NAT-шлюзы
In this article:
NAT-шлюзы#
Общая информация#
NAT-шлюзы обеспечивают доступ в интернет для внутренних сетей VPC. При этом они работают как шлюзы для исходящего трафика (egress only): облачные ресурсы, у которых нет Elastic IP-адресов, могут инициировать исходящие подключения к внешним сетям, но внешние клиенты не могут устанавливать соединение с экземплярами без назначенных Elastic IP-адресов. При доступе в интернет NAT-шлюзы применяют технологию трансляции сетевых адресов (Network Address Translation, NAT). Для исходящего трафика внутренние IP-адреса экземпляров подменяются на Elastic IP-адрес, назначенный NAT-шлюзу в той же зоне доступности. Ответный трафик возвращается на шлюз и корректно переадресуется обратно на внутренние адреса инициаторов запросов.
Для каждого VPC можно создать только один NAT-шлюз.
NAT-шлюз можно создать только в VPC, к которому присоединён интернет-шлюз.
Чтобы экземпляры в подсети могли получить доступ в интернет через NAT-шлюз, в таблице маршрутизации подсети должен быть указан маршрут 0.0.0.0/0 через NAT-шлюз.
Особенности маршрутизации в К2 Облаке#
Архитектура NAT-шлюзов в К2 Облаке спроектирована с акцентом на гибкость и упрощение сетевой инфраструктуры.
Чтобы обеспечить доступ в интернет для всех экземпляров в одной подсети (как с Elastic IP, так и без него), в таблице маршрутизации необходимо задать маршрут через NAT-шлюз. В этом случае облако корректно обработает проходящий трафик:
экземпляры без назначенных Elastic IP-адресов будут выходить в интернет через общий Elastic IP-адрес NAT-шлюза в той же зоне доступности;
экземпляры с назначенными Elastic IP-адресами будут выходить в интернет, используя свои собственные адреса.
Примечание
Если задать маршрут по умолчанию через интернет-шлюз, экземпляры без назначенного Elastic IP-адреса не смогут получить доступ в интернет.
Режимы назначения адресов#
В качестве внешних адресов NAT-шлюз использует Elastic IP-адреса. В каждой зоне доступности NAT-шлюзу можно назначить только один Elastic IP-адрес. При использовании NAT-шлюза для доступа в интернет внутренние адреса экземпляров транслируются на Elastic IP-адрес, назначенный этому шлюзу в той же зоне доступности. Если в зоне доступности NAT-шлюзу не назначен адрес, то ресурсы этой зоны доступности без собственного Elastic IP-адреса не получат доступ в интернет через NAT-шлюз.
Способ назначения адресов задаётся при создании NAT-шлюза:
Автоматический режим — Облако само выделяет и назначает по одному Elastic IP-адресу в каждой зоне доступности. 1
Ручной режим — Вы самостоятельно указываете заранее выделенные Elastic IP-адреса для зон доступности. 2 В этом режиме можно назначить NAT-шлюзу Elastic-IP адрес и освободить уже назначенные адреса.
- 1
В автоматическом режиме Elastic IP-адреса выделяются для каждой зоны доступности, где есть сетевые ресурсы, связанные с VPC, в котором создан NAT-шлюз: экземпляры, подключённые к подсетям внешние сети, VPN-соединения, транзитные шлюзы. Если в конкретной зоне доступности на момент создания NAT-шлюза не было подобных ресурсов, то адрес не выделяется. При создании в зоне доступности какого-либо из вышеперечисленных ресурсов автоматически будет выделен Elastic IP-адрес и назначен NAT-шлюзу. При их удалении Elastic IP-адрес не освобождается и не удаляется.
- 2
В ручном режиме можно использовать Elastic IP-адреса из пользовательских пулов IP-адресов или пулов с защитой от DDoS.
Примечание
Elastic IP-адреса закреплены за NAT-шлюзами и не изменяются в течение жизненного цикла NAT-шлюза.
При создании NAT-шлюза, в случае выбора ручного режима назначения адресов, ему должен быть назначен как минимум один Elastic IP-адрес. Если выбран ручной режим, то в дальнейшем от NAT-шлюза можно отсоединить все адреса — в этом случае ресурсы VPC не смогут получить через него доступ в интернет.
Тарификация#
NAT-шлюзы, созданные автоматически при релизе этой функциональности 1 октября 2026 года, и их адреса будут бесплатны до 1 февраля 2027 г.
Таким шлюзам добавлен системный тег с ключом AutoCreatedFromInternetGateway и значением, соответствующим идентификатору интернет-шлюза.
С 1 февраля 2027 г за автоматически созданные NAT-шлюзы будет взиматься оплата согласно вашему тарифу отдельно за каждый шлюз и отдельно за каждый закреплённый за шлюзом Elastic IP-адрес. Если в автоматически созданных шлюзах и их Elastic IP-адресах нет необходимости, то для экономии средств их можно отключить и удалить.
NAT-шлюзы, созданные пользователем, будут тарифицироваться с момента создания. Если вы удалите созданный автоматически NAT-шлюз и вместо него создадите новый, то новый шлюз и назначенные ему Elastic IP-адреса будут тарифицироваться.
Доступные квоты#
На NAT-шлюзы по умолчанию предоставляются следующие квоты и лимиты:
4 NAT-шлюза в одном проекте;
1 NAT-шлюз для одного VPC (неизменяемый лимит).
При необходимости вы можете расширить квоты — для этого обратитесь в службу поддержки через портал или по электронной почте support@k2.cloud.
