为避免数据分析、日志下载等业务产生的突发流量占满公网出口带宽,影响核心业务的稳定性,可基于源 IP 地址段(CIDR),为 NAT 网关配置限速规则,限制 NAT 网关的出方向带宽。
当前 NAT 网关新增限速仅在英国(伦敦)地域开放,如需开通请联系您的客户经理申请。
多租户带宽管理:为不同租户的 IP 段配置不同的带宽限额,保证资源公平分配。
成本控制:限制测试环境或低优先级业务的带宽使用,降低公网流量费用。
应急限流:快速限制异常流量源的带宽,避免影响其他业务。
工作原理
限速模型
NAT 网关采用分布式集群架构处理网络流量,限速策略在每个转发节点上独立执行。限速效果无法绝对精确,实际最大带宽受多个因素影响,基本逻辑可参考以下公式:
单条连接的实际限速 ≈ (规则限速值 / 转发节点数) × 1.33转发节点数:由系统根据 NAT 网关的规格、负载和连接数等因素动态调整。
突发系数:系统为应对流量波动预留的冗余空间。
误差范围:在流量平稳时,实际限速值通常在配置值的 80%~140% 之间波动。
例如,NAT 规则限速值设置为 1200 Mbps,集群有 4 个转发节点,单条连接的流量带宽上限约为
(1200 / 4) × 1.33 ≈ 400 Mbps
只有当业务存在较多的并发连接、流量可均匀分散到所有转发节点时,整体流量带宽才能接近规则限速值。并发连接数量较少时,建议您将规则限速值设置为略大于业务期望值。
被限速策略丢弃的数据包不会触发 NAT 网关的弹性扩容。如果业务对限速精度有严格要求,建议在 ECS 实例内部结合 tc 等工具进行补充流控。
规则优先级
当多个限速规则的源地址网段存在重叠时,系统遵循最长前缀匹配原则决定生效规则,即子网掩码最长(网段范围最小)的规则优先级最高。
例如,对于来自 192.168.1.100 的流量,如果同时存在两条规则:
规则 A:源地址为
192.168.1.0/24规则 B:源地址为
192.168.1.0/25
由于 /25 的子网掩码比 /24 更长,规则 B 的优先级更高,系统将采用规则 B 的限速策略。
适用范围
支持的 NAT 规则类型:SNAT 规则,暂不支持 DNAT 规则。
最小带宽:单条规则的限速值不低于 10 Mbps,低于此值的限速精度无法保证。
配额:单个 NAT 网关实例最多可创建 100 条限速规则,单条限速规则最多支持 10 个源地址网段。
配置限速规则
控制台
登录NAT 网关控制台,单击目标实例操作列的管理。
选择限速规则页签,单击创建限速规则。
限速值:设置规则允许的最大出方向带宽,单位为 Mbps。最小值为 10 Mbps。
源地址网段:选择需要限制流量的源 CIDR。
下拉列表中,系统默认列出当前 VPC 内所有交换机网段。支持输入包含于交换机网段的 CIDR,例如配置
/32的限速规则,即可对单个 IP 地址进行限速。单条规则最多支持 10 个 CIDR 地址块。
规则名称和描述:可结合使用,统一管理资源。
验证限速效果:通过云监控查看 NAT 网关实例的
OutInternetBandwidth(出方向公网带宽),观察其峰值是否被限制在规则值附近。当前缺少因限速而丢弃的报文数的直接监控指标,建议通过观察业务侧的应用延迟或重传率来间接判断。
创建完成后,支持修改、删除限速规则。
修改限速规则可能短暂影响该规则覆盖范围内的存量网络连接,建议在业务低峰期操作。
规则删除后,对应源地址网段的出向流量将不再受带宽限制。
计费
限速规则功能本身不产生额外费用。
限速功能通过丢弃超出阈值的数据包实现。被丢弃的数据包不计入公网流量费用,有助于控制按流量计费模式下的费用。
对于 TCP 等可靠传输协议,丢包会触发客户端重传,可能导致应用层面的流量消耗略有增加。
常见问题
限速规则为什么不生效?
若配置限速规则后未达到预期效果,可按以下步骤排查:
检查规则状态:在限速规则列表中,确认目标规则的状态为可用。
检查流量路径:确保业务流量通过此 NAT 网关作为公网出口。已分配固定公网 IP 的 ECS 实例默认通过自带公网 IP 访问互联网,需要配置策略路由或辅助弹性网卡等方式,强制其流量通过 NAT 网关。
检查源地址匹配:确保发起访问的实例或容器的私网 IP 地址,在配置的源地址网段范围内。
检查规则优先级:检查是否存在其他子网掩码更长(网段更精确)的规则覆盖了当前规则。根据最长前缀匹配原则,更精确的规则会优先生效。
理解非精确性:检查监控到的带宽峰值。该功能为非精确限速,实际带宽在配置值附近浮动是正常现象。具体参见工作原理。
限速规则是否影响入网流量?
不影响。限速规则仅对通过 NAT 网关访问互联网的出站流量生效。