
# 绑定或解绑公网网关
#### 操作场景
在公网访问场景中，用户需要通过弹性公网IP实现外部网络与数据库实例的连接。然而，传统的直接绑定弹性公网IP的方式存在安全风险，如果安全策略配置不完善或存在安全漏洞，攻击者可能窃取访问凭证，进而对数据库资源进行恶意操作。
为了解决这一安全隐患，DDS支持绑定或解绑公网网关，将绑定弹性公网IP逻辑升级为通过公网NAT网关创建单向DNAT规则，仅允许预设端口的入向流量穿透至数据库实例的内网IP，从而在满足业务需求的同时，有效隔离潜在的攻击路径并降低凭据泄露的风险。
如果您的实例不再需要通过公网网关进行连接，您可以解绑公网网关。请在评估业务需求后谨慎操作。
#### 前提条件
- 需要提前创建公网NAT网关，并确保该NAT网关的虚拟私有云和子网与DDS实例的虚拟私有云和子网保持一致。如何创建公网NAT网关请参见[购买公网NAT网关](https://support.huaweicloud.com/usermanual-natgateway/zh-cn_topic_0150270259.html)。
 
#### 权限要求
- 如果用户通过主账号绑定网关地址，不需要任何额外配置。如果是IAM子用户操作绑定网关地址，则需要给子用户配置相应权限。
- 为DDS绑定DNAT网关，策略授权时推荐您选择IAM项目授权，不支持通过企业项目授权。
- 绑定网关地址时必须拥有如下权限：
  表1基于角色或策略（IAM 3.0） 
  | 云服务           | 权限                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
  |:---|:---|
  | 文档数据库服务 (DDS) | - dds:instance:bindPublicGateway  - dds:instance:unbindPublicGateway  - dds:instance:list                                                                                                                                                                                                                                                                                                                                                                                                                             |
  | NAT网关 (NAT)   | - nat:dnatRules:create  - nat:natGateways:list  - nat:snatRules:list  - nat:dnatRules:delete  - nat:natGateways:get  - nat:dnatRules:get  - nat:dnatRules:update  - nat:dnatRules:list   |
     
  如不满足，请[创建自定义策略](https://support.huaweicloud.com/usermanual-iam/iam_01_0605.html)。
  表2基于身份策略（IAM 5.0） 
  | 云服务           | 权限                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
  |:---|:---|
  | 文档数据库服务 (DDS) | - dds:instance:bindPublicGateway  - dds:instance:unbindPublicGateway  - dds:instance:list                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
  | NAT网关 (NAT)   | - nat:dnatRules:create  - nat:dnatRules:delete  - nat:dnatRules:get  - nat:dnatRules:list  - nat:dnatRules:update  - nat:natGateways:get  - nat:natGateways:list  - nat:natGateways:listTags  - nat:snatRules:list   |
  | 弹性公网IP (EIP)  | - eip:publicIps:associateInstance  - eip:publicIps:disassociateInstance                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
     
  如不满足，请[创建自定义策略并附加至主体](https://support.huaweicloud.com/usermanual-iam5/iam_01_0917.html)。
  
 
#### 注意事项
- 您需要设置安全组，开通需访问数据库的IP地址和端口，才可以访问数据库实例。在访问数据库前，您需要将访问数据库的IP地址，或者IP段加安全组入方向的访问规则，操作请参见[设置安全组规则](https://support.huaweicloud.com/usermanual-dds/dds_03_0353.html)。
- 绑定网关地址后，如果无法访问数据库，可参考[公网NAT网关配置完成后，网络不通如何处理](https://support.huaweicloud.com/natgateway_faq/nat_faq_0021.html)排查。
 
#### 约束限制
- 对于已绑定弹性公网IP的实例节点，需解绑弹性公网IP后才可绑定公网网关地址。
- 实例节点绑定公网网关后，不能在NAT网关的DNAT规则页面删除对应规则，若删除后DDS页面不会同步删除且会导致弹性公网IP无法连接数据库实例。
 
#### 计费说明
- NAT网关和弹性公网IP需要单独付费。
- NAT网关的详细收费标准请参考：[NAT网关价格详情](https://www.huaweicloud.com/pricing/calculator.html#/nat)。
- 弹性公网IP的详细收费标准请参考：[弹性公网IP价格详情](https://www.huaweicloud.com/pricing.html#/eip)。
 
#### 操作步骤
- [绑定公网网关]
  
  1. [登录管理控制台](https://console.huaweicloud.com)。
  
  2. 单击管理控制台左上方的![](https://support.huaweicloud.com/usermanual-dds/zh-cn_image_0000002509854386.png)，选择区域和项目。
  
