Regole Cloud NAT
Questa pagina fornisce una panoramica delle regole Cloud NAT. Le regole NAT consentono di definire la modalità di utilizzo di Cloud NAT per la conversione degli indirizzi IP.
Regole NAT
Una regola NAT definisce una condizione di corrispondenza e un'azione corrispondente. Quando un pacchetto corrisponde alla condizione, Cloud NAT applica l'azione specificata.
Puoi abbinare i pacchetti in base all'indirizzo IPv4 di origine o di destinazione. Public NAT supporta entrambi i tipi di regole, mentre Private NAT supporta solo le regole basate sull'origine (anteprima):
- Nelle regole basate sull'origine, i pacchetti vengono abbinati in base al loro indirizzo IPv4 di origine.
- Nelle regole basate sulla destinazione, i pacchetti vengono abbinati in base all'indirizzo IPv4 di destinazione.
Caratteristiche principali
La tabella seguente riassume le caratteristiche principali delle regole Cloud NAT per NAT pubblico e NAT privato.
| Caratteristica | Public NAT | NAT privato |
|---|---|---|
| Tipi di regole I criteri di corrispondenza che puoi utilizzare per identificare il traffico |
In base all'origine o alla destinazione | Solo basato sull'origine |
| Combinazioni di tipi di regole Le combinazioni consentite di criteri di corrispondenza all'interno di una singola regola |
Solo indirizzi di origine o solo indirizzi di destinazione | Indirizzi di origine (combinati con l'hop successivo) |
| Versione IP La versione del protocollo IP supportata per gli indirizzi corrispondenti |
Solo IPv4 | Solo IPv4 |
| Supporto dell'inoltro IP Solo regole basate sull'origine: traduzione degli indirizzi per i pacchetti inoltrati |
Sì | Sì |
| Destinazioni Le reti di destinazione a cui vengono inviati i pacchetti tradotti |
Internet | Reti private |
| Traffico non corrispondente L'azione applicata se un pacchetto non corrisponde a nessuna delle tue regole personalizzate |
Tradurre utilizzando la regola predefinita o eliminare il pacchetto | Lascia cadere il pacchetto |
Specifiche
Le seguenti specifiche si applicano alle regole NAT sia per Public NAT che per Private NAT. Questi requisiti si applicano alle regole sullo stesso gateway Cloud NAT:
- Un numero di priorità univoco compreso tra 0 (priorità più alta) e 65.000 (priorità più bassa) identifica ogni regola. Due regole non possono avere la stessa priorità.
- Le regole vengono valutate a partire dalla priorità più alta (il numero più basso). Viene applicata la prima regola corrispondente.
- Una regola NAT non può utilizzare
0.0.0.0/0come condizione di corrispondenza. - Gli indirizzi IP NAT o le subnet non devono sovrapporsi nelle regole NAT.
Per ulteriori specifiche delle regole, consulta le specifiche per Public NAT e le specifiche per Private NAT.
Regole NAT per Public NAT
Per impostazione predefinita, quando configuri un gateway Cloud NAT per Public NAT, i pacchetti tradotti da questo gateway NAT utilizzano lo stesso insieme di indirizzi IP NAT per raggiungere tutte le destinazioni internet. Per assegnare indirizzi IP NAT specifici in base all'indirizzo di origine o di destinazione di un pacchetto, puoi aggiungere regole NAT.
Esempi di configurazione
Questa sezione fornisce esempi di configurazione per le regole NAT basate sull'origine e sulla destinazione per Public NAT.
Regole basate sull'origine
Puoi utilizzare le regole NAT basate sull'origine per qualsiasi traffico supportato da Public NAT. Questa sezione mostra un esempio di configurazione per le istanze VM con inoltro IP abilitato.
