Um gateway NAT da Internet aumenta a segurança ao traduzir e ocultar os endereços IP privados dos seus serviços em nuvem, impedindo sua exposição direta.
Após criar um gateway NAT da Internet e associar um EIP a ele, você pode:
Configure SNAT: permitir que várias instâncias ECS compartilhem EIPs para acesso de saída à Internet, conservando recursos de IP público.
Configure DNAT: habilitar instâncias ECS a fornecer serviços para a Internet por meio de mapeamento de portas ou de IP.
|
SNAT - Acesso à Internet |
DNAT - Fornecimento de serviços web para a Internet |
O gateway NAT da Internet suporta dois modos de recuperação de desastres. Selecione uma opção de Disaster Recovery ao criar o gateway.
O modo de recuperação de desastres de zona única está disponível em todas as regiões que suportam gateways NAT da Internet. Para usar esse modo, entre em contato com seu gerente de conta para solicitar a ativação.
Recuperação de desastres entre zonas: o gateway NAT é implantado em várias zonas para garantir redundância. Se uma zona falhar, o tráfego fará failover automaticamente. Este modo é adequado para cenários em que seus recursos, como instâncias ECS, estão distribuídos em várias zonas e precisam compartilhar um gateway NAT da Internet para acessar a rede.
Recuperação de desastres de zona única: o gateway NAT é implantado dentro de uma única zona e fornece alta disponibilidade apenas nessa zona. Recomendado quando seus serviços estão concentrados em uma única zona e utilizam um gateway NAT da Internet dedicado para acesso à rede.
SNAT - Acesso à Internet
Atribuir um EIP a cada instância ECS para acesso à Internet gera custos elevados. O recurso SNAT de um gateway NAT da Internet permite que várias instâncias ECS compartilhem EIPs para acesso de saída. Isso reduz custos e aumenta a segurança ao ocultar os endereços IP reais das suas instâncias e restringir conexões de entrada.
Como funciona
O exemplo a seguir mostra como uma instância ECS com o endereço IP privado 192.168.1.100 acessa a Internet.
Encaminhamento de rota: a VPC encaminha um pacote de solicitação para o gateway NAT da Internet com base na entrada de rota correspondente em sua tabela de rotas.
SNAT (Tradução de Endereço de Rede de Origem): ao receber o pacote, o gateway NAT traduz o endereço IP de source 192.168.1.100 para um EIP associado ao gateway, conforme definido pela regra SNAT. O gateway também registra o mapeamento entre a tupla original (protocolo, IP de source, porta de source, IP de destino, porta de destino) e a tupla traduzida (protocolo, EIP, porta de source pública, IP de destino, porta de destino).
Saída para a Internet: o gateway envia o pacote com o endereço traduzido para a Internet. A solicitação se origina do EIP, e não do endereço IP privado da instância ECS.
Quando o servidor de destino na Internet retorna um pacote de resposta, o gateway usa o mapeamento de sessão para restaurar o endereço IP privado original e encaminha o pacote de volta para a instância ECS.
Precedência de regras SNAT
A eficácia de uma entrada SNAT depende das seguintes regras:
-
O tráfego de saída da VPC para a Internet deve ser roteado corretamente para o gateway NAT da Internet. Isso significa que, na tabela de rotas da VPC, a entrada de rota para o bloco CIDR de destino na Internet deve ter o gateway NAT da Internet como próximo salto.
Configuração automática: se não existir uma rota
0.0.0.0/0na tabela de rotas do sistema da VPC, o sistema adiciona automaticamente essa rota quando o primeiro gateway NAT da Internet é criado nessa VPC.Configuração manual: caso utilize uma tabela de rotas personalizada, ou se já existir uma rota
0.0.0.0/0na tabela de rotas do sistema, adicione ou modifique manualmente a entrada de rota personalizada. Recomendamos seguir o princípio do menor privilégio, configurando o bloco CIDR de destino como o bloco CIDR público específico necessário.Prioridade de rota: se várias rotas tiverem blocos CIDR de destino sobrepostos, o tráfego será encaminhado com base no princípio de correspondência de prefixo mais longo.
