
# 基于EIP和SNAT实现跨区域内网访问iDME服务
#### 应用场景
当用户需要跨区域内网访问iDME公网服务时，可以使用NAT网关（添加SNAT规则）、EIP在用户本地侧和iDME服务侧之间建立网络连通且提高访问速度。
本节中的方案主要介绍如何快速实现多个无弹性公网IP的云主机安全访问iDME云服务，使用公网NAT网关服务共享弹性公网IP，节省弹性公网IP资源，同时按子网配置SNAT规则，轻松构建VPC的公网出口，避免云主机IP直接暴露在公网上。该方案具有以下优势：
- 高安全性：SNAT有安全防护规则，只支持VPC内的ECS实例主动访问公网进行通信，而外部无法主动访问VPC的ECS实例。
- 灵活易用：跨区域部署，公网NAT网关的规格、弹性公网IP，均可以随时调整。配置简单，快速发放，即开即用，运行稳定可靠。
- 低成本：用户无需为云主机访问Internet购买多余的弹性公网IP和带宽资源，多个云主机共享使用弹性公网IP，有效降低成本。
例如：用户的服务器在"华南-广州友好"，希望可以访问"华北-北京四"的iDME服务，那么可以使用本方案。
#### 方案架构
通过在"华南-广州友好"区域购买NAT网关，添加SNAT规则并绑定EIP，来实现访问"华北-北京四"区域的iDME公网服务。
- 弹性公网IP：能提供独立的公网IP资源，包括公网IP地址与公网出口带宽服务。可以与弹性云服务器、NAT网关等资源灵活地绑定及解绑。
- 公网NAT网关：支持将私网IP转换为公网IP，转换后，云上资源即可安全地访问公网或对外提供服务，并且保护私有网络信息不直接对公网暴露。
如[图1]所示，在本方案中，图中"Region-A"为"华南-广州友好"区域，"Region-B"为"华北-北京四"区域。
图1跨区域访问iDME公网服务方案   
![](https://support.huaweicloud.com/bestpractice-idme/figure/zh-cn_image_0000002059015229.png "点击放大")
#### 资源准备
以在华为云准备[表1]中的资源为例。
 表1资源准备 
| 华为云资源       | 资源名称     | 资源说明                                                               | 数量 |
|:---|:---|:---|:---|
| 虚拟私有云（VPC）  | VPC-Test | 在"华南-广州友好"区域创建用户VPC。                                               | 1  |
| 弹性公网IP（EIP） | EIP-Test | 在"华南-广州友好"区域购买EIP，用于提供访问公网的能力。                                     | 1  |
| 公网NAT网关     | NAT-Test | 在"华南-广州友好"区域的用户VPC中购买公网NAT网关，配置SNAT规则并绑定EIP-Test，构建用户VPC中ECS的公网出口。 | 1  |
| 弹性云服务器（ECS） | ECS-Test | 在"华南-广州友好"区域的用户VPC中创建ECS，用于主动访问公网资源。                               | 1  |
   
#### 实施步骤
1. 创建虚拟私有云VPC和子网。 
   创建流程详细请参考[创建虚拟私有云和子网](https://support.huaweicloud.com/qs-eip/eip_qs_0001.html#section4)。
   
   
2. 购买弹性云服务器。 
   购买流程详细请参考[购买弹性云服务器](https://support.huaweicloud.com/qs-eip/eip_qs_0001.html#section5)。
   
   
3. 购买公网NAT网关并绑定至VPC。 
   购买配置流程详细请参考[购买公网NAT网关](https://support.huaweicloud.com/usermanual-natgateway/zh-cn_topic_0150270259.html)。
   
   
4. 购买弹性公网IP。 
   购买配置流程详细请参考[购买弹性公网IP](https://support.huaweicloud.com/usermanual-eip/eip_0008.html)。
   
   
5. 添加SNAT规则并绑定至EIP。 
   配置流程详细请参考[添加SNAT规则](https://support.huaweicloud.com/usermanual-natgateway/zh-cn_topic_0127489529.html)。
   
   
 
#### 配置验证
配置完成后，可通过以下两种方式进行验证。
**通过** **Ping** **方式验证**
[登录弹性云服务器](https://support.huaweicloud.com/ecs_faq/ecs_faq_0632.html)，执行以下命令，验证ECS-Test和iDME公网服务的通信情况。
```
ping 公网IP地址或者域名
```
![](https://support.huaweicloud.com/bestpractice-idme/public_sys-resources/note_3.0-zh-cn.png)
**公网IP** **地址** 和**公网域名** 可在数据建模引擎运行服务详情页获取，详细请参见[查看数据建模引擎运行服务详情信息](https://support.huaweicloud.com/consog-idme/idme_consog_0036.html#section2)。
经测试，ECS-Test可以正常访问应用运行态（iDME公网服务）。
![](https://support.huaweicloud.com/bestpractice-idme/figure/zh-cn_image_0000002097950825.png "点击放大")
**通过API方式验证**
通过API方式访问和使用iDME，详细操作指导请参考[《iDME API参考》](https://support.huaweicloud.com/api-idme/idme_api_0002.html)。
