Regole Cloud NAT

Questa pagina fornisce una panoramica delle regole Cloud NAT. Le regole NAT consentono di definire la modalità di utilizzo di Cloud NAT per la conversione degli indirizzi IP.

Regole NAT

Una regola NAT definisce una condizione di corrispondenza e un'azione corrispondente. Quando un pacchetto corrisponde alla condizione, Cloud NAT applica l'azione specificata.

Puoi abbinare i pacchetti in base all'indirizzo IPv4 di origine o di destinazione. Public NAT supporta entrambi i tipi di regole, mentre Private NAT supporta solo le regole basate sull'origine (anteprima):

  • Nelle regole basate sull'origine, i pacchetti vengono abbinati in base al loro indirizzo IPv4 di origine.
  • Nelle regole basate sulla destinazione, i pacchetti vengono abbinati in base all'indirizzo IPv4 di destinazione.

Caratteristiche principali

La tabella seguente riassume le caratteristiche principali delle regole Cloud NAT per NAT pubblico e NAT privato.

Caratteristica Public NAT NAT privato
Tipi di regole
I criteri di corrispondenza che puoi utilizzare per identificare il traffico
In base all'origine o alla destinazione Solo basato sull'origine
Combinazioni di tipi di regole
Le combinazioni consentite di criteri di corrispondenza all'interno di una singola regola
Solo indirizzi di origine o solo indirizzi di destinazione Indirizzi di origine (combinati con l'hop successivo)
Versione IP
La versione del protocollo IP supportata per gli indirizzi corrispondenti
Solo IPv4 Solo IPv4
Supporto dell'inoltro IP
Solo regole basate sull'origine: traduzione degli indirizzi per i pacchetti inoltrati
Sì Sì
Destinazioni
Le reti di destinazione a cui vengono inviati i pacchetti tradotti
Internet Reti private
Traffico non corrispondente
L'azione applicata se un pacchetto non corrisponde a nessuna delle tue regole personalizzate
Tradurre utilizzando la regola predefinita o eliminare il pacchetto Lascia cadere il pacchetto

Specifiche

Le seguenti specifiche si applicano alle regole NAT sia per Public NAT che per Private NAT. Questi requisiti si applicano alle regole sullo stesso gateway Cloud NAT:

  • Un numero di priorità univoco compreso tra 0 (priorità più alta) e 65.000 (priorità più bassa) identifica ogni regola. Due regole non possono avere la stessa priorità.
  • Le regole vengono valutate a partire dalla priorità più alta (il numero più basso). Viene applicata la prima regola corrispondente.
  • Una regola NAT non può utilizzare 0.0.0.0/0 come condizione di corrispondenza.
  • Gli indirizzi IP NAT o le subnet non devono sovrapporsi nelle regole NAT.

Per ulteriori specifiche delle regole, consulta le specifiche per Public NAT e le specifiche per Private NAT.

Regole NAT per Public NAT

Per impostazione predefinita, quando configuri un gateway Cloud NAT per Public NAT, i pacchetti tradotti da questo gateway NAT utilizzano lo stesso insieme di indirizzi IP NAT per raggiungere tutte le destinazioni internet. Per assegnare indirizzi IP NAT specifici in base all'indirizzo di origine o di destinazione di un pacchetto, puoi aggiungere regole NAT.

Esempi di configurazione

Questa sezione fornisce esempi di configurazione per le regole NAT basate sull'origine e sulla destinazione per Public NAT.

Regole basate sull'origine

Puoi utilizzare le regole NAT basate sull'origine per qualsiasi traffico supportato da Public NAT. Questa sezione mostra un esempio di configurazione per le istanze VM con inoltro IP abilitato.

Per impostazione predefinita, quando un gateway Cloud NAT è configurato per il traffico IPv4 in una subnet, il gateway fornisce NAT per l'indirizzo IP interno principale e gli intervalli IP alias di qualsiasi istanza VM in quella subnet. Utilizzando le regole NAT basate sull'origine, puoi anche configurare NAT per le istanze VM che inoltrano pacchetti con altri indirizzi di origine.

