Cloud NAT-Regeln
Auf dieser Seite erhalten Sie einen Überblick über Cloud NAT-Regeln. Mit NAT-Regeln können Sie festlegen, wie Cloud NAT zum Übersetzen von IP-Adressen verwendet wird.
NAT-Regeln
Eine NAT-Regel definiert eine Übereinstimmungsbedingung und eine entsprechende Aktion. Wenn ein Paket die Bedingung erfüllt, wendet Cloud NAT die angegebene Aktion an.
Sie können Pakete anhand ihrer IPv4-Quell- oder ‑Zieladresse abgleichen. Public NAT unterstützt beide Regeltypen, während Private NAT nur quellbasierte Regeln unterstützt (Vorschau):
- In quellbasierten Regeln werden Pakete anhand ihrer IPv4-Quelladresse abgeglichen.
- Bei zielbasierten Regeln werden Pakete anhand ihrer Ziel-IPv4-Adresse abgeglichen.
Wichtige Merkmale
In der folgenden Tabelle sind die wichtigsten Merkmale von Cloud NAT-Regeln für Public NAT und Private NAT zusammengefasst.
| Merkmal | Public NAT | Private NAT |
|---|---|---|
| Regeltypen Die Abgleichskriterien, mit denen Sie Traffic identifizieren können |
Quell- oder zielbasiert | Nur quellenbasiert |
| Kombinationen von Regeltypen Die zulässigen Kombinationen von Abgleichskriterien in einer einzelnen Regel |
Nur Quelladressen oder nur Zieladressen | Quelladressen (in Kombination mit dem nächsten Hop) |
| IP-Version Die IP-Protokollversion, die für übereinstimmende Adressen unterstützt wird. |
Nur IPv4 | Nur IPv4 |
| Unterstützung der IP-Weiterleitung Nur quellbasierte Regeln: Adressübersetzung für weitergeleitete Pakete |
Ja | Ja |
| Ziele Die Zielnetzwerke, an die übersetzte Pakete gesendet werden |
Internet | Private Netzwerke |
| Nicht übereinstimmender Traffic Die Aktion, die angewendet wird, wenn ein Paket keiner Ihrer benutzerdefinierten Regeln entspricht. |
Mit der Standardregel übersetzen oder das Paket verwerfen | Paket abgeben |
Spezifikationen
Die folgenden Spezifikationen gelten für NAT-Regeln für Public NAT und Private NAT. Diese Anforderungen gelten für Regeln für dasselbe Cloud NAT-Gateway:
- Jede Regel wird durch eine eindeutige Prioritätsnummer zwischen 0 (höchste Priorität) und 65.000 (niedrigste Priorität) identifiziert. Zwei Regeln können nicht dieselbe Priorität haben.
- Regeln werden nach Priorität ausgewertet, beginnend mit der höchsten Priorität (der niedrigsten Zahl). Die erste zutreffende Regel wird angewendet.
- Eine NAT-Regel kann
0.0.0.0/0nicht als Übereinstimmungsbedingung verwenden. - NAT-IP-Adressen oder -Subnetze dürfen sich nicht über NAT-Regeln hinweg überschneiden.
Weitere Regelspezifikationen finden Sie unter Spezifikationen für Public NAT und Spezifikationen für Private NAT.
NAT-Regeln für Public NAT
Wenn Sie ein Cloud NAT-Gateway für Public NAT konfigurieren, verwenden Pakete, die von diesem NAT-Gateway übersetzt werden, standardmäßig denselben Satz von NAT-IP-Adressen, um alle Internetziele zu erreichen. Wenn Sie bestimmte NAT-IP-Adressen basierend auf der Quell- oder Zieladresse eines Pakets zuweisen möchten, können Sie NAT-Regeln hinzufügen.
Konfigurationsbeispiele
In diesem Abschnitt finden Sie Konfigurationsbeispiele für quell- und zielbasierte NAT-Regeln für Public NAT.
Quellbasierte Regeln
Sie können quellbasierte NAT-Regeln für jeden Traffic verwenden, der von Public NAT unterstützt wird. In diesem Abschnitt finden Sie ein Konfigurationsbeispiel für VM-Instanzen mit aktivierter IP-Weiterleitung.
