
# 为TaurusDB绑定或解绑NAT网关（公测）
#### 操作场景
在公网访问场景中，用户需要通过弹性公网IP实现外部网络与数据库实例的连接。然而，传统的直接绑定弹性公网IP的方式存在安全风险，如果安全策略配置不完善或存在安全漏洞，攻击者可能窃取访问凭证，进而对数据库资源进行恶意操作。
为了解决这一安全隐患，TaurusDB支持绑定或解绑NAT网关，将绑定弹性公网IP逻辑升级为通过公网NAT网关创建单向DNAT规则，仅允许预设端口的入向流量穿透至数据库实例的内网IP，从而在满足业务需求的同时，有效隔离潜在的攻击路径并降低凭据泄露的风险。
如果您的实例不再需要通过弹性公网IP进行连接，您可以解绑NAT网关地址，请在评估业务需求后谨慎操作。
#### 前提条件
- 绑定NAT网关功能当前处于公测阶段，如需使用该功能，请[提交工单](https://console.huaweicloud.com/ticket/?locale=zh-cn#/ticketindex/createIndex)。
- 需要提前创建公网NAT网关，并确保该NAT网关的虚拟私有云和子网与TaurusDB实例的虚拟私有云和子网保持一致。如何创建公网NAT网关请参见[购买公网NAT网关](https://support.huaweicloud.com/usermanual-natgateway/zh-cn_topic_0150270259.html)。
 
#### 权限要求
- 如果用户通过主账号绑定网关地址，不需要任何额外配置。如果是IAM子用户并且是第一次操作绑定网关地址，则需要给子用户临时配置创建委托的权限。
- 为TaurusDB绑定DNAT网关，策略授权时推荐您选择IAM项目授权，不支持通过企业项目授权。
- 绑定网关地址时必须拥有如下权限：
  表1IAM权限与委托 
  | 当前IAM策略          | 需要的IAM 3.0权限                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | 需要的IAM 5.0权限                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
  |:---|:---|:---|
  | 基于角色或策略（IAM 3.0） | - gaussdb:instance:unbindPublicIp  - gaussdb:instance:bindPublicIp  - gaussdb:instance:list  - nat:dnatRules:create  - nat:natGateways:list  - nat:snatRules:list  - nat:dnatRules:delete  - nat:natGateways:get  - nat:dnatRules:get  - nat:dnatRules:update  - nat:dnatRules:list   如不满足，请[创建自定义策略](https://support.huaweicloud.com/usermanual-iam/iam_01_0605.html)。 | - eip:publicIps:associateInstance  - eip:publicIps:disassociateInstance  - nat:natGateways:listTags   如不满足，请[创建自定义策略并附加至主体](https://support.huaweicloud.com/usermanual-iam5/iam_01_0917.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
  | 基于身份策略（IAM 5.0）  | 不涉及                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                | - nat:dnatRules:create  - nat:dnatRules:delete  - nat:dnatRules:get  - nat:dnatRules:list  - nat:dnatRules:update  - nat:natGateways:get  - nat:natGateways:list  - nat:natGateways:listTags  - nat:snatRules:list  - eip:publicIps:associateInstance  - eip:publicIps:disassociateInstance   如不满足，请[创建自定义策略并附加至主体](https://support.huaweicloud.com/usermanual-iam5/iam_01_0917.html)。 |
     
  
 
#### 注意事项
- 您需要设置安全组，开通需访问数据库的IP地址和端口，才可以访问数据库实例。在访问数据库前，您需要将访问数据库的IP地址，或者IP段加安全组入方向的访问规则，操作请参见[设置TaurusDB安全组规则](https://support.huaweicloud.com/usermanual-taurusdb/taurusdb_03_4012.html)。
- 使用NAT网关可将同一个弹性公网IP的不同端口映射到不同实例上。
 
#### 约束限制
- 对于已绑定弹性公网IP的实例，需解绑弹性公网IP后才可绑定NAT网关地址。
- 实例绑定NAT网关后，不能在NAT网关的DNAT规则页面删除对应规则，若删除后TaurusDB页面不会同步删除且会导致使用弹性公网IP无法连接数据库实例。
 
