Todos os produtos
Search
Central de documentação

NAT Gateway:Use a VPC NAT gateway to resolve IP address conflicts

Última atualização: Sep 02, 2026

Para conectar Virtual Private Clouds (VPCs) com blocos CIDR sobrepostos, adicione blocos CIDR secundários e crie um VPC NAT Gateway. O gateway usa tradução de endereços para resolver conflitos de IP.

Como funciona

Causas dos conflitos de endereços IP

Conflitos de endereços IP ocorrem quando instâncias ECS em VPCs com blocos CIDR sobrepostos tentam se comunicar entre si:

  • Se você definir o bloco CIDR de destino como o bloco CIDR da VPC par, o tráfego corresponderá primeiro a uma rota do sistema. Em seguida, o tráfego será encaminhado dentro da VPC local e não conseguirá alcançar a VPC par.

  • Se você definir o bloco CIDR de destino como o bloco CIDR do vSwitch par, não será possível criar uma rota personalizada idêntica ou mais específica que uma rota do sistema existente.

image

Solução com NAT

  1. Adicionar blocos CIDR IPv4 secundários: Adicione um bloco CIDR secundário não sobreposto a cada uma das duas VPCs para fornecer endereços IP privados sem conflito.

  2. Traduzir endereços: Use um VPC NAT Gateway para traduzir os endereços IP privados das instâncias ECS e resolver os conflitos de endereçamento.

  3. Habilitar comunicação entre VPCs: Anexe as VPCs a um roteador de trânsito e configure entradas de rota personalizadas para garantir o encaminhamento correto do tráfego.

Exemplo de caminho de tráfego

Uma empresa planeja conectar duas VPCs existentes na região China (Hangzhou), mas seus blocos CIDR se sobrepõem. Para resolver isso, a empresa usa um VPC NAT Gateway para tradução de endereços e configura rotas para encaminhar o tráfego ao gateway. Em seguida, é possível implantar a Cloud Enterprise Network (CEN) ou uma conexão de peering para habilitar o peering de rede privada.

Este exemplo mostra como a ECS_A (endereço IP privado: 192.168.0.86) acessa o VPC_NATGW_B (endereço IP privado: 10.0.0.53).

  1. Com base nas rotas da tabela de rotas personalizada associada ao vSwitch da ECS_A, o pacote é encaminhado para o VPC NAT Gateway.

  2. De acordo com a regra SNAT configurada para o VPC_NAT_A, o endereço IP de origem do pacote é traduzido para um endereço IP NAT (172.16.0.89).

  3. Seguindo as rotas da tabela de rotas do sistema da VPC_A, o pacote é encaminhado para o roteador de trânsito (TR). O TR então encaminha o pacote para a VPC_B, onde ele chega ao VPC NAT Gateway.

  4. Conforme a regra DNAT configurada para o VPC_NAT_B, o endereço de destino do pacote é traduzido para o endereço IP da ECS_B. O pacote é então encaminhado para a ECS_B, permitindo a comunicação entre as instâncias ECS.

Quando a ECS_B envia um pacote de resposta, a tradução de endereços é revertida com base na tabela de mapeamento de sessões, e o pacote é roteado e entregue à ECS_A.

image

Procedimento

Este tópico usa o cenário descrito no exemplo de caminho de tráfego.

Etapa 1: Configurar blocos CIDR secundários

  1. Adicione blocos CIDR secundários:

    1. Acesse a console VPC. Na barra de menus superior, selecione a região da VPC.

    2. Clique no ID da VPC desejada, clique na aba CIDR Block Management e, em seguida, clique em Add Secondary IPv4 CIDR Block para adicionar um bloco CIDR secundário à VPC_A e à VPC_B.

  2. Crie vSwitches: Acesse a página Criar vSwitch.

    • VPC: Selecione a VPC. Crie um vSwitch para a VPC_A e outro para a VPC_B.

    • IPv4 CIDR: Selecione o bloco CIDR IPv4 secundário adicionado.

Etapa 2: Configurar o VPC NAT Gateway

Crie um VPC NAT Gateway e configure entradas SNAT e DNAT. Isso traduz os endereços IP privados das instâncias ECS em cada VPC para endereços IP NAT, resolvendo os conflitos de endereçamento.

  1. Crie um VPC NAT Gateway: Acesse a página de compra do VPC NAT Gateway.

    • Region: Selecione a região onde a VPC está implantada.

    • Network and Zone: Crie um VPC NAT Gateway para a VPC_A e outro para a VPC_B. Para cada gateway, selecione o vSwitch criado a partir do bloco CIDR secundário.

  2. Configure uma entrada SNAT: O VPC NAT Gateway traduz o endereço IP de origem de um pacote para um endereço IP NAT com base na regra SNAT configurada.

    1. Acesse a página de lista do VPC NAT Gateway. Na barra de menus superior, selecione a região do VPC NAT Gateway.

    2. Na coluna Actions da instância do VPC NAT Gateway desejada, clique na aba SNAT. Clique em Create SNAT Entry.

      • SNAT Entry: Este tópico usa Specify VPC. Altere essa opção conforme necessário.

