Private NAT

‫NAT פרטי מאפשר תרגום כתובות רשת (NAT) מרשת פרטית לרשת פרטית.

מפרטים

‫Cloud NAT תומך בסוגים הבאים של תרגום כתובות ל-NAT פרטי:

  • מ-IPv4 ל-IPv4, או NAT44. מידע נוסף זמין במאמר בנושא NAT44 ב-Private NAT.

  • מ-IPv6 ל-IPv4, או NAT64 (תצוגה מקדימה). ‫NAT64 זמין למכונות וירטואליות ב-Compute Engine. בצמתים של Google Kubernetes Engine ‏ (GKE) ובנקודות קצה ללא שרת,‏ Cloud NAT מתרגם רק כתובות IPv4. מידע נוסף זמין במאמר בנושא NAT64 ב-NAT פרטי.

מפרטים כלליים

  • ‫NAT פרטי מאפשר חיבורים יוצאים ותשובות נכנסות לחיבורים האלה. כל שער Cloud NAT ל-NAT פרטי מבצע NAT למקור בתעבורת נתונים יוצאת ו-NAT ליעד בחבילות תגובה שנוצרו.

  • תרגום כתובות רשת פרטי (NAT) לא תומך ברשתות של ענן וירטואלי פרטי (VPC) במצב אוטומטי.
  • ‫NAT פרטי לא מאפשר בקשות נכנסות לא רצויות מרשתות מחוברות, גם אם כללי חומת האש מאפשרים את הבקשות האלה. מידע נוסף זמין במאמר בנושא RFC רלוונטיים.

  • כל שער Cloud NAT ל-Private NAT משויך לרשת VPC אחת, לאזור אחד ול-Cloud Router אחד. שער Cloud NAT ו-Cloud Router מספקים מישור בקרה – הם לא מעורבים במישור הנתונים – ולכן חבילות לא עוברות דרך שער Cloud NAT או Cloud Router.

    למרות ששער Cloud NAT ל-Private NAT מנוהל על ידי Cloud Router, ‏ Private NAT לא משתמש בפרוטוקול Border Gateway Protocol ולא תלוי בו.

  • ‫NAT פרטי לא תומך במיפוי בלתי תלוי בנקודת קצה (EIM).
  • אי אפשר להשתמש ב-Private NAT כדי לתרגם טווח כתובות IP ראשיות או משניות ספציפי עבור תת-רשת נתונה. שער Cloud NAT ל-NAT פרטי מבצע NAT על כל טווחי כתובות ה-IPv4 עבור רשת משנה נתונה או רשימה של רשתות משנה.
  • אחרי שיוצרים את התת-רשת, אי אפשר להגדיל או להקטין את הגודל של התת-רשת של NAT פרטי. עם זאת, אפשר לציין כמה טווחי רשתות משנה של NAT פרטי לשער נתון.
  • שירות NAT פרטי תומך במספר מקסימלי של 64,000 חיבורים בו-זמניים לכל נקודת קצה.
  • ‫NAT פרטי תומך רק ב-TCP וב-UDP. אין תמיכה ב-ICMP ובפרוטוקולים אחרים.
  • מכונה וירטואלית (VM) ברשת VPC יכולה לגשת רק ליעדים ברשת משנה לא חופפת – לא ברשת משנה חופפת – ברשת מקושרת.

מסלולים וכללים של חומת אש

ב-NAT פרטי נעשה שימוש בנתיבים הבאים.

מסלול סוג NAT תיאור
  • NCC subnet routes
  • מסלולים דינמיים של NCC
‫NAT44 ו-NAT64

בתנועה בין רשתות משנה (spokes) של VPC במרכז NCC, שער ה-NAT משתמש בנתיבי רשת משנה.

למרכזי NCC שיש בהם גם VPC spokes וגם hybrid spokes, שער ה-NAT משתמש במסלולים של רשתות משנה ובמסלולים דינמיים.

