הגדרה וניהול של תרגום כתובות רשת באמצעות Public NAT

בדף הזה מוסבר איך להגדיר ולנהל תרגום כתובות רשת (NAT) באמצעות NAT ציבורי. לפני שמגדירים NAT ציבורי, כדאי לעיין בסקירה הכללית על NAT ציבורי.

מגבלות

  • אם משנים את רמת הרשת של כתובות ה-IP שהוקצו אוטומטית לשער Cloud NAT, כל החיבורים לכתובות ה-IP שהוקצו קודם נסגרים באופן מיידי.

  • אם אתם משתמשים בהקצאה ידנית של כתובות IP ל-NAT ומשנים את כתובות ה-IP שמשמשות ל-Cloud NAT, כל החיבורים בכתובות ה-IP שהוקצו קודם נסגרים באופן מיידי. כדי למנוע את זה, אפשר לעיין במאמר בנושא הסרת כתובות IP חיצוניות שמשויכות ל-NAT.

  • אם מגדירים שער Cloud NAT עם הקצאת יציאות סטטית ומקטינים את מספר היציאות המינימלי לכל מכונה וירטואלית (VM), יכול להיות שחיבורי NAT קיימים ייפסקו. מידע נוסף זמין במאמר בנושא הפחתת מספר הפורטים לכל מכונה וירטואלית.

  • אם מגדירים שער Cloud NAT עם הקצאה דינמית של יציאות ומבצעים שינויים נוספים בהגדרות, יכול להיות שחיבורי NAT קיימים ייפגעו. כשמשנים את ההגדרה, יכול להיות שמספר היציאות שהוקצו לכל מכונה וירטואלית יאופס באופן זמני למספר המינימלי שהוגדר. מידע נוסף זמין במאמר בנושא הפחתת מספר הפורטים לכל מכונה וירטואלית.

  • אם מגדירים שער Cloud NAT עם הקצאה דינמית של יציאות ואז משביתים את ההקצאה הדינמית של היציאות, כל החיבורים של המכונות הווירטואליות שמשתמשות בשער ה-NAT נסגרים. מידע נוסף מופיע במאמר בנושא החלפת שיטת הקצאת היציאות.

  • אם המיפוי ללא תלות בנקודת הקצה מופעל, אי אפשר להגדיר הקצאה דינמית של יציאות או כללי NAT.

  • ‫Cloud NAT לא תומך בפרגמנטים של כתובות IP.

  • הגדרת Cloud NAT קשורה לרשת של ענן וירטואלי פרטי (VPC). לכן, ההגדרה חלה על כל המשאבים ששייכים לרשתות המשנה של הרשת הזו. אי אפשר לבחור מכונות וירטואליות ספציפיות שיוצגו על ידי שער Cloud NAT.

  • NAT64 זמין רק למכונות וירטואליות של Compute Engine עם IPv6 בלבד, בסדרות המכונות הבאות:

    • כל הסדרות מהדור השני או מגרסאות קודמות
    • M3 series

    מידע נוסף זמין במאמר בנושא טרמינולוגיה של Compute Engine.

    בצמתים של Google Kubernetes Engine ‏ (GKE), בנקודות קצה ללא שרת ובקבוצות אזוריות של נקודות קצה ברשת (NEGs) באינטרנט, שירות ה-NAT הציבורי מתרגם רק כתובות IPv4. מידע נוסף על השירותים ב- Google Cloud שכוללים תמיכה ב-IPv6 בלבד זמין במאמר תמיכה ב-IPv6 ב- Google Cloud.

לפני שמתחילים

לפני שמגדירים NAT ציבורי, צריך לבצע את המשימות הבאות.

קבלת הרשאות IAM

ההרשאות שנדרשות להגדרת NAT ציבורי כלולות בתפקיד Compute Network Admin (אדמין של רשת מחשוב) (roles/compute.networkAdmin).

הכנת הסביבה

בהתאם לשיטה שבה רוצים להשתמש כדי להגדיר NAT ציבורי – מסוף Google Cloud או ה-CLI של gcloud – צריך להגדיר את המשאבים הבאים ב- Google Cloud.

המסוף

  1. נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  3. Verify that billing is enabled for your Google Cloud project.

  4. Enable the Compute Engine API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

  5. In the Google Cloud console, on the project selector page, select or create a Google Cloud project.

    Roles required to select or create a project

    • Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
    • Create a project: To create a project, you need the Project Creator role (roles/resourcemanager.projectCreator), which contains the resourcemanager.projects.create permission. Learn how to grant roles.

    Go to project selector

  6. Verify that billing is enabled for your Google Cloud project.

  7. Enable the Compute Engine API.

    Roles required to enable APIs

    To enable APIs, you need the serviceusage.services.enable permission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.

    Enable the API

gcloud

  1. נכנסים לחשבון Google Cloud . אם אתם משתמשים חדשים ב- Google Cloud, צרו חשבון כדי שתוכלו להעריך את הביצועים של המוצרים שלנו בתרחישים מהעולם האמיתי. לקוחות חדשים מקבלים בחינם גם קרדיט בשווי 300$ להרצה, לבדיקה ולפריסה של עומסי העבודה.
  2. התקינו את ה-CLI של Google Cloud.

  3. אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

  4. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

    gcloud init
  5. יוצרים או בוחרים Google Cloud פרויקט.

    תפקידים שנדרשים כדי לבחור או ליצור פרויקט

    • Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
    • יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (יצירת פרויקטים) (roles/resourcemanager.projectCreator), שכולל את ההרשאה resourcemanager.projects.create. איך מקצים תפקידים
    • יוצרים Google Cloud פרויקט:

      gcloud projects create PROJECT_ID

      מחליפים את PROJECT_ID בשם של פרויקט Google Cloud שיוצרים.

    • בוחרים את הפרויקט שיצרתם: Google Cloud

      gcloud config set project PROJECT_ID

      מחליפים את PROJECT_ID בשם הפרויקט ב- Google Cloud .

  6. מוודאים שהחיוב מופעל בפרויקט Google Cloud .

  7. מפעילים את Compute Engine API:

    תפקידים שנדרשים להפעלת ממשקי API

    כדי להפעיל ממשקי API, נדרשת ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין של Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים

    gcloud services enable compute.googleapis.com
  8. התקינו את ה-CLI של Google Cloud.

  9. אם אתם משתמשים בספק זהויות חיצוני (IdP), קודם אתם צריכים להיכנס ל-CLI של gcloud באמצעות המאגר המאוחד לניהול זהויות.

  10. כדי לאתחל את ה-CLI של gcloud, הריצו את הפקודה הבאה:

    gcloud init
  11. יוצרים או בוחרים Google Cloud פרויקט.

