Reglas de Cloud NAT
En esta página, se proporciona una descripción general de las reglas de Cloud NAT. Las reglas de NAT te permiten definir cómo se usa Cloud NAT para traducir direcciones IP.
Reglas de NAT
Una regla de NAT define una condición de coincidencia y una acción correspondiente. Cuando un paquete coincide con la condición, Cloud NAT aplica la acción especificada.
Puedes hacer coincidir paquetes por su dirección IPv4 de origen o destino. La NAT pública admite ambos tipos de reglas, mientras que la NAT privada solo admite reglas basadas en la fuente (vista previa):
- En las reglas basadas en la fuente, los paquetes se correlacionan por su dirección IPv4 de origen.
- En las reglas basadas en el destino, los paquetes se hacen coincidir según su dirección IPv4 de destino.
Características clave
En la siguiente tabla, se resumen las características clave de las reglas de Cloud NAT para NAT pública y NAT privada.
| Característica | NAT pública | NAT privada |
|---|---|---|
| Tipos de reglas Son los criterios de coincidencia que puedes usar para identificar el tráfico. |
Basado en la fuente o en el destino | Solo basado en la fuente |
| Combinaciones de tipos de reglas Las combinaciones permitidas de criterios de coincidencia dentro de una sola regla |
Solo direcciones de origen o solo direcciones de destino | Direcciones de origen (combinadas con el siguiente salto) |
| Versión de IP Versión del protocolo IP que se admite para las direcciones coincidentes |
Solo IPv4 | Solo IPv4 |
| Compatibilidad con el reenvío de IP Solo reglas basadas en la fuente: Traducción de direcciones para paquetes reenviados |
Sí | Sí |
| Destinos Las redes de destino a las que se envían los paquetes traducidos |
Internet | Redes privadas |
| Tráfico no coincidente Es la acción que se aplica si un paquete no coincide con ninguna de tus reglas personalizadas. |
Traduce con la regla predeterminada o descarta el paquete | Soltar el paquete |
Especificaciones
Las siguientes especificaciones se aplican a las reglas de NAT tanto para la NAT pública como para la NAT privada. Estos requisitos se aplican a las reglas de la misma puerta de enlace de Cloud NAT:
- Cada regla se identifica con un número de prioridad único, del 0 (prioridad más alta) al 65,000 (prioridad más baja). No puede haber dos reglas con la misma prioridad.
- Las reglas se evalúan comenzando por la prioridad más alta (el número más bajo). Se aplica la primera regla coincidente.
- Una regla de NAT no puede usar
0.0.0.0/0como condición de coincidencia. - Las direcciones IP o subredes de NAT no deben superponerse en las reglas de NAT.
Para obtener especificaciones adicionales de las reglas, consulta las especificaciones de NAT pública y las especificaciones de NAT privada.
Reglas de NAT para NAT pública
De forma predeterminada, cuando configuras una puerta de enlace de Cloud NAT para NAT pública, los paquetes que traduce esa puerta de enlace de NAT usan el mismo conjunto de direcciones IP de NAT para llegar a todos los destinos de Internet. Para asignar direcciones IP de NAT específicas según la dirección de origen o destino de un paquete, puedes agregar reglas de NAT.
Ejemplos de configuración
En esta sección, se proporcionan ejemplos de configuración para reglas de NAT basadas en la fuente y el destino para la NAT pública.
Reglas basadas en la fuente
Puedes usar reglas de NAT basadas en la fuente para cualquier tráfico admitido por la NAT pública. En esta sección, se muestra un ejemplo de configuración para instancias de VM con el reenvío de IP habilitado.
De forma predeterminada, cuando se configura una puerta de enlace de Cloud NAT para el tráfico IPv4 en una subred, la puerta de enlace proporciona NAT para la dirección IP interna principal y los rangos de IP alias de cualquier instancia de VM en esa subred. Con las reglas de NAT basadas en la fuente, también puedes configurar la NAT para las instancias de VM que reenvían paquetes con otras direcciones de origen.
