View a markdown version of this page

Passerelles NAT régionales pour une extension automatique multi-AZ - Amazon Virtual Private Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Passerelles NAT régionales pour une extension automatique multi-AZ

Utilisez des passerelles NAT régionales lorsque vous souhaitez simplifier l'architecture de votre réseau, améliorer votre niveau de sécurité et configurer la haute disponibilité par défaut. Une passerelle NAT régionale s'étend automatiquement aux zones de disponibilité en fonction de la présence de votre charge de travail. Contrairement aux passerelles NAT standard (appelées passerelles NAT zonales), qui fonctionnent dans une seule zone de disponibilité, les passerelles NAT régionales suivent vos charges de travail pour fournir une haute disponibilité automatique.

Comparaison des passerelles NAT zonales dans deux zones de disponibilité par rapport aux passerelles NAT régionales couvrant des zones.

Le schéma A sur la gauche représente la configuration actuelle avec la passerelle NAT zonale. Vous créez d'abord des passerelles NAT zonales par zone de disponibilité et vous hébergez vos NAT dans des sous-réseaux publics. Vous configurez ensuite des itinéraires distincts par zone de disponibilité depuis vos sous-réseaux privés vers le NAT de cette zone de disponibilité. Vous répétez cette étape chaque fois que vos charges de travail s'étendent vers une nouvelle zone de disponibilité, pour une haute disponibilité. En outre, vous devez ajouter des itinéraires pour la passerelle Internet dans la table de routage de votre sous-réseau NAT par zone de disponibilité.

En revanche, avec une passerelle NAT régionale, il n'est pas nécessaire de créer un sous-réseau public pour l'héberger. Vous n'êtes pas non plus obligé de créer et de supprimer des passerelles NAT et de modifier vos tables de routage chaque fois que vos charges de travail s'étendent vers de nouvelles zones de disponibilité. Au lieu de cela, il vous suffit de créer une passerelle NAT avec mode régional, de choisir votre VPC, qui s'étend et se contracte automatiquement sur toutes les zones de disponibilité en fonction de la présence de votre charge de travail pour offrir une haute disponibilité. Comme le montre le schéma B, vous pouvez acheminer le trafic provenant de vos ressources d'un sous-réseau privé sur toutes les zones de zone de zone de zone de zone vers cet identifiant de passerelle NAT régional unique, ou utiliser la même table de routage sur les sous-réseaux de votre zone de zone de zone de zone de zone de zone de zone pour effectuer la traduction des adresses réseau. Une fois que vous avez créé votre passerelle NAT régionale, elle crée AWS automatiquement une table de routage, qui comprend une route préconfigurée vers la passerelle Internet. Vous pouvez utiliser cette table de routage pour ajouter des itinéraires aller-retour vers vos boîtes intermédiaires.

Avantages

Les passerelles NAT régionales offrent les avantages suivants :

  • Configuration simplifiée  : utilisez un identifiant NAT unique dans toutes les zones de disponibilité dotées d'interfaces réseau, afin de pouvoir utiliser la même entrée de route pour les sous-réseaux des différentes zones de disponibilité.

  • Sécurité renforcée  : aucun sous-réseau public n'est requis. Une passerelle NAT régionale est une ressource autonome dotée de sa propre table de routage et vous n'avez pas besoin d'un sous-réseau public dans votre VPC pour héberger une passerelle NAT régionale, ce qui réduit les risques de mauvaise configuration des ressources privées dans les sous-réseaux dotés d'une connectivité publique.

  • Haute disponibilité automatique — Étend et réduit automatiquement l'empreinte de votre charge de travail afin de maintenir l'affinité zonale qui garantit une haute disponibilité par défaut.

  • Limites de ports et d'adresses IP plus élevées  : vos passerelles NAT régionales prennent en charge jusqu'à 32 adresses IP par zone de disponibilité (contre 8 pour les passerelles NAT zonales). Chaque adresse IP augmente de 55 000 la limite des connexions simultanées vers une destination populaire (identifiée par une combinaison unique d'IP de destination, de port de destination et de protocole).

Quand utiliser les passerelles NAT régionales

Envisagez d'utiliser des passerelles NAT régionales pour tous les cas d'utilisation, à l'exception de ceux qui nécessitent une connectivité privée. Les passerelles NAT régionales n'offrent pas de connectivité privée et nous vous recommandons d'utiliser vos passerelles NAT en mode de disponibilité zonale pour les cas d'utilisation de NAT privés.

