Direcione o tráfego com destino à internet de várias virtual private clouds (VPCs) por um único Internet NAT gateway. O tráfego das VPCs spoke flui para um transit router, que o encaminha à VPC hub. Nela, o NAT gateway traduz os endereços e envia os pacotes para a internet. Esse processo permite centralizar a saída para a internet sem implantar um NAT gateway separado em cada VPC.
Como funciona
As VPCs spoke (sem NAT gateway) enviam todo o tráfego de saída ao transit router por meio de uma rota 0.0.0.0/0 na tabela de rotas da VPC. O transit router mantém uma rota estática que aponta 0.0.0.0/0 para a conexão da VPC hub. Ao chegar à VPC hub, o tráfego atinge o Internet NAT gateway. Esse gateway aplica regras de source Network Address Translation (SNAT) para traduzir endereços IP privados em um Elastic IP Address (EIP) antes de encaminhar os pacotes à internet.
Cenário de exemplo
Uma empresa tem duas VPCs na região China (Chengdu): a VPC-A hospeda o Internet NAT gateway e a ECS1; a VPC-B hospeda a ECS2. Ambas precisam de acesso à internet. Em vez de implantar um NAT gateway separado na VPC-B, a empresa conecta as duas VPCs a um transit router. Assim, a VPC-A torna-se o ponto centralizado de saída para a internet.
|
VPC |
vSwitch |
Zona e bloco CIDR |
Recurso implantado |
|
VPC-A |
vSwitch-A1 |
Chengdu Zone A, 192.168.10.0/24 |
Internet NAT gateway |
|
VPC-A |
vSwitch-A2 |
Chengdu Zone B, 192.168.20.0/24 |
ECS1 |
|
VPC-B |
vSwitch-B1 |
Chengdu Zone A, 172.16.10.0/24 |
ECS2 |
|
VPC-B |
vSwitch-B2 |
Chengdu Zone B, 172.16.20.0/24 |
— |
Pré-requisitos
Antes de começar, verifique se você tem:
VPC-A e VPC-B com os vSwitches listados acima. Para mais detalhes, consulte Criar e gerenciar uma VPC.
ECS1 implantada no vSwitch-A2 e ECS2 implantada no vSwitch-B1. Para mais detalhes, consulte Criar uma instância na aba Custom Launch.
Uma instância do Cloud Enterprise Network (CEN). Para mais detalhes, consulte Criar uma instância CEN.
Um transit router Enterprise Edition na região China (Chengdu). Para mais detalhes, consulte Criar um transit router.
Etapa 1: Criar um Internet NAT gateway
Crie o NAT gateway na VPC-A (a VPC hub). As instâncias ECS na VPC-A e o tráfego encaminhado da VPC-B usarão esse gateway para acessar a internet.
Faça logon no console do NAT Gateway.
Na página Internet NAT Gateway, clique em Create Internet NAT Gateway.
-
Na página NAT Gateway, configure os parâmetros a seguir e clique em Buy Now.
Cada EIP associado a um NAT gateway consome um endereço IP privado do vSwitch. Certifique-se de que o vSwitch-A1 tenha endereços IP privados disponíveis suficientes antes de associar EIPs adicionais.
Parâmetro
Descrição
Region
Selecione a região onde deseja criar o Internet NAT gateway.
Network And Zone
Selecione VPC-A e vSwitch-A1. Não é possível alterar a VPC e o vSwitch após a criação.
Network Type
Selecione Internet NAT Gateway. Esse tipo permite associar EIPs para que instâncias ECS acessem a internet. O VPC NAT Gateway fornece tradução de endereços apenas dentro de redes privadas e não aceita associação com EIPs.
Elastic IP Address
Selecione Purchase And Associate EIP. Essa opção cria, por padrão, um EIP BGP (Multi-ISP) com pagamento por tráfego. Para usar outro tipo de linha ou método de faturamento, primeiro solicite um EIP e depois selecione Select Existing EIP Instance.
Após a criação, o NAT gateway aparece na página Internet NAT Gateway.

Etapa 2: Criar conexões de VPC e uma rota do transit router
Conecte a VPC-A e a VPC-B ao transit router. Em seguida, adicione uma rota estática para que o transit router encaminhe todo o tráfego de saída para a internet à VPC-A.
Faça logon no console do CEN, localize sua instância CEN e clique no respectivo ID.
-
Na aba Basic Settings > Transit Router, encontre o transit router na região China (Chengdu) e clique em Create Connection na coluna Actions. Crie conexões de VPC para a VPC-A e para a VPC-B.
Para verificar as regiões e zonas compatíveis, consulte Edições do transit router .

-
Na aba Transit Router Route Table, clique em Create Route Entry. Adicione uma entrada de rota estática com destino 0.0.0.0/0 apontando para VPC-A Connection. Essa configuração instrui o transit router a encaminhar todo o tráfego IPv4 destinado à internet de qualquer VPC spoke conectada para a VPC-A, onde o NAT gateway realiza a tradução de endereços. Sem essa rota, o tráfego das VPCs spoke não consegue alcançar a internet.


Etapa 3: Adicionar uma entrada de rota à tabela de rotas da VPC-B
Adicione uma rota 0.0.0.0/0 na tabela de rotas da VPC-B apontando para o transit router. Sem essa rota, o tráfego de saída da VPC-B permanece dentro da VPC e nunca alcança o transit router ou o NAT gateway.
Faça logon no console da VPC.
No painel de navegação à esquerda, clique em Route Tables.
Na página Route Tables, localize a tabela de rotas do sistema da VPC-B e clique no respectivo ID.
Clique na aba Route Entry List > Custom Route e clique em Add Route Entry.
-
No painel Add Route Entry, configure os parâmetros a seguir e clique em OK.
Parâmetro
Valor
Name
Insira um nome para a entrada de rota.
Destination CIDR Block
Selecione IPv4 CIDR Block e insira 0.0.0.0/0.
Next Hop Type
Selecione Transit Router.
Forwarding Router
Selecione VPC-B Connection.
A entrada de rota personalizada aparece na aba Custom Route.
Etapa 4: Criar uma entrada SNAT
Configure uma entrada SNAT no NAT gateway. Essa configuração define quais recursos de origem podem acessar a internet pelo EIP associado.
Na página Internet NAT Gateway, localize o NAT gateway e clique em Configure SNAT na coluna Actions.
Na aba SNAT Management, clique em Create SNAT Entry.
-
Na página Create SNAT Entry, configure os parâmetros a seguir e clique em OK.
Selecionar vários vSwitches ou instâncias ECS/ENIs cria uma entrada SNAT por seleção, todas compartilhando o mesmo EIP.
Parâmetro
Descrição
SNAT Entry
Selecione VPC. Essa opção abrange todas as instâncias ECS na VPC-A, além de instâncias em outras VPCs ou data centers conectados via CEN com uma rota 0.0.0.0/0 apontando para a VPC-A (incluindo a ECS2 na VPC-B). Use vSwitch ou ECS/ENI para controlar de forma mais granular quais recursos específicos têm acesso à internet. Utilize Custom CIDR Block para especificar qualquer intervalo de IPs entre VPCs ou ambientes on-premises.
Select EIP
Selecione o EIP a ser usado para acesso à internet.
Verificar o acesso à internet
Faça logon na ECS1 e na ECS2 pelo console do Workbench.
-
Em cada instância, execute:
ping 223.5.5.5
Tanto a ECS1 quanto a ECS2 devem receber respostas, confirmando que conseguem alcançar a internet pelo Internet NAT gateway compartilhado.
