Aturan Cloud NAT

Halaman ini memberikan ringkasan aturan Cloud NAT. Aturan NAT memungkinkan Anda menentukan cara Cloud NAT digunakan untuk menerjemahkan alamat IP.

Aturan NAT

Aturan NAT menentukan kondisi kecocokan dan tindakan yang sesuai. Saat paket cocok dengan kondisi, Cloud NAT akan menerapkan tindakan yang ditentukan.

Anda dapat mencocokkan paket menurut alamat IPv4 sumber atau tujuannya. NAT Publik mendukung kedua jenis aturan, sedangkan NAT Pribadi hanya mendukung aturan berbasis sumber (Pratinjau):

  • Dalam aturan berbasis sumber, paket dicocokkan berdasarkan alamat IPv4 sumbernya.
  • Dalam aturan berbasis tujuan, paket dicocokkan berdasarkan alamat IPv4 tujuannya.

Karakteristik utama

Tabel berikut merangkum karakteristik utama aturan Cloud NAT untuk Public NAT dan Private NAT.

Karakteristik Public NAT Private NAT
Jenis aturan
Kriteria pencocokan yang dapat Anda gunakan untuk mengidentifikasi traffic
Berdasarkan sumber atau tujuan Hanya berbasis sumber
Kombinasi jenis aturan
Kombinasi kriteria pencocokan yang diizinkan dalam satu aturan
Hanya alamat sumber atau hanya alamat tujuan Alamat sumber (dikombinasikan dengan next hop)
Versi IP
Versi protokol IP yang didukung untuk alamat yang cocok
Khusus IPv4 Khusus IPv4
Dukungan penerusan IP
Aturan berbasis sumber saja: terjemahan alamat untuk paket yang diteruskan
Ya Ya
Tujuan
Jaringan target tempat paket yang diterjemahkan dikirim
Internet Jaringan pribadi
Traffic yang tidak cocok
Tindakan yang diterapkan jika paket tidak cocok dengan aturan kustom Anda
Terjemahkan menggunakan aturan default atau batalkan paket Menjatuhkan paket

Spesifikasi

Spesifikasi berikut berlaku untuk aturan NAT untuk Public NAT dan Private NAT. Persyaratan ini berlaku untuk aturan di gateway Cloud NAT yang sama:

  • Nomor prioritas unik dari 0 (prioritas tertinggi) hingga 65.000 (prioritas terendah) mengidentifikasi setiap aturan. Tidak ada dua aturan yang dapat memiliki prioritas yang sama.
  • Aturan dievaluasi mulai dari prioritas tertinggi (angka terendah). Aturan pertama yang cocok akan diterapkan.
  • Aturan NAT tidak dapat menggunakan 0.0.0.0/0 sebagai kondisi kecocokannya.
  • Alamat IP atau subnet NAT tidak boleh tumpang-tindih di seluruh aturan NAT.

Untuk spesifikasi aturan tambahan, lihat spesifikasi untuk Public NAT dan spesifikasi untuk Private NAT.

Aturan NAT untuk Public NAT

Secara default, saat Anda mengonfigurasi gateway Cloud NAT untuk NAT Publik, paket yang diterjemahkan oleh gateway NAT tersebut menggunakan set alamat IP NAT yang sama untuk menjangkau semua tujuan internet. Untuk menetapkan alamat IP NAT tertentu berdasarkan alamat sumber atau tujuan paket, Anda dapat menambahkan aturan NAT.

Contoh konfigurasi

Bagian ini memberikan contoh konfigurasi untuk aturan NAT berbasis sumber dan tujuan untuk Public NAT.

Aturan berbasis sumber

Anda dapat menggunakan aturan NAT berbasis sumber untuk traffic apa pun yang didukung oleh Public NAT. Bagian ini menunjukkan contoh konfigurasi untuk instance VM dengan penerusan IP diaktifkan.

Secara default, saat gateway Cloud NAT dikonfigurasi untuk traffic IPv4 di subnet, gateway menyediakan NAT untuk alamat IP internal utama dan rentang IP alias dari instance VM apa pun di subnet tersebut. Dengan menggunakan aturan NAT berbasis sumber, Anda juga dapat mengonfigurasi NAT untuk instance VM yang meneruskan paket dengan alamat sumber lainnya.

