当本地IDC与云上资源互访,为了便于管理和安全,仅允许云上资源使用指定IP地址与其互访时,您可以使用私网NAT网关实现。
说明
私网NAT网关正在邀测中,暂仅支持完成 企业认证 的账号申请试用,如需试用,请联系客户经理。
云上VPC内的资源使用指定IP地址与本地IDC的资源互访。
本文的示意图如下,若您想了解更多私网NAT网关的路由配置详情,请参考 路由配置原理介绍 。
根据背景介绍,操作之前,您需要做如下准备:
ping 192.168.1.10
命令。ping
通表示本地IDC与云上VPC-A互通。说明
若ping
不通,请参考 已完成云上云下配置,但网络仍然不通,如何排查 。
您可参考本操作,创建一个私网NAT网关。
参数 | 说明 | 本文取值 |
---|---|---|
计费类型 | 仅支持按量计费。 | 按量计费 |
地域 | 选择私网NAT网关所在地域。 | 华北2(北京) |
名称 | 输入私网NAT网关的名称。 | 私网NAT网关-A |
私有网络 | 下拉选择私网NAT网关所属的私有网络。 | VPC-A|192.168.0.0/16 |
子网 | 下拉选择子网。选择需要与IDC通信的IP地址所在的子网。 | 子网-A100|192.168.100.0/24 |
规格 | 无需指定规格。 | - |
项目 | 选择私网NAT网关所属的项目。 | default |
标签 | 按需为私网NAT网关添加一个或多个用户标签。 | nat:v1 |
您可参考本操作,添加指定的IP地址作为中转IP,后续使用该IP地址与本地IDC互访。
参数 | 说明 | 本文取值 |
---|---|---|
名称 | 设置SNAT规则的名称。 | SNAT-X |
粒度 | 选择SNAT规则的粒度。 | 子网 192.168.1.0/24 |
中转IP | 选择私网NAT网关的中转IP。 | 192.168.100.66|nat-ip-x |
在私网NAT网关列表,单击私网NAT网关-A的右侧“··· > 配置DNAT规则”按钮。
在“DNAT规则”页签,单击“创建DNAT规则”按钮。
参考下表,配置相关参数。
参数 | 说明 | 本文取值 |
---|---|---|
名称 | 输入DNAT规则的名称。 | dnat-1 |
协议 | 选择协议类型,支持TCP、UDP。 | TCP |
本端IP及其端口 | 设置云服务器实例的私网IP及其端口。 | 192.168.2.20 22 |
中转IP及其端口 | 设置私网NAT网关的中转IP及其端口。 | nat-ip-x 22 |
单击“确定”按钮,完成创建。
DNAT规则创建完成后,您还需要在VPC-A内放通对应的安全组规则。
创建1个自定义路由表,并关联私网NAT网关所在的子网。后续私网NAT网关将通过所在子网关联的路由表将流量路由到云企业网。
参数 | 说明 | 本文取值 |
---|---|---|
名称 | 输入自定义路由表的名称。 | route-X |
私有网络 | 选择路由表所属的私有网络。 | VPC-A |
因为准备工作中已将专线网关加载到云企业网,故系统路由表中自动添加目标网段为172.16.1.0/24、下一跳为云企业网的路由条目,需要卸载专线网关,才能删除该路由,后续才能添加目标网段为172.16.1.0/24、下一跳为私网NAT网关的路由。
a.卸载网络连接实例
卸载完成后,VPC-A的系统路由表中,没有目标网段为172.16.1.0/24的路由条目。
b.添加私网NAT网关路由
登录 路由表控制台 。
在顶部导航栏,选择目标地域和项目,本文示例“华北2(北京)”和“Default”。
在路由表列表,单击VPC-A的系统路由表名称。
选择“路由条目 > 自定义路由”页签,单击“添加路由条目”按钮。
参考下表,配置相关参数。
参数 | 说明 | 本文取值 |
---|---|---|
目标网段 | 输入本地IDC的子网网段。 | 172.16.1.0/24 |
下一跳类型 | 选择下一跳类型。 | NAT网关 |
下一跳 | 选择下一跳资源。 | 私网NAT网关-A |
单击“确定”按钮,完成配置。
重新加载专线网关到云企业网,自定义路由表route-X自动添加到云企业网的路由条目,即私网NAT网关的流量路由到云企业网。
目标网段172.16.1.0/24与系统路由表中的私网NAT网关路由冲突,故不会添加。
登录云企业网控制台。
在顶部导航栏,选择目标项目。
单击目标云企业网实例名称,。
选择“网络实例”页签,单击“加载网络实例”按钮。
参考下表,配置相关参数。
参数 | 说明 | 本文取值 |
---|---|---|
账号 | 选择专线网关所属的账号。 | 本账号 |
地域 | 选择专线网关所在的地域。 | 华北2(北京) |
实例类型 | 选择私有网络类型。 | 专线网关 |
网络实例 | 根据项目筛选并选择专线网关。 | dcg-01 |
单击“确定”按钮,完成加载。
除系统默认的路由条目外,系统路由表和自定义路由表的路由条目。
路由表名称 | 关联子网 | 目标网段 | 下一跳 |
---|---|---|---|
VPC-A的系统路由表 | 子网-A1 | 172.16.1.0/24 | 私网NAT网关-A |
VPC-A的自定义路由表 | 子网-A2 | 172.16.1.0/24 | 云企业网-X |
ping <服务器A的IP地址>
。本文执行ping 172.16.1.10
。ping
通,则表示ECS-A1能通过私网NAT网关的中转IP(192.168.100.66)访问服务器A。若不能ping
通,请检查SNAT规则和相关路由配置。ssh <DNAT规则设置的中转IP地址> -p <DNAT规则设置的中转IP端口>
。本文输入ssh 192.168.100.66 -p 22
。