NAT-шлюзы#

Общая информация#

NAT-шлюзы обеспечивают доступ в интернет для внутренних сетей VPC. При этом они работают как шлюзы для исходящего трафика (egress only): облачные ресурсы, у которых нет Elastic IP-адресов, могут инициировать исходящие подключения к внешним сетям, но внешние клиенты не могут устанавливать соединение с экземплярами без назначенных Elastic IP-адресов. При доступе в интернет NAT-шлюзы применяют технологию трансляции сетевых адресов (Network Address Translation, NAT). Для исходящего трафика внутренние IP-адреса экземпляров подменяются на Elastic IP-адрес, назначенный NAT-шлюзу в той же зоне доступности. Ответный трафик возвращается на шлюз и корректно переадресуется обратно на внутренние адреса инициаторов запросов.

Для каждого VPC можно создать только один NAT-шлюз. NAT-шлюз можно создать только в VPC, к которому присоединён интернет-шлюз. Чтобы экземпляры в подсети могли получить доступ в интернет через NAT-шлюз, в таблице маршрутизации подсети должен быть указан маршрут 0.0.0.0/0 через NAT-шлюз.

Особенности маршрутизации в К2 Облаке#

Архитектура NAT-шлюзов в К2 Облаке спроектирована с акцентом на гибкость и упрощение сетевой инфраструктуры.

Чтобы обеспечить доступ в интернет для всех экземпляров в одной подсети (как с Elastic IP, так и без него), в таблице маршрутизации необходимо задать маршрут через NAT-шлюз. В этом случае облако корректно обработает проходящий трафик:

  • экземпляры без назначенных Elastic IP-адресов будут выходить в интернет через общий Elastic IP-адрес NAT-шлюза в той же зоне доступности;

  • экземпляры с назначенными Elastic IP-адресами будут выходить в интернет, используя свои собственные адреса.

Примечание

Если задать маршрут по умолчанию через интернет-шлюз, экземпляры без назначенного Elastic IP-адреса не смогут получить доступ в интернет.

Режимы назначения адресов#

В качестве внешних адресов NAT-шлюз использует Elastic IP-адреса. В каждой зоне доступности NAT-шлюзу можно назначить только один Elastic IP-адрес. При использовании NAT-шлюза для доступа в интернет внутренние адреса экземпляров транслируются на Elastic IP-адрес, назначенный этому шлюзу в той же зоне доступности. Если в зоне доступности NAT-шлюзу не назначен адрес, то ресурсы этой зоны доступности без собственного Elastic IP-адреса не получат доступ в интернет через NAT-шлюз.

Способ назначения адресов задаётся при создании NAT-шлюза:

1

В автоматическом режиме Elastic IP-адреса выделяются для каждой зоны доступности, где есть сетевые ресурсы, связанные с VPC, в котором создан NAT-шлюз: экземпляры, подключённые к подсетям внешние сети, VPN-соединения, транзитные шлюзы. Если в конкретной зоне доступности на момент создания NAT-шлюза не было подобных ресурсов, то адрес не выделяется. При создании в зоне доступности какого-либо из вышеперечисленных ресурсов автоматически будет выделен Elastic IP-адрес и назначен NAT-шлюзу. При их удалении Elastic IP-адрес не освобождается и не удаляется.

2

В ручном режиме можно использовать Elastic IP-адреса из пользовательских пулов IP-адресов или пулов с защитой от DDoS.

Примечание

Elastic IP-адреса закреплены за NAT-шлюзами и не изменяются в течение жизненного цикла NAT-шлюза.

При создании NAT-шлюза, в случае выбора ручного режима назначения адресов, ему должен быть назначен как минимум один Elastic IP-адрес. Если выбран ручной режим, то в дальнейшем от NAT-шлюза можно отсоединить все адреса — в этом случае ресурсы VPC не смогут получить через него доступ в интернет.

Тарификация#

NAT-шлюзы, созданные автоматически при релизе этой функциональности 1 октября 2026 года, и их адреса будут бесплатны до 1 февраля 2027 г. Таким шлюзам добавлен системный тег с ключом AutoCreatedFromInternetGateway и значением, соответствующим идентификатору интернет-шлюза.

С 1 февраля 2027 г за автоматически созданные NAT-шлюзы будет взиматься оплата согласно вашему тарифу отдельно за каждый шлюз и отдельно за каждый закреплённый за шлюзом Elastic IP-адрес. Если в автоматически созданных шлюзах и их Elastic IP-адресах нет необходимости, то для экономии средств их можно отключить и удалить.

NAT-шлюзы, созданные пользователем, будут тарифицироваться с момента создания. Если вы удалите созданный автоматически NAT-шлюз и вместо него создадите новый, то новый шлюз и назначенные ему Elastic IP-адреса будут тарифицироваться.

Доступные квоты#

На NAT-шлюзы по умолчанию предоставляются следующие квоты и лимиты:

  • 4 NAT-шлюза в одном проекте;

  • 1 NAT-шлюз для одного VPC (неизменяемый лимит).

При необходимости вы можете расширить квоты — для этого обратитесь в службу поддержки через портал или по электронной почте support@k2.cloud.

Управление NAT-шлюзами#

Создать NAT-шлюз#

Примечание

NAT-шлюз можно создать только в VPC, к которому присоединён интернет-шлюз.

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется создать NAT-шлюз.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Сеть NAT-шлюзы. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Нажмите Создать.