Per impostazione predefinita, quando un gateway Cloud NAT è configurato per il traffico IPv4 in una subnet, il gateway fornisce NAT per l'indirizzo IP interno principale e gli intervalli IP alias di qualsiasi istanza VM in quella subnet. Utilizzando le regole NAT basate sull'origine, puoi anche configurare NAT per le istanze VM che inoltrano pacchetti con altri indirizzi di origine.
In questo esempio, Cloud NAT è configurato in Subnet A. Nella subnet, un'istanza VM con l'indirizzo IP interno principale 10.1.1.2 e un intervallo IP alias 10.2.1.0/24 invia traffico a internet. Considera i seguenti
requisiti per l'istanza VM:
- Se un pacchetto ha origine dall'intervallo IP
192.168.1.0/24, la VM deve utilizzare l'indirizzo IP NAT203.0.113.10per inviare traffico a qualsiasi destinazione internet. - Se un pacchetto ha origine dall'intervallo IP
192.168.2.0/24, la VM deve utilizzare l'indirizzo IP NAT203.0.113.20per inviare traffico a qualsiasi destinazione internet. - Se un pacchetto ha origine dall'indirizzo IP
10.1.1.2(l'indirizzo IP interno primario della VM) o dall'intervallo IP10.2.1.0/24(l'intervallo IP alias della VM), la VM deve utilizzare l'indirizzo IP NAT203.0.113.30per inviare traffico a qualsiasi destinazione internet.
Per soddisfare questi requisiti, crea due regole NAT basate sull'origine per i pacchetti inoltrati e la regola predefinita per i pacchetti provenienti dall'indirizzo IP interno principale e dall'intervallo IP alias dell'istanza VM:
- Regola basata sull'origine 1: se l'indirizzo di origine è
192.168.1.0/24, utilizza203.0.113.10per inviare traffico a internet. - Regola basata sull'origine 2: se l'indirizzo di origine è
192.168.2.0/24, utilizza203.0.113.20per inviare traffico a internet. - La regola predefinita: per tutti gli altri pacchetti, utilizza
203.0.113.30per inviare il traffico a internet.
Se l'indirizzo di origine di un pacchetto inoltrato dall'istanza VM non corrisponde alla regola 1 o alla regola 2, il pacchetto viene eliminato. Per informazioni su come Cloud NAT alloca le porte per le VM con IP forwarding abilitato, consulta Allocazione delle porte per l'IP forwarding.
Per saperne di più su come utilizzare le regole NAT basate sull'origine, consulta Cloud WAN dietro le quinte: uno sguardo più da vicino alle sue funzionalità di networking differenziate.
Regole basate sulla destinazione
L'esempio seguente mostra come utilizzare le regole NAT quando la destinazione consente l'accesso solo da pochi indirizzi IP. Ti consigliamo di eseguire la conversione SNAT del traffico verso queste destinazioni dalle tue VM Google Cloud nelle subnet private solo con gli indirizzi IP consentiti. Ti consigliamo di non utilizzare questi indirizzi IP per altre destinazioni.
Considera i seguenti requisiti per le VM in Subnet-1 (10.10.10.0/24),
che si trova nella regione A della rete Virtual Private Cloud (VPC) test:
- Le VM devono utilizzare l'indirizzo IP NAT
203.0.113.20per inviare traffico alla destinazione198.51.100.20/30. - Le VM devono utilizzare l'indirizzo IP NAT
203.0.113.30per inviare traffico alla destinazione198.51.100.30o198.51.100.31. - Le VM devono utilizzare l'indirizzo IP NAT
203.0.113.40per inviare traffico a qualsiasi altra destinazione internet.
Questa rete VPC contiene anche due subnet aggiuntive nella stessa regione. Queste VM devono utilizzare l'indirizzo IP NAT 203.0.113.10 per inviare traffico
a qualsiasi destinazione.