מסלולים מקומיים דינמיים ‫NAT44 ו-NAT64 ב-Hybrid NAT, שער ה-NAT משתמש בנתיבים דינמיים ש-Cloud Router לומד דרך Cloud Interconnect או Cloud VPN.
  • מסלולים ברשת משנה מקומית
  • מסלולים מקומיים סטטיים
‫NAT64 בלבד שער ה-NAT משתמש בנתיבים האלה לתעבורה בתוך אותה רשת VPC.

שיקולים לגבי ניתוב ב-NAT64:

  • ניתוב על סמך מדיניות: NAT64 לא משתמש בניתוב על סמך מדיניות של IPv4 ו-IPv6. אם NAT64 מופעל והיעד נמצא בטווח 64:ff9b::/96:
    • החבילה מתורגמת ל-IPv4 ונשלחת אם היא תואמת לאחד מהנתיבים הרלוונטיים שמפורטים בטבלה הקודמת.
    • ה-NAT64 מתבצע גם אם המנה תואמת לניתוב מבוסס-מדיניות של IPv6.
  • נתיבים של קישור בין רשתות VPC שכנות: אם NAT64 מופעל וכתובת היעד המוטמעת של IPv4 תואמת לנתיב של קישור בין רשתות שכנות, החבילה נמחקת.
  • מסלולי אינטרנט: אם כתובת ה-IPv4 של היעד שמוטמעת תואמת למסלול שמנתב מנות לאינטרנט, לא מתבצע NAT64. משתמשים ב-NAT64 ב-NAT ציבורי לתעבורת אינטרנט.

כללי חומת האש של Cloud NGFW מוחלים ישירות על ממשקי הרשת של מכונות וירטואליות ב-Compute Engine, ולא על שערים של Cloud NAT ל-NAT פרטי.

כששער Cloud NAT ל-NAT פרטי מספק NAT לממשק רשת של מכונה וירטואלית, כללי חומת אש רלוונטיים לתעבורת נתונים יוצאת נבדקים כמנות עבור אותו ממשק רשת לפני NAT. כללי חומת אש לתעבורת נתונים נכנסת נבדקים אחרי שמנות עוברות עיבוד על ידי NAT. אין צורך ליצור כללי חומת אש במיוחד בשביל NAT.

היקף החלות של טווח כתובות ה-IP של רשת המשנה

‫NAT פרטי מספק NAT לטווחים של רשתות משנה מסוג IPv4, לטווחים של רשתות משנה מסוג IPv6 או לשניהם:

  • כדי להגדיר NAT לטווחים של רשתות משנה של IPv4, אפשר להשתמש באפשרויות הבאות:

    • טווחים ראשיים ומשניים של כתובות IP של כל תת-הרשתות באזור. שער Cloud NAT יחיד מספק NAT לכתובות ה-IP הפנימיות הראשיות ולכל טווחי כתובות ה-IP של הכינויים של מכונות וירטואליות שעומדות בדרישות, שממשקי הרשת שלהן משתמשים ברשת משנה באזור.
    • רשימת רשתות משנה בהתאמה אישית: שער Cloud NAT יחיד מספק NAT לכתובות ה-IP הפנימיות הראשיות ולכל טווחי כתובות ה-IP של הכינויים של מכונות וירטואליות שעומדות בדרישות, שממשקי הרשת שלהן משתמשים ברשת משנה מתוך רשימה של רשתות משנה שצוינו.

  • כדי להגדיר NAT לטווחים של רשתות משנה של IPv6, אפשר להשתמש באפשרויות הבאות:

    • ‫טווחים של כתובות IP פנימיות וחיצוניות של כל רשתות המשנה באזור: שער Cloud NAT יחיד מספק NAT לכל הטווחים של כתובות IP פנימיות וחיצוניות באזור.
    • רשימה מותאמת אישית של רשתות משנה: שער Cloud NAT יחיד מספק NAT לטווחים של כתובות IP פנימיות וכתובות IP חיצוניות של מכונות וירטואליות שעומדות בדרישות, וממשקי הרשת שלהן משתמשים ברשת משנה מתוך רשימה של רשתות משנה שצוינו.