Dalam contoh ini, Cloud NAT dikonfigurasi di Subnet A. Di subnet, instance VM dengan alamat IP internal utama 10.1.1.2 dan rentang IP alias 10.2.1.0/24 mengirim traffic ke internet. Pertimbangkan persyaratan berikut untuk instance VM:

  • Jika paket berasal dari rentang IP 192.168.1.0/24, VM harus menggunakan alamat IP NAT 203.0.113.10 untuk mengirim traffic ke tujuan internet mana pun.
  • Jika paket berasal dari rentang IP 192.168.2.0/24, VM harus menggunakan alamat IP NAT 203.0.113.20 untuk mengirim traffic ke tujuan internet mana pun.
  • Jika paket berasal dari alamat IP 10.1.1.2 (alamat IP internal utama VM) atau rentang IP 10.2.1.0/24 (rentang IP alias VM), VM harus menggunakan alamat IP NAT 203.0.113.30 untuk mengirim traffic ke tujuan internet mana pun.
Konfigurasi Cloud NAT dengan aturan berbasis sumber.
Konfigurasi Cloud NAT dengan dua aturan berbasis sumber (klik untuk memperbesar).

Untuk memenuhi persyaratan ini, Anda membuat dua aturan NAT berbasis sumber untuk paket yang diteruskan dan aturan default untuk paket dari alamat IP internal utama dan rentang IP alias instance VM:

  • Aturan berbasis sumber 1: jika alamat sumbernya adalah 192.168.1.0/24, gunakan 203.0.113.10 untuk mengirim traffic ke internet.
  • Aturan berbasis sumber 2: jika alamat sumbernya adalah 192.168.2.0/24, gunakan 203.0.113.20 untuk mengirim traffic ke internet.
  • Aturan default: untuk semua paket lainnya, gunakan 203.0.113.30 untuk mengirim traffic ke internet.

Jika alamat sumber paket yang diteruskan oleh instance VM tidak cocok dengan aturan 1 atau aturan 2, paket akan dihentikan. Untuk mengetahui informasi tentang cara Cloud NAT mengalokasikan port untuk VM dengan penerusan IP diaktifkan, lihat Alokasi port untuk penerusan IP.

Untuk mengetahui informasi selengkapnya tentang cara menggunakan aturan NAT berbasis sumber, lihat Cloud WAN di balik layar: Melihat lebih dekat kapabilitas jaringan yang berbeda.

Aturan berbasis tujuan

Contoh berikut menunjukkan cara menggunakan aturan NAT saat tujuan Anda mengizinkan akses hanya dari beberapa alamat IP. Sebaiknya traffic ke tujuan tersebut dari VM Google Cloud Anda di subnet pribadi diterjemahkan dengan SNAT hanya dengan alamat IP yang diizinkan. Sebaiknya Anda tidak menggunakan alamat IP ini untuk tujuan lain.

Pertimbangkan persyaratan berikut untuk VM di Subnet-1 (10.10.10.0/24), yang berada di Region A dari jaringan Virtual Private Cloud (VPC) test:

  • VM harus menggunakan alamat IP NAT 203.0.113.20 untuk mengirim traffic ke tujuan 198.51.100.20/30.
  • VM harus menggunakan alamat IP NAT 203.0.113.30 untuk mengirim traffic ke tujuan 198.51.100.30 atau 198.51.100.31.
  • VM harus menggunakan alamat IP NAT 203.0.113.40 untuk mengirim traffic ke tujuan internet lainnya.

Jaringan VPC ini juga berisi dua subnet tambahan di region yang sama. VM ini harus menggunakan alamat IP NAT 203.0.113.10 untuk mengirim traffic ke tujuan mana pun.

Konfigurasi Cloud NAT dengan dua gateway Cloud NAT.
Konfigurasi Cloud NAT dengan dua gateway Cloud NAT (klik untuk memperbesar).

