כללי NAT של Cloud NAT
בדף הזה מובאת סקירה כללית על כללי NAT של Cloud NAT. כללי NAT מאפשרים לכם להגדיר איך Cloud NAT משמש לתרגום כתובות IP.
כללי NAT
כלל NAT מגדיר תנאי התאמה ופעולה תואמת. כשחבילת נתונים תואמת לתנאי, Cloud NAT מבצע את הפעולה שצוינה.
אפשר להתאים חבילות נתונים לפי כתובת ה-IPv4 של המקור או היעד שלהן. NAT ציבורי תומך בשני סוגי הכללים, בעוד ש-NAT פרטי תומך רק בכללים שמבוססים על מקור (גרסת Preview):
- בכללים שמבוססים על מקור, חבילות מותאמות לפי כתובת ה-IPv4 של המקור שלהן.
- בכללים שמבוססים על יעד, ההתאמה של החבילות מתבצעת לפי כתובת ה-IPv4 של היעד.
מאפיינים מרכזיים
בטבלה הבאה מפורטות התכונות העיקריות של כללי Cloud NAT ל-NAT ציבורי ול-NAT פרטי.
| מאפיין | NAT ציבורי | Private NAT |
|---|---|---|
| סוגי כללים קריטריוני ההתאמה שבהם אפשר להשתמש כדי לזהות תנועה |
על סמך המקור או היעד | רק על סמך מקורות |
| שילובים של סוגי כללים השילובים המותרים של קריטריונים להתאמה בתוך כלל יחיד |
רק כתובות מקור או רק כתובות יעד | כתובות המקור (בשילוב עם הצעד הבא) |
| גרסת IP גרסת פרוטוקול ה-IP שנתמכת עבור כתובות תואמות |
IPv4 בלבד | IPv4 בלבד |
| תמיכה בהעברת IP כללים שמבוססים על מקור בלבד: תרגום כתובות לחבילות שהועברו |
כן | כן |
| יעדים הרשתות שאליהן נשלחות חבילות מתורגמות |
אינטרנט | רשתות פרטיות |
| תנועה לא תואמת הפעולה שמוחלת אם חבילת נתונים לא תואמת לאף אחד מהכללים המותאמים אישית |
תרגום באמצעות כלל ברירת המחדל או השמטה של החבילה | השמטת המנה |
מפרטים
המפרטים הבאים חלים על כללי NAT גם ב-Public NAT וגם ב-Private NAT. הדרישות האלה חלות על כללים באותו שער Cloud NAT:
- כל כלל מזוהה באמצעות מספר עדיפות ייחודי מ-0 (העדיפות הגבוהה ביותר) עד 65,000 (העדיפות הנמוכה ביותר). לשתי כללים לא יכולה להיות אותה עדיפות.
- הערכת הכללים מתבצעת לפי סדר העדיפות (מהגבוהה ביותר לנמוכה ביותר). המערכת תחיל את הכלל הראשון שמתאים.
- אי אפשר להשתמש ב-
0.0.0.0/0כתנאי התאמה בכלל NAT. - כתובות IP או רשתות משנה של NAT לא יכולות לחפוף בין כללי NAT.
למפרטים נוספים של כללים, אפשר לעיין במפרטים של NAT ציבורי ובמפרטים של NAT פרטי.
כללי NAT ל-NAT ציבורי
כברירת מחדל, כשמגדירים שער Cloud NAT ל-NAT ציבורי, המנות שמתורגמות על ידי שער ה-NAT הזה משתמשות באותה קבוצה של כתובות IP של NAT כדי להגיע לכל היעדים באינטרנט. כדי להקצות כתובות IP ספציפיות של NAT על סמך כתובת המקור או היעד של מנה, אפשר להוסיף כללי NAT.
תצורות לדוגמה
בקטע הזה מוצגות דוגמאות להגדרות של כללי NAT ציבורי שמבוססים על מקור ויעד.
