使用 Private NAT 設定及管理網路位址轉譯
本頁面說明如何在 Cloud NAT 中設定私人對私人網路位址轉譯 (NAT)。
事前準備
設定 Private NAT 前,請先完成下列工作。
準備環境
視您要使用 Google Cloud 控制台或 gcloud CLI 設定 Private NAT,在 Google Cloud中設定下列資源。
控制台
- 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自體驗產品的實際應用成效。新客戶還能獲得價值 $300 美元的免費抵免額,能用於執行、測試及部署工作負載。
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Compute Engine API, if it is not already enabled.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
Enable the Compute Engine API, if it is not already enabled.
Roles required to enable APIs
To enable APIs, you need the
serviceusage.services.enablepermission. If you created the project, then you likely already have this permission through the Owner role (roles/owner). Otherwise, you can get this permission through the Service Usage Admin role (roles/serviceusage.serviceUsageAdmin). Learn how to grant roles.
gcloud
- 登入 Google Cloud 帳戶。如果您是 Google Cloud新手,歡迎 建立帳戶,親自體驗產品的實際應用成效。新客戶還能獲得價值 $300 美元的免費抵免額,能用於執行、測試及部署工作負載。
-
安裝 Google Cloud CLI。
-
如果您使用外部識別資訊提供者 (IdP),請先 使用聯合身分登入 gcloud CLI。
-
執行下列指令,初始化 gcloud CLI:
gcloud init -
選取或建立專案所需的角色
- 選取專案:選取專案時,不需要具備特定 IAM 角色,只要您在專案中獲派角色,即可選取該專案。
-
建立專案:如要建立專案,您需要專案建立者角色 (
roles/resourcemanager.projectCreator),其中包含resourcemanager.projects.create權限。瞭解如何授予角色。
-
建立 Google Cloud 專案:
gcloud projects create PROJECT_ID
將
PROJECT_ID替換為要建立的專案名稱。 Google Cloud -
選取您建立的 Google Cloud 專案:
gcloud config set project PROJECT_ID
將
PROJECT_ID替換為 Google Cloud 專案名稱。
如果尚未啟用 Compute Engine API,請啟用:
啟用 API 時所需的角色
如要啟用 API,您必須具備
serviceusage.services.enable權限。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色。gcloud services enable compute.googleapis.com
-
安裝 Google Cloud CLI。
-
如果您使用外部識別資訊提供者 (IdP),請先 使用聯合身分登入 gcloud CLI。
-
執行下列指令,初始化 gcloud CLI:
gcloud init -
選取或建立專案所需的角色
- 選取專案:選取專案時,不需要具備特定 IAM 角色,只要您在專案中獲派角色,即可選取該專案。
-
建立專案:如要建立專案,您需要專案建立者角色 (
roles/resourcemanager.projectCreator),其中包含resourcemanager.projects.create權限。瞭解如何授予角色。
-
建立 Google Cloud 專案:
gcloud projects create PROJECT_ID
將
PROJECT_ID替換為要建立的專案名稱。 Google Cloud -
選取您建立的 Google Cloud 專案:
gcloud config set project PROJECT_ID
將
PROJECT_ID替換為 Google Cloud 專案名稱。