In questo esempio, Cloud NAT è configurato in Subnet A. Nella subnet, un'istanza VM con l'indirizzo IP interno principale 10.1.1.2 e un intervallo IP alias 10.2.1.0/24 invia traffico a internet. Considera i seguenti requisiti per l'istanza VM:

  • Se un pacchetto ha origine dall'intervallo IP 192.168.1.0/24, la VM deve utilizzare l'indirizzo IP NAT 203.0.113.10 per inviare traffico a qualsiasi destinazione internet.
  • Se un pacchetto ha origine dall'intervallo IP 192.168.2.0/24, la VM deve utilizzare l'indirizzo IP NAT 203.0.113.20 per inviare traffico a qualsiasi destinazione internet.
  • Se un pacchetto ha origine dall'indirizzo IP 10.1.1.2 (l'indirizzo IP interno primario della VM) o dall'intervallo IP 10.2.1.0/24 (l'intervallo IP alias della VM), la VM deve utilizzare l'indirizzo IP NAT 203.0.113.30 per inviare traffico a qualsiasi destinazione internet.
Configurazione di Cloud NAT con regole basate sull'origine.
Configurazione di Cloud NAT con due regole basate sull'origine (fai clic per ingrandire).

Per soddisfare questi requisiti, crea due regole NAT basate sull'origine per i pacchetti inoltrati e la regola predefinita per i pacchetti provenienti dall'indirizzo IP interno principale e dall'intervallo IP alias dell'istanza VM:

  • Regola basata sull'origine 1: se l'indirizzo di origine è 192.168.1.0/24, utilizza 203.0.113.10 per inviare traffico a internet.
  • Regola basata sull'origine 2: se l'indirizzo di origine è 192.168.2.0/24, utilizza 203.0.113.20 per inviare traffico a internet.
  • La regola predefinita: per tutti gli altri pacchetti, utilizza 203.0.113.30 per inviare il traffico a internet.

Se l'indirizzo di origine di un pacchetto inoltrato dall'istanza VM non corrisponde alla regola 1 o alla regola 2, il pacchetto viene eliminato. Per informazioni su come Cloud NAT alloca le porte per le VM con IP forwarding abilitato, consulta Allocazione delle porte per l'IP forwarding.

Per saperne di più su come utilizzare le regole NAT basate sull'origine, consulta Cloud WAN dietro le quinte: uno sguardo più da vicino alle sue funzionalità di networking differenziate.

Regole basate sulla destinazione

L'esempio seguente mostra come utilizzare le regole NAT quando la destinazione consente l'accesso solo da pochi indirizzi IP. Ti consigliamo di eseguire la conversione SNAT del traffico verso queste destinazioni dalle tue VM Google Cloud nelle subnet private solo con gli indirizzi IP consentiti. Ti consigliamo di non utilizzare questi indirizzi IP per altre destinazioni.

Considera i seguenti requisiti per le VM in Subnet-1 (10.10.10.0/24), che si trova nella regione A della rete Virtual Private Cloud (VPC) test:

  • Le VM devono utilizzare l'indirizzo IP NAT 203.0.113.20 per inviare traffico alla destinazione 198.51.100.20/30.
  • Le VM devono utilizzare l'indirizzo IP NAT 203.0.113.30 per inviare traffico alla destinazione 198.51.100.30 o 198.51.100.31.
  • Le VM devono utilizzare l'indirizzo IP NAT 203.0.113.40 per inviare traffico a qualsiasi altra destinazione internet.

Questa rete VPC contiene anche due subnet aggiuntive nella stessa regione. Queste VM devono utilizzare l'indirizzo IP NAT 203.0.113.10 per inviare traffico a qualsiasi destinazione.

Configurazione Cloud NAT con due gateway Cloud NAT.
Configurazione Cloud NAT con due gateway Cloud NAT (fai clic per ingrandire).

