プライベートサブネット内のEC2インスタンスが、インターネット上のソフトウェアリポジトリから更新をダウンロードする必要がありますが、外部からの接続は一切受け付けたくありません。何を配置すべきですか。

NATでプライベートから外部へ送信