View a markdown version of this page

Gerbang NAT regional untuk ekspansi multi-AZ otomatis - Amazon Virtual Private Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Gerbang NAT regional untuk ekspansi multi-AZ otomatis

Gunakan gateway NAT regional saat Anda ingin menyederhanakan arsitektur jaringan, meningkatkan postur keamanan, dan mengonfigurasi ketersediaan tinggi secara default. Gateway NAT regional secara otomatis diperluas di seluruh Availability Zone berdasarkan keberadaan beban kerja Anda. Tidak seperti gateway NAT standar (disebut sebagai gateway NAT zonal), yang beroperasi di Zona Ketersediaan tunggal, gateway NAT regional mengikuti beban kerja Anda untuk memberikan ketersediaan tinggi otomatis.

Perbandingan gateway NAT zonal di dua zona ketersediaan versus zona rentang gateway NAT regional.

Diagram A di sebelah kiri mewakili pengaturan saat ini dengan NAT Gateway zonal. Pertama-tama Anda membuat Gerbang NAT zonal per Zona Ketersediaan dan meng-host NAT Anda di subnet publik. Anda kemudian mengonfigurasi rute terpisah per Zona Ketersediaan dari subnet pribadi Anda ke NAT di Zona Ketersediaan tersebut. Anda mengulangi langkah ini setiap kali beban kerja Anda diperluas ke Zona Ketersediaan baru, untuk ketersediaan tinggi. Selain itu, Anda perlu menambahkan rute untuk gateway internet di tabel rute subnet NAT Anda per Availability Zone.

Di sisi lain, dengan NAT Gateway regional, Anda tidak perlu membuat subnet publik untuk meng-hostingnya. Anda juga tidak perlu membuat dan menghapus NAT Gateway dan mengedit tabel rute setiap kali beban kerja Anda diperluas ke Zona Ketersediaan baru. Sebagai gantinya, Anda cukup membuat NAT Gateway dengan mode regional, memilih VPC Anda, dan secara otomatis memperluas dan berkontraksi di semua AZ berdasarkan keberadaan beban kerja Anda untuk menawarkan ketersediaan tinggi. Seperti yang ditunjukkan pada diagram B, Anda dapat merutekan lalu lintas dari sumber daya Anda di subnet pribadi di semua AZ ke ID Gateway NAT regional tunggal ini, atau menggunakan tabel rute yang sama di seluruh subnet di AZ Anda untuk melakukan terjemahan alamat jaringan. Setelah Anda membuat NAT Gateway regional Anda, AWS secara otomatis membuat tabel rute untuknya, yang dilengkapi dengan rute pra-konfigurasi ke gateway internet. Anda dapat menggunakan tabel rute ini untuk menambahkan rute kembali ke kotak tengah Anda.

Manfaat

Gerbang NAT regional memberikan manfaat berikut:

  • Pengaturan yang disederhanakan — Gunakan satu NAT ID di semua Availability Zone yang memiliki antarmuka jaringan, sehingga Anda dapat menggunakan entri rute yang sama untuk subnet di Zona Ketersediaan yang berbeda.

  • Keamanan yang ditingkatkan - Tidak diperlukan subnet publik. NAT Gateway regional adalah sumber daya mandiri dengan tabel rute sendiri dan Anda tidak memerlukan subnet publik di VPC Anda untuk meng-host NAT Gateway regional, yang mengurangi kemungkinan salah konfigurasi sumber daya pribadi di subnet dengan konektivitas publik.

  • Ketersediaan tinggi otomatis — Secara otomatis memperluas dan mengontraksi dengan jejak beban kerja Anda untuk mempertahankan afinitas zona yang memberikan ketersediaan tinggi secara default.

  • Batas port dan IP yang lebih tinggi — Gerbang NAT regional Anda mendukung hingga 32 alamat IP per Zona Ketersediaan (dibandingkan dengan 8 untuk gateway NAT zonal). Setiap alamat IP meningkatkan batas koneksi bersamaan ke tujuan populer (diidentifikasi oleh kombinasi unik IP tujuan, port tujuan, dan protokol) sebesar 55.000.

Kapan menggunakan gateway NAT regional

Pertimbangkan untuk menggunakan Regional NAT Gateway untuk semua kasus penggunaan kecuali yang memerlukan konektivitas pribadi. Gerbang NAT Regional tidak menawarkan konektivitas pribadi dan sebaiknya gunakan NAT Gateway Anda dalam mode ketersediaan zona untuk kasus penggunaan NAT pribadi.