Puoi utilizzare le regole NAT per questo esempio, ma hai bisogno di due gateway NAT perché
Subnet-1 (10.10.10.0/24) ha regole NAT diverse dalle altre
subnet. Per creare questa configurazione:
- Crea un gateway denominato
Cloud NAT Gateway 1perSubnet-1con indirizzo IP NAT203.0.113.40e aggiungi le seguenti regole:- Regola NAT 1 in
Cloud NAT Gateway 1: quando la destinazione è198.51.100.20/30, utilizza203.0.113.20per NAT. - Regola NAT 2 in
Cloud NAT Gateway 1: quando la destinazione è198.51.100.30o198.51.100.31, utilizza203.0.113.30per NAT.
- Regola NAT 1 in
- Crea un gateway denominato
Cloud NAT Gateway 2per le altre subnet della regione e assegna l'indirizzo IP NAT come203.0.113.10. In questo passaggio non sono necessarie regole NAT.
Specifiche
Oltre alle specifiche comuni, alle regole NAT per Public NAT si applicano le seguenti specifiche:
- Cloud NAT supporta regole basate sull'origine e sulla destinazione. Ogni regola definisce una condizione di corrispondenza basata sull'indirizzo di origine o di destinazione, ma non su entrambi.
- Ogni configurazione NAT ha una regola predefinita (priorità della regola 65.001):
- La regola predefinita viene applicata se un pacchetto non corrisponde ad alcuna regola NAT basata sull'origine o sulla destinazione nella stessa configurazione NAT. Eccezione: la regola predefinita non viene applicata ai pacchetti inoltrati. Per utilizzare NAT per questi pacchetti, la configurazione NAT deve includere una regola basata sull'origine corrispondente. Per saperne di più, consulta Regole basate sull'origine e Allocazione delle porte per l'inoltro IP.
- L'intervallo di indirizzi IP della regola predefinita è
0.0.0.0/0. Se la configurazione NAT contiene regole basate sia sull'origine che sulla destinazione, tutto il traffico idoneo per la regola predefinita e che non corrisponde a nessuna delle tue regole personalizzate viene elaborato da questa regola predefinita, utilizzando gli indirizzi IP NAT assegnati.
- Non puoi creare una regola NAT con
0.0.0.0/0come intervallo di origine o destinazione perché viene utilizzata dalla regola predefinita. - Le regole Cloud NAT sono supportate solo quando il valore dell'opzione di allocazione dell'IP NAT è
MANUAL_ONLY. - Tutti gli indirizzi IP NAT configurati in una determinata regola devono essere dello stesso livello. Non puoi utilizzare un mix di indirizzi IP di livello Premium e Standard all'interno della stessa regola (inclusa la regola predefinita).
- Gli intervalli di indirizzi IP nelle condizioni di corrispondenza non devono sovrapporsi nelle regole NAT. A ogni pacchetto può essere applicata al massimo una regola. Se un pacchetto corrisponde a una regola basata sull'origine e sulla destinazione, Cloud NAT applica la regola con priorità più alta.
- Gli indirizzi IP NAT nelle regole NAT non devono sovrapporsi.
- Una regola deve avere un valore
Activenon vuoto o un indirizzo IPDrainnon vuoto. Se la regola ha un indirizzo IPActivevuoto, le nuove connessioni che corrispondono alla regola NAT vengono eliminate. - Non è possibile aggiungere regole NAT a un gateway NAT con mappatura indipendente dall'endpoint (EIM) abilitata. Non puoi attivare EIM su un gateway NAT che contiene regole NAT.
Allocazione porte
Il gateway Cloud NAT utilizza l'impostazione del numero minimo di porte per VM
(minPortsPerVm) per determinare quante porte di origine allocare per ogni VM.
Poiché un singolo indirizzo IP NAT fornisce 64.512 porte utilizzabili, il valore di
minPortsPerVm determina il numero massimo di VM che un indirizzo IP NAT può supportare. Ad esempio, se minPortsPerVm è 1024 porte, un singolo indirizzo IP può supportare fino a 63 VM (64.512 ÷ 1024).