Wenn ein Cloud NAT-Gateway für IPv4-Traffic in einem Subnetz konfiguriert ist, bietet das Gateway standardmäßig NAT für die primäre interne IP-Adresse und die Alias-IP-Bereiche aller VM-Instanzen in diesem Subnetz. Mit quellbasierten NAT-Regeln können Sie NAT auch für VM-Instanzen konfigurieren, die Pakete mit anderen Quelladressen weiterleiten.
In diesem Beispiel ist Cloud NAT in Subnet A konfiguriert. In diesem Subnetz sendet eine VM-Instanz mit der primären internen IP-Adresse 10.1.1.2 und dem Alias-IP-Bereich 10.2.1.0/24 Traffic an das Internet. Berücksichtigen Sie die folgenden Anforderungen an die VM-Instanz:
- Wenn ein Paket aus dem IP-Bereich
192.168.1.0/24stammt, muss die VM die NAT-IP-Adresse203.0.113.10verwenden, um Traffic an ein beliebiges Internetziel zu senden. - Wenn ein Paket aus dem IP-Bereich
192.168.2.0/24stammt, muss die VM die NAT-IP-Adresse203.0.113.20verwenden, um Traffic an ein beliebiges Internetziel zu senden. - Wenn ein Paket von der IP-Adresse
10.1.1.2(der primären internen IP-Adresse der VM) oder dem IP-Bereich10.2.1.0/24(dem Alias-IP-Bereich der VM) stammt, muss die VM die NAT-IP-Adresse203.0.113.30verwenden, um Traffic an ein beliebiges Internetziel zu senden.
Um diese Anforderungen zu erfüllen, erstellen Sie zwei quellbasierte NAT-Regeln für weitergeleitete Pakete und die Standardregel für Pakete von der primären internen IP-Adresse und dem Alias-IP-Bereich der VM-Instanz:
- Quellbasierte Regel 1: Wenn die Quelladresse
192.168.1.0/24ist, verwenden Sie203.0.113.10, um Traffic an das Internet zu senden. - Quellbasierte Regel 2: Wenn die Quelladresse
192.168.2.0/24ist, verwenden Sie203.0.113.20, um Traffic an das Internet zu senden. - Die Standardregel: Verwenden Sie für alle anderen Pakete
203.0.113.30, um Traffic an das Internet zu senden.
Wenn die Quelladresse eines von der VM-Instanz weitergeleiteten Pakets nicht mit Regel 1 oder Regel 2 übereinstimmt, wird das Paket verworfen. Informationen dazu, wie Cloud NAT Ports für VMs mit aktivierter IP-Weiterleitung zuweist, finden Sie unter Portzuweisung für IP-Weiterleitung.
Weitere Informationen zur Verwendung von quellbasierten NAT-Regeln finden Sie unter Cloud WAN unter der Haube: ein genauerer Blick auf die verschiedenen Netzwerkfunktionen.
Zielbasierte Regeln
Das folgende Beispiel zeigt, wie NAT-Regeln verwendet werden, wenn Ihr Ziel den Zugriff von nur wenigen IP-Adressen zulässt. Wir empfehlen, dass für Traffic von Ihren Google Cloud -VMs in privaten Subnetzen zu solchen Zielen SNAT nur mit den zulässigen IP-Adressen durchgeführt wird. Ebenso empfehlen wir, diese IP-Adressen nicht für andere Ziele zu verwenden.
Beachten Sie folgende Anforderungen für VMs in Subnet-1 (10.10.10.0/24), die sich in Region A des Virtual Private Cloud (VPC)-Netzwerks test befinden:
- Die VMs müssen die NAT-IP-Adresse
203.0.113.20verwenden, um Traffic an das Ziel198.51.100.20/30zu senden. - Die VMs müssen die NAT-IP-Adresse
203.0.113.30verwenden, um Traffic an das Ziel198.51.100.30oder198.51.100.31zu senden. - Die VMs müssen die NAT-IP-Adresse
203.0.113.40verwenden, um Traffic an ein anderes Internetziel zu senden.
Dieses VPC-Netzwerk enthält außerdem zwei zusätzliche Subnetze in derselben Region. Diese VMs müssen die NAT-IP-Adresse 203.0.113.10 verwenden, um Traffic an ein beliebiges Ziel zu senden.