רוחב פס

השימוש בשער Cloud NAT ל-NAT פרטי לא משנה את כמות רוחב הפס היוצא או הנכנס שמכונה וירטואלית יכולה להשתמש בו. מפרטי רוחב הפס משתנים בהתאם לסוג המכונה. אפשר לקרוא על כך במאמר רוחב פס ברשת במאמרי העזרה של Compute Engine.

מכונות וירטואליות עם כמה ממשקי רשת

אם מגדירים למכונה וירטואלית כמה ממשקי רשת, הממשקים יכולים להיות באותה רשת VPC או ברשתות VPC שונות.

כמה נקודות שכדאי לחשוב עליהן:

  • אם למכונה וירטואלית יש כמה ממשקי רשת באותה רשת VPC, שער Cloud NAT יחיד ל-NAT פרטי חל על כל הממשקים ברשת ה-VPC.
  • אם למכונה וירטואלית יש כמה ממשקי רשת, שכל אחד מהם נמצא ברשת VPC אחרת, שער Cloud NAT יחיד ל-NAT פרטי יכול לחול רק על ממשק רשת אחד של המכונה הווירטואלית. שערי Cloud NAT נפרדים ל-NAT פרטי יכולים לספק NAT לאותה מכונה וירטואלית, כאשר כל שער חל על ממשק נפרד.

כתובות IP ויציאות של NAT

כשיוצרים שער Cloud NAT ל-Private NAT, צריך לציין רשת משנה (subnet) עם ייעוד PRIVATE_NAT שממנה מוקצות כתובות IP של NAT למכונות הווירטואליות. מידע נוסף על הקצאת כתובות IP של NAT פרטי זמין במאמר כתובות IP של NAT פרטי.

אפשר להגדיר את מספר יציאות המקור שכל שער Cloud NAT ל-NAT פרטי שומר בכל מכונה וירטואלית שעבורה הוא מספק שירותי NAT. אתם יכולים להגדיר הקצאת יציאות סטטית, שבה מספר היציאות זהה לכל מכונה וירטואלית, או הקצאת יציאות דינמית, שבה מספר היציאות יכול להיות בין המינימום למקסימום שאתם מציינים.

המכונות הווירטואליות שעבורן יסופק NAT נקבעות לפי טווח כתובות ה-IP של רשת המשנה שהשער מוגדר לספק.

מידע נוסף על יציאות זמין במאמר יציאות.

מספרי RFC רלוונטיים

‫NAT פרטי הוא NAT של חרוט מוגבל ליציאה, כפי שמוגדר ב-RFC 3489.

חלף הזמן הקצוב לתפוגה של NAT

ב-NAT פרטי מוגדרים פסק זמן לחיבורי פרוטוקול. מידע על הזמנים הקצובים האלה וערכי ברירת המחדל שלהם זמין במאמר בנושא זמנים קצובים של NAT.

כדי להגן מפני זיוף זדוני של כתובות IP שמכוון לחיבורי TCP במצב המתנה, צריך להגדיר את תקופת חוסר הפעילות של שמירת החיים של TCP ואת מרווח שמירת החיים של TCP כך שיהיו קצרים יותר מהערך הקטן יותר מבין ההגדרות של זמן קצוב לתפוגה של חיבור TCP זמני וזמן קצוב לתפוגה של TCP TIME_WAIT.

‫NAT44 ב-Private NAT

‫NAT פרטי תומך באפשרויות ההגדרה הבאות לתעבורת IPv4:

  • NAT פרטי ל-spokes של Network Connectivity Center: מאפשר תרגום כתובות פרטיות לרשתות VPC שמחוברות ל-hub של NCC, כולל תעבורה בין spokes של VPC ובין spokes של VPC לבין spokes היברידיים.
  • ‫Hybrid NAT: מאפשר תרגום כתובות פרטיות בין רשת VPC לבין רשת מקומית או רשת של ספק שירותי ענן אחר שמחוברת ל- Google Cloud באמצעות Cloud Interconnect או Cloud VPN.