Il valore di minPortsPerVm viene utilizzato per calcolare in modo indipendente l'allocazione delle porte
per ogni regola NAT configurata, inclusa quella predefinita. Se una VM esaurisce le porte allocate da una regola specifica, le nuove connessioni che corrispondono a quella regola vengono eliminate.
Tipi di regole e allocazione porte
Cloud NAT alloca le porte per le regole NAT in base al loro tipo:
- Regola predefinita. Le porte vengono allocate a ogni VM il cui indirizzo IP interno principale o intervalli IP alias vengono gestiti dal gateway Cloud NAT, anche se la VM ha il forwarding IP abilitato. La regola predefinita elabora solo il traffico proveniente da indirizzi IP interni primari o intervalli IP alias e non elabora il traffico inoltrato.
Regole basate sulla sorgente. Le porte vengono allocate a una VM solo se il suo indirizzo IP interno primario o un intervallo IP alias corrisponde all'indirizzo di origine specificato nella regola NAT. Ad esempio, supponiamo che un gateway Cloud NAT sia configurato per gestire un intervallo di indirizzi IP primario contenente sia
10.1.1.1che10.1.1.2. Se una regola basata sull'origine specifica10.1.1.1per la condizione di corrispondenza, ma una VM invia pacchetti utilizzando il suo indirizzo IP interno principale10.1.1.2, Cloud NAT non alloca porte alla VM da quella regola specifica.Limitazione: se una VM ha l'inoltro IP abilitato, l'allocazione delle porte funziona in modo diverso. In questo caso, Cloud NAT alloca le porte alla VM dalla regola predefinita e da tutte le regole basate sull'origine nella configurazione NAT contemporaneamente. Per saperne di più, consulta Allocazione delle porte per l'inoltro IP.
Regole basate sulla destinazione. Per ogni regola, le porte vengono allocate a ogni VM il cui indirizzo IP interno primario o intervalli IP alias sono gestiti dal gateway Cloud NAT. Ogni VM riceve porte dalla regola predefinita e da ogni regola basata sulla destinazione.
Ad esempio, se il gateway è configurato con 1024 porte per VM e ha due regole NAT basate sulla destinazione oltre alla regola NAT predefinita, a ogni VM vengono allocate 1024 porte da ogni regola.
Allocazione porte per l'inoltro IP
Per supportare le VM con inoltro IP abilitato, la corrispondenza delle regole per queste VM funziona in modo diverso durante l'allocazione delle porte e l'elaborazione dei pacchetti:
Allocazione porte. Poiché le VM di forwarding possono emettere pacchetti con indirizzi IP di origine arbitrari, Cloud NAT considera queste VM come corrispondenti alla regola predefinita e a tutte le regole NAT basate sull'origine nella configurazione NAT. Di conseguenza, per ogni VM di forwarding, il gateway Cloud NAT alloca simultaneamente il valore
minPortsPerVmdalla regola predefinita e da ogni regola basata sull'origine.Ad esempio, considera un gateway Cloud NAT configurato con un
minPortsPerVmdi 1024, una regola NAT basata sull'origine con un indirizzo IP NAT e la regola NAT predefinita con 10 indirizzi IP NAT. A ogni VM di forwarding vengono allocate 1024 porte da entrambe le regole. Poiché la regola basata sull'origine ha un solo indirizzo IP NAT, può supportare fino a 63 VM di forwarding. Il gateway Cloud NAT riserva anche 64.512 porte (63 VM × 1024 porte) per queste dalla regola predefinita.Elaborazione dei pacchetti. Per la traduzione effettiva degli indirizzi, una regola basata sull'origine elabora un pacchetto solo se l'indirizzo IP di origine del pacchetto corrisponde all'indirizzo di origine definito nella condizione della regola. La regola predefinita non elabora il traffico inoltrato dalle VM con il forwarding IP abilitato. I pacchetti con indirizzi IP di origine arbitrari vengono eliminati se non corrispondono a una regola basata sull'origine.
