O VPC NAT Gateway traduz endereços IPv4 privados em uma VPC para endereços NAT IP. Isso resolve conflitos de endereçamento entre redes sobrepostas e permite o acesso por meio de endereços IP privados fixos.
Resolve private IP address conflicts: VPCs com blocos CIDR sobrepostos não se comunicam entre si. Adicione um bloco CIDR adicional e crie um VPC NAT Gateway para resolver o conflito de endereços.
Enable access with specified IP addresses: Em setores regulamentados, como finanças e valores mobiliários, o VPC NAT Gateway permite que serviços na cloud acessem data centers on-premises por meio de endereços IP privados fixos e específicos.
O VPC NAT Gateway oferece dois modos de recuperação de desastres:
Gateways NAT com recuperação de desastres de zona única estão disponíveis nas regiões Germany (Frankfurt) e UK (London). Para usar esse recurso, entre em contato com seu gerente de conta.
Recuperação de desastres entre zonas (padrão): O gateway NAT implanta-se com redundância entre zonas e executa failover automático em caso de falha em uma zona.
Recuperação de desastres de zona única: O gateway NAT implanta-se em uma única zona e fornece alta disponibilidade apenas nessa zona. A taxa da instância corresponde a aproximadamente 50% da opção entre zonas, e a taxa de CU é de cerca de 80%.
Funcionamento
O exemplo a seguir ilustra como recursos na cloud e on-premises se comunicam por meio de endereços NAT IP fixos.
-
Acesso de serviços na cloud a um data center on-premises: Instâncias ECS em uma VPC acessam o data center por meio de um endereço NAT IP especificado.
Encaminhamento de rota: A tabela de rotas da VPC encaminha pacotes das instâncias ECS para o VPC NAT Gateway.
SNAT (Tradução de Endereço de Rede de Origem): O VPC NAT Gateway traduz o IP de source da instância ECS (por exemplo, 192.168.1.10) para o NAT IP especificado (192.168.10.2) e registra o mapeamento na tabela de sessões.
Envio para a rede privada parceira: O VPC NAT Gateway envia o pacote traduzido para o data center. A solicitação parece originar-se do endereço NAT IP.
Resposta e tradução reversa: O data center responde ao endereço NAT IP. O VPC NAT Gateway recupera o IP privado original da tabela de sessões e encaminha a resposta para a instância ECS.
Acesso do data center on-premises a serviços na cloud: O data center envia uma solicitação para o endereço NAT IP (192.168.10.2). Com base em uma entrada DNAT, o VPC NAT Gateway traduz o IP de destino para o IP privado da instância ECS de destino (por exemplo, 192.168.1.10).
O VPC NAT Gateway realiza apenas a tradução de endereços. A tabela de rotas da VPC controla se o tráfego chega ao gateway NAT e para onde ele segue após a tradução.
A conectividade com outras VPCs ou data centers on-premises requer produtos como Cloud Enterprise Network (CEN) e Express Connect.
Configure o roteamento de saída da VPC (VPC para rede externa): Adicione uma entrada de rota com o destino definido como a rede parceira e o próximo salto definido como o VPC NAT Gateway. Isso encaminha o tráfego de saída da VPC para o gateway NAT para SNAT.
Declare o bloco CIDR do NAT IP: Ao usar um bloco CIDR de NAT IP personalizado, adicione uma entrada de rota com o destino correspondente ao bloco CIDR do NAT IP e o próximo salto como o VPC NAT Gateway. Isso garante o roteamento correto do tráfego de entrada DNAT e do tráfego de retorno SNAT dentro da VPC.
Configure o roteamento da rede externa (rede externa para VPC): Adicione uma rota na rede parceira com o destino definido como o bloco CIDR do NAT IP. Assim, o tráfego de retorno e as solicitações de entrada alcançam o gateway NAT.
Criar um VPC NAT Gateway
Console
Acesse a página de compra do NAT Gateway - VPC NAT Gateway.
Billing Method: pagamento conforme o uso.
Region: Selecione a região onde deseja criar o VPC NAT Gateway.
-
Disaster Recovery: Selecione o modo de implantação de recuperação de desastres para o gateway NAT.
Cross-zone disaster recovery (padrão): O gateway implanta-se nas zonas primária e secundária, com failover automático.
Single-zone disaster recovery: O gateway implanta-se em uma única zona com redundância no nível do dispositivo. A taxa da instância corresponde a aproximadamente 50% da opção entre zonas, e a taxa de CU é de cerca de 80%.
