データ分析やログのダウンロードなどのワークロードからのバーストトラフィックがアウトバウンド帯域幅を飽和させ、重要なサービスの安定性に影響を与えるのを防ぐため、NAT Gateway に帯域幅制限ルールを設定できます。これらのルールは、送信元 CIDR ブロックに基づいて帯域幅を制限します。
NAT Gateway の帯域幅制限は、英国 (ロンドン) リージョンでのみ利用可能です。この機能を有効にするには、アカウントマネージャーにお問い合わせください。
マルチテナントの帯域幅管理:異なるテナントの IP 範囲に対して異なる帯域幅制限を設定し、公平なリソース割り当てを確保します。
コスト管理:テスト環境や優先度の低いサービスの帯域幅使用量を制限し、パブリックトラフィックのコストを削減します。
緊急スロットリング:異常なトラフィックの送信元の帯域幅を迅速に制限し、他のサービスへの影響を回避します。
仕組み
帯域幅制限モデル
NAT Gateway は、分散クラスターアーキテクチャを使用してネットワークトラフィックを処理し、各転送ノードは独立して帯域幅制限ポリシーを適用します。したがって、帯域幅制限はベストエフォートであり、完全に正確ではありません。実際の最大帯域幅は、複数の要因に左右されます。基本的なロジックは次の式で表されます:
1 接続あたりの実際のレート制限 ≈ (設定されたルールレート制限 / 転送ノード数) × 1.33転送ノード数:システムは、NAT Gateway の仕様、負荷、接続数などの要因に基づいてこの数を動的に調整します。
バースト係数:システムは、トラフィックの変動に対応するためにこの冗長ヘッドルームを確保します。
誤差範囲:トラフィックが安定している場合、実際のレート制限は通常、設定値の 80% から 140% の間で変動します。
例えば、帯域幅制限ルールが 1200 Mbps に設定され、クラスターに 4 つの転送ノードがある場合、単一接続のおおよその帯域幅制限は
(1200 / 4) × 1.33 ≈ 400 Mbpsとなります。
総トラフィック帯域幅が設定されたレート制限に近づくのは、多数の同時接続があり、トラフィックがすべての転送ノードに均等に分散されている場合に限られます。同時接続が少ない場合は、ルールのレート制限を目標とする帯域幅よりわずかに高く設定することを推奨します。
帯域幅制限によるパケットのドロップは、NAT Gateway のオートスケーリングをトリガーしません。サービスで正確な帯域幅制限が必要な場合は、Elastic Compute Service (ECS) インスタンス内で tc などの追加のトラフィック制御ツールを使用することを推奨します。
ルールの優先度
複数の帯域幅制限ルールの送信元 CIDR ブロックが重複する場合、システムは最長プレフィックス一致の原則に従って、適用するルールを決定します。
例えば、192.168.1.100 から発信されるトラフィックに対して、次の 2 つのルールが存在する場合:
ルール A:送信元アドレスが
192.168.1.0/24ルール B:送信元アドレスが
192.168.1.0/25
/25 のサブネットマスクは /24 のサブネットマスクよりも長いため、ルール B の優先度が高くなり、システムはその帯域幅制限ポリシーを適用します。
制限事項
この機能は SNAT ルールのみをサポートします。DNAT ルールはサポートされていません。
最小帯域幅:単一ルールのレート制限は 10 Mbps 以上にする必要があります。このしきい値を下回る値の場合、帯域幅制限の精度は保証されません。
クォータ:各 NAT Gateway インスタンスは最大 100 個の帯域幅制限ルールをサポートし、各ルールは最大 10 個の送信元 CIDR ブロックをサポートします。
帯域幅制限ルールの設定
コンソール
NAT Gateway コンソールにログインし、対象インスタンスの 管理 列にある 操作 をクリックします。
帯域幅制限ルール タブを選択し、帯域幅制限ルールの作成 をクリックします。
[帯域制限値]:ルールの最大帯域幅を Mbps 単位で設定します。最小値は 10 Mbps です。
[ソース CIDR]:トラフィックを制限したい送信元 CIDR ブロックを選択します。
ドロップダウンリストには、デフォルトで現在の VPC 内のすべての VSwitch の CIDR ブロックが表示されます。VSwitch の CIDR ブロックの一部である、より具体的な CIDR ブロックを入力することもできます。例えば、
/32ルールを設定して、単一 IP アドレスのレートを制限することもできます。単一のルールで最大 10 個の CIDR ブロックをサポートします。
[ルール名]と[説明]:これらのフィールドを使用して、リソースを整理、管理します。
ルールの効果を検証するには、CloudMonitor で NAT Gateway インスタンスの
OutInternetBandwidthメトリックを確認してください。ピーク帯域幅が設定したレート制限に近いことを確認してください。帯域幅制限によってドロップされたパケットを直接追跡するメトリックはありません。代わりに、クライアント側でアプリケーションのレイテンシや再送信率を観察することで、間接的に効果を評価できます。
ルールを作成した後、そのルールを変更または削除できます。
帯域幅制限ルールを変更すると、そのルールの範囲内にある既存のネットワーク接続に短時間影響が及ぶ可能性があります。この操作はオフピーク時に実行してください。
ルールを削除すると、NAT Gateway は対応する送信元 CIDR ブロックからのアウトバウンドトラフィックの帯域幅を制限しなくなります。
課金
帯域幅制限機能は無料です。
帯域幅制限は、設定されたしきい値を超えたデータパケットをドロップすることで機能します。これらのドロップされたパケットはパブリックネットワークのトラフィック料金に含まれないため、トラフィック従量課金モデルでのコスト管理に役立ちます。
TCP などの信頼性の高いトランスポートプロトコルでは、パケット損失がクライアント側の再送信をトリガーするため、アプリケーションレイヤーでのデータ消費量がわずかに増加する可能性があります。
よくある質問
帯域幅制限ルールが動作しないのはなぜですか?
帯域幅制限ルールを設定しても期待どおりに動作しない場合は、次の手順に従ってトラブルシューティングしてください:
ルールステータスの確認:[帯域幅制限ルール] のリストで、対象ルールの [ステータス] が [利用可能] になっていることを確認してください。
トラフィックパスの確認:サービスのトラフィックがこの NAT Gateway をパブリック出口ポイントとして使用していることを確認してください。デフォルトでは、パブリック IP アドレスが割り当てられた ECS インスタンスは、自身の IP を介してインターネットにアクセスします。トラフィックを強制的に NAT Gateway 経由にするには、ポリシーベースルーティングを設定するか、セカンダリ Elastic Network Interface を使用する必要があります。
送信元アドレスの一致確認:トラフィックを開始するインスタンスまたはコンテナのプライベート IP アドレスが、ルールの [送信元 CIDR ブロック] の範囲内に含まれていることを確認してください。
ルール優先度の確認:より優先度の高いルール (サブネットマスクがより長いルール) が現在のルールを上書きしていないことを確認してください。最長プレフィックス一致の原則によれば、より具体的なルールが優先されます。
ベストエフォート動作の理解:モニタリングデータでピーク帯域幅を確認してください。この機能はベストエフォートの帯域幅制限を提供するため、実際の帯域幅が設定値の周辺で変動するのは正常です。詳細については、「仕組み」をご参照ください。