Sie können für dieses Beispiel NAT-Regeln verwenden, benötigen aber zwei NAT-Gateways, da Subnet-1 (10.10.10.0/24) NAT-Regeln hat, die sich von den anderen Subnetzen unterscheiden. Gehen Sie so vor, um diese Konfiguration zu erstellen:
- Erstellen Sie ein Gateway namens
Cloud NAT Gateway 1fürSubnet-1mit der NAT-IP-Adresse203.0.113.40und fügen Sie die folgenden Regeln hinzu:- NAT-Regel 1 in
Cloud NAT Gateway 1: Verwenden Sie203.0.113.20für NAT, wenn das Ziel198.51.100.20/30ist. - NAT-Regel 2 in
Cloud NAT Gateway 1: Verwenden Sie203.0.113.30für NAT, wenn das Ziel198.51.100.30oder198.51.100.31ist.
- NAT-Regel 1 in
- Erstellen Sie ein Gateway namens
Cloud NAT Gateway 2für die anderen Subnetze der Region und weisen Sie die NAT-IP-Adresse203.0.113.10zu. In diesem Schritt sind keine NAT-Regeln erforderlich.
Spezifikationen
Zusätzlich zu den gemeinsamen Spezifikationen gelten für NAT-Regeln für Public NAT die folgenden Spezifikationen:
- Cloud NAT unterstützt quellen- und zielbasierte Regeln. Jede Regel definiert eine Übereinstimmungsbedingung, die auf der Quell- oder Zieladresse basiert, aber nicht auf beiden.
- Jede NAT-Konfiguration hat eine Standardregel (Regelpriorität 65.001):
- Die Standardregel wird angewendet, wenn ein Paket mit keiner quell- oder zielbasierten NAT-Regel in derselben NAT-Konfiguration übereinstimmt. Ausnahme: Die Standardregel wird nicht auf weitergeleitete Pakete angewendet. Wenn Sie NAT für diese Pakete verwenden möchten, muss Ihre NAT-Konfiguration eine entsprechende quellbasierte Regel enthalten. Weitere Informationen finden Sie unter Quellbasierte Regeln und Portzuweisung für IP-Weiterleitung.
- Der IP-Adressbereich der Standardregel ist
0.0.0.0/0. Wenn die NAT-Konfiguration sowohl quellen- als auch zielbasierte Regeln enthält, wird jeder Traffic, der für die Standardregel infrage kommt und mit keiner Ihrer benutzerdefinierten Regeln übereinstimmt, mit dieser Standardregel verarbeitet. Dabei werden die NAT-IP-Adressen verwendet, die ihr zugewiesen sind.
- Sie können keine NAT-Regel mit
0.0.0.0/0als Quell- oder Zielbereich erstellen, da dieser Bereich von der Standardregel verwendet wird. - Cloud NAT-Regeln werden nur unterstützt, wenn der Wert der Option für die NAT-IP-Zuweisung
MANUAL_ONLYist. - Alle in einer bestimmten Regel konfigurierten NAT-IP-Adressen müssen derselben Stufe angehören. Sie können nicht IP-Adressen sowohl der Premium-Stufe als auch der Standardstufe in derselben Regel (einschließlich der Standardregel) verwenden.
- IP-Adressbereiche in Übereinstimmungsbedingungen dürfen sich nicht über NAT-Regeln hinweg überschneiden. Es kann höchstens eine Regel auf ein bestimmtes Paket angewendet werden. Wenn ein Paket sowohl mit einer quell- als auch mit einer zielbasierten Regel übereinstimmt, wendet Cloud NAT die Regel mit der höheren Priorität an.
- NAT-IP-Adressen in NAT-Regeln dürfen sich nicht überschneiden.
- Eine Regel muss entweder eine nicht leere
Active- oder eine nicht leereDrain-IP-Adresse haben. Wenn die Regel eine leereActive-IP-Adresse hat, werden neue Verbindungen, die der NAT-Regel entsprechen, beendet. - NAT-Regeln können keinem NAT-Gateway hinzugefügt werden, für das die endpunktunabhängige Zuordnung aktiviert ist. Sie können die endpunktunabhängige Zuordnung nicht für ein NAT-Gateway aktivieren, das NAT-Regeln enthält.
Portzuweisung
Das Cloud NAT-Gateway verwendet die Einstellung für die Mindestanzahl an Ports pro VM (minPortsPerVm), um zu bestimmen, wie viele Quellports für jede VM zugewiesen werden sollen.
