S4 NAT vs fck-nat: ein ehrlicher Vergleich zum Ersetzen Ihres NAT Gateway
Wenn Sie diese Seite gefunden haben, kennen Sie das Problem bereits: Ein verwaltetes NAT Gateway kostet ungefähr $32/Monat pro AZ plus $0.045 für jedes verarbeitete GB. Bei egress-heavy workloads übersteigt die Datenverarbeitungszeile schnell alles andere. NAT instances lösen dieses Problem, und fck-nat ist das Open-Source-Projekt, das sie wieder respektabel gemacht hat.
Beginnen wir mit dem Teil, den eine vendor page selten laut ausspricht.
Wann Sie einfach fck-nat verwenden sollten
fck-nat ist kostenlos, wird aktiv gepflegt (2.2k+ GitHub stars), liefert fertige arm64/x86 AMIs auf Amazon Linux 2023 und hat solide CDK- und Terraform-module. Auf einer t4g.nano läuft es für etwa $3/Monat und verarbeitet mehrere Gbit/s an burst NAT traffic.
Verwenden Sie fck-nat, wenn:
- Die Umgebung dev, staging oder privat ist. Wenn ein paar Minuten egress downtime eher lästig als ein Incident sind, gewinnt die kostenlose Option.
- Kosten das einzige Kriterium sind. S4 NAT berechnet zusätzlich zur instance eine stündliche Softwaregebühr. Beim Preis wird es kostenlos nie schlagen, und wir werden nicht so tun, als wäre es anders.
- Sie mit community support zurechtkommen. Maintainer und Community von fck-nat reagieren schnell, und für Standard-Setups reicht das oft aus.
Wo S4 NAT seine Gebühr verdient
S4 NAT ist eine kommerzielle NAT instance, die über AWS Marketplace verkauft wird - gleiche Idee wie fck-nat (standardmäßiges EC2, kernel nftables, keine per-GB fee), aber andere Umsetzung und andere Garantien. Die wichtigen Unterschiede:
Failover, dem Sie eine Zahl geben können. Die high-availability-Story von fck-nat ist eine Auto Scaling Group, die eine ausgefallene instance ersetzt - Recovery in der Größenordnung von Minuten. S4 NAT betreibt ein active/standby pair mit heartbeat; der standby schreibt Ihre route tables über ec2:ReplaceRoute neu, typischerweise in under 10 seconds. Das wurde über 170+ aufeinanderfolgende reale EC2 failover drills über Releases hinweg validiert; Methodik und Zahlen sind im validation report des Repos veröffentlicht.
Eine stabile egress IP über failover hinweg. Bei per-instance addressing (dem Modell von fck-nat und dem Standard von S4 NAT) ändert sich Ihre egress public IP, wenn der NAT failover ausführt - ein Problem, wenn ein Partner sie allowlistet. Der optionale StableEgressIp-Modus von S4 NAT hält eine shared Elastic IP auf dem Knoten, der die Routen besitzt. In unserem veröffentlichten drill run sah ein client, der seine egress IP jede Sekunde abfragte, durchgehend die shared IP, mit einem schlechtesten beobachteten fallback window von 2 seconds - und der fallback geht auf die eigene EIP der instance, statt traffic zu verwerfen.
NAT64 eingebaut. IPv6-only subnets können das IPv4 internet erreichen (RFC 6146, integrated translator). fck-nat bietet kein NAT64.
Ein XDP fast path, wenn pps zählt. Auf der AMI enthalten, standardmäßig deaktiviert, mit einer config-Zeile aktivierbar. Auf network-optimized instances wurde ungefähr 2× the packets-per-second per CPU core gegenüber dem standard kernel path gemessen.
Beschaffung und Verantwortlichkeit. Marketplace billing landet auf Ihrer bestehenden AWS invoice (kein neues vendor onboarding), und am anderen Ende gibt es ein Unternehmen mit support contact und veröffentlichtem validation report. Verwandt, etwas unangenehm, aber real: Mehrere Teams haben uns gesagt, dass sie ein Tool mit “fck” im Namen nicht durch security review oder ein procurement document bekommen konnten. Wenn das Ihre Organisation ist, spielt keine Feature-Liste mehr eine Rolle.
Direktvergleich
| fck-nat | S4 NAT | |
|---|---|---|
| Preis | Kostenlos (nur instance cost) | Stündliche Softwaregebühr + instance |
| Datenverarbeitungsgebühr | Keine | Keine |
| Failover | ASG replacement (Minuten) | Active/standby, <10s (170+ drills) |
| Stabile egress IP über failover hinweg | Nein | Optionaler StableEgressIp-Modus |
| NAT64 | Nein | Ja (RFC 6146) |
| XDP fast path | Nein | Optional, ~2x pps/core gemessen |
| Support | Community | Commercial ([email protected]) |
| Procurement | Self-managed OSS | AWS Marketplace, AWS invoice |
Die Fünf-Minuten-Entscheidung
- Dev/staging oder downtime tolerance in Minuten gemessen → fck-nat. Es ist gut. Verwenden Sie es.
- Production egress, bei dem Partner Ihre IP allowlisten, failover Sekunden statt Minuten dauern muss oder Sie IPv6-only subnets bedienen müssen → S4 NAT.
- Nicht sicher → starten Sie mit fck-nat und prüfen Sie erneut, wenn der erste “the NAT was down for four minutes” postmortem oder ein allowlist rotation ticket eintrifft.
Beide Produkte schlagen das verwaltete NAT Gateway bei den Kosten für egress-heavy workloads um eine Größenordnung. Der ehrliche Unterschied ist, was Sie jenseits des packet path kaufen: gemessenes failover-Verhalten, eine konstante egress IP und jemanden, der um 3 Uhr morgens verantwortlich ist.
S4 NAT ist im AWS Marketplace verfügbar. Validation methodology, drill harness und der vollständige report werden im product repository mitgeliefert.