NAT Gateway は、Alibaba Cloud が提供するフルマネージドのネットワークアドレス変換ゲートウェイです。クラウドサービスのアドレスを変換して隠すことで、直接公開されるのを防ぎ、ネットワークセキュリティを強化します。
製品タイプ
NAT Gateway には、インターネット NAT ゲートウェイと VPC NAT ゲートウェイの 2 種類があります。インターネット NAT ゲートウェイは Elastic IP (EIP) と関連付けてインターネットアクセスを可能にします。VPC NAT ゲートウェイは VPC 内のアドレス変換に使用されます。
インターネット NAT ゲートウェイ - インターネットアクセス
インターネット NAT ゲートウェイは、VPC 内のインスタンスのプライベート IPv4 アドレスを EIP に変換し、複数のサーバーが EIP を共有してインターネットにアクセスできるようにします。
サーバーのインターネットアクセスを有効化 インターネット NAT ゲートウェイの SNAT 機能を使用すると、複数の Elastic Compute Service (ECS) インスタンスが 1 つの EIP を共有してインターネットにアクセスできます。この方法により、コストを削減し、セキュリティを強化できます。 | 複数の VPC で NAT ゲートウェイを共有してインターネットにアクセス VPC ピアリング接続または Cloud Enterprise Network (CEN) を使用して VPC を相互接続し、単一のインターネット NAT ゲートウェイを共有してインターネットにアクセスできます。 |
ディメンション | EIP を使用する ECS | インターネット NAT ゲートウェイ |
EIP の使用 | ECS インスタンスごとに 1 つの EIP。EIP の数は ECS インスタンスの数に応じて増加します。 | 複数の ECS インスタンスが少数の EIP を共有します。複数の EIP をバインドして帯域幅を集約することをサポートします。 |
送信セキュリティ | 各 ECS インスタンスは個別の EIP を使用します。 | 送信元 IP が可視です。送信 IP を少数に集約し、バックエンドインスタンスの送信元 IP を隠します。 |
運用保守機能 | 管理用 EIP は個別に管理されます。統合されたモニタリングやレート制限はありません。一元管理されています。 | トラフィックモニタリング、帯域幅のレート制限、およびポリシー構成をサポートします。 |
利用シーン | 少数の ECS インスタンスまたはコンテナで、送信コントロールの要件がない場合。 | 複数の ECS インスタンスまたはコンテナで、統一された送信またはトラフィックコントロールが必要な場合。 |
VPC NAT ゲートウェイ - プライベートネットワークアクセス
VPC NAT ゲートウェイは、VPC 内のインスタンスのプライベート IPv4 アドレスを他のプライベート NAT IP アドレスに変換できます。この機能により、IP アドレスが重複するネットワーク間の接続性の問題を解決したり、特定の送信元 IP アドレスからのサービスアクセス要件を満たしたりすることができます。
プライベートネットワークの競合を解決 CIDR ブロックが重複する VPC は直接相互接続できません。VPC NAT ゲートウェイを使用して、競合するプライベート IP アドレスを変換して通信を可能にすることができます。 |
特定のアドレスからのアクセス 金融や証券などの規制対象業界では、クラウドベースのサービスが VPC NAT ゲートウェイを使用して、オンプレミスデータセンターにアクセスするトラフィックが、固定された指定のプライベート IP アドレスから発信されるように保証できます。 |
パフォーマンスと高可用性
高可用性
NAT Gateway は、高可用性のためにクロスゾーンディザスタリカバリとシングルゾーンディザスタリカバリの 2 つのデプロイモードをサポートしています。ゲートウェイを作成する際に ディザスタリカバリタイプ を選択できます。
シングルゾーンディザスタリカバリモードは、NAT Gateway をサポートするすべてのリージョンで利用可能です。このモードを使用するには、アカウントマネージャーに連絡してアクセスをリクエストしてください。