Anda dapat menggunakan aturan NAT untuk contoh ini, tetapi Anda memerlukan dua gateway NAT karena Subnet-1 (10.10.10.0/24) memiliki aturan NAT yang berbeda dari subnet lainnya. Untuk membuat konfigurasi ini, ikuti langkah-langkah berikut:

  1. Buat gateway bernama Cloud NAT Gateway 1 untuk Subnet-1 dengan alamat IP NAT 203.0.113.40 dan tambahkan aturan berikut:
    1. Aturan NAT 1 di Cloud NAT Gateway 1: saat tujuannya adalah 198.51.100.20/30, gunakan 203.0.113.20 untuk NAT.
    2. Aturan NAT 2 di Cloud NAT Gateway 1: saat tujuannya adalah 198.51.100.30 atau 198.51.100.31, gunakan 203.0.113.30 untuk NAT.
  2. Buat gateway bernama Cloud NAT Gateway 2 untuk subnet lain di region tersebut dan tetapkan alamat IP NAT sebagai 203.0.113.10. Tidak ada aturan NAT yang diperlukan dalam langkah ini.

Spesifikasi

Selain spesifikasi umum, spesifikasi berikut berlaku untuk aturan NAT untuk Public NAT:

  • Cloud NAT mendukung aturan berbasis sumber dan tujuan. Setiap aturan menentukan kondisi kecocokan yang didasarkan pada alamat sumber atau tujuan, tetapi tidak keduanya.
  • Setiap konfigurasi NAT memiliki aturan default (prioritas aturan 65.001):
    • Aturan default diterapkan jika paket tidak cocok dengan aturan NAT berbasis sumber atau tujuan dalam konfigurasi NAT yang sama. Pengecualian: aturan default tidak diterapkan ke paket yang diteruskan. Untuk menggunakan NAT bagi paket ini, konfigurasi NAT Anda harus menyertakan aturan berbasis sumber yang cocok. Untuk mengetahui informasi selengkapnya, lihat Aturan berbasis sumber dan Alokasi port untuk penerusan IP.
    • Rentang alamat IP aturan default adalah 0.0.0.0/0. Jika konfigurasi NAT memiliki aturan berbasis sumber dan tujuan, traffic apa pun yang memenuhi syarat untuk aturan default dan tidak cocok dengan aturan kustom Anda akan diproses oleh aturan default ini, menggunakan alamat IP NAT yang ditetapkan untuknya.
  • Anda tidak dapat membuat aturan NAT dengan 0.0.0.0/0 sebagai rentang sumber atau tujuan karena digunakan oleh aturan default.
  • Aturan Cloud NAT hanya didukung jika nilai opsi alokasi IP NAT adalah MANUAL_ONLY.
  • Semua alamat IP NAT yang dikonfigurasi dalam aturan tertentu harus memiliki tingkat yang sama. Anda tidak dapat menggunakan campuran alamat IP Paket Premium dan Paket Standar dalam aturan yang sama (termasuk aturan default).
  • Rentang alamat IP dalam kondisi kecocokan tidak boleh tumpang-tindih di seluruh aturan NAT. Paling banyak, satu aturan dapat diterapkan ke paket tertentu. Jika paket cocok dengan aturan berbasis sumber dan tujuan, Cloud NAT akan menerapkan aturan yang memiliki prioritas lebih tinggi.
  • Alamat IP NAT di seluruh aturan NAT tidak boleh tumpang-tindih.
  • Aturan harus memiliki alamat IP Active yang tidak kosong atau Drain yang tidak kosong. Jika aturan memiliki alamat IP Active kosong, koneksi baru yang cocok dengan aturan NAT akan dihentikan.
  • Aturan NAT tidak dapat ditambahkan ke gateway NAT yang mengaktifkan pemetaan independen endpoint (EIM). Anda tidak dapat mengaktifkan EIM di gateway NAT yang memiliki aturan NAT di dalamnya.

Alokasi port

Gateway Cloud NAT menggunakan setelan port minimum per VM (minPortsPerVm) untuk menentukan jumlah port sumber yang akan dialokasikan untuk setiap VM.