כללים שמבוססים על מקור
אפשר להשתמש בכללי NAT מבוססי-מקור לכל תעבורה שנתמכת על ידי NAT ציבורי. בקטע הזה מוצגת דוגמה להגדרה של מופעים של מכונות וירטואליות עם העברת IP מופעלת.
כברירת מחדל, כשמגדירים שער Cloud NAT לתעבורת IPv4 ברשת משנה, השער מספק NAT לכתובת ה-IP הפנימית הראשית ולטווחים של כתובות IP של כינויים של כל מכונה וירטואלית ברשת המשנה הזו. באמצעות כללי NAT מבוססי-מקור, אפשר גם להגדיר NAT למכונות וירטואליות שמעבירות מנות עם כתובות מקור אחרות.
בדוגמה הזו, Cloud NAT מוגדר ב-Subnet A. ברשת המשנה, מכונה וירטואלית עם כתובת ה-IP הפנימית הראשית 10.1.1.2 וטווח כתובות IP חלופיות 10.2.1.0/24 שולחת תעבורה לאינטרנט. כדאי להביא בחשבון את הדרישות הבאות לגבי מופע ה-VM:
- אם חבילת נתונים מגיעה מטווח כתובות ה-IP
192.168.1.0/24, המכונה הווירטואלית צריכה להשתמש בכתובת ה-IP של NAT203.0.113.10כדי לשלוח תעבורה לכל יעד באינטרנט. - אם חבילת נתונים מגיעה מטווח כתובות ה-IP
192.168.2.0/24, המכונה הווירטואלית צריכה להשתמש בכתובת ה-IP של NAT203.0.113.20כדי לשלוח תעבורה לכל יעד באינטרנט. - אם חבילת נתונים מגיעה מכתובת ה-IP
10.1.1.2(כתובת ה-IP הפנימית הראשית של המכונה הווירטואלית) או מטווח כתובות ה-IP10.2.1.0/24(טווח כתובות ה-IP של הכינוי של המכונה הווירטואלית), המכונה הווירטואלית צריכה להשתמש בכתובת ה-IP של NAT203.0.113.30כדי לשלוח תעבורת נתונים לכל יעד באינטרנט.
כדי לעמוד בדרישות האלה, צריך ליצור שני כללי NAT מבוססי-מקור למנות שהועברו וכלל ברירת מחדל למנות מכתובת ה-IP הפנימית הראשית ומטווח כתובות ה-IP של הכינוי של המכונה הווירטואלית:
- כלל 1 שמבוסס על מקור: אם כתובת המקור היא
192.168.1.0/24, משתמשים ב-203.0.113.10כדי לשלוח תנועה לאינטרנט. - כלל 2 שמבוסס על מקור: אם כתובת המקור היא
192.168.2.0/24, משתמשים ב-203.0.113.20כדי לשלוח תנועה לאינטרנט. - כלל ברירת המחדל: לכל שאר החבילות, משתמשים ב-
203.0.113.30כדי לשלוח תעבורה לאינטרנט.
אם כתובת המקור של מנה שהועברה על ידי המכונה הווירטואלית לא תואמת לכלל 1 או לכלל 2, המנה תיפסל. מידע על הקצאת יציאות ב-Cloud NAT למכונות וירטואליות עם העברת IP מופעלת זמין במאמר הקצאת יציאות להעברת IP.
מידע נוסף על שימוש בכללי NAT מבוססי-מקור זמין במאמר Cloud WAN under the hood: A closer look at its differentiated networking capabilities.
כללים שמבוססים על יעד
בדוגמה הבאה אפשר לראות איך משתמשים בכללי NAT כשהיעד מאפשר גישה רק מכמה כתובות IP. מומלץ שתעבורת הנתונים ל יעדים כאלה מהמכונות הווירטואליות Google Cloud שלכם ברשתות משנה פרטיות תעבור תרגום SNAT רק עם כתובות ה-IP המותרות. מומלץ לא להשתמש בכתובות ה-IP האלה ליעדים אחרים.
