam wilayah yang sama mengakses layanan EAS melalui private endpoint.

  • Cross-region VPC access: Memungkinkan VPC lintas wilayah mengakses layanan EAS melalui private endpoint gateway setelah koneksi jaringan terbentuk.

  • Authoritative DNS: Menyediakan resolusi DNS otoritatif saat memanggil layanan EAS dari cloud lain atau pusat data on-premises, asalkan koneksi jaringan ke Alibaba Cloud telah dibuat.

Penagihan

  • Biaya gateway: Mendukung penagihan pay-as-you-go dan subscription. Untuk informasi lebih lanjut, lihat penagihan Elastic Algorithm Service (EAS).

  • Biaya tambahan:

    • Akses jaringan pribadi: Menimbulkan biaya PrivateLink tambahan, termasuk biaya instans dan biaya pemrosesan data. Untuk detailnya, lihat ikhtisar penagihan PrivateLink.

    • Akses jaringan publik: Cloud Data Transfer (CDT) menagih traffic jaringan publik yang dihasilkan oleh layanan. Untuk detailnya, lihat Konsol CDT.

1. Buat fully-managed dedicated gateway

  1. Masuk ke Konsol PAI. Pilih wilayah di bagian atas halaman, lalu pilih ruang kerja yang diinginkan dan klik Elastic Algorithm Service (EAS).

  2. Pada tab Inference Gateway, klik Create Dedicated Gateway, lalu pilih Fully managed dedicated gateway.

  3. Pada halaman pembelian dedicated gateway EAS, konfigurasikan parameter. Rujuk Lampiran: Perencanaan kapasitas dedicated gateway untuk memilih Gateway Specification yang menjamin stabilitas layanan.

  4. Setelah mengonfigurasi parameter, klik Buy Now. Ikuti instruksi di layar untuk mengonfirmasi pesanan dan menyelesaikan pembayaran.

    Anda dapat melihat dedicated gateway fully-managed yang telah dibeli di daftar inference gateway. Anda dapat mulai menggunakan gateway tersebut ketika Status-nya menjadi Running.

Catatan
  • Setelah membuat fully-managed dedicated gateway, Anda dapat memperbarui spesifikasi gateway dan jumlah replika. Perubahan tersebut memerlukan waktu sekitar 3 hingga 5 menit untuk diterapkan.

  • Anda dapat menetapkan dedicated gateway sebagai gateway default. Sistem akan secara otomatis memilihnya saat Anda menerapkan layanan baru.

2. Bind layanan ke dedicated gateway

Bagian ini menjelaskan cara menerapkan layanan baru dan mengaitkannya ke gateway. Untuk layanan yang sudah ada, Anda dapat memperbaruinya untuk mengubah gateway yang dikaitkan.

  1. Masuk ke Konsol PAI. Pilih wilayah di bagian atas halaman, lalu pilih ruang kerja yang diinginkan dan klik Elastic Algorithm Service (EAS).

  2. Pada tab Inference Service, klik Deploy Service. Di bagian Custom Model Deployment, klik Custom Deployment.

  3. Pada bagian Network Information, pilih Dedicated Gateway dan pilih gateway yang telah Anda buat dari daftar drop-down.

3. Aktifkan akses jaringan

3.1 Konfigurasi akses jaringan publik

  1. Pada tab Inference Gateway, klik nama dedicated gateway fully-managed target untuk membuka halaman detailnya.

  2. Pada bagian Gateway Access Control, pada tab Internet, aktifkan toggle Access Portal. Saat statusnya Activated, saluran akses publik terbuka.

  3. Secara default, gateway tidak dapat diakses publik. Klik Add to Whitelist dan masukkan blok CIDR Alamat IP publik yang diizinkan mengakses (misalnya, 192.0.2.0/24).

    • Pisahkan entri dengan koma (,) atau baris baru.

    • Untuk mengizinkan akses dari semua alamat IP publik, tambahkan blok CIDR 0.0.0.0/0. Anda dapat menambahkan hingga 15 blok CIDR.