Da eine einzelne NAT-IP-Adresse 64.512 verwendbare Ports bietet,bestimmt der Wert von minPortsPerVm die maximale Anzahl von VMs, die von einer NAT-IP-Adresse unterstützt werden können. Wenn minPortsPerVm beispielsweise 1.024 Ports ist, kann eine einzelne IP-Adresse bis zu 63 VMs unterstützen (64.512 ÷ 1.024).
Der Wert von minPortsPerVm wird verwendet, um die Portzuweisung für jede konfigurierte NAT-Regel, einschließlich der Standardregel, unabhängig zu berechnen. Wenn die einer VM über eine bestimmte Regel zugewiesenen Ports aufgebraucht sind, werden neue Verbindungen, die dieser Regel entsprechen, verworfen.
Regeltypen und Portzuweisung
Cloud NAT weist Ports für NAT-Regeln basierend auf ihrem Typ zu:
- Standardregel. Jeder VM, deren primäre interne IP-Adresse oder Alias-IP-Bereiche vom Cloud NAT-Gateway bereitgestellt werden, werden Ports zugewiesen, auch wenn für die VM IP-Weiterleitung aktiviert ist. Die Standardregel verarbeitet nur Traffic, der von primären internen IP-Adressen oder Alias-IP-Bereichen stammt, und keinen weitergeleiteten Traffic.
Quellbasierte Regeln: Ports werden einer VM nur zugewiesen, wenn ihre primäre interne IP-Adresse oder ein Alias-IP-Bereich mit der in der NAT-Regel angegebenen Quelladresse übereinstimmt. Angenommen, ein Cloud NAT-Gateway ist so konfiguriert, dass es einen primären IP-Adressbereich mit
10.1.1.1und10.1.1.2bedient. Wenn in einer quellbasierten Regel10.1.1.1für die Abgleichsbedingung angegeben ist, eine VM jedoch Pakete mit ihrer primären internen IP-Adresse10.1.1.2sendet, weist Cloud NAT der VM keine Ports aus dieser bestimmten Regel zu.Einschränkung: Wenn für eine VM die IP-Weiterleitung aktiviert ist, funktioniert die Portzuweisung anders. In diesem Fall weist Cloud NAT der VM gleichzeitig Ports aus der Standardregel und allen quellbasierten Regeln in der NAT-Konfiguration zu. Weitere Informationen finden Sie unter Portzuweisung für die IP-Weiterleitung.
Zielbasierte Regeln: Für jede Regel werden Ports jeder VM zugewiesen, deren primäre interne IP-Adresse oder Alias-IP-Bereiche vom Cloud NAT-Gateway bereitgestellt werden. Jeder VM werden Ports aus der Standardregel und aus jeder zielbasierten Regel zugewiesen.
Wenn das Gateway beispielsweise mit 1.024 Ports pro VM konfiguriert ist und neben der Standard-NAT-Regel zwei zielbasierte NAT-Regeln hat, werden jeder VM 1.024 Ports aus jeder Regel zugewiesen.
Portzuweisung für die IP-Weiterleitung
Zur Unterstützung von VMs mit aktivierter IP-Weiterleitung funktioniert der Regelabgleich für diese VMs während der Portzuweisung und Paketverarbeitung anders:
Portzuweisung Da Weiterleitungs-VMs Pakete mit beliebigen Quell-IP-Adressen ausgeben können, werden diese VMs in Cloud NAT als Übereinstimmung für die Standardregel und alle quellbasierten NAT-Regeln in der NAT-Konfiguration behandelt. Daher weist das Cloud NAT-Gateway für jede Weiterleitungs-VM gleichzeitig den
minPortsPerVm-Wert aus der Standardregel und jeder quellbasierten Regel zu.Beispiel: Ein Cloud NAT-Gateway ist mit einem
minPortsPerVmvon 1.024, einer quellbasierten NAT-Regel mit einer NAT-IP-Adresse und der Standard-NAT-Regel mit 10 NAT-IP-Adressen konfiguriert. Jeder Weiterleitungs-VM werden 1.024 Ports aus beiden Regeln zugewiesen. Da die quellenbasierte Regel nur eine NAT-IP-Adresse hat, können bis zu 63 Weiterleitungs-VMs unterstützt werden. Das Cloud NAT-Gateway reserviert außerdem 64.512 Ports (63 VMs × 1.024 Ports) für sie aus der Standardregel.Paketverarbeitung: Bei der eigentlichen Adressübersetzung wird ein Paket nur dann von einer quellbasierten Regel verarbeitet, wenn die Quell-IP-Adresse des Pakets mit der in der Regelbedingung definierten Quelladresse übereinstimmt. Die Standardregel verarbeitet keinen weitergeleiteten Traffic von VMs, für die die IP-Weiterleitung aktiviert ist. Pakete mit beliebigen Quell-IP-Adressen werden verworfen, wenn sie nicht mit einer quellbasierten Regel übereinstimmen.
