NAT Gateway支援跨可用性區域容災和單可用性區域容災兩種部署模式。跨可用性區域容災模式在兩個可用性區域之間冗餘部署,具備自動故障切換能力;單可用性區域容災模式將 NAT Gateway部署在使用者指定的可用性區域內,可用性區域內具備裝置級高可用。您可以根據業務分布和容災策略選擇適合的部署模式。公網 NAT Gateway和 VPC NAT Gateway均支援這兩種模式。
單可用性區域容災模式已在 NAT Gateway支援的所有地區開放,如需使用請聯絡客戶經理申請。
使用情境
故障域隔離:業務需要將網路出口的故障域限定在可用性區域層級,避免跨可用性區域級聯故障。
流量分區獨立管理:不同可用性區域的業務通過各自獨立的 NAT Gateway轉寄流量,互不影響。
降低成本:業務集中在單個可用性區域,無需跨可用性區域冗餘,使用單可用性區域模式可降低約 50% 執行個體費以及 20% 的容量單位 CU 費。
建議業務側實現可用性區域層級的冗餘部署。在不同可用性區域分別部署單可用性區域 NAT Gateway,使每個可用性區域的流量獨立轉寄,確保單個可用性區域故障時存在其他可用性區域的業務可對外提供服務。
跨可用性區域容災 NAT Gateway跨可用性區域冗餘部署,單可用性區域故障時自動容災切換,適用於 ECS 等執行個體分布在多個可用性區域、需要共用同一 NAT Gateway訪問公網。 | 單可用性區域容災 NAT Gateway部署在單一可用性區域內,只保障本可用性區域高可用,適用於業務集中在某一個可用性區域、使用獨立 NAT Gateway訪問公網。 |
建立單可用性區域 NAT Gateway
公網 NAT Gateway和 VPC NAT Gateway均支援單可用性區域容災模式,本文以公網 NAT Gateway為例。如需建立VPC NAT Gateway,請參考建立VPC NAT Gateway執行個體。
控制台
建立單可用性區域NAT Gateway:前往NAT Gateway - 公網 NAT Gateway購買頁。
付費模式:選擇隨用隨付。
地區:選擇建立 NAT Gateway的地區。
網路及可用區:NAT Gateway將部署在所選交換器所在的可用性區域中,建立成功後無法修改。綁定 EIP 時將佔用該交換器的一個私網 IP 位址,請確保交換器內有足夠的可用 IP。
容災類型:選擇單可用區容災。
如果購買頁未顯示容災類型,請聯絡客戶經理開通單可用性區域容災功能。
Elastic IP Address:根據是否已建立 EIP 等情況選擇已有 EIP、新購 EIP 或暫不綁定。
選擇已有:選擇未綁定執行個體的EIP。
新購Elastic IP Address:無可用 EIP 時選擇。預設建立BGP(多線)類型的按使用流量計費的EIP,可根據自身業務需要選擇頻寬峰值。
如需綁定BGP(多線)_精品線路類型或其他計費類型的EIP,需先申請EIP,建立時選擇已有進行綁定。
稍後配置:成功建立的NAT Gateway將不具備公網能力,使用者需後續手動綁定EIP。
建立完成後,單擊目標公網NAT Gateway執行個體Elastic IP Address列的立即綁定,可從已有Elastic IP Address中選擇或新購Elastic IP Address並綁定。
配置條目和路由:為 NAT Gateway配置 SNAT 條目以訪問公網,配置 DNAT 條目以對外提供服務,並在路由表中添加
0.0.0.0/0指向該 NAT Gateway的路由條目。
API
調用CreateNatGateway建立 NAT Gateway,配置容災類型
AvailabilityMode為SingleAZ。調用CreateSnatEntry建立SNAT條目。
調用CreateForwardEntry建立DNAT條目。
調用AssociateEipAddress綁定EIP。
通過路由目標組實現主備高可用
單可用性區域容災模式的故障域限定在一個可用性區域內。如需實現跨可用性區域層級的高可用,可以在同一個VPC的兩個可用性區域分別部署單可用性區域 NAT Gateway,並通過路由目標組的主備模式實現自動故障切換。路由目標組通過健全狀態檢查持續探測主備 NAT Gateway的可用性,當主執行個體所在可用性區域發生故障時,系統在 30 秒內自動將流量切換到備執行個體。
