שינוי ההגדרות של NAT

אחרי שמגדירים את שער Cloud NAT (NAT ציבורי או NAT פרטי), אפשר לערוך את ההגדרה לפי הדרישות. בדף הזה מפורטות המשימות שאפשר לבצע כדי לשפר את ההגדרה של Cloud NAT.

עריכת ההגדרות עלולה לשבש את הפעולה ולגרום לניתוק של חיבורים קיימים של תרגום כתובות רשת (NAT). מידע נוסף על ההשפעה של שינוי הגדרות Cloud NAT זמין במאמר ההשפעה של שינוי הגדרות NAT על חיבורי NAT קיימים.

צפייה בשימוש בניוד

לפני שמשנים את השימוש המינימלי ביציאות לכל מכונה וירטואלית, כדאי לבדוק את השימוש ביציאות לכל מכונה וירטואלית. אפשר לקבל את המידע הזה באמצעות המדד compute.googleapis.com/nat/port_usage.

  1. נכנסים לדף Monitoring במסוף Google Cloud .

    מעבר למעקב

    1. בחלונית הניווט, בוחרים באפשרות Metrics Explorer .

    2. מרחיבים את התפריט Select a metric ומשתמשים בתפריטי המשנה כדי לבחור את המדד compute.googleapis.com/nat/port_usage:

      • בשדה Resource, בוחרים באפשרות VM instance.
      • בקטגוריה Metric category, בוחרים באפשרות Nat.
      • בשדה מדד, בוחרים באפשרות שימוש ביציאה.
    3. לוחצים על אישור.

    4. כדי לבחור את שער Cloud NAT, משתמשים בשדה Filters (מסננים).

    5. בקטע Group by (קיבוץ לפי), בשדה labels (תוויות), בוחרים באפשרות instance_id (מזהה מופע).

    6. ברשימה Grouping function בוחרים באפשרות Max.

    7. מרחיבים את More options (אפשרויות נוספות) ומגדירים את השדה Aligner (כלי ליישור) לערך max (מקסימום).

    8. כדי לראות את נתוני השימוש ב-30 הימים האחרונים, מציינים את הערך 30d.

    מידע נוסף על השימוש ב-Metrics Explorer מופיע במאמר איך בוחרים מדדים כשמשתמשים ב-Metrics Explorer.

בחירת מספר מינימלי של יציאות לכל מכונה וירטואלית

חשוב לבחור מספר מינימלי מתאים של יציאות כדי למקסם את השימוש בכתובות IP של NAT.

לפני שמגדילים את מספר היציאות לכל מכונה וירטואלית, כדאי לשקול אסטרטגיות אחרות להפחתת השימוש ביציאות.

אם אתם צריכים להגדיל את מספר היציאות לכל מכונה וירטואלית, כדאי קודם לבדוק את השימוש ביציאות לכל מכונה וירטואלית בשער. מידע על איתור הנתונים האלה זמין במאמר צפייה בשימוש בניוד.

��דאי לבדוק את השימוש המקסימלי ביציאות ב-30 הימים האחרונים, או בתקופה אחרת שלדעתכם מייצגת את שער ה-Cloud NAT.

מבצעים אחת מהפעולות הבאות:

שינוי מספר ברירת המחדל של יציאות מינימליות שמוקצות לכל מכונה וירטואלית

כדי לקבל עזרה בהחלטה איך להגדיר את המספר המינימלי של יציאות לכל מכונה וירטואלית, אפשר לעיין במאמר בנושא בחירת מספר מינימלי של יציאות לכל מכונה וירטואלית.

בסעיפים הבאים מוסברות ההשלכות של שינוי הקצאת היציאות המינימלית:

אם שער Cloud NAT שלכם מוגדר להקצאה דינמית של יציאות, כדאי לעיין במאמר בנושא שינוי של יציאות מינימליות או מקסימליות כשהקצאה דינמית של יציאות מוגדרת.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על שער Cloud NAT.

  3. לוחצים על עריכה.

  4. לוחצים על הגדרות מתקדמות.

  5. משנים את השדה Minimum ports per VM instance (מספר הפורטים המינימלי לכל מכונה וירטואלית).