    תפקידים שנדרשים כדי לבחור או ליצור פרויקט

    • Select a project: כדי לבחור פרויקט לא צריך תפקיד IAM ספציפי – אפשר לבחור כל פרויקט שקיבלתם בו תפקיד.
    • יצירת פרויקט: כדי ליצור פרויקט, צריך את התפקיד Project Creator (יצירת פרויקטים) (roles/resourcemanager.projectCreator), שכולל את ההרשאה resourcemanager.projects.create. איך מקצים תפקידים
    • יוצרים Google Cloud פרויקט:

      gcloud projects create PROJECT_ID

      מחליפים את PROJECT_ID בשם של פרויקט Google Cloud שיוצרים.

    • בוחרים את הפרויקט שיצרתם: Google Cloud

      gcloud config set project PROJECT_ID

      מחליפים את PROJECT_ID בשם הפרויקט ב- Google Cloud .

  12. מוודאים שהחיוב מופעל בפרויקט Google Cloud .

  13. מפעילים את Compute Engine API:

    תפקידים שנדרשים להפעלת ממשקי API

    כדי להפעיל ממשקי API, נדרשת ההרשאה serviceusage.services.enable. אם יצרתם את הפרויקט, סביר להניח שכבר יש לכם את ההרשאה הזו דרך התפקיד 'בעלים' (roles/owner). אחרת, תוכלו לקבל את ההרשאה הזו דרך התפקיד 'אדמין של Service Usage' (roles/serviceusage.serviceUsageAdmin). איך מקצים תפקידים

    gcloud services enable compute.googleapis.com

הגדרת DNS64

כדי להשתמש בתרגום מ-IPv6 ל-IPv4 ‏ (NAT64), כתובות היעד צריכות להתאים לקידומת 64:ff9b::/96. אתם יכולים להגדיר DNS64 כדי ליצור באופן אוטומטי כתובות IPv6 שמוטמעות בהן כתובות IPv4, על ידי הוספת הקידומת הזו לפני כתובות היעד של IPv4.

אפשר לדלג על השלב הזה אם רוצים להשתמש ב-Cloud NAT רק לתעבורת IPv4.

הגדרת NAT ציבורי

כדי להגדיר NAT ציבורי, יוצרים שער Cloud NAT ברשת ה-VPC של המקור. כל שער משויך לרשת VPC אחת, לאזור אחד ול-Cloud Router אחד. ‫Cloud NAT משתמש ב-Cloud Router רק כדי לקבץ פרטי הגדרות של NAT, ולא כדי להנחות את Cloud Router להשתמש בפרוטוקול Border Gateway Protocol או להוסיף מסלולים. תנועת NAT לא עוברת דרך Cloud Router.

כשיוצרים שער Cloud NAT, אפשר להגדיר את האפשרויות הבאות.

הגדרות אישיות אפשרויות נתמכות תיאור
סוג נקודת הקצה של המקור
  • מכונות וירטואליות, צומתי GKE, שרתים וירטואליים
  • מאזני עומסים של שרתי proxy מנוהלים

כברירת מחדל, שירות Public NAT מספק שירותי NAT למכונות וירטואליות, לצומתי GKE ולנקודות קצה ללא שרת (serverless). כדי ליצור שער Cloud NAT למשאבים האלה, מבצעים את השלבים בקטע הבא.

כדי ליצור שער Cloud NAT עבור NEG אזורי לאינטרנט, אפשר לעיין במאמר בנושא "הגדרת שער Cloud NAT" כדי לראות איך:

רשימה מלאה של המשאבים ששירות Cloud NAT תומך בהם זמינה במאמר סקירה כללית על Cloud NAT. Google Cloud

גרסת ה-IP של המקור
  • טווחי תת-רשת IPv4
  • טווחי רשתות משנה של IPv6
  • טווחי רשתות משנה של IPv4 ו-IPv6

‫NAT ציבורי תומך בתרגום מ-IPv4 ל-IPv4 ומ-IPv6 ל-IPv4.

  • אם מגדירים טווחים של תת-רשתות IPv4, מכונות וירטואליות עם IPv4 בלבד ומכונות וירטואליות עם מחסנית כפולה (שמשתמשות בכתובות ה-IPv4 שלהן) בתת-רשתות IPv4 בלבד ובתת-רשתות עם מחסנית כפולה יכולות לתקשר עם יעדי IPv4 באינטרנט.
  • אם מגדירים טווחים של תת-רשתות IPv6, מכונות וירטואליות עם IPv6 בלבד בתת-רשתות עם IPv6 בלבד ובתת-רשתות עם מחסנית כפולה יכולות לתקשר עם יעדי IPv4 באינטרנט.
  • אם מגדירים טווחי רשתות משנה של IPv4 ו-IPv6, הכללים הבאים חלים:
    • מכונות וירטואליות עם IPv4 בלבד ומכונות וירטואליות עם מחסנית כפולה (שמשתמשות בכתובות ה-IPv4 שלהן) יכולות לתקשר עם יעדי IPv4 באינטרנט.
    • מכונות וירטואליות עם תמיכה כפולה ב-IPv4 וב-IPv6 לא יכולות להשתמש בכתובות ה-IPv6 שלהן כדי לתקשר עם יעדי IPv4 באינטרנט.
    • מכונות וירטואליות עם IPv6 בלבד יכולות לתקשר עם יעדים ב-IPv4 באינטרנט.
תת-רשתות של מקורות

לתנועת IPv4:

  • טווחים ראשיים ומשניים לכל רשתות המשנה
  • טווחים ראשיים לכל רשתות המשנה
  • בהתאמה אישית

לתנועת IPv6:

  • כל תתי הרשתות
  • בהתאמה אישית

‫NAT ציבורי תומך בטווחי תת-הרשתות הבאים באזור של רשת ה-VPC שאתם מציינים:

  • לתנועת נתונים ב-IPv4: טווחים ראשיים ומשניים. אתם יכולים להגביל את השימוש ב-NAT לרשתות משנה ולטווחי רשתות משנה ספציפיים.
  • לתנועת IPv6: טווחים פנימיים וחיצוניים. אתם יכולים להגביל את השימוש ב-NAT לרשתות משנה מסוימות.
הקצאת כתובות IP
  • אוטומטי (מומלץ)
  • באופן ידני

כברירת מחדל, ב-Public NAT נעשה שימוש בהקצאה אוטומטית של כתובות IP של NAT. ההגדרה הזו מקצה באופן אוטומטי את כתובות ה-IP החיצוניות הנדרשות כדי לספק שירותי NAT לאזור. למכונות וירטואליות ללא כתובות IP חיצוניות בכל רשת משנה באזור מסוים ניתנת גישה לאינטרנט באמצעות NAT. כשמשתמשים בהקצאה אוטומטית של כתובות IP ל-NAT, Google Cloud מערכת NAT שומרת כתובות IP בפרויקט. הכתובות האלה נספרות במכסות של כתובות IPv4 חיצוניות אזוריות שנמצאות בשימוש בפרויקט.