כדאי לשים לב לדרישות הבאות לגבי מכונות וירטואליות ב-Subnet-1 (10.10.10.0/24), שנמצאות באזור א' של רשת הענן הווירטואלי הפרטי (VPC) test:
- המכונות הווירטואליות צריכות להשתמש בכתובת ה-IP של NAT
203.0.113.20כדי לשלוח תעבורה ליעד198.51.100.20/30. - המכונות הווירטואליות צריכות להשתמש בכתובת IP של NAT
203.0.113.30כדי לשלוח תנועה ליעד198.51.100.30או198.51.100.31. - המכונות הווירטואליות צריכות להשתמש בכתובת ה-IP של NAT
203.0.113.40כדי לשלוח תעבורת נתונים לכל יעד אחר באינטרנט.
רשת ה-VPC הזו מכילה גם שתי תת-רשתות נוספות באותו אזור. המכונות הווירטואליות האלה צריכות להשתמש בכתובת IP של NAT 203.0.113.10 כדי לשלוח תנועה לכל יעד.
אפשר להשתמש בכללי NAT בדוגמה הזו, אבל צריך שני שערים של NAT כי ל-Subnet-1 (10.10.10.0/24) יש כללי NAT ששונים מאלה של רשתות המשנה האחרות. כדי ליצור את ההגדרה הזו, מבצעים את השלבים הבאים:
- יוצרים שער בשם
Cloud NAT Gateway 1עבורSubnet-1עם כתובת IP של NAT203.0.113.40ומוסיפים את הכללים הבאים:- כלל NAT 1 ב-
Cloud NAT Gateway 1: כשכתובת היעד היא198.51.100.20/30, צריך להשתמש ב-203.0.113.20ל-NAT. - כלל NAT 2 ב-
Cloud NAT Gateway 1: כשכתובת היעד היא198.51.100.30או198.51.100.31, משתמשים ב-203.0.113.30ל-NAT.
- כלל NAT 1 ב-
- יוצרים שער בשם
Cloud NAT Gateway 2עבור רשתות המשנה האחרות באזור ומקצים את כתובת ה-IP של ה-NAT כ-203.0.113.10. בשלב הזה לא צריך כללי NAT.
מפרטים
בנוסף למפרטים המשותפים, המפרטים הבאים חלים על כללי NAT ל-NAT ציבורי:
- Cloud NAT תומך בכללים שמבוססים על מקור ויעד. כל כלל מגדיר תנאי התאמה שמבוסס על כתובת המקור או היעד, אבל לא על שתיהן.
- לכל הגדרת NAT יש כלל ברירת מחדל (עדיפות הכלל היא 65,001):
- הכלל שמוגדר כברירת מחדל יחול אם מנות לא תואמות לאף כלל NAT שמבוסס על מקור או על יעד באותה הגדרת NAT. חריג: כלל ברירת המחדל לא חל על מנות שהועברו. כדי להשתמש ב-NAT עבור המנות האלה, הגדרת ה-NAT צריכה לכלול כלל תואם שמבוסס על מקור. מידע נוסף זמין במאמרים בנושא כללים שמבוססים על מקור והקצאת יציאות להעברת IP.
- טווח כתובות ה-IP של כלל ברירת המחדל הוא
0.0.0.0/0. אם בהגדרת ה-NAT יש כללים שמבוססים על מקור ועל יעד, כל תנועה שעומדת בדרישות של כלל ברירת המחדל ולא תואמת לאף אחד מהכללים המותאמים אישית שלכם, תעובד על ידי כלל ברירת המחדל הזה, באמצעות כתובות ה-IP של ה-NAT שהוקצו לו.
- אי אפשר ליצור כלל NAT עם
0.0.0.0/0כטווח המקור או היעד, כי הוא נמצא בשימוש בכלל ברירת המחדל. - כללי NAT של Cloud NAT נתמכים רק אם הערך של האפשרות NAT IP allocate הוא
MANUAL_ONLY. - כל כתובות ה-IP של NAT שהוגדרו בכלל נתון חייבות להיות באותו מסלול. אי אפשר להשתמש בשילוב של כתובות IP במסלול הפרימיום ובמסלול הרגיל באותו כלל (כולל כלל ברירת המחדל).
