שינוי ההגדרות של NAT
אחרי שמגדירים את שער Cloud NAT (NAT ציבורי או NAT פרטי), אפשר לערוך את ההגדרה לפי הדרישות. בדף הזה מפורטות המשימות שאפשר לבצע כדי לשפר את ההגדרה של Cloud NAT.
עריכת ההגדרות עלולה לשבש את הפעולה ולגרום לניתוק של חיבורים קיימים של תרגום כתובות רשת (NAT). מידע נוסף על ההשפעה של שינוי הגדרות Cloud NAT זמין במאמר ההשפעה של שינוי הגדרות NAT על חיבורי NAT קיימים.
צפייה בשימוש בניוד
לפני שמשנים את השימוש המינימלי ביציאות לכל מכונה וירטואלית, כדאי לבדוק את השימוש ביציאות לכל מכונה וירטואלית. אפשר לקבל את המידע הזה באמצעות המדד compute.googleapis.com/nat/port_usage.
נכנסים לדף Monitoring במסוף Google Cloud .
בחלונית הניווט, בוחרים באפשרות Metrics Explorer
.מרחיבים את התפריט Select a metric ומשתמשים בתפריטי המשנה כדי לבחור את המדד
compute.googleapis.com/nat/port_usage:- בשדה Resource, בוחרים באפשרות VM instance.
- בקטגוריה Metric category, בוחרים באפשרות Nat.
- בשדה מדד, בוחרים באפשרות שימוש ביציאה.
לוחצים על אישור.
כדי לבחור את שער Cloud NAT, משתמשים בשדה Filters (מסננים).
בקטע Group by (קיבוץ לפי), בשדה labels (תוויות), בוחרים באפשרות instance_id (מזהה מופע).
ברשימה Grouping function בוחרים באפשרות Max.
מרחיבים את More options (אפשרויות נוספות) ומגדירים את השדה Aligner (כלי ליישור) לערך max (מקסימום).
כדי לראות את נתוני השימוש ב-30 הימים האחרונים, מציינים את הערך
30d.
מידע נוסף על השימוש ב-Metrics Explorer מופיע במאמר איך בוחרים מדדים כשמשתמשים ב-Metrics Explorer.
בחירת מספר מינימלי של יציאות לכל מכונה וירטואלית
חשוב לבחור מספר מינימלי מתאים של יציאות כדי למקסם את השימוש בכתובות IP של NAT.
לפני שמגדילים את מספר היציאות לכל מכונה וירטואלית, כדאי לשקול אסטרטגיות אחרות להפחתת השימוש ביציאות.
אם אתם צריכים להגדיל את מספר היציאות לכל מכונה וירטואלית, כדאי קודם לבדוק את השימוש ביציאות לכל מכונה וירטואלית בשער. מידע על איתור הנתונים האלה זמין במאמר צפייה בשימוש בניוד.
��דאי לבדוק את השימוש המקסימלי ביציאות ב-30 הימים האחרונים, או בתקופה אחרת שלדעתכם מייצגת את שער ה-Cloud NAT.
מבצעים אחת מהפעולות הבאות:
אם אתם משתמשים בהקצאת יציאות סטטית, הגדירו את מספר היציאות לכל מכונה וירטואלית כך שהמספר המינימלי יהיה שווה לשימוש הנוכחי שלכם ביציאות בשיא.
אם אתם משתמשים בהקצאת יציאות דינמית, צריך להגדיר את מספר היציאות לכל מכונה וירטואלית כך שהמינימום יהיה נמוך משיא השימוש ביציאות והמקסימום יהיה גבוה משיא השימוש ביציאות.
שינוי מספר ברירת המחדל של יציאות מינימליות שמוקצות לכל מכונה וירטואלית
כדי לקבל עזרה בהחלטה איך להגדיר את המספר המינימלי של יציאות לכל מכונה וירטואלית, אפשר לעיין במאמר בנושא בחירת מספר מינימלי של יציאות לכל מכונה וירטואלית.
בסעיפים הבאים מוסברות ההשלכות של שינוי הקצאת היציאות המינימלית:
אם שער Cloud NAT שלכם מוגדר להקצאה דינמית של יציאות, כדאי לעיין במאמר בנושא שינוי של יציאות מינימליות או מקסימליות כשהקצאה דינמית של יציאות מוגדרת.
