Gateway Internet
Gateway Internet adalah koneksi logis antara VPC Amazon dan Internet . Ini bukan perangkat fisik. Hanya satu yang dapat dikaitkan dengan setiap VPC. Itu tidak membatasi bandwidth konektivitas Internet. (Satu-satunya batasan bandwidth adalah ukuran instance Amazon EC2, dan berlaku untuk semua lalu lintas - internal ke VPC dan keluar ke Internet.)
Jika VPC tidak memiliki Gateway Internet, maka sumber daya dalam VPC tidak dapat diakses dari Internet (kecuali lalu lintas mengalir melalui jaringan perusahaan dan VPN / Koneksi Langsung).
Subnet dianggap sebagai Subnet Publik jika memiliki Tabel Rute yang mengarahkan lalu lintas ke Internet Gateway.
Instance NAT
Instance NAT adalah instance Amazon EC2 yang dikonfigurasi untuk meneruskan lalu lintas ke Internet. Itu dapat diluncurkan dari AMI yang ada, atau dapat dikonfigurasi melalui Data Pengguna seperti ini:
#!/bin/sh
echo 1 > /proc/sys/net/ipv4/ip_forward
echo 0 > /proc/sys/net/ipv4/conf/eth0/send_redirects
/sbin/iptables -t nat -A POSTROUTING -o eth0 -s 0.0.0.0/0 -j MASQUERADE
/sbin/iptables-save > /etc/sysconfig/iptables
mkdir -p /etc/sysctl.d/
cat <<EOF > /etc/sysctl.d/nat.conf
net.ipv4.ip_forward = 1
net.ipv4.conf.eth0.send_redirects = 0
EOF
Contoh dalam subnet pribadi yang ingin mengakses Internet dapat memiliki lalu lintas terikat Internetnya diteruskan ke Mesin Virtual NAT melalui konfigurasi Tabel Tabel. Instance NAT kemudian akan membuat permintaan ke Internet (karena itu dalam Subnet Publik) dan respons akan diteruskan kembali ke instance pribadi.
Lalu lintas yang dikirim ke Instance NAT biasanya akan dikirim ke alamat IP yang tidak terkait dengan Instance NAT itu sendiri (itu akan diperuntukkan bagi server di Internet). Oleh karena itu, penting untuk mematikan opsi Pemeriksaan Sumber / Tujuan pada NAT Instance jika tidak, lalu lintas akan diblokir.
Gerbang NAT
AWS memperkenalkan Layanan Gateway NAT yang dapat menggantikan Instance NAT. Manfaat menggunakan layanan NAT Gateway adalah:
- Ini adalah layanan yang sepenuhnya dikelola - buat saja dan berfungsi secara otomatis, termasuk fail-over
- Itu bisa meledak hingga 10 Gbps (Mesin Virtual NAT terbatas pada bandwidth yang terkait dengan tipe instance EC2)
Namun:
- Grup Keamanan tidak dapat dikaitkan dengan NAT Gateway
- Anda akan membutuhkan satu di setiap AZ karena mereka hanya beroperasi di satu AZ