Vista geral do Cloud NAT
O Cloud NAT é a evolução da configuração de saída predefinida do projeto. O Cloud NAT é um serviço zonal com âmbito de projeto, limitado ao tráfego IPv4, e oferece as seguintes funcionalidades:
- Vários gateways por projeto que podem enviar tráfego de diferentes conjuntos de extremos.
- Vários IPs de saída configuráveis por gateway.
- Vários seletores de etiquetas de extremos configuráveis por gateway.
- Limites de tempo de ligação configuráveis por gateway.
- Maior fiabilidade e menor raio de impacto em caso de falha do nó de saída.
O diagrama seguinte ilustra uma vista geral de exemplo do Cloud NAT. Cada gateway envia todo o tráfego direcionado para IPs não internos a partir de extremos de pods ou VMs (no mesmo projeto que o gateway) que tenham todas as etiquetas no seletor de etiquetas do gateway (correspondência AND). Os extremos em projetos diferentes ou que não correspondam totalmente ao seletor de etiquetas não podem enviar tráfego através do gateway. Os gateways atribuem estaticamente um dos respetivos IPs de saída a cada extremo que envia tráfego através deles. Os IPs de sub-redes de folhas são usados para especificar o conjunto de IPs de saída que cada gateway do Cloud NAT pode usar.

Por exemplo, se um pod no project-1, com a etiqueta app:aa e com o IP 192.168.0.1, emitir um pacote com o IP de destino 22.22.22.22, este é direcionado para o gateway do Cloud NAT. O gateway troca o IP de origem pelo IP de saída atribuído ao extremo do pod (34.1.22.1) e encaminha-o para o VRF de dados. Se uma resposta for devolvida desse VRF, este faz a operação inversa e encaminha o pacote resultante para o extremo do pod. O mesmo mecanismo aplica-se às VMs nesse projeto e etiqueta.

Por predefinição, as ligações de saída criadas através de um gateway do Cloud NAT têm os seguintes limites de tempo. Podem ser configurados manualmente, se necessário.
Limite de tempo |
Valor predefinido (segundos) |
Ligações não TCP |
60 |
Ligações TCP inativas |
8000 |
Desativação de ligações TCP |
10 |
Estabelecimento de ligação TCP |
60 |
Limitações
- Cada extremo só pode enviar tráfego através de um único gateway do Cloud NAT com um único endereço IP de saída. Este endereço IP é atribuído automaticamente pelo gateway a cada extremo. Esta atribuição não é alterada, a menos que a configuração do extremo ou do gateway seja alterada.
- Para garantir que o encaminhamento entre extremos e gateways é determinístico, os gateways do Cloud NAT não podem ter seletores de etiquetas sobrepostos, e os extremos não podem ter etiquetas que correspondam a vários gateways.
- Se o extremo também tiver rotas de gateways de VPN, estas têm preferência sobre as rotas de gateways do Cloud NAT.
Limites de escala
- O número máximo de endereços IP de saída por projeto é 100. Se as sub-redes atribuídas ao gateway do Cloud NAT excederem 100, o gateway usa apenas os primeiros 100 IPs.
- O número máximo de ligações paralelas por IP de saída por protocolo para um IP e uma porta de destino específicos está limitado a 32 mil. Exceder este limite faz com que as ligações falhem.
- O número máximo de mapeamentos de NAT é 1 mil por VPC por zona. É criado um mapeamento para cada extremo atribuído a cada gateway do Cloud NAT. Uma vez que um extremo só pode ser atribuído a um único gateway de NAT, o número máximo de extremos que podem usar o Cloud NAT numa zona é 1 mil. Os mapeamentos de NAT NÃO são dimensionados com o número de ligações.
Comportamento de ativação pós-falha
Caso um nó de saída fique indisponível, os gateways do Cloud NAT que usam esse nó de saída migram automaticamente os respetivos IPs externos do nó indisponível para outros nós de saída disponíveis. Em seguida, os gateways reconfiguram o sistema para enviar tráfego através dos outros nós disponíveis. Quando a reconfiguração estiver concluída, os extremos que estavam a usar o nó indisponível podem restabelecer as ligações de saída.