Prioridade de IP de saída: IP público estático ou EIP associado a uma instância > Mapeamento de IP DNAT (Any Port) > EIP associado a uma entrada SNAT. Consulte IP de Saída Centralizado para ajustar sua arquitetura de rede.
Prioridade de entrada SNAT: se várias entradas SNAT tiverem blocos CIDR de source sobrepostos, a regra com a correspondência de máscara de sub-rede mais longa terá precedência. Por exemplo, o bloco CIDR de source de uma entrada SNAT no nível de ECS tem uma máscara de sub-rede de
/32, que é a maior máscara possível e, portanto, tem a prioridade mais alta.
1. Crie gateway NAT e associar EIP
Um gateway NAT da Internet precisa ter um EIP associado para funcionar. É possível associar até 20 EIPs a um gateway NAT da Internet. Acesse a página Quota Management para solicitar um aumento de cota.
A partir de 19 de setembro de 2022, a associação de um EIP a um gateway NAT da Internet recém-criado consome um endereço IP privado do vSwitch do gateway. Essa alteração não afeta as instâncias de gateway NAT existentes. Certifique-se de que o vSwitch tenha endereços IP privados disponíveis suficientes; caso contrário, a associação falhará.
Console
Acesse a página de compra do Gateway NAT - Gateway NAT da Internet.
Billing Method: Pay-as-you-go.
Region: selecione a região onde deseja criar o gateway NAT da Internet.
Network and Zone: selecione a VPC e o vSwitch para o gateway NAT da Internet. O vSwitch selecionado é usado para atribuir um endereço IP privado ao gateway NAT. A associação de um EIP consome um endereço IP privado deste vSwitch. Não é possível alterar essas configurações após a criação do gateway.
-
Disaster Recovery: selecione um modo de recuperação de desastres para o gateway NAT.
Cross-zone disaster recovery (Padrão): implanta o gateway em uma zona primária e uma secundária. Se a zona primária falhar, o tráfego fará failover automaticamente para a zona secundária.
Single-zone disaster recovery: implanta o gateway na zona selecionada, com alta disponibilidade garantida por redundância no nível do dispositivo. A taxa de instância é 50% da taxa do modo entre zonas, e a taxa de CU é 80%.
-
EIP: escolha uma opção com base na disponibilidade de um EIP existente.
Select EIP: selecione um EIP que não esteja associado a uma instância.
-
Purchase EIP: escolha esta opção se não tiver um EIP disponível. Por padrão, um EIP BGP (Multi-ISP) com pagamento por tráfego é criado. Defina a Maximum Bandwidth de acordo com os requisitos do seu negócio.
Para associar um EIP BGP (Multi-ISP)_Premium ou um EIP com um método de faturamento diferente, primeiro solicite um EIP e depois selecione Select EIP durante a criação.
-
Configure Later: o gateway NAT é criado sem acesso à Internet.
Após a criação do gateway NAT, localize a instância de destino e clique em Associate Now na coluna EIP. Em seguida, selecione um EIP existente ou compre e associe um novo.
API
Chame CreateNatGateway para criar um gateway NAT da Internet.
Chame ModifyNatGatewayAttribute para modificar a configuração de um gateway NAT da Internet.
Chame AssociateEipAddress para associar um EIP.
2. Configure uma entrada SNAT
Console
Acesse a página Internet NAT Gateway. Localize a instância de destino, clique em Configure SNAT na coluna Actions e, em seguida, clique em Create SNAT Entry.
-
SNAT Entry: escopo da regra SNAT. Selecione um escopo com base nas suas necessidades de gerenciamento.
Specify VPC: todas as instâncias ECS na VPC podem acessar a Internet através da regra SNAT configurada.