Puoi utilizzare le regole NAT per questo esempio, ma hai bisogno di due gateway NAT perché Subnet-1 (10.10.10.0/24) ha regole NAT diverse dalle altre subnet. Per creare questa configurazione:

  1. Crea un gateway denominato Cloud NAT Gateway 1 per Subnet-1 con indirizzo IP NAT 203.0.113.40 e aggiungi le seguenti regole:
    1. Regola NAT 1 in Cloud NAT Gateway 1: quando la destinazione è 198.51.100.20/30, utilizza 203.0.113.20 per NAT.
    2. Regola NAT 2 in Cloud NAT Gateway 1: quando la destinazione è 198.51.100.30 o 198.51.100.31, utilizza 203.0.113.30 per NAT.
  2. Crea un gateway denominato Cloud NAT Gateway 2 per le altre subnet della regione e assegna l'indirizzo IP NAT come 203.0.113.10. In questo passaggio non sono necessarie regole NAT.

Specifiche

Oltre alle specifiche comuni, alle regole NAT per Public NAT si applicano le seguenti specifiche:

  • Cloud NAT supporta regole basate sull'origine e sulla destinazione. Ogni regola definisce una condizione di corrispondenza basata sull'indirizzo di origine o di destinazione, ma non su entrambi.
  • Ogni configurazione NAT ha una regola predefinita (priorità della regola 65.001):
    • La regola predefinita viene applicata se un pacchetto non corrisponde ad alcuna regola NAT basata sull'origine o sulla destinazione nella stessa configurazione NAT. Eccezione: la regola predefinita non viene applicata ai pacchetti inoltrati. Per utilizzare NAT per questi pacchetti, la configurazione NAT deve includere una regola basata sull'origine corrispondente. Per saperne di più, consulta Regole basate sull'origine e Allocazione delle porte per l'inoltro IP.
    • L'intervallo di indirizzi IP della regola predefinita è 0.0.0.0/0. Se la configurazione NAT contiene regole basate sia sull'origine che sulla destinazione, tutto il traffico idoneo per la regola predefinita e che non corrisponde a nessuna delle tue regole personalizzate viene elaborato da questa regola predefinita, utilizzando gli indirizzi IP NAT assegnati.
  • Non puoi creare una regola NAT con 0.0.0.0/0 come intervallo di origine o destinazione perché viene utilizzata dalla regola predefinita.
  • Le regole Cloud NAT sono supportate solo quando il valore dell'opzione di allocazione dell'IP NAT è MANUAL_ONLY.
  • Tutti gli indirizzi IP NAT configurati in una determinata regola devono essere dello stesso livello. Non puoi utilizzare un mix di indirizzi IP di livello Premium e Standard all'interno della stessa regola (inclusa la regola predefinita).
  • Gli intervalli di indirizzi IP nelle condizioni di corrispondenza non devono sovrapporsi nelle regole NAT. A ogni pacchetto può essere applicata al massimo una regola. Se un pacchetto corrisponde a una regola basata sull'origine e sulla destinazione, Cloud NAT applica la regola con priorità più alta.
  • Gli indirizzi IP NAT nelle regole NAT non devono sovrapporsi.
  • Una regola deve avere un valore Active non vuoto o un indirizzo IP Drain non vuoto. Se la regola ha un indirizzo IP Active vuoto, le nuove connessioni che corrispondono alla regola NAT vengono eliminate.
  • Non è possibile aggiungere regole NAT a un gateway NAT con mappatura indipendente dall'endpoint (EIM) abilitata. Non puoi attivare EIM su un gateway NAT che contiene regole NAT.

Allocazione porte

Il gateway Cloud NAT utilizza l'impostazione del numero minimo di porte per VM (minPortsPerVm) per determinare quante porte di origine allocare per ogni VM.

Poiché un singolo indirizzo IP NAT fornisce 64.512 porte utilizzabili, il valore di minPortsPerVm determina il numero massimo di VM che un indirizzo IP NAT può supportare. Ad esempio, se minPortsPerVm è 1024 porte, un singolo indirizzo IP può supportare fino a 63 VM (64.512 ÷ 1024).