  4. Verifikasi konektivitas jaringan publik dedicated gateway fully-managed.

    1. Pada tab Internet, temukan Endpoint. Pada halaman Gateway Access Control, klik tab Public Network, lihat Domain Name Address (misalnya, gw-c***s.aliyuncs.com), dan pastikan status Access Entry adalah Enabled.

    2. Dari perangkat dalam blok CIDR yang diizinkan, ping nama domain tersebut. Output berikut menunjukkan koneksi berhasil.

      C:\Users\xxx>ping gw-cxxx.cn-beijing.pai-eas.aliyuncs.com
      
      Pinging nlb-w0ncxxx.cn-beijing.nlb.aliyuncs.com [xxx] with 32 bytes of data:
      Reply from xxx: bytes=32 time=24ms TTL=89
      Reply from xxx: bytes=32 time=29ms TTL=89
      Reply from xxx: bytes=32 time=24ms TTL=89
      Reply from xxx: bytes=32 time=24ms TTL=89
      
      Ping statistics for xxx:
          Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
      Approximate round trip times in milli-seconds:
          Minimum = 24ms, Maximum = 29ms, Average = 25ms
  5. Untuk menonaktifkan akses jaringan publik, pada tab Internet, nonaktifkan toggle Access Portal.

    Dari terminal lokal Anda, coba akses nama domain tersebut. Perintah ping mungkin masih berhasil karena menyelesaikan IP NLB, tetapi koneksi telnet ke port 80 akan gagal, menandakan saluran akses publik telah ditutup.

    C:\Users\xxx> ping gw-ccqv77ddlxxx-xxx.cn-beijing.pai-eas.aliyuncs.com
    
    Pinging gw-ccq xxx cn-beijing.pai-eas.aliyuncs.com [47.xxx.xxx.xxx] with 32 bytes of data:
    Reply from xxx: bytes=32 time=26ms TTL=89
    Reply from xxx: bytes=32 time=26ms TTL=89
    Reply from xxx: bytes=32 time=27ms TTL=89
    Reply from xxx: bytes=32 time=26ms TTL=89
    
    Ping statistics for 47.xxx.xxx.xxx:
        Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
    Approximate round trip times in milli-seconds:
        Minimum = 26ms, Maximum = 27ms, Average = 26ms
    (base) niki@xxx ~ % telnet gw-ccqxxx.cn-beijing.pai-eas.aliyuncs.com 80
    Trying 47.xx.xx.xxx...
    telnet: connect to address 47.xx.xx.xxx: Bad file descriptor
    telnet: Unable to connect to remote host

3.2 Konfigurasi akses jaringan pribadi

  1. Pada tab Inference Gateway, klik nama dedicated gateway fully-managed target untuk membuka halaman detailnya.

  2. Pada bagian Gateway Access Control, pada tab VPC, klik Add VPC dan pilih VPC serta vSwitch yang ingin Anda hubungkan.

    • Anda dapat menambahkan VPC dari akun berbeda dalam wilayah yang sama. Setelah menambahkan VPC milik Akun B (Akun B harus telah mengaktifkan PAI-EAS, PrivateLink, dan PrivateZone), server di VPC tersebut dapat mengakses layanan EAS yang menggunakan dedicated gateway ini melalui endpoint VPC.

      Catatan

      Ini adalah fitur yang hanya tersedia bagi pengguna tertentu. Untuk mengaktifkannya, harap buat tiket.

      Pada kotak dialog Add VPC, masukkan Account ID (untuk skenario cross-account, masukkan UID akun target), VPC (ID), dan vSwitch ID. vSwitch harus berada di zona ketersediaan yang didukung oleh gateway (misalnya, cn-hangzhou-j, cn-hangzhou-k, atau cn-hangzhou-i). Anda dapat mengaktifkan toggle Authoritative DNS sesuai kebutuhan, lalu klik OK.

    • Mengaktifkan authoritative DNS untuk domain gateway. Ini memungkinkan klien dari cloud lain atau pusat data on-premises menyelesaikan alamat layanan setelah koneksi jaringan dengan Alibaba Cloud terbentuk. Saat ini, Anda hanya dapat mengaktifkan authoritative DNS pada konfigurasi satu VPC saja.