Network and Zone: Selecione a VPC e o vSwitch. Use um vSwitch dedicado para o VPC NAT Gateway para facilitar o gerenciamento de rotas.
Private IP (Optional): Especifique um endereço NAT IP do bloco CIDR do vSwitch. Caso não seja especificado, o sistema atribui um automaticamente.
Private IP Prefix (Optional): Crie endereços NAT IP em massa. Primeiro, crie um bloco CIDR reservado para o vSwitch. O gateway divide o bloco reservado em prefixos
/28, e cada prefixo adiciona 16 endereços NAT IP.
API
Chame a API CreateNatGateway para criar um VPC NAT Gateway. Use o parâmetro AvailabilityMode para especificar o tipo de recuperação de desastres: CrossAZ (padrão, recuperação de desastres entre zonas) ou SingleAZ (recuperação de desastres de zona única).
Configurar endereços NAT IP e blocos CIDR
Endereços NAT IP são usados em entradas SNAT e DNAT para substituir endereços IP privados de instâncias ECS durante a tradução de endereços. Os endereços NAT IP devem ser alocados a partir de um bloco CIDR de NAT IP.
-
Bloco CIDR de NAT IP padrão: O sistema usa o bloco CIDR do vSwitch ao qual o VPC NAT Gateway pertence como o bloco CIDR de NAT IP padrão.
O endereço IP privado configurado durante a criação serve como o endereço NAT IP padrão. Especifique esse endereço durante a criação ou permita que o sistema atribua um. É possível adicionar mais endereços NAT IP posteriormente.
Configure um prefixo de IP privado a partir do bloco CIDR reservado do vSwitch para criar endereços NAT IP em massa.
-
Criar um novo bloco CIDR de NAT IP: Aloque endereços NAT IP a partir de um bloco CIDR que não pertença ao vSwitch do gateway.
Recomendamos o uso dos blocos CIDR privados RFC 10.0.0.0/16, 172.16.0.0/16, 192.168.0.0/16 e suas sub-redes. Comprimento de máscara de sub-rede suportado: 16 a 32 bits.
Para usar um bloco CIDR público, utilize um user-defined CIDR block para garantir que ele esteja dentro do intervalo de endereços da VPC e, em seguida, use-o como um bloco CIDR de NAT IP.
O novo bloco CIDR de NAT IP não pode se sobrepor ao bloco CIDR privado da VPC. Para traduzir um endereço IP privado para outro endereço dentro do bloco CIDR privado da VPC, crie um vSwitch dentro desse bloco e crie um novo VPC NAT Gateway nesse vSwitch.
Console
Configurar bloco CIDR de NAT IP
Bloco CIDR de NAT IP padrão: Por padrão, o sistema usa o bloco CIDR do vSwitch do VPC NAT Gateway. Este bloco não pode ser excluído.
Criar um novo bloco CIDR de NAT IP: Acesse a página do VPC NAT Gateway, clique em NAT IP Address e clique em Create CIDR Block.
Configurar NAT IP
-
Adicionar a partir do bloco CIDR de NAT IP padrão:
O endereço IP privado configurado ao criar o VPC NAT Gateway serve como o NAT IP padrão. Especifique este endereço IP ou permita que o sistema atribua um automaticamente. O NAT IP padrão não pode ser excluído.
-
Adicionar endereços NAT IP individualmente: Acesse a página do VPC NAT Gateway, clique em NAT IP Address e clique em Add NAT IP Address.
Select CIDR Block: Selecione o bloco CIDR de NAT IP padrão sob o VPC NAT Gateway.
Allocation Method: Escolha Randomly Allocate ou Manually Allocate especificando um IP Address do bloco CIDR selecionado.
-
Adicionar endereços NAT IP em massa usando um Prefixo de IP: Acesse a página do VPC NAT Gateway, clique em NAT IP Address, selecione NAT IP prefix e clique em Add IP prefix.
Adição em massa: Selecione Assign random IP prefix e especifique a quantidade de prefixos de IP a serem atribuídos. O sistema adicionará aleatoriamente o número especificado de prefixos de IP não atribuídos com máscara
/28do bloco CIDR reservado do vSwitch do gateway.Adição individual: Selecione Manually allocate IP prefix e especifique um prefixo de IP não atribuído com máscara
/28do bloco CIDR reservado do vSwitch do gateway.
-
Adicionar a partir de um novo bloco CIDR de NAT IP: Clique em NAT IP Address e clique em Add NAT IP Address.
