Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Regionale NAT-Gateways für automatische Multi-AZ-Erweiterung
Verwenden Sie regionale NAT-Gateways, wenn Sie Ihre Netzwerkarchitektur vereinfachen, Ihre Sicherheitslage verbessern und standardmäßig Hochverfügbarkeit konfigurieren möchten. Ein regionales NAT-Gateway wird je nach vorhandenem Workload automatisch über mehrere Availability Zones erweitert. Im Gegensatz zu Standard-NAT-Gateways (als zonale NAT-Gateways bezeichnet), die in einer einzigen Availability Zone betrieben werden, folgen regionale NAT-Gateways Ihren Workloads und sorgen so für automatische Hochverfügbarkeit.
Abbildung A auf der linken Seite stellt die aktuelle Konfiguration mit zonalem NAT-Gateway dar. Sie erstellen zunächst zonale NAT-Gateways pro Availability Zone und hosten Ihre NATs in öffentlichen Subnetzen. Anschließend konfigurieren Sie separate Routen pro Availability Zone von Ihren privaten Subnetzen zum NAT in dieser Availability Zone. Um eine hohe Verfügbarkeit zu gewährleisten, wiederholen Sie diesen Schritt jedes Mal, wenn Ihre Workloads auf eine neue Availability Zone erweitert werden. Zusätzlich müssen Sie der Routing-Tabelle Ihres NAT-Subnetzes pro Availability Zone Routen für das Internet-Gateway hinzufügen.
Andererseits müssen Sie bei einem regionalen NAT-Gateway kein öffentliches Subnetz erstellen, um es zu hosten. Sie müssen auch nicht jedes Mal, wenn Ihre Workloads auf neue Availability Zones erweitert werden, NAT-Gateways erstellen und löschen und Ihre Routing-Tabellen bearbeiten. Stattdessen erstellen Sie einfach ein NAT-Gateway mit regionalem Modus, wählen Ihre VPC aus. Diese wird automatisch erweitert und verkleinert, je nachdem, wie Ihr Workload vorhanden ist, um eine hohe Verfügbarkeit zu bieten. Wie in Abbildung B dargestellt, können Sie den Datenverkehr von Ihren Ressourcen in einem privaten Subnetz über alle AZs zu dieser einzigen regionalen NAT-Gateway-ID weiterleiten oder dieselbe Routing-Tabelle für alle Subnetze in Ihrer AZ verwenden, um die Netzwerkadressübersetzung durchzuführen. Sobald Sie Ihr regionales NAT-Gateway erstellt haben, erstellt es AWS automatisch eine Routing-Tabelle dafür, die eine vorkonfigurierte Route zum Internet-Gateway enthält. Sie können diese Routentabelle verwenden, um Ihren Middleboxes Rückrouten hinzuzufügen.
Vorteile
Regionale NAT-Gateways bieten die folgenden Vorteile:
-
Vereinfachte Einrichtung — Verwenden Sie eine einzige NAT-ID für alle Availability Zones, die über Netzwerkschnittstellen verfügen, sodass Sie denselben Routeneintrag für Subnetze in verschiedenen Availability Zones verwenden können.
-
Verbesserte Sicherheit — Keine öffentlichen Subnetze erforderlich. Ein regionales NAT-Gateway ist eine eigenständige Ressource mit einer eigenen Routing-Tabelle. Sie benötigen kein öffentliches Subnetz in Ihrer VPC, um ein regionales NAT-Gateway zu hosten. Dadurch wird die Wahrscheinlichkeit einer Fehlkonfiguration privater Ressourcen in Subnetzen mit öffentlicher Konnektivität verringert.
-
Automatische Hochverfügbarkeit — Erweitert und verkleinert sich automatisch mit Ihrem Workload-Footprint, um die zonale Affinität aufrechtzuerhalten, die standardmäßig für hohe Verfügbarkeit sorgt.
-
Höhere Port- und IP-Grenzwerte — Ihre regionalen NAT-Gateways unterstützen bis zu 32 IP-Adressen pro Availability Zone (im Vergleich zu 8 für zonale NAT-Gateways). Jede IP-Adresse erhöht das Limit für gleichzeitige Verbindungen zu einem beliebten Ziel (identifiziert durch eine eindeutige Kombination aus Ziel-IP, Zielport und Protokoll) um 55.000.
Wann sollten regionale NAT-Gateways verwendet werden
Erwägen Sie, regionale NAT-Gateways für alle Anwendungsfälle zu verwenden, außer für solche, die private Konnektivität erfordern. Regionale NAT-Gateways bieten keine private Konnektivität. Für private NAT-Anwendungsfälle empfehlen wir, Ihre NAT-Gateways im zonalen Verfügbarkeitsmodus zu verwenden.
So funktionieren regionale NAT-Gateways
Wenn Sie Ressourcen in einer neuen Availability Zone starten, erkennt das regionale NAT-Gateway das Vorhandensein einer Netzwerkschnittstelle (ENI) in dieser Availability Zone und erweitert sich automatisch auf diese Zone. In ähnlicher Weise zieht sich das NAT Gateway von der Availability Zone aus, in der es keine aktiven Workloads gibt.
