Cloud NAT 總覽

Cloud NAT 可為傳出流量提供網路位址轉譯 (NAT),連至網際網路、虛擬私有雲 (VPC) 網路、地端部署網路和其他雲端服務供應商網路。

Cloud NAT 會轉譯下列資源的位址:

建立 Cloud NAT 閘道並設定為服務這些資源執行的子網路後,系統會自動將 NAT 套用至符合 Cloud NAT 設定的資源。

Cloud NAT 只支援已建立的傳入回應��包位址轉譯。不允許未經要求的連入連線。

Cloud NAT 的類型

如要設定 Cloud NAT,請在需要 NAT 的子網路區域中建立 Cloud NAT 閘道。接著,閘道會為您在設定中指定的每個子網路提供服務。

Cloud NAT 支援兩種 NAT:

  • Public NAT
  • Private NAT

單一 Cloud NAT 閘道可提供 Public NAT 或 Private NAT。如要同時使用這兩種 NAT 類型服務同一個子網路,請建立兩個個別的閘道。

Public NAT 和 Private NAT 都能將 IPv4 位址轉譯為 IPv4 位址,以及將 IPv6 位址轉譯為 IPv4 位址。

Public NAT

如果資源沒有外部 IPv4 位址,就能透過 Public NAT 與網際網路上的 IPv4 目的地通訊。 Google Cloud 這些 VM 會使用一組共用的外部 IP 位址連線至網際網路。 Cloud NAT 不會使用 Proxy VM。而是由 Cloud NAT 閘道為每個使用閘道建立網際網路傳出連線的 VM,分配一組外部 IP 位址和來源通訊埠。

假設您有 VM-1,但 subnet-1 的網路介面沒有外部 IP 位址。不過,VM-1 必須連上網際網路才能下載更新。如要啟用網際網路連線,可以建立 Cloud NAT 閘道,並設定套用至 subnet-1 的 IP 位址範圍。現在,VM-1 可以使用 subnet-1 的內部 IP 位址,將流量傳送至網際網路。

詳情請參閱「Public NAT」。

Private NAT

Private NAT 可為下列目的地啟用私人對私人位址轉譯。

目的地 說明
另一個虛擬私有雲網路

Private NAT 支援 Network Connectivity Center 中樞所連虛擬私有雲網路的 NAT。詳情請參閱:

相同的虛擬私有雲網路

Private NAT 支援在同一個虛擬私有雲網路中,對 IPv6 流量執行 NAT。詳情請參閱「Private NAT 中的 NAT64」。

地端部署或其他雲端服務供應商的網路

Private NAT 支援下列選項,可供虛擬私有雲網路與地端部署或其他雲端服務供應商網路之間的流量使用:

如果虛擬私有雲網路的 IPv4 子網路與目的地網路重疊,可以使用 Private NAT 啟用網路之間的通訊。NAT 閘道會將來源流量轉譯為��屬 IP 位址,讓 Google Cloud 資源連線至目的地網路的任何不重疊子網路。

詳情請參閱「私人 NAT」。

支援的資源

下表列出各類 Cloud NAT 支援的 Google Cloud 資源。勾號表示支援該資源。

資源 Public NAT Private NAT
Compute Engine VM 執行個體
GKE 叢集
Cloud Run、Cloud Run functions 和 App Engine1
區域性網際網路 NEG 不適用
1 支援下列無伺服器端點:
  • Cloud Run 執行個體 (服務和工作) 和 Cloud Run functions 執行個體,透過直連虛擬私有雲輸出流量 (建議) 或無伺服器 VPC 存取
  • 透過無伺服器 VPC 存取服務存取的 App Engine 標準環境執行個體

架構

Cloud NAT 是分散式的軟體定義型代管服務。這項服務並非以 Proxy VM 或設備為依據。Cloud NAT 會設定虛擬私有雲 (VPC) 網路所用的 Andromeda 軟體,為資源提供來源網路位址轉譯 (來源 NAT 或 SNAT)。Cloud NAT 也會為已建立的傳入回應封包提供目的地網路位址轉譯 (目的地 NAT 或 DNAT)。

傳統 NAT 與 Cloud NAT 的比較。
傳統 NAT 與 Cloud NAT 的比較 (按一下即可放大)。

優點

Cloud NAT 具有下列優點:

  • 安全性

    使用 Cloud NAT 閘道進行 Public NAT 時,您可減少個別 VM 各自擁有外部 IP 位址的需求。受輸出防火牆規則限制,沒有外部 IP 位址的 VM 可以存取網際網路上的目的地。舉例來說,您可能有一些 VM 只需要連上網際網路,就能下載更新或完成佈建作業。

    如果您使用手動 NAT IP 位址指派,為 Public NAT 設定 Cloud NAT 閘道,就能放心地與目的地端分享一組通用的外部來源 IP 位址。舉例來說,目的地服務可能只允許來自已知外部 IP 位址的連線。

    Private NAT 可在虛擬私有雲網路之間,或在虛擬私有雲與地端部署或其他雲端服務供應商網路之間,進行私人對私人 NAT。設定 Private NAT 後,Cloud NAT 閘道會使用 Private NAT 子網路範圍的 IP 位址執行 NAT。

  • 適用情況

    Cloud NAT 是分散式的軟體定義型代管服務。這與專案中的任何 VM 或單一實體閘道裝置無關。您可以在 Cloud Router 上設定 NAT 閘道,為 NAT 提供控制層,並保留您指定的設定參數。 Google Cloud 會在執行 VM 的實體機器上執行及維護程序。 Google Cloud

  • 擴充性

    您可以設定 Cloud NAT,自動調整使用的 NAT IP 位址數量,並支援屬於受管理執行個體群組的 VM,包括啟用自動調度資源的群組。

  • 效能

    Cloud NAT 不會減少每個 VM 的網路頻寬。Cloud NAT 是由 Google 的 Andromeda 軟體定義網路實作。詳情請參閱 Compute Engine 說明文件中的「網路頻寬」。

  • Logging

    對於 Cloud NAT 流量,您可以追蹤連線和頻寬,以利進行法規遵循、偵錯、分析和會計作業。

  • Monitoring

    Cloud NAT 會將重要指標公開至 Cloud Monitoring,讓您深入瞭解叢集使用 NAT 閘道的情形。指標會自動傳送至 Cloud Monitoring。您可以在這裡建立自訂資訊主頁、設定快訊,以及查詢指標。

    此外,網路分析器還會發布 Cloud NAT 深入分析。 網路分析器會自動監控 Cloud NAT 設定,偵測並產生這些深入分析資訊。

產品互動

如要進一步瞭解 Cloud NAT 與其他 Google Cloud 產品的重要互動,請參閱「Cloud NAT 產品互動」。

後續步驟