microsrv:~$
Консоль

Исходящий eBPF NAT

Безопасная организация исходящего интернет-доступа для ВМ без покупки публичных IP-адресов.

Принцип работы Outbound NAT

Виртуальным машинам в microsrv не требуется назначать и оплачивать публичные IP-адреса для выхода во внешний интернет.

Для отправки исходящего трафика (обновление пакетов apt update, обращение к внешним API, LLM-сервисам, Git-репозиториям и Docker Registry) используется высокопроизводительный eBPF Outbound NAT.

1. ИСХОДЯЩИЙ ЗАПРОС ИЗ ВМ

ПРИВАТНАЯ VPC (10.42.0.0/24)Исходящий HTTP/HTTPS запросГостевая ВМIP: 10.42.0.12eBPF NAT RouterKernel SNAT • Таблица сокетовВнешний API / GitGitHub, PyPI, DockerНеавторизованный запрос заблокирован

[EGRESS] ВМ 10.42.0.12 выполняет 'apt update' / 'git clone' / запрос к API • Сокет: 10.42.0.12:49152

Схема: Архитектура исходящего eBPF NAT и изоляция от неавторизованного внешнего трафика.

Безопасность и свойства Outbound NAT:

  • Защита от входящих атак извне: Outbound NAT обслуживает только инициализированные внутри ВМ исходящие сессии. Неавторизованные сканеры из интернета не могут установить прямое входящее соединение с вашей машиной по IP.
  • Входящий трафик: для публикации веб-сервисов или подключения по SSH используйте SSH-шлюз и HTTPS-шлюз. Чтобы войти в VPC с ноутбука — WireGuard-шлюз.