Karena satu alamat IP NAT menyediakan 64.512 port yang dapat digunakan, nilai minPortsPerVm menentukan jumlah maksimum VM yang dapat didukung oleh satu alamat IP NAT. Misalnya, jika minPortsPerVm adalah 1.024 port, satu alamat IP dapat mendukung hingga 63 VM (64.512 ÷ 1.024).

Nilai minPortsPerVm digunakan untuk menghitung alokasi port secara independen untuk setiap aturan NAT yang dikonfigurasi, termasuk aturan default. Jika VM kehabisan port yang dialokasikan dari aturan tertentu, koneksi baru yang cocok dengan aturan tersebut akan dihapus.

Jenis aturan dan alokasi port

Cloud NAT mengalokasikan port untuk aturan NAT berdasarkan jenisnya:

  • Aturan default. Port dialokasikan ke setiap VM yang alamat IP internal utamanya atau rentang IP aliasnya ditayangkan oleh gateway Cloud NAT, meskipun VM mengaktifkan penerusan IP. Aturan default hanya memproses traffic yang berasal dari alamat IP internal utama atau rentang IP alias dan tidak memproses traffic yang diteruskan.
  • Aturan berbasis sumber. Port dialokasikan ke VM hanya jika alamat IP internal utamanya atau rentang IP alias cocok dengan alamat sumber yang ditentukan dalam aturan NAT. Misalnya, asumsikan gateway Cloud NAT dikonfigurasi untuk melayani rentang alamat IP utama yang berisi 10.1.1.1 dan 10.1.1.2. Jika aturan berbasis sumber menentukan 10.1.1.1 untuk kondisi kecocokan, tetapi VM mengirim paket menggunakan alamat IP internal utamanya 10.1.1.2, Cloud NAT tidak akan mengalokasikan port ke VM dari aturan tertentu tersebut.

    Batasan: jika VM mengaktifkan penerusan IP, alokasi port beroperasi secara berbeda. Dalam hal ini, Cloud NAT mengalokasikan port ke VM dari aturan default dan semua aturan berbasis sumber dalam konfigurasi NAT secara bersamaan. Untuk mengetahui informasi selengkapnya, lihat Alokasi port untuk penerusan IP.

  • Aturan berbasis tujuan. Untuk setiap aturan, port dialokasikan ke setiap VM yang alamat IP internal utamanya atau rentang IP aliasnya ditayangkan oleh gateway Cloud NAT. Setiap VM menerima port dari aturan default dan dari setiap aturan berbasis tujuan.

    Misalnya, jika gateway dikonfigurasi dengan 1.024 port per VM dan memiliki dua aturan NAT berbasis tujuan selain aturan NAT default, setiap VM akan dialokasikan 1.024 port dari setiap aturan.

Alokasi port untuk penerusan IP

Untuk mendukung VM dengan penerusan IP yang diaktifkan, pencocokan aturan untuk VM ini beroperasi secara berbeda selama alokasi port dan pemrosesan paket:

  • Alokasi port. Karena VM penerusan dapat mengeluarkan paket dengan alamat IP sumber arbitrer, Cloud NAT memperlakukan VM ini sebagai kecocokan untuk aturan default dan semua aturan NAT berbasis sumber dalam konfigurasi NAT. Oleh karena itu, untuk setiap VM penerusan, gateway Cloud NAT mengalokasikan nilai minPortsPerVm dari aturan default dan setiap aturan berbasis sumber secara bersamaan.

    Misalnya, pertimbangkan gateway Cloud NAT yang dikonfigurasi dengan minPortsPerVm sebesar 1.024, satu aturan NAT berbasis sumber dengan satu alamat IP NAT, dan aturan NAT default dengan 10 alamat IP NAT. Setiap VM penerusan dialokasikan 1.024 port dari kedua aturan. Karena aturan berbasis sumber hanya memiliki satu alamat IP NAT, aturan tersebut dapat mendukung hingga 63 VM penerusan. Gateway Cloud NAT juga mencadangkan 64.512 port (63 VM × 1.024 port) untuk VM tersebut dari aturan default.

