Incus网络转发功能中的SNAT支持问题分析
在云计算环境中,为虚拟机实例分配公网IP地址是一个常见需求。Incus作为容器和虚拟机管理工具,其网络转发功能目前存在一个重要的功能缺口——缺乏对SNAT(源网络地址转换)的完整支持。
当前实现机制
Incus目前通过OVN负载均衡器(LB)实现网络转发功能。当管理员执行类似incus network forward create net1 203.0.113.2 target_address=192.168.0.2的命令时,系统会在底层创建OVN LB规则,将公网IP 203.0.113.2的入站流量转发到内部IP 192.168.0.2。
这种实现方式存在一个明显缺陷:虽然入站(DNAT)功能正常,但出站流量仍然使用实例的原始内网IP地址,而不是期望的公网IP地址。这会导致出站通信时源地址不一致的问题,可能影响某些应用的正常运行。
行业对比分析
主流云平台如OpenStack Neutron(使用OVN后端)采用不同的实现方式。它们使用OVN的"dnat_and_snat"类型NAT规则,同时处理入站和出站流量。这种实现确保了1:1的完整NAT映射,入站和出站流量都使用相同的公网IP地址。
解决方案探讨
目前有两种可能的改进方向:
-
统一使用OVN NAT:借鉴OpenStack Neutron的做法,完全改用OVN的dnat_and_snat功能。这种方式实现简洁,与行业标准一致,能提供完整的NAT功能。
-
补充SNAT规则:在现有LB基础上,额外添加专门的SNAT规则。这种方法需要同时管理两种不同类型的网络规则,增加了复杂性和维护成本。
从技术角度看,第一种方案更为合理和优雅。它不仅简化了实现逻辑,还能与其他云平台保持行为一致,减少用户的学习成本。
总结
Incus的网络转发功能目前缺乏SNAT支持是一个已知问题。社区已经意识到这一点,并计划通过改进实现方式来解决。对于需要完整NAT功能的用户,建议关注项目后续版本更新,或者考虑使用其他临时解决方案来满足业务需求。
随着云计算技术的普及,完整的网络地址转换功能已成为基础需求。Incus项目组正在积极改进这一功能,以提供更完善的网络服务能力。
atomcodeClaude Code 的开源替代方案。连接任意大模型,编辑代码,运行命令,自动验证 — 全自动执行。用 Rust 构建,极致性能。 | An open-source alternative to Claude Code. Connect any LLM, edit code, run commands, and verify changes — autonomously. Built in Rust for speed. Get StartedRust0150- DDeepSeek-V4-ProDeepSeek-V4-Pro(总参数 1.6 万亿,激活 49B)面向复杂推理和高级编程任务,在代码竞赛、数学推理、Agent 工作流等场景表现优异,性能接近国际前沿闭源模型。Python00
LongCat-Video-Avatar-1.5最新开源LongCat-Video-Avatar 1.5 版本,这是一款经过升级的开源框架,专注于音频驱动人物视频生成的极致实证优化与生产级就绪能力。该版本在 LongCat-Video 基础模型之上构建,可生成高度稳定的商用级虚拟人视频,支持音频-文本转视频(AT2V)、音频-文本-图像转视频(ATI2V)以及视频续播等原生任务,并能无缝兼容单流与多流音频输入。00
auto-devAutoDev 是一个 AI 驱动的辅助编程插件。AutoDev 支持一键生成测试、代码、提交信息等,还能够与您的需求管理系统(例如Jira、Trello、Github Issue 等)直接对接。 在IDE 中,您只需简单点击,AutoDev 会根据您的需求自动为您生成代码。Kotlin03
Intern-S2-PreviewIntern-S2-Preview,这是一款高效的350亿参数科学多模态基础模型。除了常规的参数与数据规模扩展外,Intern-S2-Preview探索了任务扩展:通过提升科学任务的难度、多样性与覆盖范围,进一步释放模型能力。Python00
skillhubopenJiuwen 生态的 Skill 托管与分发开源方案,支持自建与可选 ClawHub 兼容。Python0111