Es kann bis zu 60 Minuten dauern, bis Ihr regionales NAT-Gateway auf eine neue Availability Zone erweitert wird, nachdem eine Ressource dort instanziiert wurde. Bis diese Erweiterung abgeschlossen ist, wird der relevante Datenverkehr von dieser Ressource zonenübergreifend von Ihrem regionalen NAT-Gateway in einer der vorhandenen Availability Zones verarbeitet.
Regionale NAT-Gateways unterstützen zwei Modi:
-
Automatischer Modus — In diesem Modus werden IP-Adressen und die Erweiterung der Availability Zone AWS automatisch verwaltet (empfohlen). Wenn Sie in diesem Modus Ihre eigenen IP-Adressen verwenden möchten und Amazon VPC IPAM verwenden, finden Sie weitere Informationen unter Definieren einer öffentlichen IPv4-Zuweisungsstrategie mit IPAM-Richtlinien im Amazon VPC IPAM-Benutzerhandbuch.
-
Manueller Modus — In diesem Modus verwalten Sie IP-Adressen manuell und steuern die Netzwerkadressübersetzung für jede Availability Zone. Im manuellen Modus sind Sie dafür verantwortlich, Ihr NAT-Gateway über Availability Zones hinweg zu erweitern und zu verkleinern.
Wichtig
Regionale NAT-Gateways unterstützen AWS Transit Gateway als gültige Route in der regionalen NAT-Gateway-Routentabelle. Regionale NAT-Gateways unterstützen private NAT nicht. Wenn Sie privates NAT benötigen, verwenden Sie stattdessen zonale NAT-Gateways. Regionale NAT-Gateways werden in eingeschränkten Availability Zones nicht unterstützt.
Preisgestaltung
Preisinformationen finden Sie unter Amazon VPC-Preise.
Erstellen Sie ein regionales NAT-Gateway
Verwenden der Konsole
Öffnen Sie die Amazon-VPC-Konsole unter https://console.aws.amazon.com/vpc/
. -
Klicken Sie im Navigationsbereich auf NAT-Gateways.
-
Wählen Sie NAT-Gateway erstellen aus.
-
Wählen Sie für den Verfügbarkeitsmodus Regional aus. Sie müssen keine Subnetze angeben, wenn Sie die regionale Verfügbarkeit wählen
-
Wählen Sie eine VPC aus.
-
Vervollständigen Sie die restliche Konfiguration und wählen Sie Create NAT Gateway.
Verwendung der AWS CLI
Erstellen Sie ein regionales NAT-Gateway
aws ec2 create-nat-gateway --vpc-id vpc-12345678 --availability-mode regional
Details zum NAT-Gateway anzeigen
aws ec2 describe-nat-gateways --nat-gateway-ids nat-12345678
IP-Adressen hinzufügen (manueller Modus)
aws ec2 associate-nat-gateway-address --nat-gateway-id nat-12345678 --availability-zone us-east-1b --allocation-ids eipalloc-12345678
IP-Adressen entfernen
aws ec2 disassociate-nat-gateway-address --nat-gateway-id nat-12345678 --association-ids eipassoc-12345678
Löschen Sie ein regionales NAT-Gateway
aws ec2 delete-nat-gateway --nat-gateway-id nat-12345678
Konvertieren Sie von zonalen zu regionalen NAT-Gateways
Wichtig
Dadurch werden Ihre bestehenden Verbindungen zurückgesetzt. Wir empfehlen, dass Sie diese Schritte in Ihrem Wartungsfenster ausführen.
Sie können vorhandene zonale NAT-Gateways mithilfe einer von zwei Methoden in ein regionales NAT-Gateway konvertieren:
Wenn Sie mit der Verwendung regionaler NAT-Gateways mit neuen IP-Adressen einverstanden sind:
-
Erstellen Sie ein neues regionales NAT-Gateway
-
Aktualisieren Sie die Routentabellen so, dass sie auf das regionale NAT-Gateway verweisen
-
Löschen Sie die alten zonalen NAT-Gateways
Dieser Ansatz verwendet neue IP-Adressen und setzt bestehende Verbindungen zurück, wenn Routen aktualisiert werden.
Wenn Sie vorhandene IP-Adressen mit regionalen NAT-Gateways wiederverwenden möchten:
-
Löschen Sie vorhandene zonale NAT-Gateways, um ihre IP-Adressen freizugeben
-
Erstellen Sie ein regionales NAT-Gateway mit den freigegebenen IP-Adressen
-
Aktualisieren Sie die Routing-Tabellen so, dass sie auf das regionale NAT-Gateway verweisen
Bei diesem Ansatz bleiben IP-Adressen erhalten, es ist jedoch ein Wartungsfenster erforderlich, da der Verkehr während der Umstellung unterbrochen wird.