Todos os produtos
Search
Central de documentação

NAT Gateway:Use a VPC NAT gateway to resolve IP address conflicts

Última atualização: Jul 08, 2026

Para conectar Virtual Private Clouds (VPCs) com blocos CIDR sobrepostos, adicione blocos CIDR secundários e crie um VPC NAT Gateway. O gateway usa tradução de endereços para resolver conflitos de endereços IP.

Como funciona

Causas dos conflitos de endereços IP

Conflitos de endereços IP ocorrem quando instâncias ECS em VPCs com blocos CIDR sobrepostos tentam se comunicar entre si:

  • Se você definir o bloco CIDR de destino como o bloco CIDR da VPC par, o tráfego corresponderá primeiro a uma rota do sistema. Em seguida, o tráfego será encaminhado dentro da VPC local e não conseguirá alcançar a VPC par.

  • Se você definir o bloco CIDR de destino como o bloco CIDR do vSwitch par, não será possível criar uma rota personalizada idêntica ou mais específica que uma rota do sistema existente.

image

Solução com NAT

  1. Adicionar blocos CIDR IPv4 secundários: Adicione um bloco CIDR secundário não sobreposto a cada uma das duas VPCs para fornecer endereços IP privados sem conflito.

  2. Traduzir endereços: Use um VPC NAT Gateway para traduzir os endereços IP privados das instâncias ECS e resolver os conflitos de endereços IP.

  3. Ative comunicação entre VPCs: Anexe as VPCs a um Transit Router e configure entradas de rota personalizadas para garantir o encaminhamento correto do tráfego.

Exemplo de caminho de tráfego

Uma empresa planeja conectar duas VPCs existentes na região China (Hangzhou), mas seus blocos CIDR se sobrepõem. Para resolver isso, a empresa usa um VPC NAT Gateway para tradução de endereços e configura rotas para encaminhar o tráfego ao gateway. Em seguida, é possível implantar a Cloud Enterprise Network (CEN) ou uma conexão de peering para ativar o peering de rede privada.

Este exemplo mostra como a ECS_A (endereço IP privado: 192.168.0.86) acessa o VPC_NATGW_B (endereço IP privado: 10.0.0.53).

  1. Com base nas rotas da tabela de rotas personalizada associada ao vSwitch da ECS_A, o pacote é encaminhado para o VPC NAT Gateway.

  2. De acordo com a regra SNAT configurada para o VPC_NAT_A, o endereço IP de source do pacote é traduzido para um endereço IP NAT (172.16.0.89).

  3. Seguindo as rotas da tabela de rotas do sistema da VPC_A, o pacote é encaminhado para o Transit Router (TR). O TR então encaminha o pacote para a VPC_B, onde ele chega ao VPC NAT Gateway.

  4. Conforme a regra DNAT configurada para o VPC_NAT_B, o endereço de destino do pacote é traduzido para o endereço IP da ECS_B. O pacote é então encaminhado para a ECS_B, permitindo a comunicação entre as instâncias ECS.

Quando a ECS_B envia um pacote de resposta, a tradução de endereços é revertida com base na tabela de mapeamento de sessões, e o pacote é roteado e entregue à ECS_A.

image

Procedimento

Este tópico usa o cenário descrito no exemplo de caminho de tráfego.

Etapa 1: Configure blocos CIDR secundários

  1. Adicione blocos CIDR secundários:

    1. Acesse a console VPC. Na barra de menus superior, selecione a região da VPC.

    2. Clique em ID da VPC desejada, clique em aba CIDR block management e, em seguida, clique em Add Secondary IPv4 CIDR Block para adicionar um bloco CIDR secundário à VPC_A e à VPC_B.

  2. Crie vSwitches: Acesse a página Criar vSwitch.

    • Virtual Private Cloud: Selecione a VPC. Crie um vSwitch para a VPC_A e outro para a VPC_B.

    • IPv4 CIDR Block: Selecione o bloco CIDR IPv4 secundário adicionado.

Etapa 2: Configure o VPC NAT Gateway

Crie um VPC NAT Gateway e configure entradas SNAT e DNAT. Essa ação traduz os endereços IP privados das instâncias ECS em cada VPC para endereços IP NAT, resolvendo os conflitos de endereços.

  1. Crie um VPC NAT Gateway: Acesse a página de compra do VPC NAT Gateway.

    • Region: Selecione a região onde a VPC está implantada.

    • Network and Zone: Crie um VPC NAT Gateway para a VPC_A e outro para a VPC_B. Para cada gateway, selecione o vSwitch criado a partir do bloco CIDR secundário.

  2. Configure uma entrada SNAT: O VPC NAT Gateway traduz o endereço IP de source de um pacote para um endereço IP NAT com base na regra SNAT configurada.

    1. Acesse a página de lista do VPC NAT Gateway. Na barra de menus superior, selecione a região do VPC NAT Gateway.

    2. Na coluna Actions da instância do VPC NAT Gateway desejada, clique em Gerenciamento de SNAT . Clique em Create SNAT Entry .

      • SNAT Entry Granularity: Este tópico usa VPC Granularity . Altere essa configuração conforme necessário.

      • Select NAT IP Address: Selecione o endereço IP privado do VPC NAT Gateway.