如果尚未啟用 Compute Engine API,請啟用:
啟用 API 時所需的角色
如要啟用 API,您必須具備
serviceusage.services.enable權限。如果您建立了專案,可能已透過「擁有者」角色 (roles/owner) 取得這項權限。否則,您可以透過「服務使用管理員」角色 (roles/serviceusage.serviceUsageAdmin) 取得這項權限。瞭解如何授予角色。gcloud services enable compute.googleapis.com
取得 IAM 權限
Compute Network Admin 角色 (roles/compute.networkAdmin) 可授權您建立 NAT 閘道、預留及指派 NAT IP 位址,並指定流量必須透過 NAT 閘道進行網路位址轉譯的子網路。
建立 NAT 子網路
設定 Private NAT 前,請先建立用途為 PRIVATE_NAT 的 NAT 子網路。NAT 子網路必須與您打算建立 Private NAT 閘道的區域相同。Private NAT 閘道會使用這個子網路的 IP 位址範圍執行 NAT。請確保這個子網路與任何已連線網路中的現有子網路沒有重疊。您無法在這個子網路中建立任何資源。
這個子網路僅供 Private NAT 使用。
控制台
前往 Google Cloud 控制台的「VPC Networks」(虛擬私有雲網路) 頁面。
如要顯示虛擬私有雲網路詳細資料頁面,請按一下虛擬私有雲網路的名稱。
點選「子網路」分頁標籤。
按一下 [Add subnet] (新增子網路)。在「Add a subnet」(新增子網路) 對話方塊中,執行下列操作:
- 提供子網路名稱。
- 請選取區域。
- 在「用途」部分,選取「私人 NAT」。
輸入「IP address range」(IP 位址範圍),這是子網路的主要 IPv4 範圍。
如果選取的範圍不是 RFC 1918 位址,請確認該範圍不會與現有設定衝突。如要進一步瞭解有效的 IPv4 子網路範圍,請參閱「IPv4 子網路範圍」。
按一下「新增」。
gcloud
使用 gcloud compute networks subnet create 指令建立子網路。
gcloud compute networks subnets create NAT_SUBNET \
--network=NETWORK \
--region=REGION \
--range=IP_RANGE \
--purpose=PRIVATE_NAT
更改下列內容:
NAT_SUBNET:要建立的 Private NAT 子網路範圍名稱。NETWORK:子網路所屬的網路。REGION:要建立子網路的區域。如未指定,系統可能會提示您選取區域 (僅限互動模式)。IP_RANGE:以 CIDR 格式分配給這個子網路的 IP 空間。請確認IP_RANGE會考量每個 VM 需要的通訊埠大小是兩倍。
設定 DNS64
如要使用 IPv6 到 IPv4 的轉譯 (NAT64),目的地地址必須符合 64:ff9b::/96 前置字元。您可以設定 DNS64,在目的地 IPv4 位址前加上這個前置字串,自動合成內嵌 IPv4 的 IPv6 位址。
如果只想將 Cloud NAT 用於 IPv4 流量,請略過這個步驟。
設定 Private NAT
如要設定 Private NAT,請在來源虛擬私有雲網路中建立 Cloud NAT 閘道。每個閘道都與單一虛擬私有雲網路、區域和 Cloud Router 相關聯。
為 Private NAT 建立 Cloud NAT 閘道時,您可以設定下列選項。
| 設定 | 支援的選項 | 說明 |
|---|---|---|
| 來源 IP 版本 |
|
Private NAT 支援從 IPv4 轉譯為 IPv4 (NAT44),以及從 IPv6 轉譯為 IPv4 (NAT64)。您可以將閘道設定為執行 NAT44 或 NAT64,但不能同時執行兩者。
|
| 來源子網路 | IPv4 流量:
IPv6 流量:
|
Private NAT 支援您指定虛擬私有雲網路的區域中,下列子網路範圍:
您可以限制哪些子網路可以使用 NAT。 |
| 連線類型 |
|
Private NAT 支援下列 NAT44 選項: 你可以啟用其中一個或兩個選項。 如果是 NAT64,則「來源 IPv6 流量 (適用於 NAT64)」選項會為所有支援的目的地設定 Private NAT。 |
| 進階設定 |
|
根據預設,Private NAT 會使用動態通訊埠分配功能,讓 Cloud NAT 閘道根據使用情況,動態分配通訊埠給每個 VM。 |
建立 Cloud NAT 閘道