Per evitare l'esaurimento delle porte che comporta un errore nelle configurazioni NAT che includono VM con l'inoltro IP abilitato, assicurati che le regole NAT siano configurate con una capacità di porte sufficiente:
- La regola predefinita deve avere un numero sufficiente di indirizzi IP NAT per supportare tutte le VM di inoltro gestite dal gateway Cloud NAT, oltre a ogni VM che utilizza la regola predefinita per il traffico dal suo indirizzo IP interno principale o intervalli IP alias.
- Ogni regola basata sull'origine deve avere un numero sufficiente di indirizzi IP NAT per supportare tutte le VM di forwarding gestite dal gateway. La regola deve anche avere un numero sufficiente di indirizzi IP NAT per supportare ogni VM che utilizza quella specifica regola basata sull'origine per il traffico dal suo indirizzo IP interno primario o dagli intervalli IP alias.
Capacità del porto
Una regola NAT può esaurire le porte disponibili se gli indirizzi IP della regola non possono supportare le allocazioni di porte richieste.
Considera una subnet con 16 VM e un gateway Cloud NAT configurato con 4096 porte per VM. Il gateway ha tre regole:
- Regola NAT predefinita con due indirizzi IP NAT
rule-1basato sulla destinazione con un indirizzo IP NATrule-2basato sulla destinazione con due indirizzi IP NAT
Poiché l'allocazione delle porte viene calcolata in modo indipendente per ogni regola, ogni regola deve fornire 65.536 porte (16 VM × 4096 porte).
La regola predefinita e rule-2 hanno una capacità sufficiente. Tuttavia, rule-1 ha
un solo indirizzo IP (64.512 porte utilizzabili), che non è sufficiente per fornire
l'allocazione completa per tutte le 16 VM. Di conseguenza, il traffico corrispondente a rule-1
potrebbe essere eliminato per qualsiasi VM che non riceve l'allocazione completa delle porte.
Per verificare se una regola NAT richiede più indirizzi IP, puoi utilizzare il campo
minExtraIpsNeeded.
Questo campo mostra il numero di indirizzi IP che devi
allocare se gli indirizzi IP esistenti
nella regola NAT non possono soddisfare i requisiti di porta
per tutte le VM configurate.
Pianificazione della capacità della porta
Quando pianifichi la capacità delle porte delle regole NAT, considera come Cloud NAT alloca le porte per le regole NAT:
- Allocazione porte
- Tipi di regole e allocazione delle porte
- Allocazione delle porte per l'inoltro IP (per configurazioni NAT che includono VM con l'inoltro IP abilitato)
Regole NAT per Private NAT
Private NAT traduce il traffico tra reti private, in particolare tra reti VPC connesse tramite un hub Network Connectivity Center o tra reti VPC e reti on-premise o di altri provider cloud connesse tramite Cloud Interconnect o Cloud VPN.
Quando crei un gateway Cloud NAT per Private NAT, aggiungi una regola NAT per far corrispondere il traffico in base al tipo di Private NAT che vuoi configurare. Questa regola deve includere l'hop successivo. (Facoltativo) Puoi configurare le regole NAT, inclusa la regola obbligatoria, in modo che il traffico corrisponda in base sia all'indirizzo IP di origine sia all'hop successivo (anteprima), come descritto nelle sezioni seguenti.
Esempio di configurazione
Considera uno scenario in cui il traffico proveniente da due indirizzi IP di origine,
10.0.0.25 e 10.0.0.26, deve raggiungere lo stesso
hub NCC, hub-1. Vuoi convertire l'indirizzo IP di origine
10.0.0.25 in un indirizzo IP della subnet NAT A e 10.0.0.26 in un indirizzo IP
della subnet NAT B.