Управление NAT-шлюзами#
Создать NAT-шлюз#
Примечание
NAT-шлюз можно создать только в VPC, к которому присоединён интернет-шлюз.
В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется создать NAT-шлюз.
Раскройте боковое меню, нажав на иконку .
Перейдите в раздел Сеть NAT-шлюзы. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.
Нажмите Создать.
В диалоговом окне создания NAT-шлюза укажите параметры:
VPC, в котором нужно создать шлюз.
Режим назначения Elastic IP-адресов.
Автоматический — Elastic IP-адрес назначается NAT-шлюзу автоматически (по одному в каждой зоне доступности);
Ручной — Вы можете вручную назначить NAT-шлюзу Elastic IP-адрес (по одному в каждой зоне доступности).
Примечание
В ручном режиме можно использовать Elastic IP-адреса из пользовательских пулов IP-адресов или пулов с защитой от DDoS.
Если необходимо назначить теги, нажмите Добавить тег. Укажите ключ тега и его значение. Чтобы назначить больше одного тега, нажмите Добавить тег повторно.
Для завершения создания NAT-шлюза нажмите Создать.
Назначить Elastic IP-адрес#
Примечание
Данная возможность доступна, только если при создании NAT-шлюза был выбран ручной режим назначения Elastic IP-адресов.
В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется назначить NAT-шлюзу Elastic IP-адрес.
Раскройте боковое меню, нажав на иконку .
Перейдите в раздел Сеть NAT-шлюзы. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.
В списке ресурсов выберите NAT-шлюз, которому необходимо назначить Elastic IP-адрес.
На всплывающей панели действий нажмите Назначить Elastic IP.
В появившемся окне выберите Elastic IP-адреса (по одному для каждой зоны доступности).
Для завершения назначения нажмите Назначить.
Кроме того, Elastic IP-адреса можно назначить на странице конкретного NAT-шлюза. Для этого перейдите на вкладку IP-адреса и нажмите Назначить Elastic IP.
Примечание
Доступ в интернет через NAT-шлюз будет обеспечен только для тех зон доступности, для которых был выделен Elastic IP-адрес.
Освободить Elastic IP-адрес#
Примечание
Данная возможность доступна, только если при создании NAT-шлюза был выбран ручной режим назначения Elastic IP-адреса.
В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется освободить Elastic IP-адрес у NAT-шлюза.
Раскройте боковое меню, нажав на иконку .
Перейдите в раздел Сеть NAT-шлюзы. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.
В таблице ресурсов выберите NAT-шлюз, у которого необходимо освободить Elastic IP-адрес.
На всплывающей панели действий нажмите Освободить Elastic IP.
Выберите один или несколько Elastic IP-адресов из раскрывающегося списка.
Для завершения действия повторно нажмите Освободить Elastic IP.
Кроме того, Elastic IP-адреса можно освободить на странице конкретного NAT-шлюза. Для этого перейдите на вкладку IP-адреса и нажмите Освободить Elastic IP.
Внимание
После выполнения данной операции станет невозможен доступ в интернет из зон доступности, где у NAT-шлюза были освобождены Elastic IP-адреса.
Удалить NAT-шлюз#
Внимание
Перед удалением NAT-шлюза следует перенастроить маршруты в таблицах маршрутизации в данном VPC. Если удалить NAT-шлюз, через который был создан маршрут в таблице маршрутизации VPC, то такой маршрут автоматически перейдёт в состояние blackhole. Это приведёт к отбрасыванию трафика с соответствующим destination.
В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется удалить NAT-шлюз.
Раскройте боковое меню, нажав на иконку .
Перейдите в раздел Сеть NAT-шлюзы. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.
Выберите NAT-шлюз в таблице ресурсов и на всплывающей панели действий нажмите Удалить. Одновременно можно выбрать несколько NAT-шлюзов.
Подтвердите удаление в открывшемся окне.
Кроме того, конкретный NAT-шлюз можно удалить на его странице. Для этого перейдите на вкладку Информация и нажмите Удалить.
Настройка алармов#
С помощью алармов можно настроить выполнение заданного действия, когда объём трафика через NAT-шлюз выходит за заданное критическое значение.
Важно
Настройка алармов для NAT-шлюзов пока недоступна в новом веб-интерфейсе. Используйте предыдущую версию веб-интерфейса. Для просмотра инструкций по настройке алармов переключитесь на документацию для предыдущей версии веб-интерфейса Старый UI.
Информация о NAT-шлюзах#
На вкладке Информация отображаются основные характеристики NAT-шлюза:
имя (тег Name);
VPC;
выбранный режим назначения Elastic IP-адресов;
дата создания.
На вкладке IP-адреса отображается таблица с информацией о назначенных данному NAT-шлюзу Elastic IP-адресах:
зона доступности;
Elastic IP-адрес;
идентификатор назначения (аллокации);
состояние назначения.
Здесь вы можете назначить другие Elastic IP-адреса или освободить адреса.
Примечание
Данная возможность доступна, только если при создании NAT-шлюза был выбран ручной режим назначения Elastic IP-адресов.
На вкладке Теги отображаются все теги, назначенные NAT-шлюзу. Здесь можно добавить новые, изменить существующие и удалить ненужные теги.