Il valore di minPortsPerVm viene utilizzato per calcolare in modo indipendente l'allocazione delle porte per ogni regola NAT configurata, inclusa quella predefinita. Se una VM esaurisce le porte allocate da una regola specifica, le nuove connessioni che corrispondono a quella regola vengono eliminate.

Tipi di regole e allocazione porte

Cloud NAT alloca le porte per le regole NAT in base al loro tipo:

  • Regola predefinita. Le porte vengono allocate a ogni VM il cui indirizzo IP interno principale o intervalli IP alias vengono gestiti dal gateway Cloud NAT, anche se la VM ha il forwarding IP abilitato. La regola predefinita elabora solo il traffico proveniente da indirizzi IP interni primari o intervalli IP alias e non elabora il traffico inoltrato.
  • Regole basate sulla sorgente. Le porte vengono allocate a una VM solo se il suo indirizzo IP interno primario o un intervallo IP alias corrisponde all'indirizzo di origine specificato nella regola NAT. Ad esempio, supponiamo che un gateway Cloud NAT sia configurato per gestire un intervallo di indirizzi IP primario contenente sia 10.1.1.1 che 10.1.1.2. Se una regola basata sull'origine specifica 10.1.1.1 per la condizione di corrispondenza, ma una VM invia pacchetti utilizzando il suo indirizzo IP interno principale 10.1.1.2, Cloud NAT non alloca porte alla VM da quella regola specifica.

    Limitazione: se una VM ha l'inoltro IP abilitato, l'allocazione delle porte funziona in modo diverso. In questo caso, Cloud NAT alloca le porte alla VM dalla regola predefinita e da tutte le regole basate sull'origine nella configurazione NAT contemporaneamente. Per saperne di più, consulta Allocazione delle porte per l'inoltro IP.

  • Regole basate sulla destinazione. Per ogni regola, le porte vengono allocate a ogni VM il cui indirizzo IP interno primario o intervalli IP alias sono gestiti dal gateway Cloud NAT. Ogni VM riceve porte dalla regola predefinita e da ogni regola basata sulla destinazione.

    Ad esempio, se il gateway è configurato con 1024 porte per VM e ha due regole NAT basate sulla destinazione oltre alla regola NAT predefinita, a ogni VM vengono allocate 1024 porte da ogni regola.

Allocazione porte per l'inoltro IP

Per supportare le VM con inoltro IP abilitato, la corrispondenza delle regole per queste VM funziona in modo diverso durante l'allocazione delle porte e l'elaborazione dei pacchetti:

  • Allocazione porte. Poiché le VM di forwarding possono emettere pacchetti con indirizzi IP di origine arbitrari, Cloud NAT considera queste VM come corrispondenti alla regola predefinita e a tutte le regole NAT basate sull'origine nella configurazione NAT. Di conseguenza, per ogni VM di forwarding, il gateway Cloud NAT alloca simultaneamente il valore minPortsPerVm dalla regola predefinita e da ogni regola basata sull'origine.

    Ad esempio, considera un gateway Cloud NAT configurato con un minPortsPerVm di 1024, una regola NAT basata sull'origine con un indirizzo IP NAT e la regola NAT predefinita con 10 indirizzi IP NAT. A ogni VM di forwarding vengono allocate 1024 porte da entrambe le regole. Poiché la regola basata sull'origine ha un solo indirizzo IP NAT, può supportare fino a 63 VM di forwarding. Il gateway Cloud NAT riserva anche 64.512 porte (63 VM × 1024 porte) per queste dalla regola predefinita.

  • Elaborazione dei pacchetti. Per la traduzione effettiva degli indirizzi, una regola basata sull'origine elabora un pacchetto solo se l'indirizzo IP di origine del pacchetto corrisponde all'indirizzo di origine definito nella condizione della regola. La regola predefinita non elabora il traffico inoltrato dalle VM con il forwarding IP abilitato. I pacchetti con indirizzi IP di origine arbitrari vengono eliminati se non corrispondono a una regola basata sull'origine.