אתם יכולים להקצות באופן ידני כתובות IP של NAT לשער Cloud NAT. הכתובות האלה נכללות במכסות הבאות:

אם בוחרים בהקצאה ידנית, צריך להקצות מספיק כתובות IP כדי למנוע השמטה של מנות נתונים.

מידע נוסף זמין במאמר בנושא כתובות IP ציבוריות של NAT.

רמת הרשת
  • Premium
  • רגילה
‫NAT ציבורי מאפשר לכם לציין את מסלולי שירות הרשת שמתוכם שער Cloud NAT מקצה כתובות IP חיצוניות. כברירת מחדל, מסלול הרשת מוגדר למסלול הנוכחי ברמת הפרויקט.
  • כשיוצרים שער Cloud NAT עם הקצאה אוטומטית של כתובות IP ל-NAT, אפשר להקצות כתובות IP ל-NAT ממסלול פרימיום או ממסלול רגיל.
  • כשיוצרים שער Cloud NAT עם הקצאה ידנית של כתובות IP ל-NAT, אפשר להקצות ידנית כתובות IP ל-NAT ממסלול פרימיום, ממסלול רגיל או משניהם, בכפוף לתנאים מסוימים.
הגדרות מתקדמות
  • הקצאה דינמית של יציאות
  • מיפוי שלא תלוי בנקודת הקצה
  • רישום ביומן
  • פג הזמן הקצוב לתפוגה של NAT

כברירת מחדל, ב-NAT ציבורי נעשה שימוש בהקצאת יציאות סטטית, כלומר לכל מכונה וירטואלית מוקצה אותו מספר יציאות. אפשר להגדיר הקצאה דינמית של יציאות עם הקצאה אוטומטית או ידנית של כתובת IP של NAT. שימוש בהקצאה דינמית של יציאות מאפשר לשער Cloud NAT להקצות יציאות באופן דינמי לכל מכונה וירטואלית על סמך השימוש. אי אפשר להפעיל את מיפוי ללא תלות בנקודת קצה אם שער Cloud NAT משתמש בכללי NAT או בהקצאה דינמית של יציאות.

רישום ביומן מושבת כברירת מחדל. מידע על פסק זמן של NAT וערכי ברירת המחדל שלו זמין במאמר בנושא פסק זמן של NAT.

יצירת שער Cloud NAT

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על Get started (תחילת העבודה) כדי ליצור את שער Cloud NAT הראשון, או על Create Cloud NAT gateway (יצירת שער Cloud NAT) כדי ליצור שערים נוספים.

  3. בשדה שם השער, מזינים שם לשער.

  4. בקטע NAT type (סוג NAT), בוחרים באפשרות Public (ציבורי).

  5. בקטע Select Cloud Router, מגדירים את האפשרויות הבאות:

    1. בשדה רשת, בוחרים את רשת ה-VPC שבה רוצים ליצור את שער הרשת.
    2. בשדה Region (אזור), מגדירים את האזור של השער.
    3. בשדה Cloud Router, בוחרים Cloud Router באזור או יוצרים אותו.
  6. בקטע Cloud NAT mapping, מוודאים שבשדה Source endpoint type נבחרה האפשרות VM instances, GKE nodes, Serverless.

  7. בשדה גרסת ה-IP של המקור, בוחרים את גרסת ה-IP של המקור ואז מגדירים את טווחי רשתות המשנה של המקור שרוצים להשתמש בהם ב-Cloud NAT.

    • בטווחים של רשתות משנה מסוג IPv4, בשדה Source subnets (רשתות משנה של המקור), בוחרים אחת מהאפשרויות הבאות:
      • כדי להשתמש ב-Cloud NAT לטווחים ראשיים ומשניים של כתובות IP לכל תת-הרשתות באזור, בוחרים באפשרות Primary and secondary IP ranges for all subnets (טווחים ראשיים ומשניים של כתובות IP לכל תת-הרשתות).
      • כדי להשתמש ב-Cloud NAT רק לטווחי כתובות IP ראשיים, בוחרים באפשרות Primary IP ranges for all subnets (טווחי כתובות IP ראשיים לכל רשתות המשנה).
      • כדי להגביל את טווחי כתובות ה-IP של רשתות המשנה שיכולות להשתמש ב-Cloud NAT, בוחרים באפשרות בהתאמה אישית ופועלים לפי השלבים הבאים:
        1. בקטע Subnets, בוחרים רשת משנה.
        2. ברשימה IP ranges, בוחרים את טווחי כתובות ה-IP של רשת המשנה שרוצים לכלול ולוחצים על OK.
        3. אופציונלי: אם רוצים לציין טווחים נוספים, לוחצים על הוספת רשת משנה וטווח כתובות IP ומוסיפים עוד רשת משנה.
    • לגבי טווחי רשתות משנה של IPv6, בשדה Source subnets (רשתות משנה של המקור), בוחרים אחת מהאפשרויות הבאות:
      • כדי להשתמש ב-Cloud NAT לטווחי כתובות IP פנימיות וחיצוניות לכל רשתות המשנה באזור, בוחרים באפשרות All subnets (כל רשתות המשנה).
      • כדי להגביל את השימוש ב-Cloud NAT לרשתות משנה מסוימות, בוחרים באפשרות בהתאמה אישית ופועלים לפי השלבים הבאים:
        1. בקטע Subnets, בוחרים רשת משנה.
        2. אופציונלי: אם רוצים לציין רשתות משנה נוספות, לוחצים על הוספת רשת משנה ומוסיפים עוד רשת משנה.
  8. מגדירים את סוג ההקצאה של כתובת ה-IP של ה-NAT ואת רמת הרשת על ידי בחירה באחת מהאפשרויות הבאות:

    • כדי להשתמש בהקצאה אוטומטית של כתובות IP ל-NAT, מבצעים את הפעולות הבאות:
      1. ברשימה Cloud NAT IP addresses בוחרים באפשרות Automatic (recommended).
      2. בקטע Network service tier, בוחרים באפשרות Premium או Standard.
    • כדי להשתמש בהקצאה ידנית של כתובות IP ל-NAT, צריך לבצע את הפעולות הבאות:
      1. ברשימה Cloud NAT IP addresses בוחרים באפשרות Manual.
      2. בקטע Network service tier (מסלול שירות הרשת), בוחרים באפשרות Premium (פרימיום) או באפשרות Standard (רגיל).
      3. בוחרים או יוצרים כתובת IP חיצונית סטטית שמורה לשימוש ב-NAT.
      4. אופציונלי: אם רוצים לציין כתובות IP נוספות, לוחצים על הוספת כתובת IP ואז בוחרים או יוצרים כתובת IP חיצונית סטטית שמורה נוספת.
      5. אופציונלי: אם רוצים ליצור כללי NAT בהתאמה אישית, מגדירים את הקטע Cloud NAT rules. דוגמה להגדרה מופיעה במאמר יצירת כללי NAT.
  9. אופציונלי: משנים את ההגדרות הרצויות בקטע הגדרות מתקדמות:

    • האם להגדיר רישום ביומן. האפשרות ללא רישום ביומן מסומנת כברירת מחדל.
    • האם לשנות את אופן הקצאת היציאות ב-Cloud NAT. כברירת מחדל, האפשרות הפעלת הקצאה של יציאות דינמית לא מסומנת. בהקצאת יציאות סטטית, השדה Minimum ports per VM instance (יציאות מינימליות לכל מכונה וירטואלית) מוגדר לערך 64.
      • כדי לעדכן את מספר היציאות המינימלי לכל מכונת VM להקצאת יציאות סטטית, מציינים ערך בשדה Minimum ports per VM instance (מספר היציאות המינימלי לכל מכונת VM). הערך יכול להיות בין 2 ל-57344.
      • כדי להגדיר הקצאת יציאות דינמית, בוחרים באפשרות Enable Dynamic Port Allocation (הפעלת הקצאת יציאות דינמית) ומזינים ערך בשדה Minimum ports per VM instance (יציאות מינימליות לכל מכונת VM) (ברירת המחדל היא 32) ובשדה Maximum ports per VM instance (יציאות מקסימליות לכל מכונת VM) (ברירת המחדל היא 65536).
    • האם לעדכן את פסק הזמן של NAT לחיבורי פרוטוקול. מידע על הזמנים הקצובים האלה וערכי ברירת המחדל שלהם זמין במאמר בנושא זמנים קצובים של NAT.
  10. לוחצים על יצירה.

gcloud

כדי ליצור שער Cloud NAT, משתמשים בפקודה gcloud compute routers nats create. אתם יכולים ליצור שער Cloud NAT עם כל אפשרויות ההגדרה שלו שמוגדרות לערכי ברירת המחדל, או להתאים אישית את הגדרת השער.

יצירת שער Cloud NAT עם הגדרות ברירת מחדל

  1. יוצרים Cloud Router באזור של רשת ה-VPC שבו רוצים להשתמש בשער Cloud NAT. צריך את Cloud Router כדי ליצור שער Cloud NAT.

  2. כדי ליצור את שער Cloud NAT, מריצים אחת מהפקודות הבאות, בהתאם לגרסת ה-IP של טווחי רשתות המשנה של המקור שעבורן מגדירים NAT.

    • הגדרת Cloud NAT לטווחים של רשתות משנה של IPv4:

      gcloud compute routers nats create NAT_CONFIG \
          --router=NAT_ROUTER \
          --region=REGION \
          --nat-all-subnet-ip-ranges \
          --auto-allocate-nat-external-ips
      

      ההגדרה הזו מאפשרת NAT לכל טווחי רשתות המשנה של IPv4 ברשתות משנה של IPv4 בלבד וברשתות משנה של סטאק כפול באזור.

    • הגדרת Cloud NAT לטווחי רשתות משנה של IPv6:

      gcloud compute routers nats create NAT_CONFIG \
          --router=NAT_ROUTER \
          --region=REGION \
          --nat64-all-v6-subnet-ip-ranges \
          --auto-allocate-nat-external-ips
      

      ההגדרה הזו מאפשרת NAT לכל טווחי רשתות המשנה של IPv6 ברשתות משנה של IPv6 בלבד וברשתות משנה של סטאק כפול באזור.

    • הגדרת Cloud NAT לטווחים של רשתות משנה ב-IPv4 וב-IPv6:

      gcloud compute routers nats create NAT_CONFIG \
          --router=NAT_ROUTER \
          --region=REGION \
          --nat-all-subnet-ip-ranges \
          --nat64-all-v6-subnet-ip-ranges \
          --auto-allocate-nat-external-ips
      

      ההגדרה הזו מאפשרת NAT לכל טווחי תת-הרשתות של IPv4 ו-IPv6 בתת-רשתות של IPv4 בלבד, סטאק כפול ו-IPv6 בלבד באזור.

    מחליפים את מה שכתוב בשדות הבאים:

    • NAT_CONFIG: שם להגדרת ה-NAT
    • NAT_ROUTER: השם של Cloud Router שיצרתם בשלב הקודם
    • REGION: האזור שבו רוצים להשתמש בשער Cloud NAT

התאמה אישית של הגדרות התצורה של שער Cloud NAT

כשיוצרים שער Cloud NAT, אפשר להתאים אישית את הגדרות ברירת המחדל שלו. רשימה מלאה של הדגלים שאפשר להשתמש בהם מופיעה במאמר בנושא הפקודה gcloud compute routers nats create.

יוצרים שער Cloud NAT לטווחים של רשתות משנה של IPv6 רק אם מגדירים NAT64 למכונות וירטואליות ב-Compute Engine. בצמתים של GKE, בנקודות קצה ללא שרתים וב-NEGs אזוריים באינטרנט, שירות ה-NAT הציבורי מתרגם רק כתובות IPv4.

יוצרים שער Cloud NAT:

  1. יוצרים Cloud Router באזור של רשת ה-VPC שבה רוצים להשתמש בשער Cloud NAT. צריך את Cloud Router כדי ליצור שער Cloud NAT.

  2. יוצרים את שער Cloud NAT ומציינים כל פרמטר שרוצים להתאים אישית.

    בדוגמאות הבאות מוסבר איך להתאים אישית את רשתות המשנה של המקור, את סוג ההקצאה של כתובת ה-IP של ה-NAT, את מסלול הרשת ואת סוג הקצאת היציאות.

    הפקודה שמריצים בכל אחת מהדוגמאות האלה תלויה בגרסת ה-IP של טווחי תת-הרשתות של המקור שאתם מגדירים עבורן NAT.

    • הגבלת רשתות המשנה של המקור שיכולות להשתמש ב-NAT. כדי ליצור שער Cloud NAT שמגביל את רשתות המשנה ואת טווחי רשתות המשנה שיכולים להשתמש ב-NAT, מריצים אחת מהפקודות הבאות:

      • הגבלת טווחי רשתות משנה של IPv4 שיכולים להשתמש ב-NAT:

        gcloud compute routers nats create NAT_CONFIG \
            --router=NAT_ROUTER \
            --region=REGION \
            --nat-custom-subnet-ip-ranges=IPV4_SUBNET_RANGES \
            --auto-allocate-nat-external-ips
        
      • הגבלת טווחי רשתות משנה של IPv6 שיכולים להשתמש ב-NAT:

        gcloud compute routers nats create NAT_CONFIG \
            --router=NAT_ROUTER \
            --region=REGION \
            --nat64-custom-v6-subnet-ip-ranges=IPV6_SUBNET_RANGES \
            --auto-allocate-nat-external-ips
        
