Security Group Conntrack & NAT Port Calculator
Level: Principal / SME Nitro Underlay & HyperplaneKalkulator ini dirancang untuk mendiagnosa dan memprediksi batas saturasi pelacakan koneksi stateful (Connection Tracking / Conntrack) pada hardware Nitro Card EC2 serta utilisasi port Source Network Address Translation (SNAT) pada AWS NAT Gateway untuk beban kerja transaksi tinggi (Flash Sales, Real-Time Payment, Core Banking).
Mekanika Stateful Conntrack & NAT Port Allocation
1. Hard Limits Conntrack pada AWS Nitro
Setiap instance EC2 Nitro memiliki alokasi memori khusus pada Nitro Card untuk melacak state koneksi (5-tuple: Protocol, Src IP, Src Port, Dst IP, Dst Port). Jika kuota ini habis:
- Instance akan mengalami silent packet drops (metrik CloudWatch
ConntrackAllowanceExceedednaik drastis). - Tidak ada log error pada level sistem operasi (OS kernel Linux) karena drop terjadi langsung pada level hardware Nitro Card sebelum mencapai driver Elastic Network Adapter (ENA).
2. Anatomi Port Allocation NAT Gateway (Hyperplane)
- Setiap IP Elastic (EIP) pada NAT Gateway menyediakan 64.512 port sumber TCP dan 64.512 port UDP.
- Jika traffic keluar menuju IP tujuan eksternal tunggal (misal API gateway partner perbankan) melebihi kapasitas port, koneksi baru akan gagal dengan metrik
ErrorPortAllocation. - Solusi: Asosiasikan hingga 7 Secondary Private/Public IPs pada NAT Gateway yang sama untuk melipatgandakan pool port hingga 516.096 concurrent connections per NAT Gateway.
STANDAR BEST PRACTICE INDUSTRI (SME RECOMMENDATION)
Gunakan pola Untracked Security Group Rules untuk flow TCP volume masif: izinkan inbound port 443 dari CIDR 0.0.0.0/0 DAN outbound port 443 ke 0.0.0.0/0 di dalam Security Group (SG) yang sama. Nitro akan secara otomatis menganggap koneksi ini Untracked sehingga tidak mengonsumsi kuota tabel conntrack sama sekali.