Per evitare l'esaurimento delle porte che comporta un errore nelle configurazioni NAT che includono VM con l'inoltro IP abilitato, assicurati che le regole NAT siano configurate con una capacità di porte sufficiente:

  • La regola predefinita deve avere un numero sufficiente di indirizzi IP NAT per supportare tutte le VM di inoltro gestite dal gateway Cloud NAT, oltre a ogni VM che utilizza la regola predefinita per il traffico dal suo indirizzo IP interno principale o intervalli IP alias.
  • Ogni regola basata sull'origine deve avere un numero sufficiente di indirizzi IP NAT per supportare tutte le VM di forwarding gestite dal gateway. La regola deve anche avere un numero sufficiente di indirizzi IP NAT per supportare ogni VM che utilizza quella specifica regola basata sull'origine per il traffico dal suo indirizzo IP interno primario o dagli intervalli IP alias.

Capacità del porto

Una regola NAT può esaurire le porte disponibili se gli indirizzi IP della regola non possono supportare le allocazioni di porte richieste.

Considera una subnet con 16 VM e un gateway Cloud NAT configurato con 4096 porte per VM. Il gateway ha tre regole:

  • Regola NAT predefinita con due indirizzi IP NAT
  • rule-1 basato sulla destinazione con un indirizzo IP NAT
  • rule-2 basato sulla destinazione con due indirizzi IP NAT

Poiché l'allocazione delle porte viene calcolata in modo indipendente per ogni regola, ogni regola deve fornire 65.536 porte (16 VM × 4096 porte).

La regola predefinita e rule-2 hanno una capacità sufficiente. Tuttavia, rule-1 ha un solo indirizzo IP (64.512 porte utilizzabili), che non è sufficiente per fornire l'allocazione completa per tutte le 16 VM. Di conseguenza, il traffico corrispondente a rule-1 potrebbe essere eliminato per qualsiasi VM che non riceve l'allocazione completa delle porte.

Per verificare se una regola NAT richiede più indirizzi IP, puoi utilizzare il campo minExtraIpsNeeded. Questo campo mostra il numero di indirizzi IP che devi allocare se gli indirizzi IP esistenti nella regola NAT non possono soddisfare i requisiti di porta per tutte le VM configurate.

Pianificazione della capacità della porta

Quando pianifichi la capacità delle porte delle regole NAT, considera come Cloud NAT alloca le porte per le regole NAT:

Regole NAT per Private NAT

Private NAT traduce il traffico tra reti private, in particolare tra reti VPC connesse tramite un hub Network Connectivity Center o tra reti VPC e reti on-premise o di altri provider cloud connesse tramite Cloud Interconnect o Cloud VPN.

Quando crei un gateway Cloud NAT per Private NAT, aggiungi una regola NAT per far corrispondere il traffico in base al tipo di Private NAT che vuoi configurare. Questa regola deve includere l'hop successivo. (Facoltativo) Puoi configurare le regole NAT, inclusa la regola obbligatoria, in modo che il traffico corrisponda in base sia all'indirizzo IP di origine sia all'hop successivo (anteprima), come descritto nelle sezioni seguenti.

Esempio di configurazione

Considera uno scenario in cui il traffico proveniente da due indirizzi IP di origine, 10.0.0.25 e 10.0.0.26, deve raggiungere lo stesso hub NCC, hub-1. Vuoi convertire l'indirizzo IP di origine 10.0.0.25 in un indirizzo IP della subnet NAT A e 10.0.0.26 in un indirizzo IP della subnet NAT B.

Per creare questa configurazione, aggiungi due regole:

  • Regola 1 (ad esempio, priorità 10): corrisponde all'indirizzo IP 10.0.0.25 destinato a hub-1. Assegna la subnet NAT A a questa regola.
  • Regola 2 (ad esempio, priorità 20): corrisponde all'indirizzo IP 10.0.0.26 destinato a hub-1. Assegna la subnet NAT B a questa regola.

