IPv4網關是串連Virtual Private Cloud和公網的網路組件。您可以使用IPv4網關結合子網路由的能力實現公網訪問集中控制,以及將訪問公網的流量引流至虛擬防火牆,實現安全防護。本文介紹IPv4網關的準系統、使用情境及限制等資訊。
功能發布及地區支援情況
預設開通IPv4網關功能的地區如下表所示。
地區 | 支援的IPv4網關的地區 |
亞太地區 | 華東1(杭州)、華東2(上海)、華東5 (南京-本地地區)、華北1(青島)、華北2(北京)、華北3(張家口)、華北5(呼和浩特)、華北6(烏蘭察布)、華南1(深圳)、華南2(河源)、華南3(廣州)、西南1(成都)、中國香港、華中1(武漢-本地地區)、華東6(福州-本地地區)、日本(東京)、韓國(首爾)、新加坡、馬來西亞(吉隆坡)、印尼(雅加達)、菲律賓(馬尼拉)、泰國(曼穀) |
歐美地區 | 德國(法蘭克福)、英國(倫敦)、美國(矽谷)、美國(維吉尼亞) |
中東 | 阿聯酋(杜拜)、沙特(利雅得) 重要 沙特(利雅得)地區由夥伴營運。 |
功能簡介
IPv4網關具有以下功能。
作為VPC路由表中的路由下一跳,控制VPC訪問公網的目的位址範圍。
為VPC中分配了IPv4公網地址的網路資源(例如彈性網卡、ECS等),提供網路位址轉譯功能。
使用情境
公網訪問集中控制
Elastic Compute Service通過固定公網IP、Elastic IP Address或者公網NAT Gateway,可以直接存取公網。為了降低ECS直接存取公網可能帶來的安全管控風險,您可以使用IPv4網關及子網路由能力,對VPC中訪問公網的行為進行約束,根據需求使得子網具備訪問公網的能力或者不具備訪問公網的能力。
如上圖情境所示,具體配置流程如下:
在交換器1中建立公網NAT Gateway,並為交換器1建立自訂路由表(子網路由表-1)。
在VPC中建立IPv4網關,選擇子網路由表-1,該路由表的預設路由條目(0.0.0.0/0)指向IPv4網關,然後啟用IPv4網關。
為交換器2和交換器3建立自訂路由表(子網路由表-2),該路由表的預設路由條目(0.0.0.0/0)指向公網NAT Gateway。
說明啟用IPv4網關後:
如果VPC路由表沒有配置指向IPv4網關的路由,則與該路由表關聯的交換器中的資源無法直接存取公網。但這些資源可以通過公網NAT Gateway訪問公網。這種交換器被稱為私人交換器(如上圖交換器2和交換器3)。關聯的子網路由表-2中沒有預設路由指向IPv4網關。
如果在VPC路由表中配置指向IPv4網關的路由,則與該路由表關聯的交換器中的資源具備直接存取公網的能力,這種交換器被稱為公有交換器(如上圖交換器1)。關聯的子網路由表-1中的預設路由條目(0.0.0.0/0)指向IPv4網關。
入方向路由策略控制
IPv4網關結合子網路由能力,可以將訪問公網的流量引流至虛擬防火牆(例如Cloud Firewall)做安全防護。
如上圖情境所示,以綁定EIP的ECS執行個體與公網之間的流量經過防火牆為例,說明路由配置步驟。
為虛擬防火牆規劃獨立的交換器並獨立綁定一張自訂路由表(子網路由表-1)。
在VPC中建立IPv4網關,選擇子網路由表-1,該路由表的預設路由條目(0.0.0.0/0)指向IPv4網關,然後啟用IPv4網關。使得虛擬防火牆所在交換器具備訪問公網的能力。
為應用服務規劃獨立的交換器並獨立綁定一張自訂路由表,該路由表的預設路由條目(0.0.0.0/0)指向虛擬防火牆的彈性網卡。
在VPC中建立一張自訂路由表並綁定IPv4網關,用來對公網入方向的流量進行路由控制,此路由表被稱為網關路由表。將網關路由表中指嚮應用服務所在交換器網段的路由條目的下一跳修改為虛擬防火牆的彈性網卡。
使用限制
功能限制
IPv4網關當前僅支援IPv4流量。
IPv4網關是地區層級的資源,只能在同一個地區中使用。
一個VPC下只支援建立一個IPv4網關,且一個IPv4網關僅能關聯一個VPC。
一個IPv4網關僅能綁定一張網關路由表。
IPv4網關不能繫結系統路由表。
已綁定交換器的路由表不能與IPv4網關綁定。
如下情境不支援建立IPv4網關。
VPC記憶體在網卡可見度模式的EIP資源。關於EIP網卡可見度模式,請參見以EIP網卡可見度模式綁定輔助彈性網卡(不推薦)。
VPC下的公網NAT Gateway不相容IPv4網關時,不支援建立IPv4網關。若需要公網NAT Gateway相容IPv4網關,您可以切換公網NAT Gateway的模式,使其相容IPv4網關。具體操作,請參見切換公網NAT Gateway模式。
共用VPC不支援建立IPv4網關。
通過Elastic IP Address或者任播Elastic IP Address綁定私網傳統型負載平衡CLB時,公網主動訪問的流量不受IPv4網關的限制。
配額限制
配額名稱 | 描述 | 預設限制 | 提升配額 |
無 | 單個VPC支援的IPv4網關個數 | 1個 | 無法提升 |
單個IPv4網關支援的網關路由表個數 | 1個 |