Исходящий eBPF NAT
Безопасная организация исходящего интернет-доступа для ВМ без покупки публичных IP-адресов.
Принцип работы Outbound NAT
Виртуальным машинам в microsrv не требуется назначать и оплачивать публичные IP-адреса для выхода во внешний интернет.
Для отправки исходящего трафика (обновление пакетов apt update, обращение к внешним API, LLM-сервисам, Git-репозиториям и Docker Registry) используется высокопроизводительный eBPF Outbound NAT.
1. ИСХОДЯЩИЙ ЗАПРОС ИЗ ВМ
[EGRESS] ВМ 10.42.0.12 выполняет 'apt update' / 'git clone' / запрос к API • Сокет: 10.42.0.12:49152
Безопасность и свойства Outbound NAT:
- Защита от входящих атак извне: Outbound NAT обслуживает только инициализированные внутри ВМ исходящие сессии. Неавторизованные сканеры из интернета не могут установить прямое входящее соединение с вашей машиной по IP.
- Входящий трафик: для публикации веб-сервисов или подключения по SSH используйте SSH-шлюз и HTTPS-шлюз. Чтобы войти в VPC с ноутбука — WireGuard-шлюз.