Specifiche

Oltre alle specifiche comuni, alle regole NAT per Private NAT si applicano le seguenti specifiche:

  • Sono supportate solo le regole basate sull'origine.
  • All'interno di un singolo gateway Cloud NAT per Private NAT, tutte le regole devono specificare lo stesso tipo di hop successivo di destinazione, incluso il nome dell'hub NCC.
  • Viene applicata la prima regola che corrisponde sia all'indirizzo IP di origine sia all'hop successivo.

Limitazioni

  • Gli intervalli di indirizzi IP nelle condizioni di corrispondenza non devono sovrapporsi o essere identici nelle regole NAT.
  • Se nessuna regola corrisponde, il traffico viene eliminato.

Espressioni di regole

Le regole NAT vengono scritte utilizzando la sintassi di Common Expression Language.

Un'espressione richiede due componenti:

  • Attributi che possono essere valutati.
  • Operazioni che possono essere eseguite sugli attributi.

Ad esempio, la seguente espressione utilizza l'operazione inIpRange() sull'attributo destination.ip:

inIpRange(destination.ip, "198.51.100.0/24")

L'operazione restituisce true se l'indirizzo IP di destinazione rientra nell'intervallo 198.51.100.0/24.

Attributi

Gli attributi rappresentano le informazioni di un pacchetto in uscita, ad esempio l'indirizzo IP di origine e di destinazione. Le regole NAT supportano i seguenti attributi e operazioni.

Attributi per Public NAT

Nome attributo Descrizione
source.ip Indirizzo IP di origine del pacchetto in uscita
destination.ip Indirizzo IP di destinazione del pacchetto in uscita

Attributi per Private NAT

Nome attributo Descrizione
source.ip Indirizzo IP di origine del pacchetto in uscita
nexthop.hub Hub NCC di destinazione
nexthop.is_hybrid Destinazioni ibride tramite Cloud Interconnect o Cloud VPN

Operazioni

Il seguente riferimento descrive gli operatori che puoi utilizzare con gli attributi per definire le espressioni delle regole.

Operazione Descrizione
inIpRange(string, string) -> bool inIpRange(x, y) restituisce true se l'intervallo CIDR IP y contiene l'indirizzo IP x.
|| x || y restituisce true se x o y è true.
== x == y restituisce true se x è uguale a y.
&& (solo Private NAT) x && y restituisce true se sia x che y sono true.

Espressioni di esempio

Questa sezione fornisce espressioni di corrispondenza di esempio per le regole NAT per Public NAT e Private NAT.

Esempi per Public NAT

Puoi abbinare i pacchetti in base all'indirizzo di origine o di destinazione, ma non a entrambi.

Esempi di corrispondenza basata sull'origine
Espressioni di corrispondenza

Corrispondenza dei pacchetti con l'indirizzo IP di origine 10.0.0.25:

'source.ip == "10.0.0.25"'

Corrispondenza dei pacchetti con indirizzo IP di origine 10.0.0.25 o 10.0.0.26:

'source.ip == "10.0.0.25" || source.ip == "10.0.0.26"'

Corrispondi ai pacchetti con intervallo di indirizzi IP di origine 10.0.2.0/24:

'inIpRange(source.ip, "10.0.2.0/24")'

Corrispondenza dei pacchetti con l'indirizzo IP di origine 10.0.0.25 o l'intervallo di indirizzi IP di origine 10.0.2.0/24:

'source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")'

Corrispondenza dei pacchetti con intervallo di indirizzi IP di origine 10.0.2.0/24 o 10.0.3.0/24:

'inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")'
Esempi di corrispondenza basata sulla destinazione
Espressioni di corrispondenza

Corrisponde ai pacchetti con indirizzo IP di destinazione 198.51.100.20:

'destination.ip == "198.51.100.20"'

Corrisponde ai pacchetti con indirizzo IP di destinazione 198.51.100.20 o 198.51.100.21:

'destination.ip == "198.51.100.20" || destination.ip == "198.51.100.21"'

Corrispondono ai pacchetti con intervallo di indirizzi IP di destinazione 198.51.100.10/30:

'inIpRange(destination.ip, "198.51.100.10/30")'