  5. В диалоговом окне создания NAT-шлюза укажите параметры:

  6. Если необходимо назначить теги, нажмите Добавить тег. Укажите ключ тега и его значение. Чтобы назначить больше одного тега, нажмите Добавить тег повторно.

  7. Для завершения создания NAT-шлюза нажмите Создать.

Назначить Elastic IP-адрес#

Примечание

Данная возможность доступна, только если при создании NAT-шлюза был выбран ручной режим назначения Elastic IP-адресов.

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется назначить NAT-шлюзу Elastic IP-адрес.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Сеть NAT-шлюзы. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. В списке ресурсов выберите NAT-шлюз, которому необходимо назначить Elastic IP-адрес.

  5. На всплывающей панели действий нажмите Назначить Elastic IP.

  6. В появившемся окне выберите Elastic IP-адреса (по одному для каждой зоны доступности).

  7. Для завершения назначения нажмите Назначить.

Кроме того, Elastic IP-адреса можно назначить на странице конкретного NAT-шлюза. Для этого перейдите на вкладку IP-адреса и нажмите Назначить Elastic IP.

Примечание

Доступ в интернет через NAT-шлюз будет обеспечен только для тех зон доступности, для которых был выделен Elastic IP-адрес.

Освободить Elastic IP-адрес#

Примечание

Данная возможность доступна, только если при создании NAT-шлюза был выбран ручной режим назначения Elastic IP-адреса.

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется освободить Elastic IP-адрес у NAT-шлюза.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Сеть NAT-шлюзы. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. В таблице ресурсов выберите NAT-шлюз, у которого необходимо освободить Elastic IP-адрес.

  5. На всплывающей панели действий нажмите Освободить Elastic IP.

  6. Выберите один или несколько Elastic IP-адресов из раскрывающегося списка.

  7. Для завершения действия повторно нажмите Освободить Elastic IP.

Кроме того, Elastic IP-адреса можно освободить на странице конкретного NAT-шлюза. Для этого перейдите на вкладку IP-адреса и нажмите Освободить Elastic IP.

Внимание

После выполнения данной операции станет невозможен доступ в интернет из зон доступности, где у NAT-шлюза были освобождены Elastic IP-адреса.

Удалить NAT-шлюз#

Внимание

Перед удалением NAT-шлюза следует перенастроить маршруты в таблицах маршрутизации в данном VPC. Если удалить NAT-шлюз, через который был создан маршрут в таблице маршрутизации VPC, то такой маршрут автоматически перейдёт в состояние blackhole. Это приведёт к отбрасыванию трафика с соответствующим destination.

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется удалить NAT-шлюз.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Сеть NAT-шлюзы. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Выберите NAT-шлюз в таблице ресурсов и на всплывающей панели действий нажмите Удалить. Одновременно можно выбрать несколько NAT-шлюзов.

  5. Подтвердите удаление в открывшемся окне.

Кроме того, конкретный NAT-шлюз можно удалить на его странице. Для этого перейдите на вкладку Информация и нажмите Удалить.

Настройка алармов#

С помощью алармов можно настроить выполнение заданного действия, когда объём трафика через NAT-шлюз выходит за заданное критическое значение.

Важно

Настройка алармов для NAT-шлюзов пока недоступна в новом веб-интерфейсе. Используйте предыдущую версию веб-интерфейса. Для просмотра инструкций по настройке алармов переключитесь на документацию для предыдущей версии веб-интерфейса Старый UI.

Назначение тегов#

Чтобы добавить, изменить или удалить теги для NAT-шлюза:

  1. В веб-интерфейсе в верхнем меню выберите проект и регион, где требуется назначить теги NAT-шлюзу.

  2. Раскройте боковое меню, нажав на иконку .

  3. Перейдите в раздел Сеть NAT-шлюзы. Для быстрого нахождения раздела вы можете воспользоваться поиском по меню.

  4. Выберите NAT-шлюз в таблице ресурсов и нажмите на его идентификатор для перехода на страницу ресурса.

  5. Откройте вкладку Теги и нажмите Изменить для настройки тегов.

  6. Если теги не были ранее заданы, вы можете их задать, отредактировав поля Ключ и Значение. Чтобы назначить следующий тег, нажмите Добавить тег.

    Для изменения тега отредактируйте требуемые поля (Значение и/или Ключ) у изменяемого тега.

    Для удаления тега нажмите на иконку рядом с ненужным тегом.

  7. Для завершения настройки тегов нажмите Сохранить изменения.

Информация о NAT-шлюзах#

На вкладке Информация отображаются основные характеристики NAT-шлюза:

  • имя (тег Name);

  • VPC;

  • выбранный режим назначения Elastic IP-адресов;

  • дата создания.

На вкладке IP-адреса отображается таблица с информацией о назначенных данному NAT-шлюзу Elastic IP-адресах:

  • зона доступности;

  • Elastic IP-адрес;

  • идентификатор назначения (аллокации);

  • состояние назначения.

Здесь вы можете назначить другие Elastic IP-адреса или освободить адреса.

Примечание

Данная возможность доступна, только если при создании NAT-шлюза был выбран ручной режим назначения Elastic IP-адресов.

На вкладке Теги отображаются все теги, назначенные NAT-шлюзу. Здесь можно добавить новые, изменить существующие и удалить ненужные теги.