- טווח כתובות ה-IP בתנאי ההתאמה לא יכול לחפוף בין כללי NAT. לכל היותר, כלל אחד יכול לחול על כל מנה נתונה. אם חבילת נתונים תואמת גם לכלל שמבוסס על מקור וגם לכלל שמבוסס על יעד, Cloud NAT יחיל את הכלל עם העדיפות הגבוהה יותר.
- כתובות ה-IP של NAT בכללי NAT לא יכולות להיות חופפות.
- לכל כלל צריכה להיות כתובת IP לא ריקה
Activeאו כתובת IP לא ריקהDrain. אם לכלל יש כתובת IP ריקהActive, חיבורים חדשים שתואמים לכלל ה-NAT נפסלים. - אי אפשר להוסיף כללי NAT לשער NAT שמופעל בו מיפוי ללא תלות בנקודת קצה (EIM). אי אפשר להפעיל EIM בשער NAT שיש בו כללי NAT.
הקצאת יציאות
שער Cloud NAT משתמש בהגדרה של מספר היציאות המינימלי לכל מכונה וירטואלית (minPortsPerVm) כדי לקבוע כמה יציאות מקוריות להקצות לכל מכונה וירטואלית.
כתובת IP אחת של NAT מספקת 64,512 יציאות שמישות, ולכן הערך של minPortsPerVm קובע את המספר המקסימלי של מכונות וירטואליות שכתובת IP אחת של NAT יכולה לתמוך בהן. לדוגמה, אם minPortsPerVm הוא 1,024 יציאות, כתובת IP אחת יכולה לתמוך בעד 63 מכונות וירטואליות (64,512 חלקי 1,024).
הערך של minPortsPerVm משמש לחישוב עצמאי של הקצאת יציאות לכל כלל NAT שהוגדר, כולל כלל ברירת המחדל. אם מכונה וירטואלית ממצה את היציאות שהוקצו לה מכלל מסוים, חיבורים חדשים שתואמים לכלל הזה ייפסלו.
סוגי כללים והקצאת יציאות
Cloud NAT מקצה יציאות לכללי NAT על סמך הסוג שלהם:
- כלל ברירת מחדל. יציאות מוקצות לכל מכונה וירטואלית שכתובת ה-IP הפנימית הראשית שלה או טווחי כתובות ה-IP של הכינוי שלה מוגשים על ידי שער Cloud NAT, גם אם העברת ה-IP מופעלת במכונה הווירטואלית. כלל ברירת המחדל מעבד רק תנועה שמקורה בכתובות IP פנימיות ראשיות או בטווחים של כתובות IP של כינויים, ולא מעבד תנועה מועברת.
כללים שמבוססים על מקורות. יציאות מוקצות למכונה וירטואלית רק אם כתובת ה-IP הפנימית הראשית שלה או טווח כתובות IP של כינוי תואמים לכתובת המקור שצוינה בכלל ה-NAT. לדוגמה, נניח ששער Cloud NAT מוגדר לשרת טווח כתובות IP ראשי שמכיל גם את
10.1.1.1וגם את10.1.1.2. אם כלל שמבוסס על מקור מציין10.1.1.1כתנאי ההתאמה, אבל מכונה וירטואלית שולחת חבילות באמצעות כתובת ה-IP הפנימית הראשית שלה10.1.1.2, שירות Cloud NAT לא מקצה יציאות למכונה הווירטואלית מהכלל הספציפי הזה.מגבלה: אם במכונה וירטואלית מופעלת העברת כתובת IP, הקצאת היציאות פועלת בצורה שונה. במקרה כזה, Cloud NAT מקצה יציאות למכונה הווירטואלית מהכלל שמוגדר כברירת מחדל ומכל הכללים שמבוססים על מקור בהגדרת ה-NAT בו-זמנית. מידע נוסף זמין במאמר בנושא הקצאת יציאות להעברת IP.