  • Pemrosesan paket. Untuk terjemahan alamat sebenarnya, aturan berbasis sumber memproses paket hanya jika alamat IP sumber paket cocok dengan alamat sumber yang ditentukan dalam kondisi aturan. Aturan default tidak memproses traffic yang diteruskan dari VM yang mengaktifkan penerusan IP. Paket dengan alamat IP sumber arbitrer akan dihapus jika tidak cocok dengan aturan berbasis sumber.

Untuk mencegah kelelahan port yang mengakibatkan error dalam konfigurasi NAT yang mencakup VM dengan penerusan IP diaktifkan, pastikan aturan NAT Anda dikonfigurasi dengan kapasitas port yang memadai:

  • Aturan default harus memiliki alamat IP NAT yang cukup untuk mendukung semua VM penerusan yang dilayani oleh gateway Cloud NAT, selain setiap VM yang menggunakan aturan default untuk traffic dari alamat IP internal utama atau rentang IP aliasnya.
  • Setiap aturan berbasis sumber harus memiliki jumlah alamat IP NAT yang cukup untuk mendukung semua VM penerusan yang dilayani oleh gateway. Aturan juga harus memiliki jumlah alamat IP NAT yang cukup untuk mendukung setiap VM yang menggunakan aturan berbasis sumber tertentu untuk traffic dari alamat IP internal utama atau rentang IP aliasnya.

Kapasitas port

Aturan NAT dapat kehabisan port yang tersedia jika alamat IP aturan tidak dapat mendukung alokasi port yang diperlukan.

Pertimbangkan subnet dengan 16 VM dan gateway Cloud NAT yang dikonfigurasi dengan 4.096 port per VM. Gateway memiliki tiga aturan:

  • Aturan NAT default dengan dua alamat IP NAT
  • rule-1 berbasis tujuan dengan satu alamat IP NAT
  • Berbasis tujuan rule-2 dengan dua alamat IP NAT

Karena alokasi port dihitung secara independen per aturan, setiap aturan harus menyediakan 65.536 port (16 VM × 4.096 port).

Aturan default dan rule-2 memiliki kapasitas yang memadai. Namun, rule-1 hanya memiliki satu alamat IP (64.512 port yang dapat digunakan), yang tidak cukup untuk menyediakan alokasi penuh bagi ke-16 VM. Akibatnya, traffic yang cocok dengan rule-1 mungkin dihapus untuk VM yang tidak menerima alokasi port penuhnya.

Untuk memeriksa apakah aturan NAT memerlukan lebih banyak alamat IP, Anda dapat menggunakan kolom minExtraIpsNeeded. Kolom ini menampilkan jumlah alamat IP yang harus Anda alokasikan jika alamat IP yang ada dalam aturan NAT tidak dapat memenuhi persyaratan port untuk semua VM yang dikonfigurasi.

Perencanaan kapasitas port

Saat merencanakan kapasitas port aturan NAT, pertimbangkan cara Cloud NAT mengalokasikan port untuk aturan NAT:

Aturan NAT untuk Private NAT

Private NAT menerjemahkan traffic antara jaringan pribadi—khususnya, antara jaringan VPC yang terhubung melalui hub Network Connectivity Center atau antara jaringan VPC dan jaringan lokal atau penyedia cloud lainnya yang terhubung melalui Cloud Interconnect atau Cloud VPN.

Saat membuat gateway Cloud NAT untuk NAT Pribadi, Anda menambahkan aturan NAT untuk mencocokkan traffic berdasarkan jenis NAT Pribadi yang ingin Anda konfigurasi. Aturan ini harus menyertakan hop berikutnya. Secara opsional, Anda dapat mengonfigurasi aturan NAT, termasuk aturan yang diperlukan, untuk mencocokkan traffic berdasarkan alamat IP sumber dan next hop-nya (Pratinjau), seperti yang dijelaskan di bagian berikut.

Contoh konfigurasi

Pertimbangkan skenario saat traffic dari dua alamat IP sumber, 10.0.0.25 dan 10.0.0.26, harus mencapai hub NCC yang sama, hub-1. Anda ingin menerjemahkan alamat IP sumber 10.0.0.25 ke alamat IP dari subnet NAT A dan 10.0.0.26 ke alamat IP dari subnet NAT B.