המסוף
נכנסים לדף Cloud NAT במסוף Google Cloud .
לוחצים על שער Cloud NAT.
לוחצים על עריכה.
לוחצים על הגדרות מתקדמות.
משנים את השדה Minimum ports per VM instance (מספר הפורטים המינימלי לכל מכונה וירטואלית).
לוחצים על Save.
gcloud
משתמשים בפקודה gcloud compute routers nats update.
הפקודה הזו לא משנה את שאר השדות בהגדרת Cloud NAT.
gcloud compute routers nats update NAT_CONFIG \
--router=ROUTER_NAME \
--region=REGION \
--min-ports-per-vm=128
מחליפים את מה שכתוב בשדות הבאים:
-
NAT_CONFIG: השם של הגדרת Cloud NAT. -
ROUTER_NAME: השם של Cloud Router -
REGION: האזור של Cloud NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי).
שינוי שיטת הקצאת היציאות
להקצאת יציאות סטטית ולהקצאת יציאות דינמית יש דרישות הגדרה שונות.
לפני שמעדכנים את סוג הקצאת היציאות בשער Cloud NAT קיי��, צריך לוודא שההגדרה של שער Cloud NAT תואמת לסוג הקצאת היציאות. אם ההגדרה לא תואמת, השינוי ייכשל.
אם משתמשים בהקצאת יציאות דינמית, צריך לוודא שמיפוי בלתי תלוי בנקודת קצה (EIM) מושבת.
בודקים שההגדרה של מספר היציאות המינימלי לכל מכונה וירטואלית היא חזקה של 2, ושהיא בין 32 ל-32,768.
המסוף
נכנסים לדף Cloud NAT במסוף Google Cloud .
לוחצים על שער Cloud NAT.
לוחצים על עריכה.
לוחצים על הגדרות מתקדמות.
מסמנים או מבטלים את הסימון של האפשרות הפעלת הקצאת יציאות דינמית.
אם צריך, משנים את הערכים של Minimum ports per VM instance ושל Maximum ports per VM instance.
לוחצים על Save.
gcloud
משתמשים בפקודה gcloud compute routers nats update.
הפקודה הזו לא משנה את שאר השדות בהגדרת Cloud NAT.
gcloud compute routers nats update NAT_CONFIG \
--router=ROUTER_NAME \
--region=REGION \
--enable-dynamic-port-allocation | --no-enable-dynamic-port-allocation \
[ --min-ports-per-vm=MIN_PORTS ] \
[ --max-ports-per-vm=MAX_PORTS ]
מחליפים את מה שכתוב בשדות הבאים:
-
NAT_CONFIG: השם של הגדרת Cloud NAT. -
ROUTER_NAME: השם של Cloud Router -
REGION: האזור של Cloud NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי). -
MIN_PORTS: מספר היציאות המינימלי להקצאה לכל מכונה וירטואלית. אם הקצאה דינמית של יציאות מופעלת, הערך שלMIN_PORTSחייב להיות חזקה של2, והוא יכול להיות בין32ל-32768. -
MAX_PORTS: המספר המקסימלי של יציאות להקצאה לכל מכונה וירטואלית. הערך שלMAX_PORTSחייב להיות חזקה של2, והוא יכול להיות בין64ל-65536. הערך שלMAX_PORTSחייב להיות גדול מ-MIN_PORTS. ערך ברירת המחדל הוא65536.
שינוי יציאות מינימליות או מקסימליות כשמוגדרת הקצאה דינמית של יציאות
אחרי שמגדירים הקצאה דינמית של יציאות, אפשר לשנות את המספר המינימלי או המקסימלי של היציאות שמוקצות לכל מכונה וירטואלית.
כדי לקבל עזרה בהחלטה איך להגדיר את המספר המינימלי של יציאות לכל מכונה וירטואלית, אפשר לעיין במאמר בנושא בחירת מספר מינימלי של יציאות לכל מכונה וירטואלית.