כללים שמבוססים על יעד. לכל כלל, מוקצים פורטים לכל מכונה וירטואלית שכתובת ה-IP הפנימית הראשית שלה או טווחי כתובות ה-IP של הכינוי שלה מקבלים שירות משער Cloud NAT. כל מכונה וירטואלית מקבלת יציאות מהכלל שמוגדר כברירת מחדל ומכל כלל שמבוסס על יעד.
לדוגמה, אם השער מוגדר עם 1,024 יציאות לכל מכונה וירטואלית ויש לו שני כללי NAT מבוססי-יעד בנוסף לכלל ה-NAT שמוגדר כברירת מחדל, לכל מכונה וירטואלית מוקצות 1,024 יציאות מכל כלל.
הקצאת יציאות להעברת IP
כדי לתמוך במכונות וירטואליות עם העברת IP מופעלת, התאמת הכללים למכונות וירטואליות כאלה פועלת בצורה שונה במהלך הקצאת היציאות ועיבוד המנות:
הקצאת יציאות. מכיוון שמכונות וירטואליות להעברת נתונים יכולות לפלוט מנות עם כתובות IP שרירותיות של מקור, שירות Cloud NAT מתייחס למכונות הווירטואליות האלה כהתאמה לכלל ברירת המחדל ולכל כללי ה-NAT שמבוססים על מקור בהגדרת ה-NAT. לכן, עבור כל מכונה וירטואלית להעברת תעבורה, שער Cloud NAT מקצה את הערך
minPortsPerVmמהכלל שמוגדר כברירת מחדל וכל כלל שמבוסס על מקור בו-זמנית.לדוגמה, נניח שמוגדר שער Cloud NAT עם
minPortsPerVmשל 1,024, כלל NAT מבוסס-מקור עם כתובת IP אחת של NAT וכלל NAT שמוגדר כברירת מחדל עם 10 כתובות IP של NAT. לכל מכונה וירטואלית להעברה מוקצות 1,024 יציאות משני הכללים. בגלל שלכלל שמבוסס על מקור יש רק כתובת IP אחת של NAT, הוא יכול לתמוך בעד 63 מכונות וירטואליות להעברת תעבורה. שער Cloud NAT גם שומר 64,512 יציאות (63 מכונות וירטואליות × 1,024 יציאות) בשבילן מהכלל שמוגדר כברירת מחדל.עיבוד מנות. לצורך תרגום כתובות בפועל, כלל שמבוסס על מקור מעבד חבילת נתונים רק אם כתובת ה-IP של המקור של חבילת הנתונים תואמת לכתובת המקור שמוגדרת בתנאי הכלל. כלל ברירת המחדל לא מעבד תעבורה מועברת ממכונות וירטואליות שהעברת ה-IP שלהן מופעלת. מנות עם כתובות IP שרירותיות של מקור נפסלות אם הן לא תואמות לכלל מבוסס-מקור.
כדי למנוע מצב של מיצוי יציאות שגורם לשגיאה בהגדרות NAT שכוללות מכונות וירטואליות עם הפעלת העברת IP, צריך לוודא שכללי ה-NAT מוגדרים עם קיבולת יציאות מספקת:
- לכלל ברירת המחדל צריך להיות מספר מספיק של כתובות IP של NAT כדי לתמוך בכל המכונות הווירטואליות להעברת תעבורה שמקבלות שירות משער Cloud NAT, בנוסף לכל מכונה וירטואלית שמשתמשת בכלל ברירת המחדל לתעבורה מכתובת ה-IP הפנימית הראשית או מטווח כתובות ה-IP של הכינוי שלה.
