NAT Gateway

2 phút đọcSeries: NoteBook: AWS Certified Solutions Architect Associate SAA-C031 lượt xem

Tổng quan

NAT Gateway là dịch vụ được quản lý bởi AWS (AWS-managed), cho phép các instance nằm trong private subnet có thể truy cập Internet để cập nhật, tải dữ liệu... mà không cần gán Public IP. Khác với NAT instance, NAT Gateway không yêu cầu bạn tự cấu hình hoặc quản lý, giúp đơn giản hóa vận hành, tăng hiệu năng và đảm bảo độ sẵn sàng cao.

  •  NAT do AWS quản lý, có băng thông cao, khả năng sẵn sàng cao, không cần quản trị
  • Tính phí theo giờ và theo băng thông sử dụng
  •  NAT Gateway được tạo trong một Availability Zone cụ thể, sử dụng một Elastic IP
  • Không thể được sử dụng bởi EC2 trong cùng subnet (chỉ EC2 ở các subnet khác mới dùng được)
  • Yêu cầu có Internet Gateway (IGW)
    (Luồng: Private Subnet ➝ NAT Gateway ➝ IGW)
  • Băng thông mặc định là 5 Gbps, có khả năng tự động mở rộng lên đến 100 Gbps
  • NAT Gateway phải nằm trong một public subnet (vì nó cần có Elastic IP và Internet Gateway để ra ngoài).
  • Private subnet không được gán Internet Gateway, thay vào đó nó sẽ gửi traffic ra ngoài thông qua NAT Gateway đã khai báo trong Route Table.

So sánh NAT Gatewat và NAT Instance

Tiêu chíNAT GatewayNAT Instance
Quản lýAWS-managed (không cần cấu hình, bảo trì)Tự quản lý (phải tự cấu hình, cập nhật, giám sát)
Khả năng mở rộng (scaling)Tự động (auto-scale từ 5Gbps đến 100Gbps)Thủ công (scale bằng cách thay đổi loại EC2 hoặc ALB)
Tính sẵn sàng (HA)Khuyên dùng 1 NAT GW mỗi AZ (tạo bản sao cho từng AZ)Cần cấu hình thủ công nhiều AZ, auto recovery, etc.
Hiệu suấtCao, nhất quánTùy thuộc loại EC2 instance
Chi phíTính theo giờ + băng thông sử dụngTính theo EC2 type + lưu lượng data + EIP nếu có
Elastic IP (Public IPv4)Cần gán Elastic IPCũng cần gán Elastic IP
Private IPv4Tự động cấp từ subnetDo subnet cấp (như các EC2 bình thường)
Security Group❌ Không hỗ trợ trực tiếp✅ Có thể gán Security Group như EC2 bình thường
Network ACL support✅ Có✅ Có
Route Table cấu hìnhTrỏ private subnet đến NAT GatewayTrỏ private subnet đến NAT Instance
Source/Destination Check❌ Không áp dụng✅ Phải tắt Source/Destination check
Use as Bastion Host?❌ Không thể dùng làm Bastion✅ Có thể dùng làm Bastion host nếu cần
Tùy biến cài đặt❌ Không (fully managed)✅ Có (cài phần mềm giám sát, log forwarding, v.v.)
Monitoring (CloudWatch)✅ Tích hợp CloudWatch Logs và Metrics✅ Có thể cài CloudWatch Agent thủ công
Thích hợp cho?Sản phẩm chạy thật, HA, ít bảo trì, băng thông lớnMôi trường dev/test, ít lưu lượng, cần tùy chỉnh
Bạn thấy bài này thế nào?