Um eine Portauslastung zu verhindern, die zu einem Fehler in NAT-Konfigurationen führt, die VMs mit aktivierter IP-Weiterleitung enthalten, müssen Sie dafür sorgen, dass Ihre NAT-Regeln mit ausreichender Portkapazität konfiguriert sind:
- Die Standardregel muss eine ausreichende Anzahl von NAT-IP-Adressen haben, um alle Weiterleitungs-VMs zu unterstützen, die vom Cloud NAT-Gateway bereitgestellt werden, sowie jede VM, die die Standardregel für Traffic von ihrer primären internen IP-Adresse oder Alias-IP-Bereichen verwendet.
- Jede quellbasierte Regel muss eine ausreichende Anzahl von NAT-IP-Adressen haben, um alle Weiterleitungs-VMs zu unterstützen, die vom Gateway bereitgestellt werden. Die Regel muss außerdem eine ausreichende Anzahl von NAT-IP-Adressen haben, um jede VM zu unterstützen, die diese bestimmte quellbasierte Regel für Traffic von ihrer primären internen IP-Adresse oder Alias-IP-Bereichen verwendet.
Portkapazität
Die verfügbaren Ports einer NAT-Regel können erschöpft sein, wenn die IP-Adressen der Regel die erforderlichen Portzuweisungen nicht unterstützen können.
Angenommen, Sie haben ein Subnetz mit 16 VMs und ein Cloud NAT-Gateway, das mit 4.096 Ports pro VM konfiguriert ist. Das Gateway hat drei Regeln:
- Standard-NAT-Regel mit zwei NAT-IP-Adressen
- Zielbasiertes
rule-1mit einer NAT-IP-Adresse - Zielbasiertes
rule-2mit zwei NAT-IP-Adressen
Da die Portzuweisung unabhängig pro Regel berechnet wird, muss jede Regel 65.536 Ports (16 VMs × 4.096 Ports) bereitstellen.
Die Standardregel und rule-2 haben ausreichend Kapazität. rule-1 hat jedoch nur eine IP-Adresse (64.512 nutzbare Ports), was nicht ausreicht, um die vollständige Zuweisung für alle 16 VMs bereitzustellen. Daher kann Traffic, der mit rule-1 übereinstimmt, für jede VM verworfen werden, die nicht die vollständige Portzuweisung erhält.
Mit dem Feld minExtraIpsNeeded können Sie prüfen, ob für eine NAT-Regel weitere IP-Adressen erforderlich sind.
In diesem Feld wird die Anzahl der IP-Adressen angezeigt, die Sie zuweisen müssen, wenn die vorhandenen IP-Adressen in der NAT-Regel die Portanforderungen für alle konfigurierten VMs nicht erfüllen können.
Planung der Portkapazität
Berücksichtigen Sie bei der Planung der Portkapazität Ihrer NAT-Regeln, wie Cloud NAT Ports für NAT-Regeln zuweist:
- Portzuweisung
- Regeltypen und Portzuweisung
- Portzuweisung für die IP-Weiterleitung (für NAT-Konfigurationen mit VMs, für die die IP-Weiterleitung aktiviert ist)
NAT-Regeln für Private NAT
Bei Private NAT wird der Traffic zwischen privaten Netzwerken übersetzt, insbesondere zwischen VPC-Netzwerken, die über einen Network Connectivity Center-Hub verbunden sind, oder zwischen VPC-Netzwerken und lokalen Netzwerken oder Netzwerken anderer Cloud-Anbieter, die über Cloud Interconnect oder Cloud VPN verbunden sind.