Select CIDR Block: Selecione um novo bloco CIDR de NAT IP sob o VPC NAT Gateway.
Allocation Method: Escolha Randomly Allocate ou Manually Allocate especificando um IP Address do bloco CIDR selecionado.
Chame CreateNatIpCidr para criar um novo bloco CIDR de NAT IP.
Chame CreateNatIp para adicionar um endereço NAT IP.
Chame DeleteNatIp para excluir um endereço NAT IP.
Chame DeleteNatIpCidr para excluir um bloco CIDR de NAT IP.
-
SNAT Entry: O escopo da regra SNAT.
Specify VPC: Todas as instâncias ECS na VPC podem acessar redes externas por meio da regra SNAT configurada.
Specify vSwitch: Apenas instâncias ECS no vSwitch especificado podem acessar redes externas.
Specify ECS Instance: Apenas as instâncias ECS ou interfaces de rede elásticas (ENIs) especificadas podem acessar redes externas.
Specify Custom CIDR Block: Recursos dentro do bloco CIDR especificado podem acessar redes externas.
Select NAT IP Address: Selecione um ou mais endereços NAT IP na lista suspensa para uso no acesso a redes privadas externas. Também é possível selecionar Create NAT IP Address para criar e selecionar um novo endereço IP.
NAT IP Affinity: Se você selecionar vários endereços NAT IP e não ativar a afinidade, um endereço IP privado poderá usar diferentes endereços NAT IP para um único destino. Ativar a afinidade fixa o NAT IP por destino, mas pode causar falhas na alocação de portas sob alta concorrência. Monitore a métrica port allocation failure drops.
Chame CreateSnatEntry para criar uma entrada SNAT.
Chame ModifySnatEntry para modificar uma entrada SNAT específica.
Chame DeleteSnatEntry para excluir uma entrada SNAT.
Select NAT IP Address: Selecione o endereço NAT IP a ser acessado pela rede privada externa. Um único endereço NAT IP pode ser usado simultaneamente para uma entrada DNAT (mapeamento de porta) e uma entrada SNAT.
Select Private IP Address: Selecione o endereço IP privado do servidor backend que receberá o tráfego traduzido. Selecione-o via instância ECS ou interface de rede elástica (ENI), ou insira-o manualmente.
-
Port Settings: Configure o mapeamento DNAT.
-
Any Port: Trata-se de um mapeamento de IP. Todo o tráfego para este endereço NAT IP é encaminhado para a instância ECS de destino.
A instância ECS de destino também pode usar este endereço NAT IP para acessar redes externas. Este endereço NAT IP não pode ser usado por nenhuma outra entrada DNAT ou SNAT.
Se um gateway NAT estiver configurado com um mapeamento de IP DNAT e uma entrada SNAT, a instância ECS prioriza o uso do endereço NAT IP do mapeamento de IP DNAT para acessar redes externas.
-
Specific Port: Trata-se de um mapeamento de porta. Encaminha solicitações para o endereço NAT IP a uma porta especificada na instância ECS de destino, com base em um protocolo e porta definidos. Configure a Frontend Port (a porta no NAT IP acessada pela rede externa), a Backend Port (a porta da instância ECS de destino mapeada) e o Protocol (o protocolo para a porta encaminhada).
O intervalo de portas deve estar entre 1 e 65535. Não há suporte para encaminhamento dentro de um intervalo de portas.
-
Para usar uma porta maior que
1024em um NAT IP com uma entrada SNAT existente, selecione Remove Port Limits, pois o intervalo padrão de alocação de portas SNAT é 1025–65535.ImportanteAtivar a substituição de porta pode causar breves interrupções nas conexões SNAT existentes, que podem ser restauradas reconectando-se. Proceda com cautela.
-
Chame CreateForwardEntry para criar uma entrada DNAT.
Chame DeleteForwardEntry para excluir uma entrada DNAT.
Exclua as entradas configuradas: Na página de detalhes da instância, acesse as abas SNAT e DNAT e exclua as entradas configuradas.
-
Exclua endereços NAT IP:
Endereços NAT IP adicionados manualmente: Na página de detalhes da instância, acesse a aba NAT IP Address, clique em Delete na coluna Actions do endereço NAT IP desejado, ou selecione vários endereços NAT IP e clique em Delete na parte inferior da página.
Endereços NAT IP adicionados usando um Prefixo de IP: Na página de detalhes da instância, acesse a aba NAT IP Address, selecione NAT IP prefix e clique em Delete na coluna Actions do Prefixo de NAT IP desejado. Isso exclui o Prefixo de NAT IP e todos os seus endereços NAT IP associados.