Select vSwitch: configure regras SNAT no nível do vSwitch. Todas as instâncias ECS no vSwitch selecionado podem acessar a Internet através desta entrada SNAT. O vSwitch selecionado determina o escopo da regra SNAT e é independente do vSwitch escolhido durante a criação do gateway NAT.
Specify ECS Instance/ENI: apenas as instâncias ECS ou ENIs especificadas podem acessar a Internet.
Specify Custom CIDR Block: fornece acesso à Internet para recursos dentro do bloco CIDR especificado.
-
Select EIP: na lista suspensa, selecione um EIP para fornecer acesso à Internet.
Se não houver EIPs disponíveis, clique em Purchase and Associate EIP na lista suspensa e conclua a compra na caixa de diálogo exibida.
É possível selecionar vários EIPs. Um algoritmo de hash distribui as conexões entre os EIPs. Como o tráfego varia para cada conexão, a distribuição pode não ser uniforme entre os EIPs. Recomendamos adicionar cada EIP à mesma instância de Internet Shared Bandwidth para evitar interrupções de serviço que podem ocorrer quando um único EIP atinge seu limite de largura de banda.
EIP Affinity: se você selecionar vários EIPs e a afinidade de EIP estiver desativada, um endereço IP privado poderá usar diferentes EIPs para acessar um único endereço IP de destino. Ao ativar esse recurso, o mesmo EIP será utilizado. No entanto, se houver muitas conexões simultâneas para um único destino, a alocação de portas poderá falhar. Monitore a métrica ErrorPortAllocationCount.
Após criar a entrada, clique em Edit na coluna Actions da entrada para modificar as configurações de EIP e afinidade de EIP.
API
Chame CreateSnatEntry para criar uma entrada SNAT.
Chame ModifySnatEntry para modificar a entrada SNAT especificada.
3. Configure rotas
Configure rotas para garantir que o tráfego das instâncias ECS para a Internet seja roteado corretamente para o gateway NAT.
Console
Acesse a página VPC console - Route Tables. Na barra de navegação superior, selecione a região onde o gateway NAT da Internet está implantado. Localize a tabela de rotas associada ao vSwitch da instância ECS e clique em seu ID para acessar a página de detalhes.
Configuração automática: se você estiver criando o primeiro gateway NAT da Internet na VPC e o vSwitch da instância ECS estiver associado à tabela de rotas do sistema, uma entrada de rota com o bloco CIDR de destino
0.0.0.0/0e o gateway NAT como próximo salto será adicionada automaticamente. Nesse caso, nenhuma ação é necessária.Configuração manual: se já existir uma rota
0.0.0.0/0na VPC ou se o vSwitch estiver vinculado a uma tabela de rotas personalizada, adicione uma rota personalizada à tabela de rotas correspondente. O destino da rota deve ser o bloco CIDR público específico que você deseja acessar, e o próximo salto deve ser o gateway NAT.
API
Chame CreateRouteEntry para adicionar uma única entrada de rota.
Chame ModifyRouteEntry para modificar o próximo salto de uma entrada de rota.
Verifique conectividade de rede
Faça login na instância ECS e execute os seguintes comandos.
# Make sure that the security group of the ECS instance allows outbound traffic to the Internet.
# Test connectivity to the Internet.
ping www.aliyun.com
# View the current egress public IP address. It should be the EIP associated with the NAT gateway.
curl ifconfig.me
DNAT - Fornecer serviços públicos
Se uma instância ECS precisar fornecer serviços web, atribuir um EIP diretamente à instância expõe todas as suas portas, o que aumenta os riscos de segurança. Com o recurso DNAT de um gateway NAT da Internet, é possível encaminhar apenas portas específicas ou todo o tráfego do EIP do gateway NAT para a instância ECS. Isso mantém o endereço IP privado da instância oculto. Antes de configurar uma entrada DNAT, certifique-se de que a instância ECS não tenha um EIP associado.