בסעיפים הבאים מוסברות ההשלכות של שינוי הקצאת היציאות המינימלית:
המסוף
נכנסים לדף Cloud NAT במסוף Google Cloud .
לוחצים על שער Cloud NAT.
לוחצים על עריכה.
לוחצים על הגדרות מתקדמות.
משנים את הערכים בשדות Minimum ports per VM instance ו-Maximum ports per VM instance.
לוחצים על Save.
gcloud
משתמשים בפקודה gcloud compute routers nats update.
הפקודה הזו לא משנה את שאר השדות בהגדרת Cloud NAT.
gcloud compute routers nats update NAT_CONFIG \
--router=ROUTER_NAME \
--region=REGION \
--min-ports-per-vm=MIN_PORTS \
--max-ports-per-vm=MAX_PORTS
מחליפים את מה שכתוב בשדות הבאים:
-
NAT_CONFIG: השם של הגדרת Cloud NAT. -
ROUTER_NAME: השם של Cloud Router -
REGION: האזור של Cloud NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי). -
MIN_PORTS: מספר היציאות המינימלי להקצאה לכל מכונה וירטואלית. אם הקצאה דינמית של יציאות מופעלת, הערך שלMIN_PORTSחייב להיות חזקה של2, והוא יכול להיות בין32ל-32768. -
MAX_PORTS: המספר המקסימלי של יציאות להקצאה לכל מכונה וירטואלית. הערך שלMAX_PORTSחייב להיות חזקה של2, והוא יכול להיות בין64ל-65536. הערך שלMAX_PORTSחייב להיות גדול מ-MIN_PORTS.
שינוי הזמנים הקצובים לתפוגה של NAT
בקטעים הבאים מוסבר על פסק זמן של NAT ואיך לשנות אותו:
חלף הזמן הקצוב לתפוגה של NAT
ב-Cloud NAT נעשה שימוש בערכי הזמן הקצובים לתפוגה הבאים. ההגדרות האלה של פסק זמן חלות גם על NAT ציבורי וגם על NAT פרטי, אלא אם צוין אחרת. אפשר לשנות את ערכי ברירת המחדל של הזמן הקצוב לתפוגה כדי להקטין או להגדיל את קצב השימוש מחדש ביציאות. כל ערך של זמן קצוב לתפוגה הוא איזון בין שימוש יעיל במשאבי Cloud NAT לבין שיבוש אפשרי בחיבורים, בזרימות או בסשנים פעילים.
��זמן הקצוב לתפוגה יכול להיות שונה ב-5 שניות, כלומר הזמן הקצוב לתפוגה בפועל יכול להיות קצר או ארוך ב-5 שניות מהזמן הקצוב לתפוגה שהוגדר. כדי להימנע מקיצורי זמן קצוב לתפוגה, מוסיפים חמש שניות לערך ההגדרה הרצוי.
| זמן קצוב לתפוגה | תיאור | ברירת המחדל של Cloud NAT | ניתן להגדרה |
|---|---|---|---|
|
זמן קצוב לתפוגה של מיפוי UDP במצב לא פעיל RFC 4787 REQ-5 |
מציין את הזמן בשניות שאחריו זרימות UDP צריכות להפסיק לשלוח תעבורה לנקודות קצה כדי שהמיפויים של Cloud NAT יוסרו. הערך של הזמן הקצוב לתפוגה של מיפוי UDP משפיע על שתי נקודות קצה שמפסיקות לשלוח תנועה אחת לשנייה. היא משפיעה גם על נקודות קצה (endpoints) שלוקח להן יותר זמן להגיב, או אם יש השהיה מוגברת ברשת. אפשר להגדיל את ערך הזמן הקצוב לתפוגה שצוין כדי להקטין את הקצב שבו אפשר לעשות שימוש חוזר ביציאות. ערך הזמן הקצוב לתפוגה הגדול יותר אומר שהיציאות מוחזקות לחיבורים ארוכים יותר, וגם מגן מפני הפסקות בתעבורה דרך שקע UDP ספציפי. |
30 שניות | כן |
|