- לכל כלל שמבוסס על מקור צריכות להיות מספיק כתובות IP של NAT כדי לתמוך בכל המכונות הווירטואליות להעברה שמופעלות על ידי השער. בנוסף, בכלל צריך להיות מספר מספיק של כתובות IP של NAT כדי לתמוך בכל מכונה וירטואלית שמשתמשת בכלל הספציפי הזה שמבוסס על מקור, לתנועה מכתובת ה-IP הפנימית הראשית שלה או מטווחים של כתובות IP של כינוי.
קיבולת הניוד
כלל NAT יכול למצות את היציאות הזמינות שלו אם כתובות ה-IP של הכלל לא יכולות לתמוך בהקצאות היציאות הנדרשות.
נניח שיש לכם תת-רשת עם 16 מכונות וירטואליות ושער Cloud NAT שהוגדר עם 4,096 יציאות לכל מכונה וירטואלית. לשער יש שלושה כללים:
- כלל NAT שמוגדר כברירת מחדל עם שתי כתובות IP של NAT
- מבוסס יעד
rule-1עם כתובת IP אחת של NAT rule-2לפי יעד עם שתי כתובות IP של NAT
הקצאת הפורטים מחושבת בנפרד לכל כלל, ולכן כל כלל צריך לספק 65,536 פורטים (16 מכונות וירטואליות × 4,096 פורטים).
לכלל ברירת המחדל ול-rule-2 יש מספיק קיבולת. עם זאת, ל-rule-1 יש רק כתובת IP אחת (64,512 יציאות שניתן להשתמש בהן), וזה לא מספיק כדי לספק את ההקצאה המלאה לכל 16 המכונות הווירטואליות. כתוצאה מכך, יכול להיות שתנועת גולשים שתואמת ל-rule-1
תיחסם בכל מכונה וירטואלית שלא מקבלת את הקצאת היציאות המלאה שלה.
כדי לבדוק אם כלל NAT צריך עוד כתובות IP, אפשר להשתמש בשדה minExtraIpsNeeded.
בשדה הזה מוצג מספר כתובות ה-IP שצריך להקצות אם כתובות ה-IP הקיימות בכלל NAT לא יכולות לספק את דרישות הפורטים לכל המכונות הווירטואליות שהוגדרו.
תכנון קיבולת של ניוד
כשמתכננים את קיבולת היציאות של כללי ה-NAT, כדאי להבין איך Cloud NAT מקצה יציאות לכללי NAT:
- הקצאת יציאות
- סוגי כללים והקצאת יציאות
- הקצאת יציאות להעברת כתובות IP (להגדרות NAT שכוללות מכונות וירטואליות עם העברת כתובות IP מופעלת)
כללי NAT ל-NAT פרטי
NAT פרטי מתרגם תעבורת נתונים בין רשתות פרטיות – במיוחד בין רשתות VPC שמחוברות דרך רכזת של Network Connectivity Center, או בין רשתות VPC לבין רשתות מקומיות או רשתות של ספקי שירותי ענן אחרים שמחוברות דרך Cloud Interconnect או Cloud VPN.
כשיוצרים שער Cloud NAT ל-NAT פרטי, מוסיפים כלל NAT להתאמת תעבורה על סמך סוג ה-NAT הפרטי שרוצים להגדיר. הכלל הזה חייב לכלול את הניתוב הבא. אפשר גם להגדיר כללי NAT, כולל הכלל הנדרש, כדי להתאים תעבורה על סמך כתובת ה-IP של המקור וגם על סמך הצעד הבא (תצוגה מקדימה), כמו שמתואר בקטעים הבאים.
דוגמה להגדרה
נניח שיש תנועה משתי כתובות IP של מקורות, 10.0.0.25 ו-10.0.0.26, שצריכה להגיע לאותו מרכז NCC, hub-1. אתם רוצים לתרגם את כתובת ה-IP של המקור 10.0.0.25 לכתובת IP מתת-רשת NAT א' ואת 10.0.0.26 לכתובת IP מתת-רשת NAT ב'.