Exclua um novo bloco CIDR de NAT IP: Na página de detalhes da instância, acesse a aba NAT IP Address e clique no ícone
à direita do bloco CIDR de NAT IP desejado.-
Exclua o VPC NAT Gateway: Clique em Delete na coluna Actions da instância desejada.
Se você não tiver excluído os endereços NAT IP e as entradas associadas, selecione Force Delete (Delete the NAT gateway and associated SNAT/DNAT entries) para excluir a instância e todos os recursos relacionados de uma só vez.
Na página de detalhes da instância, ative a Deletion Protection para evitar exclusões acidentais. Para excluir a instância, desative primeiro a proteção contra exclusão.
Chame DeleteSnatEntry e DeleteForwardEntry para excluir entradas SNAT e DNAT, respectivamente.
Chame DeleteNatIp para excluir endereços NAT IP.
Chame DeleteNatIpCidr para excluir um bloco CIDR de NAT IP.
Chame DeleteNatGateway para excluir um VPC NAT Gateway.
Planejamento de rede: Para facilitar o gerenciamento de rotas, planeje e use um vSwitch dedicado para o VPC NAT Gateway.
Controle granular: Use entradas SNAT com granularidade no nível de vSwitch ou ECS. Siga o princípio do menor privilégio, concedendo acesso apenas aos recursos que precisam acessar redes externas.
Alta disponibilidade e recuperação de desastres: O VPC NAT Gateway suporta recuperação de desastres entre zonas (padrão) e recuperação de desastres de zona única. No modo entre zonas, o gateway implanta-se com redundância entre zonas e failover automático. O modo de zona única implanta-se dentro de uma única zona com custo menor, adequado para cenários em que os serviços de negócios já possuem separação de zona de disponibilidade.
Configuração de grupo de segurança: O VPC NAT Gateway realiza a tradução de endereços, mas a segurança das instâncias ECS de backend depende de grupos de segurança e ACLs de rede. Configure regras estritas de entrada no grupo de segurança, permitindo apenas as portas necessárias.
Monitoramento e alertas: Configure regras de alerta para métricas-chave do VPC NAT Gateway, como conexões simultâneas e largura de banda de entrada/saída, para receber notificações oportunas e dimensionar recursos conforme necessário.
Limites de conexão: O número máximo de conexões simultâneas por destino é
N × 55.000, onde N é o número de endereços NAT IP configurados na entrada SNAT. Planeje uma quantidade suficiente de endereços NAT IP e monitore a métrica port allocation failure drops.
API
Configurar entrada SNAT
Console
Acesse a página do VPC NAT Gateway, clique em SNAT na coluna Actions da instância VPC NAT Gateway desejada e clique em Create SNAT Entry.
Após a criação, clique em Edit na coluna Actions da entrada desejada para modificar o endereço NAT IP e a afinidade de NAT IP.
API
Configurar entrada DNAT
Console
Acesse a página do VPC NAT Gateway, clique em DNAT na coluna Actions da instância VPC NAT Gateway desejada e clique em Create DNAT Entry.
Após a criação, clique em Edit na coluna Actions da entrada desejada para modificar o endereço NAT IP, o endereço IP privado e as configurações de porta.
API
Limpar recursos
Há cobrança de taxa de instância desde a criação até a liberação, e de taxa de Unidade de Capacidade (CU) quando o gateway processa tráfego. Para evitar cobranças desnecessárias, limpe os recursos que não são mais necessários:
Console
API
Considerações para ambiente de produção
Melhores práticas
Gerenciamento de riscos
Mais informações
Faturamento
O VPC NAT Gateway é faturado com base em instance fees and Capacity Unit (CU) fees.
Cotas
ID da cota | Descrição | Limite padrão | Aumentar cota |
natgw_quota_nat_num_per_vpc | Número de gateways NAT que podem ser criados em uma única VPC. | 5 | Acesse a página Gerenciamento de Cotas ou o Centro de Cotas para solicitar um aumento de cota. |
natgw_quota_nat_ip_num_per_vpc_nat | Número de endereços NAT IP que podem ser criados para cada VPC NAT Gateway. | 15 | |
natgw_quota_snat_entry_num | Número de entradas SNAT que podem ser criadas em cada gateway NAT. | 40 | |
natgw_quota_dnat_entry_num | Número de entradas DNAT que podem ser criadas em cada gateway NAT. | 100 |