הזמן הקצוב לתפוגה של חיבור TCP לא פעיל RFC 5382 REQ-5 |
ההגדרה קובעת את משך הזמן בשניות שחיבור יכול להיות בלי פעילות לפני שהמיפויים של Cloud NAT יוסרו. ההגדרה 'זמן קצוב לתפוגה של חיבור TCP פעיל' משפיעה על נקודות קצה שלוקח להן יותר זמן להגיב, או אם יש השהיה מוגברת ברשת. אפשר להגדיל את ערך הזמן הקצוב לתפוגה כשרוצים לפתוח חיבורי TCP ולשמור על החיבורים פתוחים למשך זמן ארוך בלי מנגנון keepalive. |
1,200 שניות (20 דקות) | כן |
|
זמן קצוב לתפוגה של חיבור TCP זמני לא פעיל RFC 5382 REQ-5 |
מציין את הזמן בשניות שחיבורי TCP יכולים להישאר במצב חצי פתוח לפני שאפשר למחוק את המיפויים של Cloud NAT. פסק הזמן של מצב המתנה של חיבור TCP זמני משפיע על נקודת קצה כשלנקודת קצה חיצונית לוקח יותר זמן מהזמן שצוין, או כשיש השהיה מוגברת ברשת. בניגוד לזמן הקצוב לתפוגה של חיבור TCP פעיל, הזמן הקצוב לתפוגה של חיבור TCP זמני משפיע רק על חיבורים חצי פתוחים. |
30 שניות הערה: לא משנה איזה ערך תגדירו לזמן הקצוב לתפוגה הזה, יכול להיות שיחלפו עד 30 שניות נוספות עד ש-Cloud NAT יוכל להשתמש בכתובת IP של מקור Cloud NAT ובטופל של יציאת מקור כדי לעבד חיבור חדש. |
כן |
|
זמן קצוב לתפוגה של TCP TIME_WAIT RFC 5382 REQ-5 |
המדיניות הזו מציינת את הזמן בשניות שבו חיבור TCP סגור לחלוטין נשמר במיפויים של Cloud NAT אחרי שהחיבור פג. ההגדרה TCP TIME_WAIT Timeout מגינה על נקודות הקצה הפנימיות מפני קבלת מנות לא תקינות ששייכות לחיבור TCP סגור שמועבר מחדש. אתם יכולים להקטין את ערך הזמן הקצוב לתפוגה כדי לשפר את השימוש החוזר ביציאות של Cloud NAT, אבל זה עלול לגרום לכך שתקבלו מנות ששודרו מחדש מחיבור לא קשור ש��סגר בעבר. מידע נוסף על פסק הזמן הזה זמין במאמר בנושא השהיה לשימוש חוזר ביציאת מקור TCP. |
30 או 120 שניות1 הערה: כדי למנוע אובדן מנות, צריך להגדיר את הזמן הקצוב הזה ל-15 שניות לפחות. לא משנה מה הערך שתגדירו לזמן הקצוב לתפוגה, יכול להיות ש-Cloud NAT יצטרך עד 30 שניות נוספות לפני שאפשר יהיה להשתמש בכתובת IP של מקור Cloud NAT ובטופל של יציאת מקור כדי לעבד חיבור חדש. |
כן |
|
ICMP Mapping Idle Timeout RFC 5508 REQ-2 |
מציינים את הזמן בשניות שאחריו מיפויים של Cloud NAT בפרוטוקול הודעות הבקרה באינטרנט (ICMP) שלא כוללים זרימות תנועה ייסגרו. ההשפעה של ICMP Mapping Idle Timeout על נקודת קצה (endpoint) מתרחשת כשלוקח לנקודת הקצה יותר זמן מהזמן שצוין להגיב, או כשיש עלייה בחביון (latency) של הרשת. |
30 שניות | כן |
gcloud compute routers nats describe ומאתרים את השדה effectiveTcpTimeWaitTimeoutSec בפלט. אם משנים את ערך ברירת המחדל, בשדה הזה מוצג הערך המותאם אישית.
שינוי ערכי הזמן הקצוב לתפוגה של NAT
המסוף
נכנסים לדף Cloud NAT במסוף Google Cloud .
לוחצים על שער Cloud NAT.
לו��צים על עריכה.
לוחצים על הגדרות מתקדמות.