      • Select NAT IP Address: Selecione o endereço IP privado do VPC NAT Gateway.

  3. Configure uma entrada DNAT: O VPC NAT Gateway transforma o endereço IP de destino de um pacote de dados em um endereço IP NAT usando a regra DNAT.

    1. Acesse a página de lista do VPC NAT Gateway. Na barra de menus superior, selecione a região do VPC NAT Gateway.

    2. Na coluna Actions da instância do VPC NAT Gateway desejada, clique na aba DNAT. Clique em Create DNAT Entry.

      • Select NAT IP Address: Selecione o endereço IP privado do VPC NAT Gateway.

      • Select Private IP Address: Selecione a instância ECS na VPC para a qual deseja habilitar a comunicação.

      • Port Settings: Este tópico usa o service Secure Shell (SSH) para verificar a interconexão do service. O service SSH usa o protocolo TCP orientado a conexão e a porta 22. Portanto, defina tanto a porta frontend quanto a porta backend de Specific Port como 22 e defina o tipo de protocolo como TCP.

        Crie entradas DNAT conforme necessário.

Etapa 3: Conectar as VPCs

  1. Crie conexões de VPC:

    Regiões e zonas que suportam o Transit Router .
    Este exemplo mostra como conectar VPCs na mesma região e pertencentes à mesma conta. Para informações sobre outros cenários, consulte Conexão VPC a VPC inter-regional ou Conexão VPC a VPC entre contas .
    1. Acesse o console Cloud Enterprise Network e clique em Create CEN Instance. Selecione e clique em OK.

    2. Após criar a instância, clique em Create Connection > Create Intra-Region Connection.

      Neste exemplo, as VPCs com blocos CIDR conflitantes estão na mesma região. Portanto, crie uma conexão intrarregional. Para conectar VPCs em regiões diferentes, crie uma conexão inter-regional.
      Você também pode clicar em um ID de CEN existente e, na aba Basic Information, clicar em image em VPC para criar uma conexão intrarregional.
      • Network Type: Selecione Virtual Private Cloud (VPC).

      • Region: Selecione a região onde a VPC está implantada.

      • Account: Selecione o proprietário da VPC. Este tópico usa Your Account.

      • Networks: Selecione VPC_A.

      • VSwitch: Para implementar recuperação de desastres multizona, selecione pelo menos duas zonas. Inclua o vSwitch onde o VPC NAT Gateway está localizado.

      • Advanced Settings: Selecione todas as opções.

    3. Após criar a conexão, clique em Create More Connections para criar uma conexão de VPC para a VPC_B.

  2. Configure as rotas:

    Um NAT Gateway apenas traduz endereços IP, sem determinar o caminho do tráfego. As tabelas de rotas da VPC controlam se o tráfego é enviado ao NAT Gateway e para onde ele é encaminhado após a tradução de endereços.

    1. Crie uma tabela de rotas personalizada e associe um vSwitch:

      1. Acesse a página Tabelas de Rotas. Na barra de menus superior, selecione a região da VPC.

      2. Clique em Create Route Table.

        • VPC: Crie uma tabela de rotas para a VPC_A e outra para a VPC_B.

        • Associated Resource Type: Selecione vSwitch.

      3. Na página Tabelas de Rotas, localize a tabela de rotas personalizada criada. Na coluna Associated Resource, clique em Bind para associar o vSwitch onde a instância ECS está localizada.

    2. Configure entradas de rota: Clique no ID da tabela de rotas desejada. Na aba Custom Route, clique em Add Route Entry. Configure o bloco CIDR de destino e o próximo salto.

      Configure as rotas conforme descrito na tabela a seguir para garantir o encaminhamento correto do tráfego.

      VPC

      Tabela de rotas

      Bloco CIDR de destino

      Próximo salto

      VPC_A

      Tabela de rotas do sistema

      10.0.0.0/24

      Transit Router

      Tabela de rotas personalizada

      10.0.0.0/24

      VPC_NATGW_A

      VPC_B

      Tabela de rotas do sistema

      172.16.0.0/24

      Transit Router

      Tabela de rotas personalizada

      172.16.0.0/24

      VPC_NATGW_B

Etapa 4: Verificar o resultado

Faça login na instância ECS_A e execute o seguinte comando.

# Use the NAT IP address of the VPC_NATGW_B instance (10.0.0.53) to remotely log on to the ECS_B instance.
# Make sure that port 22 is allowed in the security group of the ECS_B instance.
ssh root@10.0.0.53
# View the IP address of the network interface controller (NIC).
ifconfig

Observe que a instância ECS_A usa o endereço IP NAT do VPC_NATGW_A (172.16.0.89) para acessar o endereço IP NAT do VPC_NATGW_B (10.0.0.53) e fazer login remoto na instância ECS_B.

Faturamento

  • VPC NAT Gateway: São cobradas taxas de instância e taxas de unidade de capacidade (CU).

  • Cloud Enterprise Network (CEN): Para conexões intrarregionais, há cobrança de taxas de conexão e taxas de processamento de tráfego. Para conexões inter-regionais, também são aplicadas taxas de largura de banda entre regiões.