  6. לוחצים על Save.

gcloud

משתמשים בפקודה gcloud compute routers nats update.

הפקודה הזו לא משנה את שאר השדות בהגדרת Cloud NAT.

gcloud compute routers nats update NAT_CONFIG \
    --router=ROUTER_NAME \
    --region=REGION \
    --min-ports-per-vm=128

מחליפים את מה שכתוב בשדות הבאים:

  • ‫NAT_CONFIG: השם של הגדרת Cloud NAT.
  • ‫ROUTER_NAME: השם של Cloud Router
  • ‫REGION: האזור של Cloud NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי).

שינוי שיטת הקצאת היציאות

להקצאת יציאות סטטית ולהקצאת יציאות דינמית יש דרישות הגדרה שונות.

לפני שמעדכנים את סוג הקצאת היציאות בשער Cloud NAT קיי��, צריך לוודא שההגדרה של שער Cloud NAT תואמת לסוג הקצאת היציאות. אם ההגדרה לא תואמת, השינוי ייכשל.

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על שער Cloud NAT.

  3. לוחצים על עריכה.

  4. לוחצים על הגדרות מתקדמות.

  5. מסמנים או מבטלים את הסימון של האפשרות הפעלת הקצאת יציאות דינמית.

  6. אם צריך, משנים את הערכים של Minimum ports per VM instance ושל Maximum ports per VM instance.

  7. לוחצים על Save.

gcloud

משתמשים בפקודה gcloud compute routers nats update.

הפקודה הזו לא משנה את שאר השדות בהגדרת Cloud NAT.

gcloud compute routers nats update NAT_CONFIG \
    --router=ROUTER_NAME \
    --region=REGION \
    --enable-dynamic-port-allocation | --no-enable-dynamic-port-allocation \
    [ --min-ports-per-vm=MIN_PORTS ] \
    [ --max-ports-per-vm=MAX_PORTS ]

מחליפים את מה שכתוב בשדות הבאים:

  • ‫NAT_CONFIG: השם של הגדרת Cloud NAT.
  • ‫ROUTER_NAME: השם של Cloud Router
  • ‫REGION: האזור של Cloud NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי).
  • ‫MIN_PORTS: מספר היציאות המינימלי להקצאה לכל מכונה וירטואלית. אם הקצאה דינמית של יציאות מופעלת, הערך של MIN_PORTS חייב להיות חזקה של 2, והוא יכול להיות בין 32 ל-32768.
  • ‫MAX_PORTS: המספר המקסימלי של יציאות להקצאה לכל מכונה וירטואלית. הערך של MAX_PORTS חייב להיות חזקה של 2, והוא יכול להיות בין 64 ל-65536. הערך של MAX_PORTS חייב להיות גדול מ-MIN_PORTS. ערך ברירת המחדל הוא 65536.

שינוי יציאות מינימליות או מקסימליות כשמוגדרת הקצאה דינמית של יציאות

אחרי שמגדירים הקצאה דינמית של יציאות, אפשר לשנות את המספר המינימלי או המקסימלי של היציאות שמוקצות לכל מכונה וירטואלית.

כדי לקבל עזרה בהחלטה איך להגדיר את המספר המינימלי של יציאות לכל מכונה וירטואלית, אפשר לעיין במאמר בנושא בחירת מספר מינימלי של יציאות לכל מכונה וירטואלית.

בסעיפים הבאים מוסברות ההשלכות של שינוי הקצאת היציאות המינימלית:

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על שער Cloud NAT.

  3. לוחצים על עריכה.

  4. לוחצים על הגדרות מתקדמות.

  5. משנים את הערכים בשדות Minimum ports per VM instance ו-Maximum ports per VM instance.

  6. לוחצים על Save.

gcloud

משתמשים בפקודה gcloud compute routers nats update.