  3. Saat menambahkan VPC, sistem mengonfigurasi daftar izin default 0.0.0.0/0, yang mengizinkan akses dari semua IP dalam VPC tersebut. Anda dapat Modify Whitelist sesuai kebutuhan.

  4. Verifikasi konektivitas jaringan pribadi dedicated gateway.

    1. Pada tab VPC, temukan Endpoint. Pada halaman Access Control, pilih tab VPC, dan dapatkan nama domain gateway dari kolom Domain Name (misalnya, gw-xxx.eas.aliyuncs.com).

    2. Dari terminal dalam VPC, akses nama domain tersebut. Output berikut menunjukkan bahwa konektivitas berfungsi sebagaimana mestinya.

      Catatan

      Dalam VPC, Anda dapat mengakses dedicated gateway dari zona ketersediaan mana pun dengan mengonfigurasi daftar izin. Akses tidak dibatasi hanya pada zona ketersediaan vSwitch yang ditambahkan ke gateway.

      [root@iZ2xxx ~]# ping gw-567lydxxx-vpc.cn-beijing.pai-eas.aliyuncs.com
      PING ep-2zeixxx.epsrv-2zemwo87lxxx.cn-beijing.privatelink.aliyuncs.com (192.xxx.xxx.xxx) 56(84) bytes of data.
      64 bytes from 192.xxx.xxx.11: icmp_seq=1 ttl=102 time=1.11 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=2 ttl=102 time=1.05 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=3 ttl=102 time=0.572 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=4 ttl=102 time=0.515 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=5 ttl=102 time=0.519 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=6 ttl=102 time=0.514 ms
      64 bytes from 192.xxx.xxx.11: icmp_seq=7 ttl=102 time=0.508 ms
      ^C
      --- ep-2zeixxx.epsrv-2zemwo87lxxx.cn-beijing.privatelink.aliyuncs.com ping statistics ---
      7 packets transmitted, 7 received, 0% packet loss, time 6111ms
      rtt min/avg/max/mdev = 0.508/0.682/1.107/0.252 ms
  5. Untuk menonaktifkan akses VPC, temukan VPC dalam daftar dan klik Delete di kolom Configure vSwitch.

    Dari terminal dalam VPC, upaya mengakses nama domain akan gagal. Perintah ping dan telnet akan timeout, menandakan saluran akses pribadi untuk dedicated gateway telah ditutup.

    [root@iZ2zef8xxx ~]# ping gw-xxx-vpc.cn-beijing.pai-eas.aliyuncs.com
    PING ep-2zei6xxxlcb.epsrv-2zeute2zixxx.cn-beijing.privatelink.aliyuncs.com (1xxx) 56(84) bytes of data.
    [root@iZ2zcr0StvqwCommduccSU ~]# telnet gw-ccqvxxx-vpc.cn-beijing.pai-eas.aliyuncs.com 80
    Trying 1xxx...
Catatan

Untuk mengaktifkan akses VPC lintas wilayah, selesaikan langkah-langkah di atas, lalu lakukan tindakan berikut:

  1. Buat koneksi jaringan antar-VPC menggunakan Cloud Enterprise Network (CEN), koneksi peering VPC, atau metode lainnya.

  2. Kaitkan dedicated gateway dengan VPC lintas wilayah pemanggil.

Untuk langkah konfigurasi detail, lihat Akses fully-managed dedicated gateway lintas VPC.

4. Uji panggilan layanan

  1. Pada tab Inference Service, temukan layanan target dan klik Invocation Method di kolom Service Type.

  2. Pada tab Dedicated Gateway, dapatkan Internet Endpoint, VPC Endpoint, dan Token.

  3. Gunakan perintah curl untuk mengirim permintaan dan verifikasi bahwa responsnya benar.

    • Panggilan publik: Jalankan perintah dari mesin apa pun yang memiliki akses internet publik.

    • Panggilan pribadi: Jalankan perintah dari terminal dalam VPC yang terhubung.

    curl <endpoint_URL> -H'Authorization:<token>'

    API uji menggunakan permintaan GET tanpa parameter. Respons yang diharapkan adalah True.

