BookinglyTech News
Infraestructura

Tu NAT gateway de AWS cuesta 1.450 dólares al mes: así se recorta

AWS cobra 0,045 dólares por hora y AZ más 0,045 por GB procesado. Buena parte de ese tráfico no necesita salir de la VPC, y ahí está el ahorro.

3 min de lecturaDev.to0 vistas

Una carga de producción modesta —8 vCPU hablando con S3, RDS y un par de APIs de terceros— puede generar entre 400 y 1.800 dólares al mes solo en cargos de NAT gateway. La factura de cómputo que va debajo a menudo no llega a la mitad de esa cifra. El cargo aparece etiquetado como "EC2 Other" o "VPC", y se descubre cuando alguien se sienta a mirar el desglose.

Los precios en us-east-1, tal como los cita el análisis (abril de 2026): 0,045 dólares por hora y gateway por zona de disponibilidad, más 0,045 dólares por cada GB procesado. La parte horaria son unos 32,85 dólares al mes por cada gateway, y se multiplica por cada AZ donde despliegues. La parte por GB es la que duele.

De dónde sale el dinero

Un despliegue en tres AZ que mueve 500 GB al mes entre egress y tráfico a S3 se va a unos 166 dólares: 98,55 de las tres tarifas horarias, 22,50 de procesamiento y unos 45 de transferencia estándar a internet. Ahora escala. Un SaaS en serie A que pasa 10 TB al mes por el NAT —sincronizaciones con S3, pulls de imágenes desde ECR, llamadas a APIs externas— paga alrededor de 1.450 dólares: 98,55 de tarifas horarias, 450 de procesamiento y 900 de egress. El cómputo puede ser de 600.

El detalle que importa es que cada GB que atraviesa el NAT se factura, incluso cuando va de una subred privada a S3 en la misma región. Es tráfico que nunca sale de la red de AWS y que aun así se paga.

Cómo se rodea

No se trata de eliminar el NAT, sino de no mandarle tráfico que no lo necesita.

Los endpoints de VPC son la palanca grande, y son los que más equipos se saltan el primer año. Los de tipo gateway (S3 y DynamoDB) no cuestan nada: se activan en la VPC y ese tráfico deja de pasar por el NAT. Los de tipo interface (ECR, Secrets Manager, STS, CloudWatch Logs y casi todo lo demás) salen a 0,01 dólares por AZ y hora más 0,01 por GB, unos 22 al mes por servicio y AZ. La regla práctica: por encima de unos 700 GB al mes hacia un servicio concreto, el endpoint interface se paga solo.

Para salida pura por IPv6 está la egress-only internet gateway, que no cobra ni hora ni GB ni transferencia. Sigue siendo una opción poco usada porque casi nadie ha hecho dual-stack de su VPC, pero Stripe, GitHub, Slack y los principales proveedores de modelos ya hablan IPv6.

Y a pequeña escala, una instancia NAT sobre t4g.nano sale por unos 3 dólares al mes de cómputo y nada por GB. El precio es que el parcheo, la monitorización y la alta disponibilidad pasan a ser tuyos; en un sistema de producción en tres AZ, el servicio gestionado compensa ese trabajo.

Combinando endpoints, salida IPv6 y una topología NAT bien dimensionada —una por AZ, no una por subred pública—, el caso de 10 TB al mes baja de 1.450 a menos de 400 dólares. Son entre uno y tres días de ingeniería y unos 12.000 dólares al año en el ejemplo. Lo que suele fallar no es la parte técnica: en un equipo de cinco a veinte personas nadie tiene la factura de AWS en la revisión semanal con la profundidad suficiente para ver la fuga. Las plantillas de referencia de AWS despliegan tres AZ por defecto, los pipelines siguen tirando de Docker Hub en lugar de ECR y las herramientas de observabilidad envían logs por endpoints públicos.