Como funciona
O exemplo a seguir mostra como uma instância ECS com o endereço IP privado 192.168.1.100 fornece serviços para a Internet.
Acesso do cliente ao serviço: o endereço IP de destino do pacote de dados é o EIP associado ao gateway NAT da Internet e usado para fornecer o serviço.
DNAT (Tradução de Endereço de Rede de Destino): após receber o pacote, o gateway NAT traduz o EIP de destino para o endereço IP privado da instância ECS com base na regra DNAT. O gateway também registra esse mapeamento de endereços.
Acesso ao serviço: o pacote com o endereço traduzido é encaminhado para a instância ECS de destino.
Quando a instância ECS de destino retorna um pacote de resposta, o pacote é encaminhado para o gateway NAT da Internet de acordo com a rota. O gateway então traduz o endereço IP de source de volta para o EIP conforme a tabela de mapeamento de sessões e envia o pacote para o cliente na Internet.
Quando apenas entradas DNAT estão configuradas, o IP de source dos pacotes recebidos pela instância ECS é o IP público do cliente. Portanto, ao configurar regras de entrada para o grupo de segurança da instância ECS, use o endereço IP de source real (o IP público).
Configure uma entrada DNAT
Esta seção descreve apenas como configurar uma entrada DNAT. Para saber como criar um gateway NAT, associar um EIP e configurar rotas, consulte SNAT - Acesso à Internet .
Console
Acesse a página Internet NAT Gateway. Na barra de navegação superior, selecione a região do gateway NAT da Internet.
-
Clique em Configure DNAT na coluna Actions da instância de gateway NAT da Internet de destino e, em seguida, clique em Create DNAT Entry.
Select EIP: escolha o EIP que os clientes da Internet acessarão. É possível usar o mesmo EIP para entradas DNAT e SNAT.
Select Private IP Address: selecione o endereço IP privado do servidor back-end que fornece o serviço. Você pode selecioná-lo especificando uma instância ECS ou uma ENI, ou inseri-lo manualmente.
-
Port Settings: configure o mapeamento DNAT.
-
Any Port: trata-se de um mapeamento de IP. Todas as solicitações para este EIP são encaminhadas para a instância ECS de destino, que ocupa todas as portas.
A instância ECS de destino também pode usar este EIP para acessar a Internet. Este EIP não pode ser usado por outras entradas DNAT ou SNAT.
Se um gateway NAT da Internet tiver tanto um mapeamento de IP DNAT quanto uma entrada SNAT configurados, a instância ECS priorizará o uso do EIP do mapeamento de IP DNAT para acesso à Internet.
-
Custom Port: trata-se de um mapeamento de porta. Solicitações para o EIP com um protocolo e porta especificados são encaminhadas para uma porta especificada na instância ECS de destino. Configure a Public Port (porta externa ou intervalo de portas para encaminhamento), a Private Port (porta interna ou intervalo de portas para encaminhamento) e o Protocol (protocolo da porta encaminhada).
O intervalo de portas deve estar entre 1 e 65535. Para especificar um intervalo, separe as portas inicial e final com uma barra (/), como 10/20. O número de portas nos intervalos público e privado deve ser igual, e ambos devem ser portas únicas ou intervalos de portas do mesmo tamanho. Por exemplo, se definir a Public Port como 10/20, defina a Private Port como um intervalo do mesmo tamanho, como 80/90.
-
O intervalo de portas padrão para SNAT é de 1025 a 65535. Se já existir uma entrada SNAT criada para o EIP selecionado e você precisar definir uma porta pública para DNAT maior que
1024, clique em Remove Port Limits para evitar conflitos.ImportanteAtivar a substituição de porta pode causar breves interrupções em algumas conexões SNAT existentes. Essas conexões podem ser restauradas reconectando-se. Proceda com cautela.