  3. 在页面左上角单击![](https://support.huaweicloud.com/usermanual-dds/zh-cn_image_0000002510014388.png)，选择"数据库 \> 文档数据库服务 DDS"，进入文档数据库服务信息页面。
  
  4. 在"实例管理"页面，选择指定的单节点实例，单击实例名称，进入基本信息页面。
  
  5. 在左侧导航树，单击"连接管理 \> 公网连接"。在"基本信息"区域的目标节点上，单击操作列下的"更多 \>绑定网关地址"。 
     图1绑定公网网关   
     ![](https://support.huaweicloud.com/usermanual-dds/zh-cn_image_0000002540723162.png "点击放大")
     
     您也可以在实例"基本信息"页面的节点信息区域，选择指定目标节点，单击操作列下的"更多 \>绑定网关地址"。
     图2绑定网关地址   
     ![](https://support.huaweicloud.com/usermanual-dds/zh-cn_image_0000002540883052.png "点击放大")
     
     
     
  
  6. 在弹框中，选择公网网关、弹性公网IP，输入端口号，单击"确定"。 
     图3绑定网关地址   
     ![](https://support.huaweicloud.com/usermanual-dds/zh-cn_image_0000002611673069.png "点击放大")
     
     表3参数说明 
     | 参数     | 说明                                                                                                                                                                     |
     |:---|:---|
     | 公网网关   | 公网NAT网关的名称。 如果没有可用的网关地址，单击"公网网关"，跳转到网络控制台[购买公网NAT网关](https://support.huaweicloud.com/usermanual-natgateway/zh-cn_topic_0150270259.html)。 |
     | 弹性公网IP | 需要绑定的弹性公网IP。仅支持选择未被实例节点绑定的弹性公网IP。 如果没有可用的弹性公网IP，单击"弹性公网IP"，创建新的弹性公网IP。                                                                   |
     | 端口号    | 对外提供服务的端口号，可通过弹性公网IP加该端口号的方式连接数据库实例节点，取值范围1\~65535。                                                                                                                    |
        
     
     
  
  7. 在目标节点的"公网网关"列，查看绑定成功的公网网关，包括绑定的公网NAT网关名、弹性公网IP、端口号。 
     如需解绑，请参见[解绑公网网关]。
     图4查看绑定结果   
     ![](https://support.huaweicloud.com/usermanual-dds/zh-cn_image_0000002540884816.png "点击放大")
     
     
     
   
- [解绑公网网关]
  
  1. [登录管理控制台](https://console.huaweicloud.com)。
  
  2. 单击管理控制台左上方的![](https://support.huaweicloud.com/usermanual-dds/zh-cn_image_0000002541374365.png)，选择区域和项目。
  
  3. 在页面左上角单击![](https://support.huaweicloud.com/usermanual-dds/zh-cn_image_0000002541454381.png)，选择"数据库 \> 文档数据库服务 DDS"，进入文档数据库服务信息页面。
  
  4. 对于已绑定NAT网关的节点，在"实例管理"页面，选择指定的单节点实例，单击实例名称，进入基本信息页面。
  
  5. 在左侧导航树，单击"连接管理 \> 公网连接"。在"基本信息"区域的目标节点上，单击操作列下的"更多 \> 解绑网关地址"。 
     图5解绑公网网关   
     ![](https://support.huaweicloud.com/usermanual-dds/zh-cn_image_0000002571527935.png "点击放大")
     
     您也可以在"基本信息"页面的节点信息区域，选择指定目标节点，单击操作列下的"更多 \> 解绑网关地址"。
     图6解绑网关地址   
     ![](https://support.huaweicloud.com/usermanual-dds/zh-cn_image_0000002571408441.png "点击放大")
     
     
     
  
  6. 在弹框中，确认解绑信息，单击"确定"，解绑网关地址。
  
  7. 在"节点信息"模块的"公网网关"列，查看解绑结果。若"公网网关"列显示为未绑定，则表示解绑成功。 
     如需重新绑定，请参见[绑定公网网关]。
     
     
   
#### 相关文档
[绑定或解绑弹性公网IP](https://support.huaweicloud.com/usermanual-dds/dds_03_0352.html)
[设置安全组规则](https://support.huaweicloud.com/usermanual-dds/dds_03_0353.html)
#### 相关API
| API                                                                 | 说明            |
|:---|:---|
| [绑定公网网关](https://support.huaweicloud.com/api-dds/dds_api_0139.html) | 实例下的节点绑定公网网关。 |
| [解绑公网网关](https://support.huaweicloud.com/api-dds/dds_api_0140.html) | 实例下的节点解绑公网网关。 |
   
