核心目标是解决云上vpc与本地idc间ip地址冲突并实现双向互通,专线网关负责本端ip映射(如10.0.0.5→172.16.100.5),私网nat网关提供中转能力、snat出口及规则编排,二者分层协作:业务vpc→中转vpc(snat)→专线网关(映射)→idc。

在混合云环境中,NAT网关与专线网关协同工作,核心目标是解决云上VPC与本地IDC之间IP地址冲突、实现双向互通,同时统一管理地址转换策略。关键不在于“两个网关各自配置”,而在于明确分工:专线网关负责本端IP映射(即VPC内私网IP到中转地址的转换),NAT网关(尤其是私网NAT网关)负责流量转发与SNAT/DNAT规则编排。
专线网关承担本端IP映射,解决CIDR重叠
当本地IDC和云上VPC使用相同或重叠的私网网段(如都是10.0.0.0/24)时,直接通信会因路由不可达或ARP冲突失败。此时需在NAT型专线网关上配置本端IP转换:
- 原IP必须属于VPC内真实业务子网的地址(例如10.0.0.5),且不能是网关地址或广播地址
- 映射IP必须落在IDC侧可路由的网段内,且不能与专线网关所在VPC的CIDR重叠(例如映射为172.16.100.5)
- 每个原IP只能映射一次,多个VPC IP不可共用同一个映射IP
- 单个专线网关最多支持100个IP映射,每条映射最多绑定20条ACL规则
私网NAT网关提供中转能力与SNAT出口
仅靠专线网关映射还不够——映射后的IP需要被IDC识别并回包,这就需要一个“中转层”。私网NAT网关在此处承担三项实际任务:
- 创建中转VPC和中转子网,部署私网NAT网关实例
- 在中转子网中创建中转IP(可自动或手动分配),作为VPC内多台ECS共享的出口地址
- 添加SNAT规则:将业务VPC内流量通过中转IP转发至中转VPC,再经由专线网关映射后发往IDC
这样,业务ECS发出的请求源IP(如10.0.0.10)→被SNAT为中转IP(如172.16.10.10)→再经专线网关映射为IDC可接受地址(如172.16.100.10)→IDC按此地址路由并响应。
ACL规则与路由配合,控制转换生效范围
专线网关的本端IP转换默认对所有专用通道放行,但生产环境通常需精细化控制。这时要结合ACL和路由:
- ACL规则中目的IP应填写“对端IP转换后的映射IP”,不是原始IDC地址;协议、端口留空表示全量匹配
- 在VPC内配置自定义路由:将IDC网段(如192.168.50.0/24)指向专线网关,确保流量进入转换链路
- 若同时启用对端IP转换(IDC→云),则本端ACL的目的IP字段必须填对端映射后的地址,否则规则不生效
典型混合云组网中各组件角色清晰
整个链路不是线性串联,而是分层协作:
- 业务VPC:承载ECS,使用原始私网IP,不直接连专线
- 中转VPC + 私网NAT网关:提供SNAT能力,隔离业务网络,集中管理出向地址
- NAT型专线网关:执行IP地址空间映射,是云与IDC间地址语义转换的关键节点
- 专用通道:承载转换后的流量,本身不参与地址处理
这种结构让地址转换策略可独立升级、单独审计,也便于多业务VPC复用同一套中转与映射能力。