-
Após criar a entrada, clique em Edit na coluna Actions da entrada para modificar as configurações de EIP, endereço IP privado e porta.
API
Chame CreateForwardEntry para criar uma entrada DNAT.
Chame ModifyForwardEntry para modificar a entrada DNAT especificada.
Limpar recursos
Você é cobrado por uma taxa de instância de gateway NAT da Internet desde o momento da criação até a liberação. Também há cobrança de uma taxa de unidade de capacidade (CU) pelo tráfego processado. Para evitar custos desnecessários, siga estas etapas para limpar recursos que não são mais necessários:
Console
Excluir entradas: nas abas SNAT e DNAT da página de detalhes da instância, exclua as entradas configuradas.
-
Desvincular e liberar EIPs: na aba Associated EIP da página de detalhes da instância, desvincule os EIPs. Você ainda será cobrado por uma taxa de configuração de EIP se apenas desvincular um EIP. Para parar de ser cobrado, acesse o console de EIP para liberar o EIP.
Se você não excluiu as entradas de configuração, clique em Disassociate.
-
Excluir o gateway NAT da Internet: na coluna Actions da instância de gateway NAT da Internet de destino, clique em .
Se você não desvinculou os EIPs ou não excluiu as entradas de configuração, selecione Force Delete (Delete the NAT gateway and associated SNAT/DNAT entries). O sistema excluirá a instância e seus recursos relacionados.
É possível ativar a proteção contra liberação para a instância a fim de evitar exclusões acidentais. Antes de excluir a instância, desative a proteção contra liberação.
API
Chame DeleteSnatEntry e DeleteForwardEntry para excluir as entradas SNAT e DNAT, respectivamente.
Chame UnassociateEipAddress para desvincular um EIP.
Chame DeleteNatGateway para excluir o gateway NAT da Internet.
Uso em ambientes de produção
Melhores práticas
Planejamento de rede: crie um vSwitch dedicado para o gateway NAT da Internet e reserve endereços IP privados suficientes. Isso evita que o esgotamento de IPs bloqueie futuras associações de EIP.
Controle refinado: use entradas SNAT no nível de vSwitch ou ECS. Siga o princípio do menor privilégio e conceda acesso à Internet apenas aos recursos que realmente necessitam.
Estratégias de recuperação de desastres
O gateway NAT da Internet suporta os dois modos de recuperação de desastres a seguir. Selecione um modo usando o parâmetro Disaster Recovery durante a criação.
|
Recuperação entre zonas (padrão) |
Recuperação de zona única |
|
|
Modo de implantação |
O gateway é implantado em uma zona primária e uma secundária. A zona secundária é selecionada pela Alibaba Cloud. |
O gateway é implantado em uma única zona especificada pelo usuário e fornece redundância no nível do dispositivo. |
|
Failover |
Failover automático em caso de falha de zona. |
Sem failover automático se toda a zona falhar. |
|
Casos de uso |
Serviços que exigem recuperação de desastres automática entre zonas. |
Ideal para serviços que não requerem capacidades entre zonas, visam reduzir custos ou precisam limitar o raio de impacto a uma única zona. |
|
Taxas |
Preço base |
A taxa de instância é aproximadamente 50% da taxa do modo entre zonas, e a taxa de CU é aproximadamente 80%. |
Redundância de EIP: associe vários EIPs à sua entrada SNAT. Se um EIP ficar indisponível devido a um ataque ou outros problemas, o tráfego de saída mudará automaticamente para outros EIPs disponíveis.
Prevenção de riscos
Configuração de grupo de segurança: o gateway NAT da Internet realiza tradução de endereços, mas a segurança das instâncias ECS de back-end ainda depende de grupos de segurança e ACLs de rede. Configure regras estritas de grupo de segurança de entrada para suas instâncias ECS e permita tráfego apenas nas portas necessárias.