Per creare questa configurazione, aggiungi due regole:
- Regola 1 (ad esempio, priorità 10): corrisponde all'indirizzo IP
10.0.0.25destinato ahub-1. Assegna la subnet NAT A a questa regola. - Regola 2 (ad esempio, priorità 20): corrisponde all'indirizzo IP
10.0.0.26destinato ahub-1. Assegna la subnet NAT B a questa regola.
Specifiche
Oltre alle specifiche comuni, alle regole NAT per Private NAT si applicano le seguenti specifiche:
- Sono supportate solo le regole basate sull'origine.
- All'interno di un singolo gateway Cloud NAT per Private NAT, tutte le regole devono specificare lo stesso tipo di hop successivo di destinazione, incluso il nome dell'hub NCC.
- Viene applicata la prima regola che corrisponde sia all'indirizzo IP di origine sia all'hop successivo.
Limitazioni
- Gli intervalli di indirizzi IP nelle condizioni di corrispondenza non devono sovrapporsi o essere identici nelle regole NAT.
- Se nessuna regola corrisponde, il traffico viene eliminato.
Espressioni di regole
Le regole NAT vengono scritte utilizzando la sintassi di Common Expression Language.
Un'espressione richiede due componenti:
- Attributi che possono essere valutati.
- Operazioni che possono essere eseguite sugli attributi.
Ad esempio, la seguente espressione utilizza l'operazione inIpRange() sull'attributo
destination.ip:
inIpRange(destination.ip, "198.51.100.0/24")
L'operazione restituisce true se l'indirizzo IP di destinazione rientra nell'intervallo
198.51.100.0/24.
Attributi
Gli attributi rappresentano le informazioni di un pacchetto in uscita, ad esempio l'indirizzo IP di origine e di destinazione. Le regole NAT supportano i seguenti attributi e operazioni.
Attributi per Public NAT
| Nome attributo | Descrizione |
|---|---|
source.ip |
Indirizzo IP di origine del pacchetto in uscita |
destination.ip |
Indirizzo IP di destinazione del pacchetto in uscita |
Attributi per Private NAT
| Nome attributo | Descrizione |
|---|---|
source.ip |
Indirizzo IP di origine del pacchetto in uscita |
nexthop.hub |
Hub NCC di destinazione |
nexthop.is_hybrid |
Destinazioni ibride tramite Cloud Interconnect o Cloud VPN |
Operazioni
Il seguente riferimento descrive gli operatori che puoi utilizzare con gli attributi per definire le espressioni delle regole.
| Operazione | Descrizione |
|---|---|
inIpRange(string, string) -> bool |
inIpRange(x, y) restituisce true
se l'intervallo CIDR IP y contiene l'indirizzo IP
x. |
|| |
x || y restituisce
true se x o y è
true. |
== |
x == y restituisce
true se x è uguale a
y. |
&& (solo Private NAT) |
x && y restituisce
true se sia x che y
sono true. |
Espressioni di esempio
Questa sezione fornisce espressioni di corrispondenza di esempio per le regole NAT per Public NAT e Private NAT.
Esempi per Public NAT
Puoi abbinare i pacchetti in base all'indirizzo di origine o di destinazione, ma non a entrambi.