כדי ליצור את ההגדרה הזו, מוסיפים שני כללים:
- כלל 1 (לדוגמה, עדיפות 10): התאמה של כתובת IP
10.0.0.25שמיועדת ל-hub-1. מקצים את רשת המשנה A של NAT לכלל הזה. - כלל 2 (לדוגמה, עדיפות 20): התאמה לכתובת ה-IP
10.0.0.26שמיועדת ל-hub-1. מקצים את רשת המשנה B של NAT לכלל הזה.
מפרטים
בנוסף למפרטים המשותפים, המפרטים הבאים חלים על כללי NAT ל-NAT פרטי:
- יש תמיכה רק בכללים שמבוססים על מקור.
- בתוך שער Cloud NAT יחיד ל-NAT פרטי, כל הכללים חייבים לציין את אותו סוג של קפיצה ליעד הבא, כולל שם ה-hub של NCC.
- הכלל הראשון שתואם לכתובת ה-IP של המקור ולצעד הבא יוחל.
מגבלות
- טווחים של כתובות IP בתנאי התאמה לא יכולים לחפוף או להיות זהים בכללי NAT.
- אם אין התאמה לאף כלל, התנועה נחסמת.
ביטויים של כללים
כללי NAT נכתבים באמצעות תחביר של Common Expression Language.
ביטוי צריך לכלול שני רכיבים:
- מאפיינים שאפשר להעריך.
- פעולות שאפשר לבצע במאפיינים.
לדוגמה, הביטוי הבא משתמש בפעולה inIpRange() במאפיין destination.ip:
inIpRange(destination.ip, "198.51.100.0/24")
הפעולה מחזירה את הערך True אם כתובת ה-IP של היעד נמצאת בטווח 198.51.100.0/24.
מאפיינים
המאפיינים מייצגים מידע מחבילת נתונים יוצאת, כמו כתובת ה-IP של המקור והיעד. כללי NAT תומכים במאפיינים ובפעולות הבאים.
מאפיינים של NAT ציבורי
| שם המאפיין | תיאור |
|---|---|
source.ip |
כתובת ה-IP של המקור של חבילת הנתונים היוצאת |
destination.ip |
כתובת ה-IP של היעד של החבילה היוצאת |
מאפיינים של NAT פרטי
| שם המאפיין | תיאור |
|---|---|
source.ip |
כתובת ה-IP של המקור של חבילת הנתונים היוצאת |
nexthop.hub |
מרכז NCC של היעד |
nexthop.is_hybrid |
יעדים היברידיים דרך Cloud Interconnect או Cloud VPN |
תפעול
בקטע הבא מפורטים האופרטורים שאפשר להשתמש בהם עם מאפיינים כדי להגדיר ביטויי כללים.
| פעולה | תיאור |
|---|---|
inIpRange(string, string) -> bool |
הפונקציה inIpRange(x, y) מחזירה את הערך true
אם טווח ה-CIDR של כתובת ה-IP y מכיל את כתובת ה-IP x. |
|| |
הפונקציה x || y מחזירה את הערך true אם x או y הם true. |
== |
הפונקציה x == y מחזירה את הערך true אם x שווה ל-y. |
&& (רק NAT פרטי) |
הפונקציה x && y מחזירה את הערך true אם גם x וגם y הם true. |
ביטויים לדוגמה
בקטע הזה מופיעות דוגמאות לביטויי התאמה לכללי NAT עבור NAT ציבורי ו-NAT פרטי.
דוגמאות ל-NAT ציבורי
אפשר להתאים מנות על סמך כתובת המקור או כתובת היעד, אבל לא על סמך שתיהן.