在要設定 Private NAT 的虛擬私有雲網路和區域中,建立 Cloud NAT 閘道。您可以將閘道設為對 IPv4 子網路範圍 (NAT44) 或 IPv6 子網路範圍 (NAT64) 進行 NAT,但不能同時對兩者進行 NAT。
建立 IPv4 範圍的閘道 (NAT44)
控制台
- 前往 Google Cloud 控制台的「Cloud NAT」頁面。
- 點選「開始使用」,或「建立 Cloud NAT 閘道」 (如果您已有閘道)。
- 輸入閘道名稱。
- 在「NAT type」(NAT 類型) 中,選取「Private」(私人)。
- 選取要建立閘道的虛擬私有雲網路和區域。
- 在該區域中選取或建立 Cloud Router。
- 在「Cloud NAT mapping」(Cloud NAT 對應) 部分,確認已選取「VM instances, GKE nodes, Serverless」(VM 執行個體、GKE 節點、無伺服器) 選項,做為「Source endpoint type」(來源端點類型)。
- 在「來源 IP 版本」欄位中,選取「IPv4 子網路範圍」。
- 在「來源子網路」欄位中,選取「自訂」。
- 在「子網路」部分,選取要設定 NAT 的子網路。如要指定其他範圍,請按一下「新增子網路和 IP 範圍」,然後新增另一個子網路。
- 新增至少一項 NAT 規則。所有 NAT 規則都必須設定相同的下一個躍點。
- 點選「新增規則」。
在「規則優先順序」欄位中,輸入
0(最高優先順序) 到65000(最低優先順序) 的值。如要設定多項規則,請選擇一個值,將這項規則放在正確的評估順序中,與其他規則進行比較。
- 在「比對」部分,選取要啟用的 Private NAT 類型。
- 混合式連線路由:啟用 Hybrid NAT。
- Network Connectivity Center 中樞:為 NCC 輪輻啟用 Private NAT。
- 如要同時啟用這兩種 Private NAT,請選取「混合式連線路由」和「Network Connectivity Center 中樞」。
- 選用:將規則套用至一或多個來源子網路範圍或個別 IP 位址 (預覽)。如要進一步瞭解來源型 NAT 規則,請參閱「Private NAT 的 NAT 規則」。
- 選取「來源 IP 範圍」。
- 輸入一或多個來源子網路範圍或 IP 位址。
- 選取或建立私有 NAT 子網路範圍。
- 按一下「完成」。
- 選用:設定其他 NAT 規則,根據來源 IP 位址和下一個躍點比對流量 (預覽)。如要進一步瞭解來源型 NAT 規則,請參閱「Private NAT 的 NAT 規則」。
- 點選「新增規則」。
- 在「規則優先順序」欄位中,輸入
0(最高優先順序) 到65000(最低優先順序) 的值。 - 如果是「比對」,請設定與第一個規則相同的下一個躍點選項。然後,將規則套用至一或多個來源子網路範圍或個別 IP 位址:
- 選取「來源 IP 範圍」。
- 輸入一或多個來源子網路範圍或 IP 位址。
- 選取或建立私有 NAT 子網路範圍。
- 按一下「完成」。
- 選用:在「進階設定」部分中,調整下列任一設定:
- 是否要設定記錄功能。系統預設會選取「不記錄」。
- 是否要變更 Cloud NAT 分配通訊埠的方式。系統預設會選取「啟用動態通訊埠分配功能」。如要設定靜態通訊埠分配,請清除「啟用動態通訊埠分配」,並指定「每個 VM 執行個體的最低通訊埠數量」。預設值為
64。 - 是否要更新通訊協定連線的 NAT 逾時時間。如要瞭解這些逾時和預設值,請參閱「NAT 逾時」。
- 點選「建立」。
gcloud
在要設定 Private NAT 的虛擬私有雲網路區域中,建立 Cloud Router。您需要這個 Cloud Router 才能建立閘道。
使用
gcloud compute routers create指令。gcloud compute routers create ROUTER_NAME \ --network=NETWORK --region=REGION
更改下列內容:
ROUTER_NAME:Cloud Router 的名稱NETWORK:要在其中建立 Cloud Router 的虛擬私有雲網路REGION:要建立 Cloud Router 的區域
建立閘道,並指定要設定 NAT 的虛擬私有雲網路的一或多個子網路。根據預設,Private NAT 會使用動態連接埠配置。
使用
gcloud compute routers nats create指令,並加上--type=PRIVATE旗標。gcloud compute routers nats create NAT_CONFIG \ --router=ROUTER_NAME \ --region=REGION \ --type=PRIVATE \ --nat-custom-subnet-ip-ranges=SUBNETWORK:ALL,[SUBNETWORK_1:ALL,...]