5. Konfigurasi domain kustom

1. (Opsional) Siapkan sertifikat SSL

Untuk mengakses layanan Anda melalui HTTPS, Anda harus terlebih dahulu mengelola sertifikat SSL untuk domain kustom Anda di Digital Certificate Management Service.

  1. Masuk ke Konsol Digital Certificate Management Service dan pilih SSL Certificate Management.

  2. Pilih Purchase Certificate atau unggah sertifikat yang ada. Untuk informasi selengkapnya, lihat Membeli sertifikat SSL dan Mengunggah sertifikat SSL.

2. Konfigurasi domain kustom

Domain kustom publik
  1. Pada halaman detail dedicated gateway, beralih ke tab Domain Name dan klik Create Domain Name. Konfigurasikan parameter sebagai berikut.

    Pada panel Create Domain yang muncul, atur Access Method menjadi Public atau VPC. Masukkan domain kustom Anda di bidang Domain, lalu pilih sertifikat SSL dari daftar drop-down Certificate. Jika tidak tersedia sertifikat, klik Purchase/Upload Certificate untuk membuka halaman manajemen sertifikat.

    Catatan
    • Jika layanan telah diterapkan menggunakan gateway ini, pengaturan domain kustom publik mungkin memerlukan waktu hingga 5 menit untuk diterapkan.

    • Periksa informasi panggilan layanan untuk memastikan endpoint publik kini menggunakan domain kustom publik yang Anda konfigurasi untuk gateway.

  2. Konfigurasi resolusi DNS publik.

    1. Pada tab Gateway dedicated gateway, temukan nama domain publik.

      Pada halaman Gateway Access Control, klik tab Public Network dan lihat Domain Name (misalnya, gw-c***s.aliyuncs.com). Pastikan status Access Entry adalah Enabled.

    2. Tambahkan rekaman CNAME untuk domain kustom publik Anda yang mengarah ke nama domain publik gateway.

    Untuk informasi tentang DNS publik otoritatif Alibaba Cloud, lihat Manajemen domain dan Menambahkan rekaman DNS.
Domain kustom pribadi
  1. Pada halaman detail dedicated gateway, beralih ke tab Domain Name dan klik Create Domain Name. Konfigurasikan parameter sebagai berikut.

    Atur Access Method menjadi VPC, masukkan domain kustom Anda (misalnya, www.test.com) di bidang Domain, pilih sertifikat SSL dari daftar drop-down Certificate jika diperlukan, lalu klik OK.

  2. Jika layanan telah diterapkan menggunakan gateway ini, tunggu sekitar 5 menit setelah pengaturan domain kustom pribadi berhasil. Periksa informasi panggilan layanan. Konfigurasi telah diterapkan ketika URL endpoint VPC menggunakan domain kustom pribadi yang Anda konfigurasi.

Pemantauan dan peringatan

Untuk menjaga stabilitas gateway dan mendeteksi masalah operasional secara cepat, kami menyarankan Anda mengaktifkan logging, pemantauan, dan peringatan.

Prosedur

  1. Aktifkan logging, pemantauan, dan peringatan. Pada halaman detail gateway, buka tab Logs, Monitoring, dan Alert, lalu ikuti instruksi di layar untuk mengaktifkan setiap fitur.

  2. Buat kebijakan peringatan: Setelah mengaktifkan peringatan, tombol Create Alert Policy for EAS Dedicated Gateway akan muncul. Klik tombol ini. Rujuk Mengelola aturan peringatan untuk membuat aturan peringatan bagi gateway.

    Penting

    Variabel {{$labels.envoy_clusterid}} dalam konten peringatan menampilkan ID internal gateway, bukan nama yang ditentukan pengguna, sehingga menyulitkan identifikasi gateway spesifik saat Anda menerima peringatan. Untuk memudahkan identifikasi, kami sangat menyarankan Anda memodifikasi templat notifikasi secara manual untuk mengganti atau melengkapi variabel ini dengan nama gateway yang mudah dikenali saat membuat aturan peringatan. Di bidang Alert Content, masukkan templat peringatan. Contoh: PAI-EAS dedicated gateway {{$labels.envoy_clusterid}} node ({{$labels.pod_name}}) CPU utilization exceeds {{ $labels.metrics_params_value }}, current value {{ printf "%.2f" $value }}%. Variabel {{$labels.envoy_clusterid}} merepresentasikan ID kluster dedicated gateway.