הפקודה הזו לא משנה את שאר השדות בהגדרת Cloud NAT.

gcloud compute routers nats update NAT_CONFIG \
    --router=ROUTER_NAME \
    --region=REGION \
    --min-ports-per-vm=MIN_PORTS \
    --max-ports-per-vm=MAX_PORTS

מחליפים את מה שכתוב בשדות הבאים:

  • ‫NAT_CONFIG: השם של הגדרת Cloud NAT.
  • ‫ROUTER_NAME: השם של Cloud Router
  • ‫REGION: האזור של Cloud NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי).
  • ‫MIN_PORTS: מספר היציאות המינימלי להקצאה לכל מכונה וירטואלית. אם הקצאה דינמית של יציאות מופעלת, הערך של MIN_PORTS חייב להיות חזקה של 2, והוא יכול להיות בין 32 ל-32768.
  • ‫MAX_PORTS: המספר המקסימלי של יציאות להקצאה לכל מכונה וירטואלית. הערך של MAX_PORTS חייב להיות חזקה של 2, והוא יכול להיות בין 64 ל-65536. הערך של MAX_PORTS חייב להיות גדול מ-MIN_PORTS.

שינוי הזמנים הקצובים לתפוגה של NAT

בקטעים הבאים מוסבר על פסק זמן של NAT ואיך לשנות אותו:

חלף הזמן הקצוב לתפוגה של NAT

ב-Cloud NAT נעשה שימוש בערכי הזמן הקצובים לתפוגה הבאים. ההגדרות האלה של פסק זמן חלות גם על NAT ציבורי וגם על NAT פרטי, אלא אם צוין אחרת. אפשר לשנות את ערכי ברירת המחדל של הזמן הקצוב לתפוגה כדי להקטין או להגדיל את קצב השימוש מחדש ביציאות. כל ערך של זמן קצוב לתפוגה הוא איזון בין שימוש יעיל במשאבי Cloud NAT לבין שיבוש אפשרי בחיבורים, בזרימות או בסשנים פעילים.

��זמן הקצוב לתפוגה יכול להיות שונה ב-5 שניות, כלומר הזמן הקצוב לתפוגה בפועל יכול להיות קצר או ארוך ב-5 שניות מהזמן הקצוב לתפוגה שהוגדר. כדי להימנע מקיצורי זמן קצוב לתפוגה, מוסיפים חמש שניות לערך ההגדרה הרצוי.

זמן קצוב לתפוגה תיאור ברירת המחדל של Cloud NAT ניתן להגדרה

זמן קצוב לתפוגה של מיפוי UDP במצב לא פעיל

RFC 4787 REQ-5

מציין את הזמן בשניות שאחריו זרימות UDP צריכות להפסיק לשלוח תעבורה לנקודות קצה כדי שהמיפויים של Cloud NAT יוסרו.

הערך של הזמן הקצוב לתפוגה של מיפוי UDP משפיע על שתי נקודות קצה שמפסיקות לשלוח תנועה אחת לשנייה. היא משפיעה גם על נקודות קצה (endpoints) שלוקח להן יותר זמן להגיב, או אם יש השהיה מוגברת ברשת.

אפשר להגדיל את ערך הזמן הקצוב לתפוגה שצוין כדי להקטין את הקצב שבו אפשר לעשות שימוש חוזר ביציאות. ערך הזמן הקצוב לתפוגה הגדול יותר אומר שהיציאות מוחזקות לחיבורים ארוכים יותר, וגם מגן מפני הפסקות בתעבורה דרך שקע UDP ספציפי.

‫30 שניות כן

הזמן הקצוב לתפוגה של חיבור TCP לא פעיל

‫RFC 5382 REQ-5

ההגדרה קובעת את משך הזמן בשניות שחיבור יכול להיות בלי פעילות לפני שהמיפויים של Cloud NAT יוסרו.

ההגדרה 'זמן קצוב לתפוגה של חיבור TCP פעיל' משפיעה על נקודות קצה שלוקח להן יותר זמן להגיב, או אם יש השהיה מוגברת ברשת.

אפשר להגדיל את ערך הזמן הקצוב לתפוגה כשרוצים לפתוח חיבורי TCP ולשמור על החיבורים פתוחים למשך זמן ארוך בלי מנגנון keepalive.