更改下列內容:
NAT_CONFIG:NAT 設定的名稱ROUTER_NAME:您在上一個步驟中建立的 Cloud Router 名稱REGION:Cloud Router 的區域SUBNETWORK:要使用 NAT 的子網路名稱 (以半形逗號分隔)
如要建立具有靜態連接埠分配的閘道,請執行上述指令,並使用
--no-enable-dynamic-port-allocation和--min-ports-per-vm=VALUE旗標,將VALUE替換為連接埠數量下限。如未指定--min-ports-per-vm旗標,則預設值為64。建立至少一項 NAT 規則,根據您設定的 Private NAT 類型比對流量。這項規則必須包含下一個躍點。
您可以選擇設定 NAT 規則 (包括必要規則),根據來源 IP 位址和下一個躍點 (預覽版) 比對流量。新增至閘道的所有 NAT 規則都必須設定相同的下一個躍點。如要進一步瞭解來源型 NAT 規則,請參閱「Private NAT 的 NAT 規則」。
使用
gcloud compute routers nats rules create指令,並將--match旗標設為下列其中一個選項:選項 說明 nexthop.hub == "HUB_RESOURCE_NAME"為 NCC 輪輻啟用 Private NAT。 nexthop.is_hybrid啟用 Hybrid NAT。 nexthop.hub == "HUB_RESOURCE_NAME" || nexthop.is_hybrid啟用這兩種類型的 Private NAT。 SOURCE_MATCH && NEXT_HOP啟用 Cloud NAT 閘道,根據來源 IP 位址和下一個躍點比對流量 (預先發布)。 其中:
- HUB_RESOURCE_NAME 是 NCC 中樞的完整資源名稱。
- SOURCE_MATCH 是用來指定 NAT 規則適用的來源 IP 位址或範圍的運算式。
- NEXT_HOP 是指定下一個躍點的運算式。
如要為 NCC 輪輻建立 Private NAT 的 NAT 規則,請執行下列指令:
gcloud compute routers nats rules create NAT_RULE_PRIORITY \ --router=ROUTER_NAME --region=REGION \ --nat=NAT_CONFIG \ --match='nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' \ --source-nat-active-ranges=NAT_SUBNET
更改下列內容:
NAT_RULE_PRIORITY:唯一識別 NAT 規則的規則編號,從0(最高優先順序) 到65000(最低優先順序)。如果您打算設定多項規則,請指定值,將這項規則放在正確的評估順序中,與其他規則比較。ROUTER_NAME:您先前建立的 Cloud Router 名稱。REGION:Cloud Router 的區域。NAT_CONFIG:先前建立的 NAT 設定名稱。PROJECT_ID:NCC 中樞的 Google Cloud 專案。HUB:NCC 中樞的名稱。NAT_SUBNET:先前建立的Private NAT 子網路或子網路名稱 (以半形逗號分隔)。
如要為 Hybrid NAT 建立 NAT 規則,請執行下列指令:
gcloud compute routers nats rules create NAT_RULE_PRIORITY \ --router=ROUTER_NAME \ --region=REGION \ --nat=NAT_CONFIG \ --match='nexthop.is_hybrid' \ --source-nat-active-ranges=NAT_SUBNET
更改下列內容:
NAT_RULE_PRIORITY:唯一識別 NAT 規則的規則編號,從0(最高優先順序) 到65000(最低優先順序)。如果您打算設定多項規則,請指定值,將這項規則放在正確的評估順序中,與其他規則比較。ROUTER_NAME:您先前建立的 Cloud Router 名稱。REGION:Cloud Router 的區域。NAT_CONFIG:先前建立的 NAT 設定名稱。NAT_SUBNET:先前建立的Private NAT 子網路或子網路名稱 (以半形逗號分隔)。
如要為 NCC 輪輻適用的 Private NAT 和 Hybrid NAT 建立 NAT 規則,請執行下列指令:
