NAT网关配置:实现VPC内网访问公网
VPC内的ECS默认没有公网IP,无法访问互联网。但在很多场景下,ECS需要访问公网(如下载依赖包、调用第三方API、推送消息)。NAT网关就是解决这个问题的——让VPC内的实例共享一个公网出口,同时不暴露自身IP。
NAT网关类型
阿里云NAT网关分为两种:增强型NAT网关(推荐)和普通型NAT网关。增强型支持更高的并发和带宽,支持SNAT和DNAT,是首选。普通型已停止新购。
增强型NAT网关的规格:小型(最大连接数10万,新建3000/秒)、中型(50万,1万/秒)、大型(200万,3万/秒)、超大型(1000万,3万/秒)。根据业务规模选择。
SNAT配置(出方向)
SNAT(Source NAT)让VPC内的ECS通过NAT网关访问公网。配置步骤:
- 创建NAT网关,选择VPC和主交换机
- 购买弹性公网IP(EIP),绑定到NAT网关
- 创建SNAT地址池,将EIP加入地址池
- 配置SNAT规则:指定哪些VSwitch或ECS使用SNAT出公网
配置后,VPC内的ECS无需分配公网IP就能访问互联网。从外部看到的源IP是NAT网关绑定的EIP。
DNAT配置(入方向)
DNAT(Destination NAT)将NAT网关的公网IP和端口映射到VPC内ECS的私网IP和端口。适合对外暴露少量服务(如SSH跳板机、数据库管理端口)。
配置:DNAT表 → 创建条目 → 设置外部端口(如33389)→ 内部IP(ECS私网IP)→ 内部端口(如22)。外部用户访问 NAT公网IP:33389 会被转发到ECS的22端口。
注意事项
NAT网关按规格+流量/带宽计费。小型NAT网关实例费约100元/月 + 流量费。如果ECS需要稳定的公网IP(如对外提供服务),建议直接使用EIP而非DNAT。NAT网关不支持ICMP协议(ping不通),需要排查网络时可以在ECS上绑定EIP临时测试。
