Todos os produtos
Search
Central de documentação

NAT Gateway:Use a transit router to enable VPCs to share an Internet NAT gateway

Última atualização: Jun 27, 2026

Direcione o tráfego com destino à internet de várias virtual private clouds (VPCs) por um único Internet NAT gateway. O tráfego das VPCs spoke flui para um transit router, que o encaminha à VPC hub. Nela, o NAT gateway traduz os endereços e envia os pacotes para a internet. Esse processo permite centralizar a saída para a internet sem implantar um NAT gateway separado em cada VPC.

Como funciona

As VPCs spoke (sem NAT gateway) enviam todo o tráfego de saída ao transit router por meio de uma rota 0.0.0.0/0 na tabela de rotas da VPC. O transit router mantém uma rota estática que aponta 0.0.0.0/0 para a conexão da VPC hub. Ao chegar à VPC hub, o tráfego atinge o Internet NAT gateway. Esse gateway aplica regras de source Network Address Translation (SNAT) para traduzir endereços IP privados em um Elastic IP Address (EIP) antes de encaminhar os pacotes à internet.

image

Cenário de exemplo

Uma empresa tem duas VPCs na região China (Chengdu): a VPC-A hospeda o Internet NAT gateway e a ECS1; a VPC-B hospeda a ECS2. Ambas precisam de acesso à internet. Em vez de implantar um NAT gateway separado na VPC-B, a empresa conecta as duas VPCs a um transit router. Assim, a VPC-A torna-se o ponto centralizado de saída para a internet.

VPC

vSwitch

Zona e bloco CIDR

Recurso implantado

VPC-A

vSwitch-A1

Chengdu Zone A, 192.168.10.0/24

Internet NAT gateway

VPC-A

vSwitch-A2

Chengdu Zone B, 192.168.20.0/24

ECS1

VPC-B

vSwitch-B1

Chengdu Zone A, 172.16.10.0/24

ECS2

VPC-B

vSwitch-B2

Chengdu Zone B, 172.16.20.0/24

Pré-requisitos

Antes de começar, verifique se você tem:

Etapa 1: Criar um Internet NAT gateway

Crie o NAT gateway na VPC-A (a VPC hub). As instâncias ECS na VPC-A e o tráfego encaminhado da VPC-B usarão esse gateway para acessar a internet.

  1. Faça logon no console do NAT Gateway.

  2. Na página Internet NAT Gateway, clique em Create Internet NAT Gateway.

  3. Na página NAT Gateway, configure os parâmetros a seguir e clique em Buy Now.

    Cada EIP associado a um NAT gateway consome um endereço IP privado do vSwitch. Certifique-se de que o vSwitch-A1 tenha endereços IP privados disponíveis suficientes antes de associar EIPs adicionais.

    Parâmetro

    Descrição

    Region

    Selecione a região onde deseja criar o Internet NAT gateway.

    Network And Zone

    Selecione VPC-A e vSwitch-A1. Não é possível alterar a VPC e o vSwitch após a criação.

    Network Type

    Selecione Internet NAT Gateway. Esse tipo permite associar EIPs para que instâncias ECS acessem a internet. O VPC NAT Gateway fornece tradução de endereços apenas dentro de redes privadas e não aceita associação com EIPs.

    Elastic IP Address

    Selecione Purchase And Associate EIP. Essa opção cria, por padrão, um EIP BGP (Multi-ISP) com pagamento por tráfego. Para usar outro tipo de linha ou método de faturamento, primeiro solicite um EIP e depois selecione Select Existing EIP Instance.

Após a criação, o NAT gateway aparece na página Internet NAT Gateway.

image

Etapa 2: Criar conexões de VPC e uma rota do transit router

Conecte a VPC-A e a VPC-B ao transit router. Em seguida, adicione uma rota estática para que o transit router encaminhe todo o tráfego de saída para a internet à VPC-A.

  1. Faça logon no console do CEN, localize sua instância CEN e clique no respectivo ID.

  2. Na aba Basic Settings > Transit Router, encontre o transit router na região China (Chengdu) e clique em Create Connection na coluna Actions. Crie conexões de VPC para a VPC-A e para a VPC-B.

    Para verificar as regiões e zonas compatíveis, consulte Edições do transit router .

    image

  3. Na aba Transit Router Route Table, clique em Create Route Entry. Adicione uma entrada de rota estática com destino 0.0.0.0/0 apontando para VPC-A Connection. Essa configuração instrui o transit router a encaminhar todo o tráfego IPv4 destinado à internet de qualquer VPC spoke conectada para a VPC-A, onde o NAT gateway realiza a tradução de endereços. Sem essa rota, o tráfego das VPCs spoke não consegue alcançar a internet.

    image

    image

Etapa 3: Adicionar uma entrada de rota à tabela de rotas da VPC-B

Adicione uma rota 0.0.0.0/0 na tabela de rotas da VPC-B apontando para o transit router. Sem essa rota, o tráfego de saída da VPC-B permanece dentro da VPC e nunca alcança o transit router ou o NAT gateway.

  1. Faça logon no console da VPC.

  2. No painel de navegação à esquerda, clique em Route Tables.

  3. Na página Route Tables, localize a tabela de rotas do sistema da VPC-B e clique no respectivo ID.

  4. Clique na aba Route Entry List > Custom Route e clique em Add Route Entry.

  5. No painel Add Route Entry, configure os parâmetros a seguir e clique em OK.

    Parâmetro

    Valor

    Name

    Insira um nome para a entrada de rota.

    Destination CIDR Block

    Selecione IPv4 CIDR Block e insira 0.0.0.0/0.

    Next Hop Type

    Selecione Transit Router.

    Forwarding Router

    Selecione VPC-B Connection.

A entrada de rota personalizada aparece na aba Custom Route.

Etapa 4: Criar uma entrada SNAT

Configure uma entrada SNAT no NAT gateway. Essa configuração define quais recursos de origem podem acessar a internet pelo EIP associado.

  1. Na página Internet NAT Gateway, localize o NAT gateway e clique em Configure SNAT na coluna Actions.

  2. Na aba SNAT Management, clique em Create SNAT Entry.

  3. Na página Create SNAT Entry, configure os parâmetros a seguir e clique em OK.

    Selecionar vários vSwitches ou instâncias ECS/ENIs cria uma entrada SNAT por seleção, todas compartilhando o mesmo EIP.

    Parâmetro

    Descrição

    SNAT Entry

    Selecione VPC. Essa opção abrange todas as instâncias ECS na VPC-A, além de instâncias em outras VPCs ou data centers conectados via CEN com uma rota 0.0.0.0/0 apontando para a VPC-A (incluindo a ECS2 na VPC-B). Use vSwitch ou ECS/ENI para controlar de forma mais granular quais recursos específicos têm acesso à internet. Utilize Custom CIDR Block para especificar qualquer intervalo de IPs entre VPCs ou ambientes on-premises.

    Select EIP

    Selecione o EIP a ser usado para acesso à internet.

Verificar o acesso à internet

  1. Faça logon na ECS1 e na ECS2 pelo console do Workbench.

  2. Em cada instância, execute:

    ping 223.5.5.5

Tanto a ECS1 quanto a ECS2 devem receber respostas, confirmando que conseguem alcançar a internet pelo Internet NAT gateway compartilhado.

image