En este ejemplo, Cloud NAT está configurado en Subnet A. En la subred, una instancia de VM con la dirección IP interna principal 10.1.1.2 y un rango de IP de alias 10.2.1.0/24 envía tráfico a Internet. Ten en cuenta los siguientes requisitos para la instancia de VM:
- Si un paquete se origina en el rango de IP
192.168.1.0/24, la VM debe usar la dirección IP de NAT203.0.113.10para enviar tráfico a cualquier destino de Internet. - Si un paquete se origina en el rango de IP
192.168.2.0/24, la VM debe usar la dirección IP de NAT203.0.113.20para enviar tráfico a cualquier destino de Internet. - Si un paquete se origina en la dirección IP
10.1.1.2(la dirección IP interna principal de la VM) o en el rango de IP10.2.1.0/24(el rango de IP de alias de la VM), la VM debe usar la dirección IP de NAT203.0.113.30para enviar tráfico a cualquier destino de Internet.
Para cumplir con estos requisitos, crea dos reglas de NAT basadas en la fuente para los paquetes reenviados y la regla predeterminada para los paquetes de la dirección IP interna principal y el rango de alias de IP de la instancia de VM:
- Regla basada en la fuente 1: Si la dirección de origen es
192.168.1.0/24, usa203.0.113.10para enviar tráfico a Internet. - Regla basada en la fuente 2: Si la dirección de origen es
192.168.2.0/24, usa203.0.113.20para enviar tráfico a Internet. - La regla predeterminada: Para todos los demás paquetes, usa
203.0.113.30para enviar tráfico a Internet.
Si la dirección de origen de un paquete reenviado por la instancia de VM no coincide con la regla 1 ni con la regla 2, el paquete se descarta. Para obtener información sobre cómo Cloud NAT asigna puertos para las VMs con el reenvío de IP habilitado, consulta Asignación de puertos para el reenvío de IP.
Para obtener más información sobre cómo puedes usar reglas de NAT basadas en la fuente, consulta Cloud WAN en detalle: Un análisis más profundo de sus capacidades de red diferenciadas.
Reglas basadas en el destino
En el siguiente ejemplo, se muestra cómo usar reglas de NAT cuando tu destino permite el acceso solo desde algunas direcciones IP. Te recomendamos que el tráfico a esos destinos desde tus Google Cloud VMs de subredes privadas se traduzca con SNAT solo con las direcciones IP permitidas. Te recomendamos que no uses estas direcciones IP para otros destinos.
Considera los siguientes requisitos para las VMs en Subnet-1 (10.10.10.0/24), que se encuentra en la región A de la red de nube privada virtual (VPC) test:
- Las VM deben usar la dirección IP NAT
203.0.113.20para enviar tráfico al destino198.51.100.20/30. - Las VM deben usar la dirección IP NAT
203.0.113.30para enviar tráfico al destino198.51.100.30o198.51.100.31. - Las VM deben usar la dirección IP de NAT
203.0.113.40para enviar tráfico a cualquier otro destino de Internet.
Esta red de VPC también contiene dos subredes adicionales en la misma región. Estas VM deben usar la dirección IP NAT 203.0.113.10 para enviar tráfico a cualquier destino.
Puedes usar reglas NAT para este ejemplo, pero necesitas dos puertas de enlace NAT porque Subnet-1 (10.10.10.0/24) tiene reglas NAT que son diferentes de las otras subredes. Para crear esta configuración, sigue estos pasos:
- Crea una puerta de enlace llamada
Cloud NAT Gateway 1paraSubnet-1con la dirección IP de NAT203.0.113.40y agrega las siguientes reglas:- Regla de NAT 1 en
Cloud NAT Gateway 1: Cuando el destino es198.51.100.20/30, usa203.0.113.20para la NAT. - Regla de NAT 2 en
Cloud NAT Gateway 1: Cuando el destino es198.51.100.30o198.51.100.31, usa203.0.113.30para la NAT.
- Regla de NAT 1 en
- Crea una puerta de enlace llamada
Cloud NAT Gateway 2para las otras subredes de la región y asigna la dirección IP de NAT como203.0.113.10. No se necesitan reglas de NAT en este paso.