Esempi di corrispondenza basata sull'origine
| Espressioni di corrispondenza |
|---|
|
Corrispondenza dei pacchetti con l'indirizzo IP di origine 'source.ip == "10.0.0.25"' |
|
Corrispondenza dei pacchetti con indirizzo IP di origine 'source.ip == "10.0.0.25" || source.ip == "10.0.0.26"' |
|
Corrispondi ai pacchetti con intervallo di indirizzi IP di origine 'inIpRange(source.ip, "10.0.2.0/24")' |
|
Corrispondenza dei pacchetti con l'indirizzo IP di origine 'source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")' |
|
Corrispondenza dei pacchetti con intervallo di indirizzi IP di origine 'inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")' |
Esempi di corrispondenza basata sulla destinazione
| Espressioni di corrispondenza |
|---|
|
Corrisponde ai pacchetti con indirizzo IP di destinazione 'destination.ip == "198.51.100.20"' |
|
Corrisponde ai pacchetti con indirizzo IP di destinazione 'destination.ip == "198.51.100.20" || destination.ip == "198.51.100.21"' |
|
Corrispondono ai pacchetti con intervallo di indirizzi IP di destinazione 'inIpRange(destination.ip, "198.51.100.10/30")' |
|
Corrispondono ai pacchetti con indirizzo IP di destinazione 'destination.ip == "198.51.100.20" || inIpRange(destination.ip, "198.51.100.10/30")' |
|
Corrispondono ai pacchetti con intervallo di indirizzi IP di destinazione 'inIpRange(destination.ip, "198.51.100.10/30") || inIpRange(destination.ip, "198.51.100.20/30")' |
Esempi per Private NAT
Puoi abbinare i pacchetti in base sia all'indirizzo IP di origine sia all'hop successivo, ad esempio un hub NCC o una connettività ibrida tramite Cloud Interconnect o Cloud VPN. La specifica dell'hop successivo è obbligatoria.
Esempi per Private NAT per gli spoke NCC
I seguenti esempi corrispondono ai pacchetti in uscita alle destinazioni in un hub NCC. Sostituisci PROJECT_ID e HUB con i nomi del progettoGoogle Cloud e dell'hub NCC.
| Espressioni di corrispondenza |
|---|
|
Corrispondenza dei pacchetti con l'indirizzo IP di origine 'source.ip == "10.0.0.25" && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Corrispondenza dei pacchetti con indirizzo IP di origine '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Corrispondi ai pacchetti con intervallo di indirizzi IP di origine 'inIpRange(source.ip, "10.0.2.0/24") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Corrispondenza dei pacchetti con l'indirizzo IP di origine '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Corrispondenza dei pacchetti con intervallo di indirizzi IP di origine '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
Esempi per Hybrid NAT
Gli esempi seguenti mettono in corrispondenza i pacchetti in uscita con le destinazioni ibride.
| Espressioni di corrispondenza |
|---|
|
Corrispondenza dei pacchetti con l'indirizzo IP di origine 'source.ip == "10.0.0.25" && nexthop.is_hybrid' |
|
Corrispondenza dei pacchetti con indirizzo IP di origine '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.is_hybrid' |
|
Corrispondi ai pacchetti con intervallo di indirizzi IP di origine 'inIpRange(source.ip, "10.0.2.0/24") && nexthop.is_hybrid' |
|
Corrispondenza dei pacchetti con l'indirizzo IP di origine '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.is_hybrid' |
|
Corrispondenza dei pacchetti con intervallo di indirizzi IP di origine '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.is_hybrid' |
Esempi per Private NAT per gli spoke NCC o Hybrid NAT
Gli esempi seguenti mettono in corrispondenza i pacchetti in uscita con un hub NCC o destinazioni ibride. Sostituisci PROJECT_ID e
HUB con i nomi
del progettoGoogle Cloud e dell'hub NCC.
| Espressioni di corrispondenza |
|---|
|
Corrispondenza dei pacchetti con l'indirizzo IP di origine 'source.ip == "10.0.0.25" && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Corrispondenza dei pacchetti con indirizzo IP di origine '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Corrispondi ai pacchetti con intervallo di indirizzi IP di origine 'inIpRange(source.ip, "10.0.2.0/24") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Corrispondenza dei pacchetti con l'indirizzo IP di origine '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Corrispondenza dei pacchetti con intervallo di indirizzi IP di origine '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
Passaggi successivi
- Per aggiungere regole per Public NAT, vedi Configura e gestisci le regole Cloud NAT.
- Per aggiungere regole per Private NAT, consulta Configurare e gestire la Network Address Translation con Private NAT.