Comment fonctionnent les passerelles NAT régionales

Lorsque vous lancez des ressources dans une nouvelle zone de disponibilité, la passerelle NAT régionale détecte la présence d'une interface réseau (ENI) dans cette zone de disponibilité et s'étend automatiquement à cette zone. De même, la passerelle NAT passe des contrats à partir de la zone de disponibilité qui n'a aucune charge de travail active.

L'extension de votre passerelle NAT régionale vers une nouvelle zone de disponibilité après l'instanciation d'une ressource dans cette zone peut prendre jusqu'à 60 minutes. Jusqu'à ce que cette extension soit terminée, le trafic pertinent provenant de cette ressource est traité d'une zone à l'autre par votre passerelle NAT régionale dans l'une des zones de disponibilité existantes.

Les passerelles NAT régionales prennent en charge deux modes :

  • Mode automatique  : dans ce mode, gère AWS automatiquement les adresses IP et l'extension de la zone de disponibilité (recommandé). Si vous souhaitez utiliser vos propres adresses IP dans ce mode et que vous utilisez Amazon VPC IPAM, consultez la section Définir une stratégie d'allocation IPv4 publique avec des politiques IPAM dans le guide de l'utilisateur Amazon VPC IPAM.

  • Mode manuel  : dans ce mode, vous gérez manuellement les adresses IP et contrôlez la traduction des adresses réseau pour chaque zone de disponibilité. En mode manuel, vous êtes responsable de l'extension et de la sous-traitance de votre passerelle NAT dans toutes les zones de disponibilité.

Important

Les passerelles NAT régionales prennent AWS en charge Transit Gateway en tant qu'itinéraire valide dans la table de routage des passerelles NAT régionales. Les passerelles NAT régionales ne prennent pas en charge le NAT privé. Si vous avez besoin d'un NAT privé, utilisez plutôt des passerelles NAT zonales. Les passerelles NAT régionales ne sont pas prises en charge dans les zones de disponibilité limitées.

Tarification

Pour plus d'informations sur les tarifs, consultez la rubrique Tarification d'Amazon VPC.

Création d'une passerelle NAT régionale

Utilisation de la console

  1. Ouvrez la console Amazon VPC à l’adresse https://console.aws.amazon.com/vpc/.

  2. Dans le volet de navigation, sélectionnez Passerelles NAT.

  3. Sélectionnez Créer une passerelle NAT.

  4. Pour le mode de disponibilité, choisissez Régional. Vous n'avez pas besoin de spécifier de sous-réseaux lorsque vous choisissez la disponibilité régionale

  5. Choisissez un VPC.

  6. Terminez la configuration restante et choisissez Créer une passerelle NAT.

Utilisation de AWS INTERFACE DE LIGNE DE COMMANDE (CLI)

Création d'une passerelle NAT régionale

aws ec2 create-nat-gateway --vpc-id vpc-12345678 --availability-mode regional

Afficher les détails de la passerelle NAT

aws ec2 describe-nat-gateways --nat-gateway-ids nat-12345678

Ajouter des adresses IP (mode manuel)

aws ec2 associate-nat-gateway-address --nat-gateway-id nat-12345678 --availability-zone us-east-1b --allocation-ids eipalloc-12345678

Supprimer les adresses IP

aws ec2 disassociate-nat-gateway-address --nat-gateway-id nat-12345678 --association-ids eipassoc-12345678

Supprimer une passerelle NAT régionale

aws ec2 delete-nat-gateway --nat-gateway-id nat-12345678

Passer des passerelles NAT zonales aux passerelles NAT régionales

Important

Cela réinitialisera vos connexions existantes. Nous vous recommandons d'effectuer ces étapes dans votre fenêtre de maintenance.

Vous pouvez convertir les passerelles NAT zonales existantes en passerelles NAT régionales en utilisant l'une des deux approches suivantes :

Si vous êtes d'accord avec l'utilisation de passerelles NAT régionales avec de nouvelles adresses IP :

  1. Création d'une nouvelle passerelle NAT régionale

  2. Mettre à jour les tables de routage pour pointer vers la passerelle NAT régionale

  3. Supprimer les anciennes passerelles NAT zonales

Cette approche utilise de nouvelles adresses IP et réinitialise les connexions existantes lorsque les itinéraires sont mis à jour.

Si vous souhaitez réutiliser des adresses IP existantes avec des passerelles NAT régionales :

  1. Supprimer les passerelles NAT zonales existantes pour libérer leurs adresses IP

  2. Créez une passerelle NAT régionale à l'aide des adresses IP publiées

  3. Mettre à jour les tables de routage pour pointer vers la passerelle NAT régionale

Cette approche préserve les adresses IP mais nécessite une fenêtre de maintenance car le trafic est interrompu pendant la transition.