#### 计费说明
NAT网关和公网IP需要单独付费。NAT网关的详细收费标准请参考[NAT网关价格详情](https://www.huaweicloud.com/pricing/calculator.html#/nat)。公网IP的详细收费标准请参考[弹性公网IP价格详情](https://www.huaweicloud.com/pricing.html#/eip)。
#### 绑定或解绑NAT网关
- [绑定NAT网关]
  
  1. [登录TaurusDB管理控制台](https://console.huaweicloud.com/gaussdbformysql/#/management/list)。
  
  2. 在"实例管理"页面，选择指定的实例，单击实例名称，进入实例概览页面。
  
  3. 在"网络信息"模块，单击"网关地址"后面的"绑定"。 
     图1绑定网关入口   
     ![](https://support.huaweicloud.com/usermanual-taurusdb/figure/zh-cn_image_0000002542447185.png "点击放大")
     
     
     
  
  4. 在弹框中，选择网关名称、弹性公网IP，输入端口号，单击"确定"。 
     图2绑定网关地址   
     ![](https://support.huaweicloud.com/usermanual-taurusdb/figure/zh-cn_image_0000002511007216.png "点击放大")
     
     表2参数说明 
     | 参数     | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                         |
     |:---|:---|
     | 网关名称   | 公网NAT网关的名称。 如果没有可用的网关地址，单击"网关地址"，跳转到网络控制台[购买公网NAT网关](https://support.huaweicloud.com/usermanual-natgateway/zh-cn_topic_0150270259.html)。                                                                                                                                                                                                                                                     |
     | 弹性公网IP | 需要绑定的弹性公网IP。 - 可以选择未被任何资源绑定的弹性公网IP。  - 如果下拉框中显示弹性公网IP已被其他资源绑定，需前往"NAT网关 \> 公网NAT网关"页面，单击目标网关名称，查询DNAT规则页签中已有的弹性公网IP，返回TaurusDB控制台进行绑定。   |
     | 端口号    | 对外提供服务的端口号，可通过弹性公网IP加该端口号的方式连接数据库实例，取值范围1\~65535。                                                                                                                                                                                                                                                                                                                                                                                          |
        
     
     
  
  5. 在"网络信息"模块的"网关地址"列，查看绑定结果。若"网关地址"列显示IP和端口信息，则表示绑定成功。 
     "网关地址"列显示的IP为绑定的弹性公网IP。
     图3查看绑定结果   
     ![](https://support.huaweicloud.com/usermanual-taurusdb/figure/zh-cn_image_0000002510847226.png "点击放大")
     
     
     
   
- [解绑NAT网关]
  1. [登录TaurusDB管理控制台](https://console.huaweicloud.com/gaussdbformysql/#/management/list)。
  
  2. 在"实例管理"页面，选择指定的实例，单击实例名称，进入实例概览页面。
  
  3. 在"网络信息"模块，单击"网关地址"后面的"解绑"。
  
  4. 在弹框中，确认解绑信息，单击"确定"。
  
  5. 若您已开启高危操作保护，在"身份验证"弹框中单击"获取验证码"，正确输入验证码并单击"确定"，页面自动关闭。 
     通过进行二次认证再次确认您的身份，进一步提高账号安全性，有效保护您安全使用云产品。关于如何开启操作保护，具体请参考[《统一身份认证服务用户指南》](https://support.huaweicloud.com/usermanual-iam/iam_07_0002.html#section2)的内容。
     
     
  
  6. 在"网络信息"模块的"网关地址"列，查看解绑结果。若"网关地址"列显示为空，则表示解绑成功。 
     如需重新绑定，请参见[绑定NAT网关]。
     
     
   
#### 常见问题
[公网NAT网关配置完成后，网络不通如何处理？](https://support.huaweicloud.com/natgateway_faq/nat_faq_0021.html)