‫1,200 שניות (20 דקות) כן

זמן קצוב לתפוגה של חיבור TCP זמני לא פעיל

‫RFC 5382 REQ-5

מציין את הזמן בשניות שחיבורי TCP יכולים להישאר במצב חצי פתוח לפני שאפשר למחוק את המיפויים של Cloud NAT.

פסק הזמן של מצב המתנה של חיבור TCP זמני משפיע על נקודת קצה כשלנקודת קצה חיצונית לוקח יותר זמן מהזמן שצוין, או כשיש השהיה מוגברת ברשת. בניגוד לזמן הקצוב לתפוגה של חיבור TCP פעיל, הזמן הקצוב לתפוגה של חיבור TCP זמני משפיע רק על חיבורים חצי פתוחים.

‫30 שניות

הערה: לא משנה איזה ערך תגדירו לזמן הקצוב לתפוגה הזה, יכול להיות שיחלפו עד 30 שניות נוספות עד ש-Cloud NAT יוכל להשתמש בכתובת IP של מקור Cloud NAT ובטופל של יציאת מקור כדי לעבד חיבור חדש.

כן

זמן קצוב לתפוגה של TCP TIME_WAIT

‫RFC 5382 REQ-5

המדיניות הזו מציינת את הזמן בשניות שבו חיבור TCP סגור לחלוטין נשמר במיפויים של Cloud NAT אחרי שהחיבור פג.

ההגדרה TCP TIME_WAIT Timeout מגינה על נקודות הקצה הפנימיות מפני קבלת מנות לא תקינות ששייכות לחיבור TCP סגור שמועבר מחדש.

אתם יכולים להקטין את ערך הזמן הקצוב לתפוגה כדי לשפר את השימוש החוזר ביציאות של Cloud NAT, אבל זה עלול לגרום לכך שתקבלו מנות ששודרו מחדש מחיבור לא קשור ש��סגר בעבר.

מידע נוסף על פסק הזמן הזה זמין במאמר בנושא השהיה לשימוש חוזר ביציאת מקור TCP.

‫30 או 120 שניות1

הערה: כדי למנוע אובדן מנות, צריך להגדיר את הזמן הקצוב הזה ל-15 שניות לפחות.

לא משנה מה הערך שתגדירו לזמן הקצוב לתפוגה, יכול להיות ש-Cloud NAT יצטרך עד 30 שניות נוספות לפני שאפשר יהיה להשתמש בכתובת IP של מקור Cloud NAT ובטופל של יציאת מקור כדי לעבד חיבור חדש.

כן

ICMP Mapping Idle Timeout
(applicable to Public NAT only)

RFC 5508 REQ-2

מציינים את הזמן בשניות שאחריו מיפויים של Cloud NAT בפרוטוקול הודעות הבקרה באינטרנט (ICMP) שלא כוללים זרימות תנועה ייסגרו.

ההשפעה של ICMP Mapping Idle Timeout על נקודת קצה (endpoint) מתרחשת כשלוקח לנקודת הקצה יותר זמן מהזמן שצוין להגיב, או כשיש עלייה בחביון (latency) של הרשת.

‫30 שניות כן
‫1 ערך ברירת המחדל של פסק הזמן של TCP TIME_WAIT תלוי בתאריך היצירה של שער Cloud NAT. בשערי תשלום שנוצרו אחרי 30 בספטמבר 2026, ערך ברירת המחדל הוא 30 שניות. כדי לראות איזה ערך ברירת מחדל מוגדר לשער Cloud NAT, מריצים את הפקודה gcloud compute routers nats describe ומאתרים את השדה effectiveTcpTimeWaitTimeoutSec בפלט. אם משנים את ערך ברירת המחדל, בשדה הזה מוצג הערך המותאם אישית.

שינוי ערכי הזמן הקצוב לתפוגה של NAT

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על שער Cloud NAT.

  3. לו��צים על עריכה.

  4. לוחצים על הגדרות מתקדמות.

  5. משנים את ערכי הזמן הקצוב לתפוגה שרוצים לשנות.