クロスゾーンディザスタリカバリ NAT ゲートウェイは 2 つのゾーンにまたがって冗長にデプロイされます。一方のゾーンで障害が発生した場合、トラフィックは自動的にもう一方のゾーンにフェールオーバーします。このモードは、ECS などのインスタンスが複数のゾーンに分散しており、単一の NAT ゲートウェイを共有してインターネットにアクセスする必要があるシナリオに適しています。 | シングルゾーンディザスタリカバリ NAT ゲートウェイは単一のゾーン内にデプロイされ、そのゾーン内でのみ高可用性を提供します。このモードは、サービスが単一のゾーンに集中しており、専用の NAT ゲートウェイを使用してインターネットにアクセスするシナリオに適しています。 |
クロスゾーンリカバリ (デフォルト) | シングルゾーンリカバリ | |
デプロイ方法 | インスタンスはプライマリゾーンとバックアップゾーンの両方にデプロイされます。バックアップゾーンは Alibaba Cloud によって選択されます。 | ゲートウェイはユーザーが指定した単一のゾーンにデプロイされ、そのゾーン内でデバイスレベルの冗長性が確保されます。 |
ディザスタリカバリ機能 | ゾーン障害発生時の自動フェールオーバー。 | Alibaba Cloud は指定されたゾーン内での高可用性を保証します。 |
コスト | 基本価格 | インスタンス料金はクロスゾーンモードの約 50%、CU 料金は約 80% です。 |
利用シーン | ECS などのインスタンスが複数のゾーンに分散しており、単一の NAT ゲートウェイを共有してインターネットにアクセスする必要がある場合。 | サービスが単一のゾーンに集中しており、専用の NAT ゲートウェイを使用してインターネットにアクセスする場合。 |
自動スケーリング
各デプロイモードのパフォーマンスメトリクスは次のとおりです。
デプロイモード | メトリック | 接続レート (CPS) | スループット | 同時接続数 | パケットレート (PPS) |
クロスゾーンディザスタリカバリ | 初期メトリクス | 20,000 | 5 Gbps | 500,000 | 800,000 |
スケーリング制限 | 100,000 | 15 Gbps | 2,000,000 | 2,500,000 | |
シングルゾーンディザスタリカバリ | 初期メトリクス | 20,000 | 10 Gbps | 500,000 | 800,000 |
スケーリング制限 | 100,000 | 20 Gbps | 2,000,000 | 2,500,000 |
パフォーマンスと安定性を確保するため、NAT Gateway は分散型の高信頼性クラスターアーキテクチャを使用しています。クラスターはすべてのトラフィックを複数のシステムサーバーに均等に分散して転送します。したがって、最大スループットと 1 秒あたりのパケット数 (PPS) は、複数のセッションでのみ達成できます。単一のシステムサーバーのパフォーマンスが、単一セッションのスループットと PPS を制限します。ご利用のインスタンスのパフォーマンスを把握し、それに応じてモニタリングを設定するために、ストレステストを実施することを推奨します。
単一セッションのスループット上限 = 総スループットスケーリング上限 / クラスター内のサーバー数
単一セッションの PPS 上限 = 総 PPS スケーリング上限 / クラスター内のサーバー数
NAT ゲートウェイのトラフィックがパフォーマンス上限を超えると、ワークロードでパケット損失が発生する可能性があります。より高いパフォーマンスが必要な場合は、アカウントマネージャーに連絡してリクエストを送信してください。
実際のシナリオでは、平均パケットサイズ、接続タイプ (長時間接続または短時間接続)、ネットワークアーキテクチャなど、複数の要因が NAT ゲートウェイのパフォーマンスに影響します。そのため、実際のパフォーマンスは異なる場合があります。お客様の特定のビジネス要件に基づいてストレステストを実施し、インスタンスのパフォーマンスを評価し、スムーズな運用を確保するためにモニタリングを設定することを推奨します。