Untuk membuat konfigurasi ini, Anda menambahkan dua aturan:

  • Aturan 1 (misalnya, prioritas 10): cocokkan alamat IP 10.0.0.25 yang ditujukan untuk hub-1. Tetapkan subnet NAT A ke aturan ini.
  • Aturan 2 (misalnya, prioritas 20): cocokkan alamat IP 10.0.0.26 yang ditujukan untuk hub-1. Tetapkan subnet NAT B ke aturan ini.

Spesifikasi

Selain spesifikasi umum, spesifikasi berikut berlaku untuk aturan NAT untuk Private NAT:

  • Hanya aturan berbasis sumber yang didukung.
  • Dalam satu gateway Cloud NAT untuk Private NAT, semua aturan harus menentukan jenis next hop tujuan yang sama, termasuk nama hub NCC.
  • Aturan pertama yang cocok dengan alamat IP sumber dan next hop akan diterapkan.

Batasan

  • Rentang alamat IP dalam kondisi kecocokan tidak boleh tumpang-tindih atau identik di seluruh aturan NAT.
  • Jika tidak ada aturan yang cocok, traffic akan dihentikan.

Ekspresi aturan

Aturan NAT ditulis menggunakan sintaksis Common Expression Language.

Ekspresi memerlukan dua komponen:

  • Atribut yang dapat dievaluasi.
  • Operasi yang dapat dilakukan pada atribut.

Misalnya, ekspresi berikut menggunakan operasi inIpRange() pada atribut destination.ip:

inIpRange(destination.ip, "198.51.100.0/24")

Operasi ini menampilkan nilai benar (true) jika alamat IP tujuan berada dalam rentang 198.51.100.0/24.

Atribut

Atribut merepresentasikan informasi dari paket keluar, seperti alamat IP sumber dan tujuan. Aturan NAT mendukung atribut dan operasi berikut.

Atribut untuk Public NAT

Nama atribut Deskripsi
source.ip Alamat IP sumber paket keluar
destination.ip Alamat IP tujuan paket keluar

Atribut untuk Private NAT

Nama atribut Deskripsi
source.ip Alamat IP sumber paket keluar
nexthop.hub Hub NCC tujuan
nexthop.is_hybrid Tujuan hybrid melalui Cloud Interconnect atau Cloud VPN

Operasi

Referensi berikut menjelaskan operator yang dapat Anda gunakan dengan atribut untuk menentukan ekspresi aturan.

Operasi Deskripsi
inIpRange(string, string) -> bool inIpRange(x, y) menampilkan true jika rentang CIDR IP y berisi alamat IP x.
|| x || y menampilkan true jika x atau y adalah true.
== x == y menampilkan true jika x sama dengan y.
&& (Khusus Private NAT) x && y menampilkan true jika x dan y adalah true.

Contoh ekspresi

Bagian ini memberikan contoh ekspresi kecocokan untuk aturan NAT untuk Public NAT dan Private NAT.

Contoh untuk Public NAT

Anda dapat mencocokkan paket berdasarkan alamat sumber atau tujuan, tetapi tidak keduanya.

Contoh pencocokan berbasis sumber
Ekspresi kecocokan

Mencocokkan paket dengan alamat IP sumber 10.0.0.25:

'source.ip == "10.0.0.25"'

Mencocokkan paket dengan alamat IP sumber 10.0.0.25 atau 10.0.0.26:

'source.ip == "10.0.0.25" || source.ip == "10.0.0.26"'

Mencocokkan paket dengan rentang alamat IP sumber 10.0.2.0/24:

'inIpRange(source.ip, "10.0.2.0/24")'

Mencocokkan paket dengan alamat IP sumber 10.0.0.25 atau rentang alamat IP sumber 10.0.2.0/24:

'source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")'

Mencocokkan paket dengan rentang alamat IP sumber 10.0.2.0/24 atau 10.0.3.0/24:

'inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")'
Contoh pencocokan berbasis tujuan
Ekspresi kecocokan