Cara kerja gateway NAT regional

Saat Anda meluncurkan sumber daya di Zona Ketersediaan baru, gateway NAT regional mendeteksi keberadaan antarmuka jaringan (ENI) di Zona Ketersediaan tersebut dan secara otomatis memperluas ke zona tersebut. Demikian pula, NAT Gateway mengontrak dari Availability Zone yang tidak memiliki beban kerja aktif.

Gerbang NAT regional Anda mungkin memerlukan waktu hingga 60 menit untuk memperluas ke Zona Ketersediaan baru setelah sumber daya dibuat di sana. Sampai ekspansi ini selesai, lalu lintas yang relevan dari sumber daya ini diproses di seluruh zona oleh NAT Gateway regional Anda di salah satu Zona Ketersediaan yang ada.

Gateway NAT regional mendukung dua mode:

  • Mode otomatis - Dalam mode ini, AWS secara otomatis mengelola alamat IP dan perluasan Zona Ketersediaan (disarankan). Jika Anda ingin menggunakan alamat IP Anda sendiri dalam mode ini dan menggunakan Amazon VPC IPAM, lihat Men entukan strategi alokasi IPv4 publik dengan kebijakan IPAM di Panduan Pengguna Amazon VPC IPAM.

  • Mode manual — Dalam mode ini, Anda mengelola alamat IP secara manual dan mengontrol terjemahan alamat jaringan untuk setiap Zona Ketersediaan. Dalam mode manual, Anda bertanggung jawab untuk memperluas dan mengontrak gateway NAT Anda di seluruh Availability Zone.

penting

Gerbang NAT regional mendukung AWS Transit Gateway sebagai rute yang valid di tabel rute gateway NAT regional. Gerbang NAT regional tidak mendukung NAT pribadi. Jika Anda membutuhkan NAT pribadi, gunakan gateway NAT zonal sebagai gantinya. Gerbang NAT regional tidak didukung di Zona Ketersediaan terbatas.

Harga

Untuk informasi harga, lihat Harga Amazon VPC.

Buat gateway NAT regional

Menggunakan konsol

  1. Buka konsol Amazon VPC di https://console.aws.amazon.com/vpc/.

  2. Di panel navigasi, pilih NAT gateway.

  3. Pilih Buat gateway NAT.

  4. Untuk mode Ketersediaan, pilih Regional. Anda tidak perlu menentukan subnet apa pun saat memilih ketersediaan regional

  5. Pilih VPC.

  6. Lengkapi konfigurasi yang tersisa dan pilih Buat gateway NAT.

Menggunakan AWS CLI

Buat gateway NAT regional

aws ec2 create-nat-gateway --vpc-id vpc-12345678 --availability-mode regional

Lihat detail NAT gateway

aws ec2 describe-nat-gateways --nat-gateway-ids nat-12345678

Tambahkan alamat IP (mode manual)

aws ec2 associate-nat-gateway-address --nat-gateway-id nat-12345678 --availability-zone us-east-1b --allocation-ids eipalloc-12345678

Hapus alamat IP

aws ec2 disassociate-nat-gateway-address --nat-gateway-id nat-12345678 --association-ids eipassoc-12345678

Menghapus gateway NAT regional

aws ec2 delete-nat-gateway --nat-gateway-id nat-12345678

Konversi dari gateway NAT zonal ke regional

penting

Ini akan mengatur ulang koneksi Anda yang ada. Kami menyarankan Anda menyelesaikan langkah-langkah ini di jendela pemeliharaan Anda.

Anda dapat mengonversi gateway NAT zonal yang ada ke gateway NAT regional menggunakan salah satu dari dua pendekatan:

Jika Anda setuju dengan menggunakan NAT Gateway regional dengan alamat IP baru:

  1. Buat gateway NAT regional baru

  2. Perbarui tabel rute untuk menunjuk ke gateway NAT regional

  3. Hapus gateway NAT zonal lama

Pendekatan ini menggunakan alamat IP baru dan mengatur ulang koneksi yang ada saat rute diperbarui.

Jika Anda ingin menggunakan kembali alamat IP yang ada dengan NAT Gateway regional:

  1. Hapus gateway NAT zonal yang ada untuk merilis alamat IP mereka

  2. Buat gateway NAT regional menggunakan alamat IP yang dirilis

  3. Perbarui tabel rute untuk menunjuk ke gateway NAT regional

Pendekatan ini mempertahankan alamat IP tetapi memerlukan jendela pemeliharaan karena lalu lintas terganggu selama transisi.