Especificaciones
Además de las especificaciones comunes, se aplican las siguientes especificaciones a las reglas de NAT pública:
- Cloud NAT admite reglas basadas en la fuente y el destino. Cada regla define una condición de coincidencia que se basa en la dirección de origen o de destino, pero no en ambas.
- Cada configuración de NAT tiene una regla predeterminada (prioridad de regla 65,001):
- La regla predeterminada se aplica si un paquete no coincide con ninguna regla NAT basada en el origen o el destino en la misma configuración de NAT. Excepción: La regla predeterminada no se aplica a los paquetes reenviados. Para usar NAT en estos paquetes, tu configuración de NAT debe incluir una regla basada en la fuente coincidente. Para obtener más información, consulta Reglas basadas en la fuente y Asignación de puertos para el reenvío de IP.
- El rango de direcciones IP de la regla predeterminada es
0.0.0.0/0. Si la configuración de NAT tiene reglas basadas en el origen y el destino, cualquier tráfico apto para la regla predeterminada y que no coincida con ninguna de tus reglas personalizadas se procesará con esta regla predeterminada, utilizando las direcciones IP de NAT que se le asignen.
- No puedes crear una regla de NAT con
0.0.0.0/0como rango de origen o destino porque la usa la regla predeterminada. - Las reglas de Cloud NAT solo son compatibles cuando el valor de la opción de asignación de IP de NAT es
MANUAL_ONLY. - Todas las direcciones IP de NAT configuradas en una regla determinada deben ser del mismo nivel. No puedes usar una combinación de direcciones IP del nivel Premium y del nivel Estándar en la misma regla (incluida la regla predeterminada).
- Los rangos de direcciones IP en las condiciones de coincidencia no deben superponerse en las reglas NAT. Como máximo, se puede aplicar una regla a un paquete determinado. Si un paquete coincide con una regla basada en la fuente y en el destino, Cloud NAT aplica la regla que tiene mayor prioridad.
- Las direcciones IP de NAT en las reglas NAT no se deben superponer.
- Una regla debe tener una dirección IP
ActiveoDrainno vacía. Si la regla tiene una dirección IPActivevacía, se descartan las conexiones nuevas que coinciden con la regla de NAT. - No se pueden agregar reglas de NAT a una puerta de enlace de NAT que tenga habilitada la asignación independiente de extremos (EIM). No puedes habilitar la EIM en una puerta de enlace NAT que tenga reglas de NAT.
Asignación de puertos
La puerta de enlace de Cloud NAT usa el parámetro de configuración de puertos mínimos por VM (minPortsPerVm) para determinar cuántos puertos de origen se deben asignar a cada VM.
Dado que una sola dirección IP de NAT proporciona 64,512 puertos utilizables, el valor de minPortsPerVm determina la cantidad máxima de VMs que puede admitir una dirección IP de NAT. Por ejemplo, si minPortsPerVm es 1,024 puertos, una sola dirección IP puede admitir hasta 63 VMs (64,512 ÷ 1,024).
El valor de minPortsPerVm se usa para calcular de forma independiente la asignación de puertos para cada regla NAT configurada, incluida la regla predeterminada. Si una VM agota los puertos asignados de una regla específica, se descartan las conexiones nuevas que coincidan con esa regla.
Tipos de reglas y asignación de puertos
Cloud NAT asigna puertos para las reglas de NAT según su tipo:
- Regla predeterminada. Los puertos se asignan a cada VM cuya dirección IP interna principal o rangos de alias de IP son atendidos por la puerta de enlace de Cloud NAT, incluso si la VM tiene habilitado el reenvío de IP. La regla predeterminada solo procesa el tráfico que se origina en direcciones IP internas principales o rangos de IP de alias, y no procesa el tráfico reenviado.