gcloud compute routers nats rules create NAT_RULE_PRIORITY \ --router=ROUTER_NAME \ --region=REGION \ --nat=NAT_CONFIG \ --match='nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid' \ --source-nat-active-ranges=NAT_SUBNET
更改下列內容:
NAT_RULE_PRIORITY:唯一識別 NAT 規則的規則編號,從0(最高優先順序) 到65000(最低優先順序)。如果您打算設定多項規則,請指定值,將這項規則放在正確的評估順序中,與其他規則比較。ROUTER_NAME:您先前建立的 Cloud Router 名稱。REGION:Cloud Router 的區域。NAT_CONFIG:先前建立的 NAT 設定名稱。PROJECT_ID:NCC 中樞的 Google Cloud 專案。HUB:NCC 中樞的名稱。NAT_SUBNET:先前建立的Private NAT 子網路或子網路名稱 (以半形逗號分隔)。
如要建立 NAT 規則,根據來源 IP 位址/範圍和下一個躍點 (預覽版) 比對流量,請執行下列指令:
gcloud beta compute routers nats rules create NAT_RULE_PRIORITY \ --router=ROUTER_NAME \ --region=REGION \ --nat=NAT_CONFIG \ --match='SOURCE_MATCH && NEXT_HOP' \ --source-nat-active-ranges=NAT_SUBNET
更改下列內容:
NAT_RULE_PRIORITY:唯一識別 NAT 規則的規則編號,從0(最高優先順序) 到65000(最低優先順序)。如果您打算設定多項規則,請指定值,將這項規則放在正確的評估順序中,與其他規則比較。ROUTER_NAME:您先前建立的 Cloud Router 名稱。REGION:Cloud Router 的區域。NAT_CONFIG:先前建立的 NAT 設定名稱。SOURCE_MATCH:來源比對運算式,格式為(SOURCE_1 || SOURCE_2 || ...),其中每個來源都是下列其中一種:source.ip == "IP_ADDRESS":比對特定來源 IP 位址 (例如source.ip == "10.10.10.1")。inIpRange(source.ip, "IP_RANGE"):符合來源 IP 位址範圍 (例如inIpRange(source.ip, "10.10.10.0/24"))。
如需可使用的比對運算式範例,請參閱「Private NAT 範例」。
NEXT_HOP:下一個躍點, 可包含下列一或兩個選項:nexthop.hub == "HUB_RESOURCE_NAME",其中HUB_RESOURCE_NAME是 NCC 中樞的完整資源名稱。nexthop.is_hybrid
NAT_SUBNET:先前建立的Private NAT 子網路或子網路名稱 (以半形逗號分隔)。
建立 IPv6 範圍的閘道 (NAT64)
控制台
- 前往 Google Cloud 控制台的「Cloud NAT」頁面。
- 點選「開始使用」,或「建立 Cloud NAT 閘道」 (如果您已有閘道)。
- 輸入閘道名稱。
- 在「NAT type」(NAT 類型) 中,選取「Private」(私人)。
- 選取要建立閘道的虛擬私有雲網路和區域。
- 在該區域中選取或建立 Cloud Router。
- 在「Cloud NAT mapping」(Cloud NAT 對應) 部分,確認已選取「VM instances, GKE nodes, Serverless」(VM 執行個體、GKE 節點、無伺服器) 選項,做為「Source endpoint type」(來源端點類型)。
- 在「來源 IP 版本」欄位中,選取「IPv6 子網路範圍」。
- 在「來源子網路」欄位中,執行下列其中一項操作:
- 如要為區域中的所有 IPv6 子網路使用 Cloud NAT,請選取「所有子網路」。
- 如要限制哪些子網路可以使用 Cloud NAT,請選取「自訂」,然後選取子網路。如要指定其他子網路,請按一下「新增子網路」,然後新增另一個子網路。
- 新增 NAT 規則,設定要用於 NAT 的私人子網路範圍:
- 點選「新增規則」。
- 在「規則優先順序」欄位中,輸入介於
0到65000的任意值。 - 選取或建立私有 NAT 子網路範圍。
- 按一下「完成」。
- 選用:在「進階設定」部分中,調整下列任一設定:
- 是否要設定記錄功能。系統預設會選取「不記錄」。
- 是否要變更 Cloud NAT 分配通訊埠的方式。系統預設會選取「啟用動態通訊埠分配功能」。如要設定靜態通訊埠分配,請清除「啟用動態通訊埠分配」,並指定「每個 VM 執行個體的最低通訊埠數量」。預設值為
64。 - 是否要更新通訊協定連線的 NAT 逾時時間。如要瞭解這些逾時和預設值,請參閱「NAT 逾時」。
- 點選「建立」。
gcloud
在要設定 Private NAT 的虛擬私有雲網路區域中,建立 Cloud Router。您需要這個 Cloud Router 才能建立閘道。
使用
gcloud compute routers create指令。gcloud compute routers create ROUTER_NAME \ --network=NETWORK --region=REGION
更改下列內容:
ROUTER_NAME:Cloud Router 的名稱NETWORK:要在其中建立 Cloud Router 的虛擬私有雲網路REGION:要建立 Cloud Router 的區域
建立 Cloud NAT 閘道。
使用
gcloud compute routers nats create指令,並加上--type=PRIVATE旗標。如要為所有 IPv6 子網路範圍設定 Private NAT,請執行下列指令:
gcloud compute routers nats create NAT_CONFIG \ --router=ROUTER_NAME \ --region=REGION \ --type=PRIVATE \ --nat64-all-v6-subnet-ip-ranges
如要為自訂 IPv6 子網路範圍設定 Private NAT,請執行下列指令:
gcloud compute routers nats create NAT_CONFIG \ --router=ROUTER_NAME \ --region=REGION \ --type=PRIVATE \ --nat64-custom-v6-subnet-ip-ranges=SUBNETWORK,[SUBNETWORK_1,…]
更改下列內容:
NAT_CONFIG:NAT 設定的名稱ROUTER_NAME:在上一個步驟中建立的 Cloud Router 名稱REGION:Cloud Router 的區域SUBNETWORK:要使用 NAT 的子網路名稱 (以半形逗號分隔)
為 NAT64 建立 NAT 規則。使用
gcloud compute routers nats rules create指令,並加上--match旗標。gcloud compute routers nats rules create NAT_RULE_PRIORITY \ --router=ROUTER_NAME \ --region=REGION \ --nat=NAT_CONFIG \ --match='isIPv6(source.ip)' \ --source-nat-active-ranges=NAT_SUBNET
更改下列內容:
NAT_RULE_PRIORITY:可做為 NAT 規則的專屬 ID,請指定0到65000之間的任意數字ROUTER_NAME:先前建立的 Cloud Router 名稱REGION:Cloud Router 的區域NAT_CONFIG:您先前建立的 NAT 設定名稱NAT_SUBNET:先前建立的Private NAT 子網路或子網路名稱 (以半形逗號分隔)
查看 Private NAT 設定
控制台
前往 Google Cloud 控制台的「Cloud NAT」頁面。
如要查看 NAT 閘道詳細資料、對應資訊或設定詳細資料,請按一下 NAT 閘道的名稱。
如要查看 NAT 狀態,請參閱 NAT 閘道的「狀態」欄。
gcloud
執行下列指令即可查看 NAT 設定詳細資料:
查看 Private NAT 閘道設定。
gcloud compute routers nats describe NAT_CONFIG \ --router=ROUTER_NAME \ --region=REGION更改下列內容:
NAT_CONFIG:NAT 設定的名稱ROUTER_NAME:Cloud Router 的名稱REGION:要說明的 NAT 區域;如果未指定,系統可能會提示您選取區域 (僅限互動模式)
查看分配給每個 VM 介面的 IP 位址:連接埠範圍對應。
gcloud compute routers get-nat-mapping-info ROUTER_NAME \ --region=REGION查看 Private NAT 閘道的狀態。