Wenn Sie ein Cloud NAT-Gateway für Private NAT erstellen, fügen Sie eine NAT-Regel hinzu, um Traffic basierend auf dem Typ der Private NAT-Konfiguration abzugleichen. Diese Regel muss den nächsten Hop enthalten. Sie können optional NAT-Regeln konfigurieren, einschließlich der erforderlichen Regel, um Traffic anhand der Quell-IP-Adresse und des nächsten Hops abzugleichen (Vorabversion), wie in den folgenden Abschnitten beschrieben.
Konfigurationsbeispiel
Stellen Sie sich ein Szenario vor, in dem Traffic von zwei Quell-IP-Adressen, 10.0.0.25 und 10.0.0.26, denselben NCC-Hub, hub-1, erreichen muss. Sie möchten die Quell-IP-Adresse 10.0.0.25 in eine IP-Adresse aus NAT-Subnetz A und 10.0.0.26 in eine IP-Adresse aus NAT-Subnetz B übersetzen.
Um diese Konfiguration zu erstellen, fügen Sie zwei Regeln hinzu:
- Regel 1 (z. B. Priorität 10): IP-Adresse
10.0.0.25abgleichen, die fürhub-1bestimmt ist. Weisen Sie dieser Regel das NAT-Subnetz A zu. - Regel 2 (z. B. Priorität 20): IP-Adresse
10.0.0.26abgleichen, die fürhub-1bestimmt ist. Weisen Sie dieser Regel das NAT-Subnetz B zu.
Spezifikationen
Zusätzlich zu den gemeinsamen Spezifikationen gelten für NAT-Regeln für Private NAT die folgenden Spezifikationen:
- Es werden nur quellenbasierte Regeln unterstützt.
- In einem einzelnen Cloud NAT-Gateway für Private NAT muss für alle Regeln derselbe Typ für den nächsten Hop des Ziels angegeben werden, einschließlich des NCC-Hub-Namens.
- Die erste Regel, die sowohl mit der Quell-IP-Adresse als auch mit dem nächsten Hop übereinstimmt, wird angewendet.
Beschränkungen
- IP-Adressbereiche in Übereinstimmungsbedingungen dürfen sich nicht überschneiden oder identisch sein.
- Wenn keine Regel übereinstimmt, wird der Traffic verworfen.
Regelausdrücke
NAT-Regeln werden in der Common Expression Language-Syntax geschrieben.
Ein Ausdruck erfordert zwei Komponenten:
- Attribute, die ausgewertet werden können.
- Vorgänge, die für die Attribute ausgeführt werden können
Im folgenden Ausdruck wird beispielsweise der Vorgang inIpRange() für das Attribut destination.ip verwendet:
inIpRange(destination.ip, "198.51.100.0/24")
Der Vorgang gibt „true“ zurück, wenn die Ziel-IP-Adresse im Bereich 198.51.100.0/24 liegt.
Attribute
Attribute stellen Informationen aus einem ausgehenden Paket dar, z. B. die Quell- und Ziel-IP-Adresse. NAT-Regeln unterstützen die folgenden Attribute und Vorgänge.
Attribute für Public NAT
| Attributname | Beschreibung |
|---|---|
source.ip |
Quell-IP-Adresse des ausgehenden Pakets |
destination.ip |
Ziel-IP-Adresse des ausgehenden Pakets |
Attribute für Private NAT
| Attributname | Beschreibung |
|---|---|
source.ip |
Quell-IP-Adresse des ausgehenden Pakets |
nexthop.hub |
Ziel-NCC-Hub |
nexthop.is_hybrid |
Hybridziele über Cloud Interconnect oder Cloud VPN |
Vorgänge
In der folgenden Referenz werden die Operatoren beschrieben, die Sie mit Attributen zum Definieren von Regelausdrücken verwenden können.
| Vorgang | Beschreibung |
|---|---|
inIpRange(string, string) -> bool |
inIpRange(x, y) gibt true zurück, wenn der IP-CIDR-Bereich y die IP-Adresse x enthält. |
|| |
x || y gibt true zurück, wenn x oder y gleich true ist. |
== |
x == y gibt true zurück, wenn x gleich y ist. |
&& (nur Private NAT) |
x && y gibt true zurück, wenn sowohl x als auch y true sind. |
Beispielausdrücke
In diesem Abschnitt finden Sie Beispielausdrücke für NAT-Regeln für Public NAT und Private NAT.
Beispiele für Public NAT
Sie können Pakete entweder anhand der Quell- oder der Zieladresse abgleichen, aber nicht anhand beider.