  3. Configure uma entrada DNAT: O VPC NAT Gateway transforma o endereço IP de destino de um pacote de dados em um endereço IP NAT usando a regra DNAT.

    1. Acesse a página de lista do VPC NAT Gateway. Na barra de menus superior, selecione a região do VPC NAT Gateway.

    2. Na coluna Actions da instância do VPC NAT Gateway desejada, clique em Gerenciamento de DNAT . Clique em Create DNAT Entry .

      • Select NAT IP Address: Selecione o endereço IP privado do VPC NAT Gateway.

      • Select Private IP Address: Selecione a instância ECS na VPC para a qual deseja ativar a comunicação.

      • Port Settings: Este tópico usa o serviço Secure Shell (SSH) para verifique a interconexão do serviço. O serviço SSH usa o protocolo TCP orientado a conexão e a porta 22. Portanto, defina tanto a porta frontend quanto a backend de Specific Port como 22 e defina o Tipo de Protocolo como TCP.

        Crie entradas DNAT conforme necessário.

Etapa 3: Conectar as VPCs

  1. Crie conexões de VPC:

    Regiões e zonas que suportam Transit Router .
    Este exemplo mostra como conectar VPCs na mesma região e pertencentes à mesma conta. Para obter informações sobre outros cenários, consulte Conexão VPC a VPC inter-regional ou Conexão VPC a VPC entre contas .
    1. Acesse o console da Cloud Enterprise Network e clique em Create CEN Instance . Selecione Create CEN Instance Only e clique em OK .

    2. Após criar a instância, clique em Create Connection > Create Intra-region Connection .

      Neste exemplo, as VPCs com blocos CIDR conflitantes estão na mesma região. Portanto, crie uma conexão intra-regional. Para conectar VPCs em regiões diferentes, crie uma conexão inter-regional.
      Você também pode clicar em um ID de CEN existente e, na aba Basic Information, clique em image em VPC para criar uma conexão intra-regional.
      • Instance Type: Selecione Virtual Private Cloud (VPC).

      • Region: Selecione a região onde a VPC está implantada.

      • Resource Owner UID: Selecione o proprietário da VPC. Este tópico usa My Account .

      • Network Instance: Selecione VPC_A.

      • vSwitch: Para implementar recuperação de desastres multizona, selecione pelo menos duas zonas. Inclua o vSwitch onde o VPC NAT Gateway está localizado.

      • Advanced Configuration: Selecione todas as opções.

    3. Após criar a conexão, clique em Continue to Create Connection para criar uma conexão de VPC para a VPC_B.

  2. Configure as rotas:

    Um NAT Gateway apenas traduz endereços IP, sem determinar o caminho do tráfego. As tabelas de rotas da VPC controlam se o tráfego é enviado ao NAT Gateway e para onde ele é encaminhado após a tradução de endereços.

    1. Crie uma tabela de rotas personalizada e associe um vSwitch:

      1. Acesse a página Tabelas de Rotas. Na barra de menus superior, selecione a região da VPC.

      2. Clique em Create VSwitch.

        • Virtual Private Cloud: Crie uma tabela de rotas para a VPC_A e outra para a VPC_B.

        • Bound Object Type: Selecione vSwitch.

      3. Na página Tabelas de Rotas, localize a tabela de rotas personalizada criada. Na coluna Bind Resource , clique em Bind Now para associar o vSwitch onde a instância ECS está localizada.

    2. Configure entradas de rota: Clique em ID da tabela de rotas desejada. Na aba Custom Route Entry , clique em Create Route Entry . Configure o bloco CIDR de destino e o próximo salto.

      Configure as rotas conforme descrito na tabela a seguir para garantir o encaminhamento correto do tráfego.

      Virtual Private Cloud

      Tabela de Rotas

      Bloco CIDR de destino

      Próximo salto

      VPC_A

      Tabela de rotas do sistema

      10.0.0.0/24

      Transit Router

      Tabela de rotas personalizada

      10.0.0.0/24

      VPC_NATGW_A

      VPC_B

      Tabela de rotas do sistema

      172.16.0.0/24

      Transit Router

      Tabela de rotas personalizada

      172.16.0.0/24

      VPC_NATGW_B

Etapa 4: Verifique o resultado

Faça login na instância ECS_A e execute o seguinte comando.

# Use the NAT IP address of the VPC_NATGW_B instance (10.0.0.53) to remotely log on to the ECS_B instance.
# Make sure that port 22 is allowed in the security group of the ECS_B instance.
ssh root@10.0.0.53
# View the IP address of the network interface controller (NIC).
ifconfig

Observe que a instância ECS_A usa o endereço IP NAT do VPC_NATGW_A (172.16.0.89) para acessar o endereço IP NAT do VPC_NATGW_B (10.0.0.53) e fazer login remoto na instância ECS_B.

image

Faturamento

  • VPC NAT Gateway: Há cobrança de taxas de instância e taxas de unidade de capacidade (CU).

  • Cloud Enterprise Network (CEN): Para conexões intra-regionais, há cobrança de taxas de conexão e taxas de processamento de tráfego. Para conexões inter-regionais, também há cobrança de taxas de largura de banda entre regiões.