Mencocokkan paket dengan alamat IP tujuan 198.51.100.20:

'destination.ip == "198.51.100.20"'

Mencocokkan paket dengan alamat IP tujuan 198.51.100.20 atau 198.51.100.21:

'destination.ip == "198.51.100.20" || destination.ip == "198.51.100.21"'

Mencocokkan paket dengan rentang alamat IP tujuan 198.51.100.10/30:

'inIpRange(destination.ip, "198.51.100.10/30")'

Mencocokkan paket dengan alamat IP tujuan 198.51.100.20 atau rentang alamat IP tujuan 198.51.100.10/30:

'destination.ip == "198.51.100.20" || inIpRange(destination.ip, "198.51.100.10/30")'

Mencocokkan paket dengan rentang alamat IP tujuan 198.51.100.10/30 atau 198.51.100.20/30:

'inIpRange(destination.ip, "198.51.100.10/30") || inIpRange(destination.ip, "198.51.100.20/30")'

Contoh untuk Private NAT

Anda dapat mencocokkan paket berdasarkan alamat IP sumber dan next hop, seperti hub NCC atau konektivitas hybrid melalui Cloud Interconnect atau Cloud VPN. Next hop harus ditentukan.

Contoh Private NAT untuk spoke NCC

Contoh berikut mencocokkan paket keluar ke tujuan di hub NCC. Ganti PROJECT_ID dan HUB dengan nama project Google Cloud dan hub NCC.

Ekspresi kecocokan

Mencocokkan paket dengan alamat IP sumber 10.0.0.25:

'source.ip == "10.0.0.25" && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"'

Mencocokkan paket dengan alamat IP sumber 10.0.0.25 atau 10.0.0.26:

'(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"'

Mencocokkan paket dengan rentang alamat IP sumber 10.0.2.0/24:

'inIpRange(source.ip, "10.0.2.0/24") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"'

Mencocokkan paket dengan alamat IP sumber 10.0.0.25 atau rentang alamat IP sumber 10.0.2.0/24:

'(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"'

Mencocokkan paket dengan rentang alamat IP sumber 10.0.2.0/24 atau 10.0.3.0/24:

'(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"'
Contoh untuk Hybrid NAT

Contoh berikut mencocokkan paket keluar ke tujuan hybrid.

Ekspresi kecocokan

Mencocokkan paket dengan alamat IP sumber 10.0.0.25:

'source.ip == "10.0.0.25" && nexthop.is_hybrid'

Mencocokkan paket dengan alamat IP sumber 10.0.0.25 atau 10.0.0.26:

'(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.is_hybrid'

Mencocokkan paket dengan rentang alamat IP sumber 10.0.2.0/24:

'inIpRange(source.ip, "10.0.2.0/24") && nexthop.is_hybrid'

Mencocokkan paket dengan alamat IP sumber 10.0.0.25 atau rentang alamat IP sumber 10.0.2.0/24:

'(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.is_hybrid'

Mencocokkan paket dengan rentang alamat IP sumber 10.0.2.0/24 atau 10.0.3.0/24:

'(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.is_hybrid'
Contoh untuk Private NAT untuk spoke NCC atau Hybrid NAT

Contoh berikut mencocokkan paket keluar dengan hub NCC atau tujuan hybrid. Ganti PROJECT_ID dan HUB dengan nama project dan hub NCCGoogle Cloud .

Ekspresi kecocokan

Mencocokkan paket dengan alamat IP sumber 10.0.0.25:

'source.ip == "10.0.0.25" && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)'

Mencocokkan paket dengan alamat IP sumber 10.0.0.25 atau 10.0.0.26:

'(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)'

Mencocokkan paket dengan rentang alamat IP sumber 10.0.2.0/24:

'inIpRange(source.ip, "10.0.2.0/24") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)'

Mencocokkan paket dengan alamat IP sumber 10.0.0.25 atau rentang alamat IP sumber 10.0.2.0/24:

'(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)'

Mencocokkan paket dengan rentang alamat IP sumber 10.0.2.0/24 atau 10.0.3.0/24:

'(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)'

Langkah berikutnya