O NAT Gateway é um gateway de tradução de endereços de rede totalmente gerenciado da Alibaba Cloud. Ele aumenta a segurança da rede ao traduzir e ocultar os endereços dos serviços em nuvem, evitando sua exposição direta.
Tipos de produto
Diferentemente do VPC NAT Gateway, o Internet NAT Gateway pode ser associado a um EIP para habilitar o acesso à internet. No entanto, o NAT gateway apenas traduz endereços e não controla o fluxo de tráfego. A tabela de rotas da VPC determina se um pacote de dados é enviado ao NAT gateway e para onde ele é roteado após a tradução.
Internet NAT Gateway - Acesso à internet
Um Internet NAT Gateway traduz os endereços IPv4 privados das instâncias dentro de uma VPC em um EIP, permitindo que vários servidores compartilhem o EIP para acesso à internet.
Habilitar servidores para acessar a internet Use o recurso SNAT de um Internet NAT Gateway para permitir que várias instâncias ECS compartilhem um EIP no acesso à internet. Essa abordagem reduz custos e aumenta a segurança. | Compartilhar um NAT gateway entre várias VPCs para acesso à internet Use uma conexão de peering de VPC ou a Cloud Enterprise Network (CEN) para interconectar VPCs e permitir que elas compartilhem um único Internet NAT Gateway para acesso à internet. |
VPC NAT Gateway - Acesso à rede privada
Um VPC NAT Gateway traduz os endereços IPv4 privados das instâncias em uma VPC para outros endereços IP NAT privados. Esse recurso resolve problemas de conectividade entre redes com endereços IP sobrepostos ou atende a requisitos de acesso a serviços a partir de um endereço IP source específico.
Resolver conflitos de rede privada VPCs com blocos CIDR sobrepostos não podem ser interconectadas diretamente. Use um VPC NAT Gateway para traduzir os endereços IP privados conflitantes e habilitar a comunicação. |
Acesso a partir de um endereço específico Em setores regulamentados, como finanças e valores mobiliários, serviços baseados em nuvem podem usar um VPC NAT Gateway para garantir que o tráfego de acesso a data centers on-premises tenha origem em um endereço IP privado fixo e especificado. |
Desempenho e alta disponibilidade
Alta disponibilidade
O NAT Gateway oferece dois modos de implantação para alta disponibilidade: recuperação de desastres entre zonas e em zona única. Selecione Disaster Recovery ao criar um gateway.
O modo de recuperação de desastres em zona única está disponível em todas as regiões que oferecem suporte ao NAT Gateway. Para usar esse modo, entre em contato com seu gerente de conta para solicitar acesso.
Recuperação de desastres entre zonas O NAT gateway é implantado de forma redundante em duas zonas. Se uma zona falhar, o tráfego fará failover automaticamente para a outra. Este modo é adequado para cenários em que instâncias, como ECS, estão distribuídas em várias zonas e precisam compartilhar um único NAT gateway para acesso à internet. | Recuperação de desastres em zona única O NAT gateway é implantado dentro de uma única zona e fornece alta disponibilidade apenas nessa zona. Recomenda-se este modo quando os serviços estão concentrados em uma única zona e utilizam um NAT gateway dedicado para acesso à internet. |
|
Recuperação entre zonas (padrão) |
Recuperação em zona única |
|
|
Método de implantação |
As instâncias são implantadas tanto em uma zona primária quanto em uma zona de backup. A Alibaba Cloud seleciona a zona de backup. |
O gateway é implantado em uma única zona especificada pelo usuário e inclui redundância no nível do dispositivo dentro dessa zona. |
|
Capacidade de recuperação de desastres |
Failover automático em caso de falha na zona. |
A Alibaba Cloud garante alta disponibilidade dentro da zona especificada. |
|
Custo |
Preço base |
A taxa da instância corresponde a aproximadamente 50%, e a taxa de CU a cerca de 80% dos valores cobrados no modo entre zonas. |
|
Casos de uso |
Instâncias, como ECS, distribuídas em várias zonas que precisam compartilhar um único NAT gateway para acesso à internet. |
Serviços concentrados em uma única zona que utilizam um NAT gateway dedicado para acesso à internet. |
Dimensionamento automático
As métricas de desempenho para cada modo de implantação são as seguintes.
Modo de implantação | Métrica | Taxa de conexão (CPS) | Throughput | Conexões simultâneas | Taxa de pacotes (PPS) |
Recuperação de desastres entre zonas | Métrica inicial | 20.000 | 5 Gbps | 500.000 | 800.000 |
Limite de dimensionamento | 100.000 | 15 Gbps | 2.000.000 | 2.500.000 | |
Recuperação de desastres em zona única | Métrica inicial | 20.000 | 10 Gbps | 500.000 | 800.000 |
Limite de dimensionamento | 100.000 | 20 Gbps | 2.000.000 | 2.500.000 |
Para garantir desempenho e estabilidade, o NAT Gateway utiliza uma arquitetura de cluster distribuído e altamente confiável. O cluster distribui uniformemente todo o tráfego entre vários servidores do sistema para encaminhamento. Portanto, o throughput máximo e os pacotes por segundo (PPS) só podem ser atingidos com múltiplas sessões. O desempenho de um único servidor do sistema limita o throughput e o PPS de uma sessão individual. Recomendamos realizar testes de estresse para compreender o desempenho da sua instância e configurar o monitoramento adequadamente.
Limite de throughput de sessão única = Limite total de dimensionamento de throughput / Número de servidores no cluster
Limite de PPS de sessão única = Limite total de dimensionamento de PPS / Número de servidores no cluster
Se o tráfego de um NAT gateway exceder seus limites de desempenho, suas cargas de trabalho poderão sofrer perda de pacotes. Caso necessite de maior desempenho, entre em contato com seu gerente de conta para enviar uma solicitação.
Em cenários reais, diversos fatores afetam o desempenho de um NAT gateway, como o tamanho médio do pacote, o tipo de conexão (longa ou curta duração) e a arquitetura de rede. Consequentemente, o desempenho real pode variar. Recomendamos executar testes de estresse com base nos requisitos específicos do seu negócio para avaliar o desempenho da instância e configurar o monitoramento para assegurar operações estáveis.