全部产品
Search
文档中心

NAT 网关:NAT 网关限速

更新时间:May 28, 2026

为避免数据分析、日志下载等业务产生的突发流量占满公网出口带宽,影响核心业务的稳定性,可基于源 IP 地址段(CIDR),为 NAT 网关配置限速规则,限制 NAT 网关的出方向带宽。

当前 NAT 网关新增限速仅在英国(伦敦)地域开放,如需开通请联系您的客户经理申请。
  • 多租户带宽管理:为不同租户的 IP 段配置不同的带宽限额,保证资源公平分配。

  • 成本控制:限制测试环境或低优先级业务的带宽使用,降低公网流量费用。

  • 应急限流:快速限制异常流量源的带宽,避免影响其他业务。

工作原理

限速模型

NAT 网关采用分布式集群架构处理网络流量,限速策略在每个转发节点上独立执行。限速效果无法绝对精确,实际最大带宽受多个因素影响,基本逻辑可参考以下公式:

  • 单条连接的实际限速 ≈ (规则限速值 / 转发节点数) × 1.33

    • 转发节点数:由系统根据 NAT 网关的规格、负载和连接数等因素动态调整。

    • 突发系数:系统为应对流量波动预留的冗余空间。

    • 误差范围:在流量平稳时,实际限速值通常在配置值的 80%~140% 之间波动。

      例如,NAT 规则限速值设置为 1200 Mbps,集群有 4 个转发节点,单条连接的流量带宽上限约为 (1200 / 4) × 1.33 ≈ 400 Mbps
  • 只有当业务存在较多的并发连接、流量可均匀分散到所有转发节点时,整体流量带宽才能接近规则限速值。并发连接数量较少时,建议您将规则限速值设置为略大于业务期望值。

被限速策略丢弃的数据包不会触发 NAT 网关的弹性扩容。如果业务对限速精度有严格要求,建议在 ECS 实例内部结合 tc 等工具进行补充流控。

规则优先级

当多个限速规则的源地址网段存在重叠时,系统遵循最长前缀匹配原则决定生效规则,即子网掩码最长(网段范围最小)的规则优先级最高。

例如,对于来自 192.168.1.100 的流量,如果同时存在两条规则:

  • 规则 A:源地址为 192.168.1.0/24

  • 规则 B:源地址为 192.168.1.0/25

由于 /25 的子网掩码比 /24 更长,规则 B 的优先级更高,系统将采用规则 B 的限速策略。

适用范围

  • 支持的 NAT 规则类型:SNAT 规则,暂不支持 DNAT 规则。

  • 最小带宽:单条规则的限速值不低于 10 Mbps,低于此值的限速精度无法保证。

  • 配额:单个 NAT 网关实例最多可创建 100 条限速规则,单条限速规则最多支持 10 个源地址网段。

配置限速规则

控制台

  1. 登录NAT 网关控制台,单击目标实例操作列的管理

  2. 选择限速规则页签,单击创建限速规则

    • 限速值设置规则允许的最大出方向带宽,单位为 Mbps。最小值为 10 Mbps。

    • 源地址网段选择需要限制流量的源 CIDR。

      • 下拉列表中,系统默认列出当前 VPC 内所有交换机网段。支持输入包含于交换机网段的 CIDR,例如配置 /32 的限速规则,即可对单个 IP 地址进行限速。

      • 单条规则最多支持 10 个 CIDR 地址块。

    • 规则名称描述可结合使用,统一管理资源。

  3. 验证限速效果:通过云监控查看 NAT 网关实例的 OutInternetBandwidth(出方向公网带宽),观察其峰值是否被限制在规则值附近。

    当前缺少因限速而丢弃的报文数的直接监控指标,建议通过观察业务侧的应用延迟或重传率来间接判断。

创建完成后,支持修改、删除限速规则。

  • 修改限速规则可能短暂影响该规则覆盖范围内的存量网络连接,建议在业务低峰期操作。

  • 规则删除后,对应源地址网段的出向流量将不再受带宽限制。

计费

限速规则功能本身不产生额外费用。

限速功能通过丢弃超出阈值的数据包实现。被丢弃的数据包不计入公网流量费用,有助于控制按流量计费模式下的费用。

对于 TCP 等可靠传输协议,丢包会触发客户端重传,可能导致应用层面的流量消耗略有增加。

常见问题

限速规则为什么不生效?

若配置限速规则后未达到预期效果,可按以下步骤排查:

  1. 检查规则状态:在限速规则列表中,确认目标规则的状态可用

  2. 检查流量路径:确保业务流量通过此 NAT 网关作为公网出口。已分配固定公网 IP 的 ECS 实例默认通过自带公网 IP 访问互联网,需要配置策略路由或辅助弹性网卡等方式,强制其流量通过 NAT 网关。

  3. 检查源地址匹配:确保发起访问的实例或容器的私网 IP 地址,在配置的源地址网段范围内。

  4. 检查规则优先级:检查是否存在其他子网掩码更长(网段更精确)的规则覆盖了当前规则。根据最长前缀匹配原则,更精确的规则会优先生效。

  5. 理解非精确性:检查监控到的带宽峰值。该功能为非精确限速,实际带宽在配置值附近浮动是正常现象。具体参见工作原理

限速规则是否影响入网流量?

不影响。限速规则仅对通过 NAT 网关访问互联网的出站流量生效。