  6. לוחצים על Save.

gcloud

כדי לשנות את ערכי הזמן הקצובים לתפוגה האלה, משתמשים בפקודה gcloud compute routers nats update עם הדגלים הבאים:

  • זמן קצוב לתפוגה של מיפוי UDP במצב לא פעיל: --udp-idle-timeout
  • זמן קצוב לתפוגה של חיבור TCP לא פעיל: --tcp-established-idle-timeout
  • זמן קצוב לתפוגה של חיבורים זמניים ב-TCP: --tcp-transitory-idle-timeout
  • זמן קצוב לתפוגה של TCP TIME_WAIT: --tcp-time-wait-timeout
  • ICMP Mapping Idle Timeout: --icmp-idle-timeout

הפקודה הזו לא משנה את שאר השדות בהגדרת ה-NAT.

לדוגמה, הפקודה הבאה משנה את הערך של UDP Mapping Idle Timeout (זמן קצוב לתפוגה של מיפוי UDP).

gcloud compute routers nats update NAT_CONFIG \
    --router=ROUTER_NAME \
    --region=REGION \
    --udp-idle-timeout=VALUE

מחליפים את מה שכתוב בשדות הבאים:

  • ‫NAT_CONFIG: השם של הגדרת Cloud NAT.
  • ‫ROUTER_NAME: השם של Cloud Router
  • ‫REGION: האזור של Cloud NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי).
  • ‫VALUE: ערך הזמן הקצוב לתפוגה (בשניות)

איפוס ערכי הזמן הקצוב לתפוגה של NAT לערכי ברירת המחדל

המסוף

  1. נכנסים לדף Cloud NAT במסוף Google Cloud .

    כניסה ל-Cloud NAT

  2. לוחצים על שער Cloud NAT.

  3. לוחצים על עריכה.

  4. לוחצים על הגדרות מתקדמות.

  5. מסירים את כל הערכים שהוגדרו על ידי המשתמשים שרוצים לאפס.

  6. לוחצים על Save.

הערכים שהוסרו מאופסים לערכי ברירת המחדל.

gcloud

משתמשים בפקודה gcloud compute routers nats update.

הפקודה הזו לא משנה את שאר השדות בהגדרת Cloud NAT.

gcloud compute routers nats update NAT_CONFIG \
    --router=ROUTER_NAME \
    --region=REGION \
    --clear-udp-idle-timeout \
    --clear-icmp-idle-timeout \
    --clear-tcp-established-idle-timeout \
    --clear-tcp-time-wait-timeout \
    --clear-tcp-transitory-idle-timeout

מחליפים את מה שכתוב בשדות הבאים:

  • ‫NAT_CONFIG: השם של ��ער Cloud NAT
  • ‫ROUTER_NAME: השם של Cloud Router
  • ‫REGION: האזור של Cloud NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי).

ההשפעה של שינוי הגדרות NAT על חיבורי NAT קיימים

בטבלה הבאה מפורטות ההשפעות של שינוי ההגדרות של Cloud NAT על חיבורים קיימים.

פעולה הקצאת יציאות דינמית החיבורים נקטעים
הפעלת הקצאה דינמית של יציאות מושבת → מופעל לא אם שני התנאים הבאים מתקיימים; כן אם הם לא מתקיימים:
  • מספר היציאות המקסימלי לכל מכונה וירטואלית גדול או שווה למספר היציאות המינימלי הקודם לכל מכונה וירטואלית.
  • מספר היציאות המקסימלי לכל מכונה וירטואלית גדול מ-1,024 או שווה לו.
השבתה של הקצאת יציאות דינמית מופעל → מושבת כן
הגדלת מספר היציאות המינימלי לכל מכונה וירטואלית מופעל או מושבת לא
הקטנת מספר היציאות המינימלי לכל מכונה וירטואלית מופעל לא
הקטנת מספר היציאות המינימלי לכל מכונה וירטואלית מושבת כן
הגדלת מספר היציאות המקסימלי לכל מכונה וירטואלית מופעל לא
הקטנת מספר היציאות המקסימלי לכל מכונה וירטואלית מופעל כן
הפעלה או השבתה של מיפוי ללא תלות בנקודת קצה מושבת לא
שינוי בפסק זמן ב-Cloud NAT מופעל או מושבת לא

המאמרים הבאים