Beispiele für den quellenbasierten Abgleich
| Übereinstimmungsausdrücke |
|---|
|
Pakete mit der Quell-IP-Adresse 'source.ip == "10.0.0.25"' |
|
Pakete mit der Quell-IP-Adresse 'source.ip == "10.0.0.25" || source.ip == "10.0.0.26"' |
|
Pakete mit dem Quell-IP-Adressbereich 'inIpRange(source.ip, "10.0.2.0/24")' |
|
Pakete mit der Quell-IP-Adresse 'source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")' |
|
Pakete mit dem Quell-IP-Adressbereich 'inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")' |
Beispiele für den zielbasierten Abgleich
| Übereinstimmungsausdrücke |
|---|
|
Pakete mit der Ziel-IP-Adresse 'destination.ip == "198.51.100.20"' |
|
Pakete mit der Ziel-IP-Adresse 'destination.ip == "198.51.100.20" || destination.ip == "198.51.100.21"' |
|
Pakete mit dem Ziel-IP-Adressbereich 'inIpRange(destination.ip, "198.51.100.10/30")' |
|
Pakete mit der Ziel-IP-Adresse 'destination.ip == "198.51.100.20" || inIpRange(destination.ip, "198.51.100.10/30")' |
|
Pakete mit dem Ziel-IP-Adressbereich 'inIpRange(destination.ip, "198.51.100.10/30") || inIpRange(destination.ip, "198.51.100.20/30")' |
Beispiele für Private NAT
Sie können Pakete anhand der Quell-IP-Adresse und des nächsten Hops abgleichen, z. B. eines NCC-Hubs oder einer Hybridverbindung über Cloud Interconnect oder Cloud VPN. Die Angabe des nächsten Hops ist erforderlich.
Beispiele für Private NAT für NCC-Spokes
In den folgenden Beispielen werden ausgehende Pakete mit Zielen in einem NCC-Hub abgeglichen. Ersetzen Sie PROJECT_ID und HUB durch die Namen desGoogle Cloud -Projekts und des NCC-Hubs.
| Übereinstimmungsausdrücke |
|---|
|
Pakete mit der Quell-IP-Adresse 'source.ip == "10.0.0.25" && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Pakete mit der Quell-IP-Adresse '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Pakete mit dem Quell-IP-Adressbereich 'inIpRange(source.ip, "10.0.2.0/24") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Pakete mit der Quell-IP-Adresse '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Pakete mit dem Quell-IP-Adressbereich '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
Beispiele für Hybrid NAT
In den folgenden Beispielen werden ausgehende Pakete mit Hybridzielen abgeglichen.
| Übereinstimmungsausdrücke |
|---|
|
Pakete mit der Quell-IP-Adresse 'source.ip == "10.0.0.25" && nexthop.is_hybrid' |
|
Pakete mit der Quell-IP-Adresse '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.is_hybrid' |
|
Pakete mit dem Quell-IP-Adressbereich 'inIpRange(source.ip, "10.0.2.0/24") && nexthop.is_hybrid' |
|
Pakete mit der Quell-IP-Adresse '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.is_hybrid' |
|
Pakete mit dem Quell-IP-Adressbereich '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.is_hybrid' |
Beispiele für Private NAT für NCC-Spokes oder Hybrid NAT
In den folgenden Beispielen werden ausgehende Pakete entweder einem NCC-Hub oder Hybridzielen zugeordnet. Ersetzen Sie PROJECT_ID und HUB durch die Namen desGoogle Cloud -Projekts und des NCC-Hubs.
| Übereinstimmungsausdrücke |
|---|
|
Pakete mit der Quell-IP-Adresse 'source.ip == "10.0.0.25" && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Pakete mit der Quell-IP-Adresse '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Pakete mit dem Quell-IP-Adressbereich 'inIpRange(source.ip, "10.0.2.0/24") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Pakete mit der Quell-IP-Adresse '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Pakete mit dem Quell-IP-Adressbereich '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
Nächste Schritte
- Informationen zum Hinzufügen von Regeln für Public NAT finden Sie unter Cloud NAT-Regeln einrichten und verwalten.
- Informationen zum Hinzufügen von Regeln für Private NAT finden Sie unter Network Address Translation mit Private NAT einrichten und verwalten.