      • הגבלת טווחי רשתות משנה של IPv4 ו-IPv6:

        gcloud compute routers nats create NAT_CONFIG \
            --router=NAT_ROUTER \
            --region=REGION \
            --nat-custom-subnet-ip-ranges=IPV4_SUBNET_RANGES \
            --nat64-custom-v6-subnet-ip-ranges=IPV6_SUBNET_RANGES \
            --auto-allocate-nat-external-ips
        

      מחליפים את מה שכתוב בשדות הבאים:

      • NAT_CONFIG: שם להגדרת ה-NAT
      • NAT_ROUTER: השם של Cloud Router שיצרתם בשלב הקודם
      • REGION: האזור שבו רוצים להשתמש בשער Cloud NAT
      • IPV4_SUBNET_RANGES: רשימה מופרדת בפסיקים של שמות תת-רשתות – לדוגמה:
        • SUBNET_NAME_1:ALL,SUBNET_NAME_2:ALL: כולל את הטווח הראשי ואת כל הטווחים המשניים של רשתות המשנה SUBNET_NAME_1 ו-SUBNET_NAME_2.
        • SUBNET_NAME_1,SUBNET_NAME_2: כולל רק את הטווחים הראשיים של תת-הרשתות SUBNET_NAME_1 ו-SUBNET_NAME_2.
        • SUBNET_NAME:SECONDARY_RANGE_NAME: כולל את טווח המשנה שצוין של רשת המשנה SUBNET_NAME ולא כולל את הטווח הראשי
        • SUBNET_NAME_1,SUBNET_NAME_2:SECONDARY_RANGE_NAME: כולל את הטווח הראשי של תת-הרשת SUBNET_NAME_1 ואת הטווח המשני שצוין של תת-הרשת SUBNET_NAME_2
      • IPV6_SUBNET_RANGES: רשימה מופרדת בפסיקים של שמות רשתות משנה – לדוגמה, SUBNET_NAME_1,SUBNET_NAME_2
    • הגדרת הקצאה ידנית של כתובות IP ל-NAT. כדי ליצור שער Cloud NAT עם הקצאה ידנית של כתובות IP ל-NAT, מריצים אחת מהפקודות הבאות:

      • עבור טווחי תת-רשתות של IPv4:

        gcloud compute routers nats create NAT_CONFIG \
            --router=NAT_ROUTER \
            --region=REGION \
            --nat-all-subnet-ip-ranges \
            --nat-external-ip-pool=IP_ADDRESS_1,IP_ADDRESS_2
        
      • עבור טווחי רשתות משנה של IPv6:

        gcloud compute routers nats create NAT_CONFIG \
            --router=NAT_ROUTER \
            --region=REGION \
            --nat64-all-v6-subnet-ip-ranges \
            --nat-external-ip-pool=IP_ADDRESS_1,IP_ADDRESS_2
        

        אם יוצרים את השער לטווחים של רשתות משנה מסוג IPv4 ו-IPv6, צריך לציין את הדגלים --nat-all-subnet-ip-ranges ו---nat64-all-v6-subnet-ip-ranges בפקודה הזו.

      מחליפים את מה שכתוב בשדות הבאים:

      • NAT_CONFIG: שם להגדרת ה-NAT
      • NAT_ROUTER: השם של Cloud Router שיצרתם בשלב הקודם
      • REGION: האזור שבו רוצים להשתמש בשער Cloud NAT
      • IP_ADDRESS_1 ו-IP_ADDRESS_2: כתובות ה-IP החיצוניות הסטטיות השמורות שרוצים להשתמש בהן ל-NAT

        כשמשתמשים בדגל --nat-external-ip-pool, אפשר לציין כתובת IP אחת או יותר.

    • מציינים את מסלול הרשת. כדי לציין את מסלול הרשת שממנו שער Cloud NAT מקצה כתובות IP חיצוניות, מריצים אחת מהפקודות הבאות:

      • עבור טווחי תת-רשתות של IPv4:

        gcloud compute routers nats create NAT_CONFIG \
            --router=NAT_ROUTER \
            --region=REGION \
            --nat-all-subnet-ip-ranges \
            --auto-allocate-nat-external-ips \
            --auto-network-tier=AUTO_NETWORK_TIER
        
      • עבור טווחי רשתות משנה של IPv6:

        gcloud compute routers nats create NAT_CONFIG \
            --router=NAT_ROUTER \
            --region=REGION \
            --nat64-all-v6-subnet-ip-ranges \
            --auto-allocate-nat-external-ips \
            --auto-network-tier=AUTO_NETWORK_TIER
        

        אם יוצרים את השער לטווחים של רשתות משנה מסוג IPv4 ו-IPv6, צריך לציין את הדגלים --nat-all-subnet-ip-ranges ו---nat64-all-v6-subnet-ip-ranges בפקודה הזו.

      מחליפים את מה שכתוב בשדות הבאים:

      • NAT_CONFIG: שם להגדרת ה-NAT
      • NAT_ROUTER: השם של Cloud Router שיצרתם בשלב הקודם
      • REGION: האזור שבו רוצים להשתמש בשער Cloud NAT
      • AUTO_NETWORK_TIER: רמת הרשת לשימוש בהקצאה אוטומטית של כתובות IP לשער Cloud NAT. הערכים המותרים הם PREMIUM ו-STANDARD. אם לא מציינים את רמת השירות, שער ה-NAT של Cloud משויך לרמת השירות שמוגדרת כברירת מחדל ברמת הפרויקט.

        אפשר גם לציין את מסלול הרשת בהקצאה ידנית של כתובות IP ל-NAT. אם מקצים כמה כתובות IP לשער, כל כתובות ה-IP שאתם מקצים צריכות להיות מאותו מסלול רשת.

    • הגדרת הקצאה דינמית של יציאות כדי ליצור שער Cloud NAT עם הקצאה דינמית של יציאות, מריצים אחת מהפקודות הבאות:

      • עבור טווחי תת-רשתות של IPv4:

        gcloud compute routers nats create NAT_CONFIG \
            --router=NAT_ROUTER \
            --region=REGION \
            --nat-all-subnet-ip-ranges \
            --auto-allocate-nat-external-ips \
            --enable-dynamic-port-allocation \
            [--min-ports-per-vm=MIN_PORTS ] \
            [--max-ports-per-vm=MAX_PORTS ]
        
      • עבור טווחי רשתות משנה של IPv6:

        gcloud compute routers nats create NAT_CONFIG \
            --router=NAT_ROUTER \
            --region=REGION \
            --nat64-all-v6-subnet-ip-ranges \
            --auto-allocate-nat-external-ips \
            --enable-dynamic-port-allocation \
            [--min-ports-per-vm=MIN_PORTS ] \
            [--max-ports-per-vm=MAX_PORTS ]
        

        אם יוצרים את השער לטווחים של רשתות משנה מסוג IPv4 ו-IPv6, צריך לציין את הדגלים --nat-all-subnet-ip-ranges ו---nat64-all-v6-subnet-ip-ranges בפקודה הזו.