‫NAT64 ב-Private NAT

‫NAT64 מאפשר למכונות וירטואליות עם ממשקי רשת IPv6 בלבד לתקשר עם היעדים הבאים של IPv4:

  • יעדים באותה רשת VPC
  • יעדים ברשתות VPC שמחוברות לאותו מרכז NCC כמו רשת ה-VPC של המקור (רשתות VPC מסוג Hub-and-Spoke)
  • יעדים ברשתות מקומיות או ברשתות של ספקי שירותי ענן אחרים שמחוברים לרשת ה-VPC של המקור באמצעות Cloud Interconnect,‏ Cloud VPN או רכזות היברידיות של NCC

הפעלת NAT64 תחיל תרגום על כל היעדים האלה.

הגדרת הדוגמה הבאה מציגה חיבורי NAT באותה רשת VPC, לרשתות VPC מסוג spoke של רכזת NCC, וחיבורים דרך Cloud Interconnect.

‫ תרגום מ-IPv6 ל-IPv4 ב-Private NAT.
תרגום NAT64 ב-NAT פרטי (לחצו כדי להגדיל).

בהגדרה הזו, שער Cloud NAT של type=PRIVATE מספק NAT64 ל-subnet-a ול-subnet-b. כדי לבצע NAT64, השער מחליף את כתובות ה-IPv6 והיציאות של המקור בכתובות IPv4 ויציאות מטווח תת-הרשת שמוקצה לשער – בדוגמה הזו, 10.1.1.0/24.

מידע נוסף זמין במאמר בנושא איך זה עובד.

איך זה עובד

כדי להשתמש ב-NAT64, כתובות היעד צריכות להיות בטווח 64:ff9b::/96. אתם יכולים להגדיר DNS64 כדי ליצור באופן אוטומטי כתובות IPv6 שמוטמעות בהן כתובות IPv4, על ידי הוספת הקידומת הזו לפני כתובות היעד של IPv4.

כשמכונה וירטואלית עם IPv6 בלבד שולחת בקשה ליעד בטווח 64:ff9b::/96 והבקשה מגיעה לשער Cloud NAT עם NAT64 מופעל, השער מבצע NAT באופן הבא:

  • תרגום של כתובת ה-IPv6 והיציאה של המקור לאחת מכתובות ה-IPv4 והיציאות מטווח תת-הרשת שהוקצה לשער.
  • תרגום כתובת היעד המסונתזת מסוג IPv6 לכתובת המקורית מסוג IPv4 על ידי חילוץ 32 הביטים האחרונים של הכתובת המסונתזת.

    שער Cloud NAT משתמש גם ב-32 הביטים האחרונים של כתובת ה-IPv6 המסונתזת כדי לקבוע איך חבילת הבקשה מנותבת ליעד. כשמכונה וירטואלית עם IPv6 בלבד שולחת חבילה ליעד בטווח 64:ff9b::/96, השער מחיל את טבלת הניתוב של IPv4 ברשת ה-VPC על כתובת ה-IPv4 שחולצה. אם בטבלת הניתוב של IPv4 יש נתיב נתמך לכתובת הזו, החבילה ששונתה נשלחת ליעד.

כשמתקבלת תגובה, שער Cloud NAT מבצע NAT על ידי הפעולות הבאות:

  • הוספת הקידומת 64:ff9b::/96 לכתובת ה-IP של המקור של חבילת התגובה.
  • כתיבה מחדש של כתובת היעד ויציאת היעד של מנת התגובה לכתובת ולפורט המקוריים של המכונה הווירטואלית.

לפני שמגדירים NAT64, כדאי לעיין במגבלות ובמסלולים וכללים של חומת אש.

מגבלות

ל-NAT64 יש את המגבלות הבאות:

  • ‫NAT64 זמין רק למכונות וירטואליות של Compute Engine עם IPv6 בלבד, בסדרות המכונות הבאות:

    • כל הסדרות מהדור השני או מגרסאות קודמות
    • M3 series

    מידע נוסף זמין במאמר בנושא טרמינולוגיה של Compute Engine.

  • אי אפשר להגיע לנקודות קצה של Private Service Connect ב-IPv4 באותה רשת VPC כמו שער Cloud NAT דרך NAT64.

המאמרים הבאים