דוגמאות להתאמה לפי מקור
| ביטויי התאמה |
|---|
|
התאמת חבילות עם כתובת ה-IP של המקור 'source.ip == "10.0.0.25"' |
|
התאמת חבילות עם כתובת ה-IP של המקור 'source.ip == "10.0.0.25" || source.ip == "10.0.0.26"' |
|
התאמת חבילות לטווח כתובות IP של המקור 'inIpRange(source.ip, "10.0.2.0/24")' |
|
התאמת חבילות עם כתובת IP של מקור 'source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")' |
|
התאמת חבילות עם טווח כתובות ה-IP של המקור 'inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")' |
דוגמאות להתאמה לפי יעד
| ביטויי התאמה |
|---|
|
התאמת חבילות עם כתובת ה-IP של היעד 'destination.ip == "198.51.100.20"' |
|
התאמה של חבילות עם כתובת ה-IP של היעד 'destination.ip == "198.51.100.20" || destination.ip == "198.51.100.21"' |
|
התאמת חבילות לטווח כתובות IP של היעד 'inIpRange(destination.ip, "198.51.100.10/30")' |
|
התאמת חבילות עם כתובת IP של יעד 'destination.ip == "198.51.100.20" || inIpRange(destination.ip, "198.51.100.10/30")' |
|
התאמת חבילות עם טווח כתובות IP של היעד 'inIpRange(destination.ip, "198.51.100.10/30") || inIpRange(destination.ip, "198.51.100.20/30")' |
דוגמאות ל-NAT פרטי
אפשר להתאים מנות על סמך כתובת ה-IP של המקור וגם על סמך הניתוב הבא, כמו רכזת NCC או קישוריות היברידית דרך Cloud Interconnect או Cloud VPN. חובה לציין את הצעד הבא.
דוגמאות ל-NAT פרטי עבור רכזות NCC
הדוגמאות הבאות מתאימות למנות יוצאות ליעדים במרכז NCC. מחליפים את PROJECT_ID ואת HUB בשמות של הGoogle Cloud פרויקט ושל מרכז ה-NCC.
| ביטויי התאמה |
|---|
|
התאמת חבילות עם כתובת ה-IP של המקור 'source.ip == "10.0.0.25" && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
התאמת חבילות עם כתובת ה-IP של המקור '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
התאמת חבילות לטווח כתובות IP של המקור 'inIpRange(source.ip, "10.0.2.0/24") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
התאמת חבילות עם כתובת IP של מקור '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
התאמת חבילות עם טווח כתובות ה-IP של המקור '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
דוגמאות ל-Hybrid NAT
בדוגמאות הבאות יש התאמה בין מנות יוצאות ליעדים היברידיים.
| ביטויי התאמה |
|---|
|
התאמת חבילות עם כתובת ה-IP של המקור 'source.ip == "10.0.0.25" && nexthop.is_hybrid' |
|
התאמת חבילות עם כתובת ה-IP של המקור '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.is_hybrid' |
|
התאמת חבילות לטווח כתובות IP של המקור 'inIpRange(source.ip, "10.0.2.0/24") && nexthop.is_hybrid' |
|
התאמת חבילות עם כתובת IP של מקור '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.is_hybrid' |
|
התאמת חבילות עם טווח כתובות ה-IP של המקור '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.is_hybrid' |
דוגמאות ל-NAT פרטי עבור רכזות NCC או Hybrid NAT
הדוגמאות הבאות מתאימות למנות יוצאות למרכז NCC או ליעדים היברידיים. מחליפים את PROJECT_ID ואת HUB בשמות של הGoogle Cloud פרויקט ושל מרכז ה-NCC.
| ביטויי התאמה |
|---|
|
התאמת חבילות עם כתובת ה-IP של המקור 'source.ip == "10.0.0.25" && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
התאמת חבילות עם כתובת ה-IP של המקור '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
התאמת חבילות לטווח כתובות IP של המקור 'inIpRange(source.ip, "10.0.2.0/24") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
התאמת חבילות עם כתובת IP של מקור '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
התאמת חבילות עם טווח כתובות ה-IP של המקור '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
המאמרים הבאים
- כדי להוסיף כללים ל-NAT ציבורי, אפשר לעיין במאמר בנושא הגדרה וניהול של כללי NAT ב-Cloud NAT.
- כדי להוסיף כללים ל-NAT פרטי, אפשר לעיין במאמר הגדרה וניהול של תרגום כתובות רשת באמצעות NAT פרטי.