משנים את ערכי הזמן הקצוב לתפוגה שרוצים לשנות.
לוחצים על Save.
gcloud
כדי לשנות את ערכי הזמן הקצובים לתפוגה האלה, משתמשים בפקודה gcloud compute routers nats update עם הדגלים הבאים:
- זמן קצוב לתפוגה של מיפוי UDP במצב לא פעיל:
--udp-idle-timeout - זמן קצוב לתפוגה של חיבור TCP לא פעיל:
--tcp-established-idle-timeout - זמן קצוב לתפוגה של חיבורים זמניים ב-TCP:
--tcp-transitory-idle-timeout - זמן קצוב לתפוגה של TCP TIME_WAIT:
--tcp-time-wait-timeout - ICMP Mapping Idle Timeout:
--icmp-idle-timeout
הפקודה הזו לא משנה את שאר השדות בהגדרת ה-NAT.
לדוגמה, הפקודה הבאה משנה את הערך של UDP Mapping Idle Timeout (זמן קצוב לתפוגה של מיפוי UDP).
gcloud compute routers nats update NAT_CONFIG \
--router=ROUTER_NAME \
--region=REGION \
--udp-idle-timeout=VALUE
מחליפים את מה שכתוב בשדות הבאים:
-
NAT_CONFIG: השם של הגדרת Cloud NAT. -
ROUTER_NAME: השם של Cloud Router -
REGION: האזור של Cloud NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי). -
VALUE: ערך הזמן הקצוב לתפוגה (בשניות)
איפוס ערכי הזמן הקצוב לתפוגה של NAT לערכי ברירת המחדל
המסוף
נכנסים לדף Cloud NAT במסוף Google Cloud .
לוחצים על שער Cloud NAT.
לוחצים על עריכה.
לוחצים על הגדרות מתקדמות.
מסירים את כל הערכים שהוגדרו על ידי המשתמשים שרוצים לאפס.
לוחצים על Save.
הערכים שהוסרו מאופסים לערכי ברירת המחדל.
gcloud
משתמשים בפקודה gcloud compute routers nats update.
הפקודה הזו לא משנה את שאר השדות בהגדרת Cloud NAT.
gcloud compute routers nats update NAT_CONFIG \
--router=ROUTER_NAME \
--region=REGION \
--clear-udp-idle-timeout \
--clear-icmp-idle-timeout \
--clear-tcp-established-idle-timeout \
--clear-tcp-time-wait-timeout \
--clear-tcp-transitory-idle-timeout
מחליפים את מה שכתוב בשדות הבאים:
-
NAT_CONFIG: השם של ��ער Cloud NAT -
ROUTER_NAME: השם של Cloud Router -
REGION: האזור של Cloud NAT שרוצים לעדכן. אם לא מציינים אזור, יכול להיות שתתבקשו לבחור אזור (רק במצב אינטראקטיבי).
ההשפעה של שינוי הגדרות NAT על חיבורי NAT קיימים
בטבלה הבאה מפורטות ההשפעות של שינוי ההגדרות של Cloud NAT על חיבורים קיימים.
| פעולה | הקצאת יציאות דינמית | החיבורים נקטעים |
|---|---|---|
| הפעלת הקצאה דינמית של יציאות | מושבת → מופעל | לא אם שני התנאים הבאים מתקיימים;
כן אם הם לא מתקיימים:
|
| השבתה של הקצאת יציאות דינמית | מופעל → מושבת | כן |
| הגדלת מספר היציאות המינימלי לכל מכונה וירטואלית | מופעל או מושבת | לא |
| הקטנת מספר היציאות המינימלי לכל מכונה וירטואלית | מופעל | לא |
| הקטנת מספר היציאות המינימלי לכל מכונה וירטואלית | מושבת | כן |
| הגדלת מספר היציאות המקסימלי לכל מכונה וירטואלית | מופעל | לא |
| הקטנת מספר היציאות המקסימלי לכל מכונה וירטואלית | מופעל | כן |
| הפעלה או השבתה של מיפוי ללא תלות בנקודת קצה | מושבת | לא |
| שינוי בפסק זמן ב-Cloud NAT | מופעל או מושבת | לא |