Corrispondono ai pacchetti con indirizzo IP di destinazione 198.51.100.20 o intervallo di indirizzi IP di destinazione 198.51.100.10/30:

'destination.ip == "198.51.100.20" || inIpRange(destination.ip, "198.51.100.10/30")'

Corrispondono ai pacchetti con intervallo di indirizzi IP di destinazione 198.51.100.10/30 o 198.51.100.20/30:

'inIpRange(destination.ip, "198.51.100.10/30") || inIpRange(destination.ip, "198.51.100.20/30")'

Esempi per Private NAT

Puoi abbinare i pacchetti in base sia all'indirizzo IP di origine sia all'hop successivo, ad esempio un hub NCC o una connettività ibrida tramite Cloud Interconnect o Cloud VPN. La specifica dell'hop successivo è obbligatoria.

Esempi per Private NAT per gli spoke NCC

I seguenti esempi corrispondono ai pacchetti in uscita alle destinazioni in un hub NCC. Sostituisci PROJECT_ID e HUB con i nomi del progettoGoogle Cloud e dell'hub NCC.

Espressioni di corrispondenza

Corrispondenza dei pacchetti con l'indirizzo IP di origine 10.0.0.25:

'source.ip == "10.0.0.25" && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"'

Corrispondenza dei pacchetti con indirizzo IP di origine 10.0.0.25 o 10.0.0.26:

'(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"'

Corrispondi ai pacchetti con intervallo di indirizzi IP di origine 10.0.2.0/24:

'inIpRange(source.ip, "10.0.2.0/24") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"'

Corrispondenza dei pacchetti con l'indirizzo IP di origine 10.0.0.25 o l'intervallo di indirizzi IP di origine 10.0.2.0/24:

'(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"'

Corrispondenza dei pacchetti con intervallo di indirizzi IP di origine 10.0.2.0/24 o 10.0.3.0/24:

'(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"'
Esempi per Hybrid NAT

Gli esempi seguenti mettono in corrispondenza i pacchetti in uscita con le destinazioni ibride.

Espressioni di corrispondenza

Corrispondenza dei pacchetti con l'indirizzo IP di origine 10.0.0.25:

'source.ip == "10.0.0.25" && nexthop.is_hybrid'

Corrispondenza dei pacchetti con indirizzo IP di origine 10.0.0.25 o 10.0.0.26:

'(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.is_hybrid'

Corrispondi ai pacchetti con intervallo di indirizzi IP di origine 10.0.2.0/24:

'inIpRange(source.ip, "10.0.2.0/24") && nexthop.is_hybrid'

Corrispondenza dei pacchetti con l'indirizzo IP di origine 10.0.0.25 o l'intervallo di indirizzi IP di origine 10.0.2.0/24:

'(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.is_hybrid'

Corrispondenza dei pacchetti con intervallo di indirizzi IP di origine 10.0.2.0/24 o 10.0.3.0/24:

'(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.is_hybrid'
Esempi per Private NAT per gli spoke NCC o Hybrid NAT

Gli esempi seguenti mettono in corrispondenza i pacchetti in uscita con un hub NCC o destinazioni ibride. Sostituisci PROJECT_ID e HUB con i nomi del progettoGoogle Cloud e dell'hub NCC.

Espressioni di corrispondenza

Corrispondenza dei pacchetti con l'indirizzo IP di origine 10.0.0.25:

'source.ip == "10.0.0.25" && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)'

Corrispondenza dei pacchetti con indirizzo IP di origine 10.0.0.25 o 10.0.0.26:

'(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)'

Corrispondi ai pacchetti con intervallo di indirizzi IP di origine 10.0.2.0/24:

'inIpRange(source.ip, "10.0.2.0/24") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)'

Corrispondenza dei pacchetti con l'indirizzo IP di origine 10.0.0.25 o l'intervallo di indirizzi IP di origine 10.0.2.0/24:

'(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)'

Corrispondenza dei pacchetti con intervallo di indirizzi IP di origine 10.0.2.0/24 o 10.0.3.0/24:

'(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)'

Passaggi successivi