Metrik peringatan

Nama metrik

Definisi dan rumus

Ambang batas dan skenario

EAS dedicated gateway CPU utilization

Persentase pemanfaatan CPU instans gateway (Pod).

Rekomendasi: > 85% selama 5 menit berturut-turut.
Skenario: Pemanfaatan tinggi yang berkelanjutan menunjukkan sumber daya gateway hampir mencapai batas dan mungkin perlu diskalakan.

EAS dedicated gateway memory utilization

Persentase pemanfaatan memori instans gateway (Pod).

Rekomendasi: > 85% selama 5 menit berturut-turut.
Skenario: Pemanfaatan tinggi yang berkelanjutan dapat menyebabkan event OOMKilled, yang memengaruhi stabilitas gateway.

EAS dedicated gateway overall success rate

(Jumlah permintaan dengan kode status 2xx / Total jumlah permintaan) * 100%.

Rekomendasi: < 99,9% selama 1 menit berturut-turut.
Skenario: Penurunan metrik ini biasanya menunjukkan masalah kritis pada layanan backend atau konfigurasi gateway.

EAS dedicated gateway certificate expiration

Memantau jumlah hari hingga sertifikat HTTPS yang dikonfigurasi pada gateway kedaluwarsa.

Rekomendasi: Sisa hari < 15.
Skenario: Mencegah gangguan layanan HTTPS akibat sertifikat kedaluwarsa.

EAS dedicated gateway 4xx/5xx request ratio

(Jumlah permintaan 4xx atau 5xx / Total jumlah permintaan) * 100%. Kami menyarankan Anda mengonfigurasi peringatan terpisah untuk error 4xx dan 5xx.

Rekomendasi 5xx: > 1% selama 1 menit berturut-turut.
Rekomendasi 4xx: > 5% selama 5 menit berturut-turut.
Skenario: Lonjakan error 5xx menunjukkan masalah serius di sisi server. Lonjakan error 4xx mungkin menunjukkan anomali panggilan sisi klien atau masalah autentikasi.


EAS dedicated gateway average request RT

Rata-rata waktu respons semua permintaan dalam periode statistik, diukur dalam milidetik (ms).

Rekomendasi: Tetapkan berdasarkan garis dasar bisnis Anda, misalnya, > 200 ms selama 3 menit berturut-turut.
Skenario: Peningkatan RT secara langsung memengaruhi pengalaman pengguna dan perlu diselidiki.

EAS dedicated gateway request volume vs. yesterday

Perubahan persentase volume permintaan dalam periode N menit dibandingkan dengan periode N menit yang sama pada hari sebelumnya.

Rekomendasi: < -50% selama 10 menit berturut-turut atau > 200% selama 10 menit berturut-turut.
Skenario: Gunakan ini untuk mendeteksi penurunan traffic mendadak (potensi gangguan layanan) atau lonjakan (potensi serangan atau traffic promosi).

EAS dedicated gateway request throttling

Jumlah total permintaan yang ditolak oleh kebijakan pembatasan laju gateway selama periode statistik.

Rekomendasi: > 10 kali dalam 1 menit.
Skenario: Pembatasan yang sering menunjukkan traffic melebihi ekspektasi. Anda mungkin perlu menyesuaikan kebijakan pembatasan laju atau menskalakan sumber daya.

Catatan penggunaan

Saat layanan menggunakan dedicated gateway, auto scaling dari nol tidak didukung. Jumlah replika minimum harus 1 atau lebih tinggi.

FAQ

T: Error saat menambahkan VPCVswitch vsw-2zeqwh8hv0gb96zcd**** di zona cn-beijing-g tidak didukung, zona yang didukung: [cn-beijing-i cn-beijing-l cn-beijing-k]

vSwitch yang dipilih berada di zona ketersediaan yang tidak didukung. Pilih vSwitch di zona ketersediaan yang didukung.

Lampiran: Arsitektur jaringan