      מחליפים את מה שכתוב בשדות הבאים:

      • NAT_CONFIG: שם להגדרת ה-NAT
      • NAT_ROUTER: השם של Cloud Router שיצרתם בשלב הקודם
      • REGION: האזור שבו רוצים להשתמש בשער Cloud NAT
      • אופציונלי: MIN_PORTS: מספר היציאות המינימלי שיוקצו לכל מכונה וירטואלית. אם הקצאת יציאות דינמית מופעלת, MIN_PORTS חייב להיות חזקה של 2 ויכול להיות בין 32 ל-32768. ערך ברירת המחדל הוא 32.
      • אופציונלי: MAX_PORTS: המספר המקסימלי של יציאות להקצאה לכל מכונה וירטואלית. הערך MAX_PORTS חייב להיות חזקה של 2, והוא יכול להיות בין 64 ל-65536. הערך של MAX_PORTS חייב להיות גדול מ-MIN_PORTS. ערך ברירת המחדל הוא 65536.

Terraform

אתם יכולים להשתמש במודול Terraform כדי ליצור Cloud Router עם שער NAT לתנועת IPv4.

module "cloud_router" {
  source = "../.."

  name       = "my-cloud-router"
  project_id = var.project_id
  network    = module.vpc.network_name
  region     = "us-central1"

  nats = [{
    name                               = "my-nat-gateway"
    source_subnetwork_ip_ranges_to_nat = "LIST_OF_SUBNETWORKS"
    subnetworks = [
      {
        name                     = module.vpc.subnets["us-central1/test-subnet-01-1"].id
        source_ip_ranges_to_nat  = ["PRIMARY_IP_RANGE", "LIST_OF_SECONDARY_IP_RANGES"]
        secondary_ip_range_names = module.vpc.subnets["us-central1/test-subnet-01-1"].secondary_ip_range[*].range_name
      }
    ]
  }]
}

שער ה-NAT שנוצר משתמש בערכי ברירת המחדל הבאים:

enable_endpoint_independent_mapping = true
icmp_idle_timeout_sec               = 30
min_ports_per_vm                    = 0
nat_ip_allocate_option              = "AUTO_ONLY"
source_subnetwork_ip_ranges_to_nat  = "ALL_SUBNETWORKS_ALL_IP_RANGES"
tcp_established_idle_timeout_sec    = 1200
tcp_transitory_idle_timeout_sec     = 30
udp_idle_timeout_sec                = 30
log_config {
    enable = true
    filter = "ALL"
}

הצגת הגדרות של NAT ציבורי

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. כדי לראות את הפרטים של שער NAT, את פרטי המיפוי או את פרטי ההגדרה, לוחצים על השם של שער ה-NAT.

  3. כדי לראות את סטטוס ה-NAT, מעיינים בעמודה סטטוס של שער ה-NAT.

gcloud

כדי לראות את פרטי ההגדרה של NAT, מריצים את הפקודות הבאות:

  • צפייה בהגדרות של שער NAT ציבורי.

    gcloud compute routers nats describe NAT_CONFIG \
        --router=ROUTER_NAME \
        --region=REGION
    

    מחליפים את מה שכתוב בשדות הבאים:

    • NAT_CONFIG: השם של הגדרת ה-NAT
    • ROUTER_NAME: השם של Cloud Router
    • REGION: האזור של ה-NAT שרוצים לתאר. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי)
  • צפייה במיפוי של טווחי ה-IP:port שהוקצו לממשק של כל מכונה וירטואלית.

    gcloud compute routers get-nat-mapping-info ROUTER_NAME \
        --region=REGION
    
  • צפייה בסטטוס של שער Public NAT.

    gcloud compute routers get-status ROUTER_NAME \
        --region=REGION
    

צפייה בכתובות IP חיצוניות שהוקצו לשער Cloud NAT

שערי Cloud NAT ל-NAT ציבורי משתמשים כברירת מחדל בהקצאה אוטומטית של כתובות IP. כדי לראות את כתובות ה-IP החיצוניות שהוקצו לשער Cloud NAT, מבצעים את הפעולות הבאות.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על השם של שער Cloud NAT.

  3. בדף Cloud NAT gateway details, מעיינים בכתובות IP חיצוניות שהוקצו.

gcloud

כדי לראות את כל כתובות ה-IP שהוקצו ל-NAT, משתמשים בפקודה הבאה:

gcloud compute routers get-nat-ip-info NAT_ROUTER \
    --region=REGION

דוגמאות נוספות מופיעות במאמר בנושא פקודת gcloud compute routers get-nat-ip-info.

עדכון של הגדרת NAT ציבורי

בקטעים הבאים מוסבר איך לעדכן שער Cloud NAT קיים.

עדכון רשתות משנה בהגדרת ה-NAT

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על שער Cloud NAT.

  3. לוחצים על עריכה.

  4. אם האפשרות Custom (בהתאמה אישית) נבחרה עבור Source subnets (רשתות משנה של מקורות), מבצעים את הפעולות הבאות:

    • טווחים של תת-רשתות IPv4: בוחרים תת-רשת וטווחים של כתובות IP שרוצים לכלול.
    • טווחי רשתות משנה של IPv6: בוחרים רשת משנה.
  5. אופציונלי: אם רוצים לציין טווחים נוספים, לוחצים על הוספת רשת משנה וטווח כתובות IP.

  6. לוחצים על Save.

gcloud

משתמשים בפקודה gcloud compute routers nats update.

כדי לעדכן את טווחי רשתות המשנה של המקור בשער Cloud NAT קיים, מריצים אחת מהפקודות הבאות, בהתאם לגרסת ה-IP של טווחי רשתות המשנה שרוצים לעדכן:

  • עדכון טווחי תת-רשתות IPv4:

    gcloud compute routers nats update NAT_CONFIG \
        --router=NAT_ROUTER \
        --region=REGION \
        --nat-custom-subnet-ip-ranges=IPV4_SUBNET_RANGES
    
  • עדכון טווחי רשתות משנה של IPv6:

    gcloud compute routers nats update NAT_CONFIG \
        --router=NAT_ROUTER \
        --region=REGION \
        --nat64-custom-v6-subnet-ip-ranges=IPV6_SUBNET_RANGES
    
  • עדכון של טווחי רשתות המשנה של IPv4 ו-IPv6:

    gcloud compute routers nats update NAT_CONFIG \
        --router=NAT_ROUTER \
        --region=REGION \
        --nat-custom-subnet-ip-ranges=IPV4_SUBNET_RANGES \
        --nat64-custom-v6-subnet-ip-ranges=IPV6_SUBNET_RANGES
    

מחליפים את מה שכתוב בשדות הבאים:

  • NAT_CONFIG: השם של הגדרת ה-NAT
  • NAT_ROUTER: השם של Cloud Router
  • REGION: האזור של שער ה-NAT
  • IPV4_SUBNET_RANGES: תת-רשת או רשימה מופרדת בפסיקים של תת-רשתות. לדוגמה:
    • SUBNET_NAME_1:ALL,SUBNET_NAME_2:ALL: כולל את הטווח הראשי ואת כל הטווחים המשניים של רשתות המשנה SUBNET_NAME_1 ו-SUBNET_NAME_2.
    • SUBNET_NAME_1,SUBNET_NAME_2: כולל רק את הטווחים הראשיים של תת-הרשתות SUBNET_NAME_1 ו-SUBNET_NAME_2.
    • SUBNET_NAME:SECONDARY_RANGE_NAME: כולל את טווח המשנה שצוין של רשת המשנה SUBNET_NAME ולא כולל את הטווח הראשי
    • SUBNET_NAME_1,SUBNET_NAME_2:SECONDARY_RANGE_NAME: כולל את הטווח הראשי של תת-הרשת SUBNET_NAME_1 ואת הטווח המשני שצוין של תת-הרשת SUBNET_NAME_2
  • IPV6_SUBNET_RANGES: רשימה מופרדת בפסיקים של שמות רשתות משנה – לדוגמה, SUBNET_NAME_1,SUBNET_NAME_2

הסרת רשתות משנה מהגדרת ה-NAT

אפשר להסיר משער Cloud NAT רשתות משנה שכבר לא בשימוש.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על שער Cloud NAT.

  3. לוחצים על עריכה.

  4. מוחקים את רשת המשנה שרוצים להסיר ממיפוי ה-NAT.

  5. לוחצים על Save.

gcloud

משתמשים בפקודה gcloud compute routers nats update.

אפשר להסיר רק טווחי תת-רשתות של IPv4 או טווחי תת-רשתות של IPv6, אבל לא את שניהם.

בדוגמה הבאה מושבת NAT לטווחים של רשתות משנה ב-IPv6:

gcloud compute routers nats update NAT_CONFIG \
    --router=NAT_ROUTER \
    --region=REGION \
    --clear-nat64-subnet-ip-ranges

מחליפים את מה שכתוב בשדות הבאים:

  • NAT_CONFIG: השם של הגדרת ה-NAT
  • NAT_ROUTER: השם של Cloud Router
  • REGION: האזור של שער ה-NAT

עדכון כתובות IP חיצוניות שהוקצו ל-NAT

אפשר לשנות את רשימת כתובות ה-IP החיצוניות לשער או למתג מסוים, או לעבור מהקצאת IP ידנית להקצאת IP אוטומטית. כשעושים את זה, Google Cloud הכתובות הקודמות שהוקצו מוסרות ומוספות הכתובות החדשות. כל החיבורים הקיימים לכתובות ה-IP שהוקצו קודם ייסגרו באופן מיידי. כדי לאפשר לחיבורים קיימים להמשיך לפעול ולמנוע חיבורים חדשים בכתובות ה-IP האלה, אפשר לעיין בקטע הפסקת השימוש בכתובות IP חיצוניות שמשויכות ל-NAT במסמך הזה.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על שער Cloud NAT.

  3. לוחצים על עריכה.

  4. לוחצים על הרשימה NAT IP addresses (כתובות IP של NAT) ובוחרים באפשרות Automatic (אוטומטי) או Manual (ידני).

  5. אם בוחרים באפשרות ידני, מציינים כתובת IP חיצונית.

  6. כדי להוסיף זמינות גבוהה, לוחצים על Add IP address (הוספת כתובת IP) ואז מוסיפים כתובת שנייה.

  7. לוחצים על Save.

gcloud

משתמשים בפקודה gcloud compute routers nats update.

gcloud compute routers nats update NAT_CONFIG \
    --router=NAT_ROUTER \
    --region=REGION \
    --nat-external-ip-pool=IP_ADDRESS_1,IP_ADDRESS_2

מחליפים את מה שכתוב בשדות הבאים:

  • NAT_CONFIG: השם של תצורת ה-NAT.
  • NAT_ROUTER: השם של Cloud Router
  • REGION: האזור של NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי).
  • IP_ADDRESS_1: כתובת IP חיצונית ידנית.
  • IP_ADDRESS_2: כתובת IP חיצונית ידנית אחרת.

עדכון NAT באמצעות כתובות IP חיצוניות ממסלול רשת אחר

אתם יכולים לעדכן שער Cloud NAT קיים על ידי שינוי מסלול הרשת של כתובות ה-IP החיצוניות שמשויכות לשער.

עדכון NAT על ידי שינוי מסלול הרשת של כתובות IP חיצוניות שהוקצו באופן אוטומטי

כשמשנים את מסלול הרשת של כתובות IP חיצוניות שהוקצו אוטומטית ומשויכות לשער Cloud NAT קיים,Google Cloud מסיר את כתובות ה-IP שהוקצו קודם ומחליף אותן בכתובות IP ממסלול הרשת שצוין. כל החיבורים הקיימים לכתובות ה-IP שהוקצו קודם ייסגרו באופן מיידי.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על השם של שער Cloud NAT שהוקצו לו כתובות IP באופן אוטומטי.

  3. לוחצים על עריכה.

  4. בקטע Network service tier (מסלול שירות הרשת), בוחרים באפשרות Premium (פרימיום) או Standard (רגיל).

  5. לוחצים על Save.

gcloud

משתמשים בפקודה gcloud compute routers nats update.

gcloud compute routers nats update NAT_CONFIG \
    --router=NAT_ROUTER \
    --region=REGION \
    --auto-allocate-nat-external-ips
    --auto-network-tier=AUTO_NETWORK_TIER

מחליפים את מה שכתוב בשדות הבאים:

  • NAT_CONFIG: השם של הגדרת ה-NAT

  • NAT_ROUTER: השם של Cloud Router

  • REGION: האזור של ה-NAT שרוצים ליצור. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי)

  • AUTO_NETWORK_TIER: רמת הרשת שבה יש להשתמש כשמקצים באופן אוטומטי כתובות IP לשער Cloud NAT. הערכים המותרים הם PREMIUM ו-STANDARD. אם לא מציינים את הרמה, הרמה שמוגדרת כברירת מחדל ברמת הפרויקט משויכת לשער Cloud NAT.

עדכון NAT על ידי שינוי מסלול הרשת של כתובות IP שהוקצו באופן ידני

אפשר לעדכן NAT קיים על ידי ציון ידני של כתובות IP חיצוניות ממסלול אחר. אפשר להקצות כתובות IP חיצוניות מהמסלול הרגיל או ממסלול הפרימיום או משניהם, בכפוף לתנאים מסוימים. לפני שמציינים כתובות IP חיצוניות ממסלול אחר, צריך קודם לנקז את כתובות ה-IP הקיימות כדי לאפשר לחיבורים הקיימים להימשך ולמנוע חיבורים חדשים בכתובות ה-IP הקיימות.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על השם של שער Cloud NAT שהוקצו לו כתובות IP באופן ידני.