Monitoramento e alertas: configure regras de alerta para métricas principais do gateway NAT, como conexões simultâneas e largura de banda de entrada/saída, para receber notificações oportunas e dimensionar recursos antes que ocorram gargalos.
Limites de conexão: se seus serviços exigirem um grande número de conexões para um único serviço público (como um gateway de pagamento), observe o número máximo de conexões simultâneas (
N × 55.000, onde N é o número de EIPs configurados na entrada SNAT). Recomendamos planejar um número suficiente de EIPs com antecedência e monitorar a métrica Failed Port Allocations.-
Resposta de eco ICMP: este recurso está ativado por padrão. Ao usar o comando ping para detecção, você recebe um pacote de resposta normal do gateway NAT, mas isso não garante que o servidor back-end esteja funcionando corretamente. Para cenários que dependem de ping para monitoramento refinado, desative a ICMP Retrieval na página de detalhes da instância.
Pacotes ICMP são encaminhados para o servidor back-end apenas quando o DNAT está configurado com mapeamento Any Port.
Em cenários de mapeamento de Custom Port, as sondagens ping falharão. Use
telnet <EIP> <Public Port>para sondar diretamente a porta de serviço mapeada.
FAQ
Falha no acesso à Internet via SNAT
Para solucionar esse problema, siga estas etapas:
Configuração de rota: na página de detalhes da instância do gateway NAT da Internet, verifique a seção VPC routes that point to the NAT gateway para confirmar se existe uma entrada de rota apontando para o gateway.
Configuração de entrada SNAT: na aba SNAT da página de detalhes da instância do gateway NAT da Internet, confirme se o status da entrada SNAT é Available. Confirme também se o endereço de source usado para acessar a Internet está dentro do Source CIDR Block.
Controle de acesso: verifique se o endpoint público que você está tentando acessar possui uma política de controle de acesso configurada, ou se o EIP associado à instância foi adicionado a uma lista de permissões.
Configuração de gateway IPv4: quando usado com um gateway IPv4, garanta que o gateway NAT esteja no modo NAT e que o roteamento esteja configurado corretamente.
Acesso lento à Internet ou tempos limite
Esse problema geralmente tem as seguintes causas:
Largura de banda insuficiente: Visualize os dados de monitoramento dos EIPs associados ao gateway NAT e verifique o uso da largura de banda. Se o uso estiver próximo de 100%, aumente a largura de banda ou adicione mais EIPs e associe-os a uma instância de Internet Shared Bandwidth.
Limite de conexão excedido: quando o número de conexões simultâneas para um único destino excede o limite, o sistema descarta conexões devido à falha na alocação de portas. Visualize a métrica ErrorPortAllocationCount no monitoramento do gateway NAT. Se esse valor aumentar continuamente, adicione mais EIPs à regra SNAT.
Gateway NAT e tráfego privado
O próprio gateway NAT não determina o caminho do tráfego; ele apenas realiza a tradução de endereços. A tabela de rotas da VPC controla se o tráfego é enviado para o gateway NAT e para onde ele é roteado após a tradução.
Mais informações
Faturamento
Gateways NAT da Internet incorrem em taxas de instância e taxas de unidade de capacidade (CU). Os EIPs associados possuem suas próprias regras de faturamento e são cobrados separadamente.
Cotas
|
Nome da cota |
Descrição |
Limite padrão |
Ações |
|
natgw_quota_nat_num_per_vpc |
Número de gateways NAT que podem ser criados em uma VPC. |
5 |
Acesse a página de Quota Management ou o Quota Center para solicitar um aumento de cota. |
|
natgw_quota_eip_num_per_nat |
Número de EIPs que podem ser associados a cada gateway NAT. |
20 |
|
|
natgw_quota_snat_entry_num |
Número de entradas SNAT que podem ser criadas para cada gateway NAT. |
40 |
|
|
natgw_quota_dnat_entry_num |
Número de entradas DNAT que podem ser criadas para cada gateway NAT. |
100 |