gcloud compute routers get-status ROUTER_NAME \ --region=REGION
更新 Private NAT 設定
以下各節說明如何更新現有的 Cloud NAT 閘道。
更新 NAT 設定中的子網路
控制台
前往 Google Cloud 控制台的「Cloud NAT」頁面。
按一下 NAT 閘道。
點選「Edit」(編輯)。
如果為「來源子網路」選取「自訂」,請選取子網路。如要指定其他範圍,請按一下「新增子網路和 IP 範圍」。
僅限 IPv6 子網路範圍:在「自訂規則」部分,選取「來源 IPv6 流量 (適用於 NAT64)」。
按一下 [儲存]。
gcloud
使用 gcloud compute routers nats update 指令。
如要更新現有 Cloud NAT 閘道的來源子網路範圍,請根據要更新的子網路範圍 IP 版本,執行下列任一指令:
更新 IPv4 子網路範圍:
gcloud compute routers nats update NAT_CONFIG \ --router=NAT_ROUTER \ --region=REGION \ --nat-custom-subnet-ip-ranges=IPV4_SUBNET_RANGES更新 IPv6 子網路範圍:
gcloud compute routers nats update NAT_CONFIG \ --router=NAT_ROUTER \ --region=REGION \ --nat64-custom-v6-subnet-ip-ranges=IPV6_SUBNET_RANGES
更改下列內容:
NAT_CONFIG:NAT 設定的名稱NAT_ROUTER:Cloud Router 的名稱REGION:NAT 閘道的區域IPV4_SUBNET_RANGES:子網路,格式如下:SUBNET_NAME_1:ALL,SUBNET_NAME_2:ALL。IPV6_SUBNET_RANGES:子網路,格式如下:SUBNET_NAME_1,SUBNET_NAME_2。
從 NAT 設定中移除子網路
您可以從 NAT 閘道設定中移除子網路。
控制台
前往 Google Cloud 控制台的「Cloud NAT」頁面。
按一下 NAT 閘道。
點選「Edit」(編輯)。
刪除要從 NAT 對應中移除的子網路。
按一下 [儲存]。
在設定中新增 NAT 子網路
如要對流量執行 NAT,Private NAT 設定會使用目的為 PRIVATE_NAT 的子網路中的 NAT IP 位址。如果 Private NAT 設定需要的 NAT IP 位址數量超過可用數量,您可以將更多用途為 PRIVATE_NAT 的子網路新增至設定。
控制台
前往 Google Cloud 控制台的「Cloud NAT」頁面。
按一下 NAT 閘道。
點選「Edit」(編輯)。
展開現有規則。
按一下「新增子網路範圍」。
選取或建立新的 NAT 子網路範圍,然後按一下「完成」。
按一下 [儲存]。
gcloud
gcloud compute routers nats rules update NAT_RULE_PRIORITY \
--nat=NAT_CONFIG \
--router=ROUTER_NAME \
--region=REGION \
--source-nat-active-ranges=NAT_SUBNET_1, NAT_SUBNET_2 ...
更改下列內容:
NAT_RULE_PRIORITY:用來更新規則的專屬號碼,範圍從0到65000。NAT_CONFIG:要更新規則的 Private NAT 設定名稱。ROUTER_NAME:要搭配這個閘道使用的路由器名稱。NAT_SUBNET:要新增至現有 NAT 設定的Private NAT 子網路名稱。
刪除 NAT 設定
刪除閘道設定會從 Cloud Router 移除 NAT 設定。刪除閘道設定不會一併刪除路由器。
控制台
前往 Google Cloud 控制台的「Cloud NAT」頁面。
找出要刪除的閘道設定,然後勾選旁邊的核取方塊。
在「選單」中,按一下「刪除」。
gcloud
gcloud compute routers nats delete NAT_CONFIG \
--router=ROUTER_NAME \
--region=REGION
更改下列內容:
NAT_CONFIG:NAT 設定的名稱ROUTER_NAME:Cloud Router 的名稱REGION:要刪除的 NAT 所在區域;如未指定,系統可能會提示您選取區域 (僅限互動模式)。