為避免網路抖動引發主備間頻繁切換,主執行個體恢複健康後流量不會自動回切,需在業務低峰期手動將流量切回主執行個體。
與跨可用性區域NAT的區別
跨可用性區域 NAT Gateway與單可用性區域 NAT Gateway結合路由目標組均可實現跨可用性區域容災,但二者在容災機制、故障域隔離粒度和使用者可控程度上存在本質差異。
維度 | 跨可用性區域模式 | 單可用性區域結合路由目標組 |
部署形態 | 單一實例跨兩個可用性區域冗餘部署,由系統自動管理資源調度。 | 兩個獨立執行個體分別部署在不同可用性區域,通過 VPC 路由目標組建立主備關係。 |
切換機制 | 執行個體內部自動完成容災切換,使用者無感知。 | 平台健全狀態檢查驅動自動切換,支援手動切換和手動回切。 |
切換時間 | 故障切換和恢複回切均為自動,< 10 分鐘。 | 故障切換:< 30 秒(健全狀態檢查自動觸發) 故障恢複回切:< 10 秒(手動回切) |
故障域 | 兩個可用性區域共用同一執行個體,故障域為執行個體級。 | 兩個執行個體完全獨立,故障域嚴格隔離到可用性區域級。 |
可控性 | 開箱即用,無需額外配置,但無法指定流量優先經過哪個可用性區域。 | 可指定主備可用性區域,主動觸發故障演練,在業務低峰期按需回切。 |
適用情境 | 配置簡單,對容災過程無額外管控要求。 | 要求故障域嚴格隔離,流量路徑可預測,具備容災演練能力。 |
配置路由容災
已在同一 VPC 的不同可用性區域分別建立單可用性區域 NAT Gateway。
兩個單可用性區域 NAT Gateway均已開啟 ICMP 代回功能,以保證路由目標組可以通過健全狀態檢查探測執行個體可用性。
ICMP 代回功能預設開啟,您可在NAT Gateway執行個體詳情頁面,查看ICMP代回是否開啟。
控制台
建立路由目標組:前往專用網路 - 路由目標組頁面,在頂部功能表列選擇 NAT Gateway所在地區。單擊建立路由目標組。
專用網路:選擇兩個 NAT Gateway所屬的 VPC。
配置模式:選擇主備模式。
目標成員類型:選擇NAT Gateway。
目標成員配置:
主執行個體:選擇可用性區域,在下拉式清單中選擇對應的單可用性區域 NAT Gateway。主執行個體權重固定為100,正常時承載所有流量。
備執行個體:選擇另一個可用性區域,在下拉式清單中選擇對應的單可用性區域 NAT Gateway。備執行個體權重固定為0,主執行個體故障後自動接管流量。
執行個體名稱、所屬資源群組和標籤:可結合使用,便於分類管理執行個體。
配置路由條目指向路由目標組:前往專用網路 - 路由表頁面,單擊目標路由表 ID。根據實際情況,選擇以下方式配置:
建立路由條目:如果路由表中沒有指向 NAT Gateway的路由條目,在自訂路由條目頁簽選擇添加路由條目,目標網段填寫
0.0.0.0/0,下一跳類型選擇路由目標組,在執行個體列表中選擇建立的路由目標組。修改已有路由條目:在自訂路由條目頁簽找到對應的路由條目,單擊編輯,將下一跳類型修改為路由目標組,選擇對應的路由目標組執行個體。
API
調用CreateRouteTargetGroup建立路由目標組。
調用CreateRouteEntry建立自訂路由條目,配置
NextHopType為RouteTargetGroup。調用ModifyRouteEntry修改自訂路由條目的下一跳,配置
NextHopType為RouteTargetGroup。
手動執行主備切換(可選)
手動觸發主備執行個體之間的流量切換,用於容災演練或計劃內維護。執行個體不健康時,不允許切換主備執行個體。
控制台
前往專用網路 - 路由目標組頁面,單擊路由目標組 ID。
單擊頁面右上方的切換目標成員。
API
調用SwitchActiveRouteTarget執行路由目標組主備切換。
資源清理
不再需要主備高可用方案時,按以下順序清理資源。被路由目標組引用的 NAT Gateway不允許直接刪除,需先刪除路由條目和路由目標組。
控制台
刪除路由條目:前往專用網路 - 路由表頁面,單擊目標路由表 ID,在自訂路由條目頁簽找到下一跳為路由目標組的條目,單擊刪除。