  3. לוחצים על עריכה.

  4. כדי לציין כתובות IP מרמה שונה מהרמה שנבחרה, צריך למחוק את כל כתובות ה-IP הקיימות או להפעיל ניתוב מחדש לכל כתובות ה-IP הקיימות.

    אי אפשר לשנות את מסלול הרשת אם השבתתם את ניתוק כתובת IP קיימת.

  5. בקטע Network service tier (מסלול שירות הרשת), בוחרים באפשרות Premium (פרימיום) או Standard (רגיל).

  6. בוחרים כתובת IP חיצונית מתוך רשימת כתובות ה-IP הפעילות והזמינות.

  7. אם רוצים להוסיף עוד כתובות IP, לוחצים על הוספת כתובות IP.

  8. לוחצים על Save.

gcloud

כדי לעדכן שער קיים על ידי שינוי ידני של כתובות ה-IP החיצוניות הקיימות בכתובות חדשות ממסלול רשת אחר, משתמשים בדגל --nat-external-ip-pool של הפקודה gcloud compute routers nats update.

מידע נוסף על שינוי ידני של כתובות IP חיצוניות קיימות זמין במאמר בנושא עדכון כתובות IP חיצוניות שמשויכות ל-NAT.

הסרת כתובות IP חיצוניות שהוקצו ל-NAT

לפני שמסירים כתובת IP שהוגדרה באופן ידני, אפשר לנקז אותה כדי שלא יהיו שיבושים בחיבורים הקיימים. כשכתובת IP מתרוקנת, כל החיבורים הקיימים ממשיכים לפעול עד שהם מסתיימים באופן טבעי. אפשר לראות את היומנים כדי לבדוק את הסטטוס של החיבורים הקיימים.

לא מתקבלים חיבורים חדשים לכתובות ה-IP שהוקצו. עם זאת, כתובת ה-IP נשארת משויכת להגדרת ה-NAT.

צריכה להיות לפחות כתובת פעילה אחת בהגדרת NAT, כלומר אי אפשר לרוקן את כל כתובות ה-IP בהגדרה.

כדי לראות את הסטטוס של כתובות ה-IP של NAT, צופים בהגדרת NAT ציבורית.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על שער Cloud NAT.

  3. לוחצים על עריכה.

  4. בקטע NAT IP addresses, מגדירים את הערך IP draining ליד כתובת ה-IP לאפשרות On.

  5. לוחצים על Save.

gcloud

משתמשים בפקודה gcloud compute routers nats update.

כדי לנקז כתובת, צריך להעביר אותה מהמאגר הפעיל למאגר הניקוז באותה פקודה. אם מסירים כתובת IP מהמאגר הפעיל בלי להוסיף אותה למאגר הניקוז בפקודה אחת, כתובת ה-IP נמחקת מהשירות והחיבורים הקיימים מסתיימים באופן מיידי.

אם מעבירים כתובת IP ממאגר הניקוז למאגר הפעיל, כתובת ה-IP מפסיקה להיות בניקוז. אם מסירים כתובת IP של NAT משני המאגרים, היא מתנתקת מהגדרת ה-NAT.

הפקודה הזו לא משנה את שאר השדות בהגדרת ה-NAT.

gcloud compute routers nats update NAT_CONFIG \
    --router=NAT_ROUTER \
    --region=REGION \
    --nat-external-ip-pool=IP_ADDRESS_2 \
    --nat-external-drain-ip-pool=IP_ADDRESS_1

כאשר:

  • --nat-external-ip-pool=IP_ADDRESS_2: מעדכן את המאגר הפעיל כדי להשמיט את IP_ADDRESS_1
  • --nat-external-drain-ip-pool=IP_ADDRESS_1: מוסיף את IP_ADDRESS_1 למאגר הניקוז

מחליפים את מה שכתוב בשדות הבאים:

  • NAT_CONFIG: השם של תצורת ה-NAT.
  • NAT_ROUTER: השם של Cloud Router
  • REGION: האזור של NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי).
  • IP_ADDRESS_2: כתובת IP.
  • IP_ADDRESS_1: כתובת IP אחרת.

עדכון מיפוי נקודות הקצה

אפשר להפעיל או להשבית את מיפוי ללא תלות בנקודת קצה בשער. האפשרות הזו מושבתת כברירת מחדל. המעבר ממיפוי בלתי תלוי בנקודת קצה מופעל למיפוי בלתי תלוי בנקודת קצה מושבת (או ממושבת למופעל) לא משבש את החיבורים הקיימים.

אי אפשר להפעיל מיפוי בלתי תלוי בנקודת קצה אם שער Cloud NAT משתמש בכללי NAT או בהקצאה דינמית של יציאות.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על שער Cloud NAT.

  3. לוחצים על עריכה.

  4. לוחצים על הגדרות מתקדמות.

  5. כדי להפעיל מיפוי ללא תלות בנקודת קצה, מסמנים את התיבה Enable Endpoint-Independent Mapping. כדי להשבית את המיפוי ללא תלות בנקודת הקצה, מבטלים את הסימון בתיבת הסימון.

  6. לוחצים על Save.

gcloud

משתמשים בפקודה gcloud compute routers nats update.

gcloud compute routers nats update NAT_CONFIG \
    --router=NAT_ROUTER \
    --region=REGION \
    [--enable-endpoint-independent-mapping | --no-enable-endpoint-independent-mapping]

מחליפים את מה שכתוב בשדות הבאים:

  • NAT_CONFIG: השם של הגדרת ה-NAT
  • NAT_ROUTER: השם של Cloud Router
  • REGION: האזור של ה-NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (במצב אינטראקטיבי בלבד)

עדכון הרישום ביומן

כדי להוסיף, לשנות או להסיר רישום ביומן של שער Cloud NAT קיים, אפשר לעיין במאמר הגדרת רישום ביומן.

מחיקה של הגדרת NAT ציבורי

מחיקת הגדרת שער מסירה את הגדרת ה-NAT מ-Cloud Router. מחיקה של הגדרת שער לא מוחקת את הנתב עצמו.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. מסמנים את התיבה לצד הגדרת השער שרוצים למחוק.

  3. בתפריט , לוחצים על מחיקה.

gcloud

gcloud compute routers nats delete NAT_CONFIG \
    --router=ROUTER_NAME \
    --region=REGION

מחליפים את מה שכתוב בשדות הבאים:

  • NAT_CONFIG: השם של הגדרת ה-NAT
  • ROUTER_NAME: השם של Cloud Router
  • REGION: האזור של ה-NAT שרוצים למחוק. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי).

מכסות ומגבלות

מידע על מכסות ומגבלות זמין במאמר מכסות ומגבלות.

הגדרות לדוגמה

המאמרים הבאים