刪除路由目標組:前往專用網路 - 路由目標組頁面,找到目標路由目標組,單擊操作列的刪除。
刪除 NAT Gateway:前往NAT Gateway列表頁,找到目標 NAT Gateway,點擊執行個體ID進入詳情頁。
刪除配置條目:在SNAT管理和DNAT管理頁簽刪除配置的條目。
解除綁定並釋放 EIP:在綁定的Elastic IP Address頁簽解除綁定。僅解除綁定 EIP,仍需支付 EIP 配置費,需前往EIP釋放 EIP。
未刪除配置條目時,可解除綁定。
刪除NAT Gateway:單擊目標 NAT Gateway執行個體操作的。
未解除綁定EIP、刪除配置條目時,可選擇強制移除(刪除 NAT Gateway及其包含資源),由系統刪除執行個體及相關資源。
為執行個體開啟刪除保護,可避免誤刪。刪除執行個體前,需關閉刪除保護。
API
調用 DeleteRouteEntry 刪除下一跳為路由目標組的路由條目。
調用 DeleteRouteTargetGroup 刪除路由目標組。
分別調用DeleteSnatEntry和DeleteDnatEntry刪除SNAT條目和DNAT條目。
調用UnassociateEipAddress解除綁定EIP。
調用DeleteNatGateway刪除NAT Gateway。
效能指標
部署模式 | 效能指標 | 建立串連速率(CPS) | 輸送量 | 並發串連數 | 包處理速率(PPS) |
跨可用性區域容災 | 初始指標 | 2萬 | 5 Gbps | 50萬 | 80萬 |
彈性上限 | 10萬 | 15 Gbps | 200萬 | 250萬 | |
單可用性區域容災 | 初始指標 | 2萬 | 10 Gbps | 50萬 | 80萬 |
彈性上限 | 10萬 | 20 Gbps | 200萬 | 250萬 |
單可用性區域容災模式的輸送量為跨可用性區域容災模式的 2 倍,原因是跨可用性區域模式下主備執行個體各承擔一部分吞吐能力,而單可用性區域模式的全部資源集中在同一可用性區域內。其他指標(CPS、並發串連數、PPS)兩種模式一致。
計費
單可用性區域 NAT Gateway僅支援隨用隨付(執行個體費 + 容量單位 CU 費),不支援訂用帳戶,暫不支援資源套件抵扣。
執行個體費
執行個體費 = 執行個體單價(美元/小時) × 使用時間長度(小時)
地區 | 跨可用性區域容災執行個體單價(美元/小時) | 單可用性區域容災執行個體單價(美元/小時) |
華東1(杭州)、華東2(上海)、華北1(青島)、華北2(北京)、華北3(張家口)、華北5(呼和浩特)、華北6(烏蘭察布)、華南1(深圳)、華南2(河源)、華南3(廣州)、西南1(成都) | 0.034 | 0.017 |
中國香港、日本(東京)、韓國(首爾)、新加坡、馬來西亞(吉隆坡)、印尼(雅加達)、菲律賓(馬尼拉)、泰國(曼穀)、馬來西亞(柔佛州)、德國(法蘭克福)、英國(倫敦)、美國(矽谷)、美國(維吉尼亞)、阿聯酋(杜拜) | 0.043 | 0.0215 |
沙特(利雅得)- 夥伴營運 | 0.052 | 0.026 |
表中價格僅供參考,實際價格請以購買頁為準。
容量單位 CU 費
每小時 CU 費 = CU 單價(美元/個/小時) × 該小時處理流量 CU 個數
該小時處理流量 CU 個數 = 總處理流量 / 1 GB。
地區 | 跨可用性區域容災 CU 單價(美元/個/小時) | 單可用性區域容災 CU 單價(美元/個/小時) |
華東1(杭州)、華東2(上海)、華北1(青島)、華北2(北京)、華北3(張家口)、華北5(呼和浩特)、華北6(烏蘭察布)、華南1(深圳)、華南2(河源)、華南3(廣州)、西南1(成都) | 0.034 | 0~100萬CU:0.027 |
中國香港、日本(東京)、韓國(首爾)、新加坡、馬來西亞(吉隆坡)、印尼(雅加達)、菲律賓(馬尼拉)、泰國(曼穀)、馬來西亞(柔佛州)、德國(法蘭克福)、英國(倫敦)、美國(矽谷)、美國(維吉尼亞)、阿聯酋(杜拜) | 0.043 | 0~100萬CU:0.034 |
沙特(利雅得)- 夥伴營運 | 0.052 | 0~100萬CU:0.042 |
表中價格僅供參考,實際價格請以購買頁為準。