Reglas basadas en la fuente: Los puertos se asignan a una VM solo si su dirección IP interna principal o un rango de IP de alias coinciden con la dirección de origen especificada en la regla de NAT. Por ejemplo, supongamos que una puerta de enlace de Cloud NAT está configurada para entregar un rango de direcciones IP principal que contiene tanto
10.1.1.1como10.1.1.2. Si una regla basada en la fuente especifica10.1.1.1para la condición de coincidencia, pero una VM envía paquetes con su dirección IP interna principal10.1.1.2, Cloud NAT no asigna puertos a la VM desde esa regla específica.Limitación: Si una VM tiene habilitado el reenvío de IP, la asignación de puertos funciona de manera diferente. En este caso, Cloud NAT asigna puertos a la VM desde la regla predeterminada y todas las reglas basadas en la fuente de la configuración de NAT de forma simultánea. Para obtener más información, consulta Asignación de puertos para el reenvío de IP.
Reglas basadas en el destino: Para cada regla, se asignan puertos a cada VM cuya dirección IP interna principal o rangos de alias de IP son atendidos por la puerta de enlace de Cloud NAT. Cada VM recibe puertos de la regla predeterminada y de cada regla basada en el destino.
Por ejemplo, si la puerta de enlace está configurada con 1,024 puertos por VM y tiene dos reglas de NAT basadas en el destino, además de la regla de NAT predeterminada, a cada VM se le asignan 1,024 puertos de cada regla.
Asignación de puertos para el reenvío de IP
Para admitir VMs con el reenvío de IP habilitado, la coincidencia de reglas para estas VMs funciona de manera diferente durante la asignación de puertos y el procesamiento de paquetes:
Asignación de puertos. Dado que las VMs de reenvío pueden emitir paquetes con direcciones IP de origen arbitrarias, Cloud NAT las trata como una coincidencia para la regla predeterminada y todas las reglas de NAT basadas en el origen en la configuración de NAT. Por lo tanto, para cada VM de reenvío, la puerta de enlace de Cloud NAT asigna el valor
minPortsPerVmde la regla predeterminada y de cada regla basada en la fuente de forma simultánea.Por ejemplo, considera una puerta de enlace de Cloud NAT configurada con un
minPortsPerVmde 1,024, una regla de NAT basada en la fuente con una dirección IP de NAT y la regla de NAT predeterminada con 10 direcciones IP de NAT. A cada VM de reenvío se le asignan 1,024 puertos de ambas reglas. Dado que la regla basada en la fuente solo tiene una dirección IP de NAT, puede admitir hasta 63 VMs de reenvío. La puerta de enlace de Cloud NAT también reserva 64,512 puertos (63 VMs × 1,024 puertos) para ellas desde la regla predeterminada.Procesamiento de paquetes Para la traducción de direcciones real, una regla basada en la fuente procesa un paquete solo si la dirección IP de origen del paquete coincide con la dirección de origen que se define en la condición de la regla. La regla predeterminada no procesa el tráfico reenviado desde las VMs con el reenvío de IP habilitado. Los paquetes con direcciones IP de origen arbitrarias se descartan si no coinciden con una regla basada en el origen.
Para evitar el agotamiento de puertos que genera un error en las configuraciones de NAT que incluyen VMs con reenvío de IP habilitado, asegúrate de que tus reglas de NAT estén configuradas con capacidad de puertos suficiente:
- La regla predeterminada debe tener una cantidad suficiente de direcciones IP de NAT para admitir todas las VMs de reenvío que se publican a través de la puerta de enlace de Cloud NAT, además de cada VM que usa la regla predeterminada para el tráfico desde su dirección IP interna principal o rangos de IP de alias.
- Cada regla basada en la fuente debe tener una cantidad suficiente de direcciones IP de NAT para admitir todas las VMs de reenvío que entrega la puerta de enlace. La regla también debe tener una cantidad suficiente de direcciones IP de NAT para admitir cada VM que use esa regla específica basada en la fuente para el tráfico desde su dirección IP interna principal o rangos de IP de alias.
Capacidad del puerto
Una regla de NAT puede agotar sus puertos disponibles si las direcciones IP de la regla no admiten las asignaciones de puertos requeridas.
Considera una subred con 16 VMs y una puerta de enlace de Cloud NAT configurada con 4,096 puertos por VM. La puerta de enlace tiene tres reglas:
- Regla NAT predeterminada con dos direcciones IP de NAT
rule-1basada en el destino con una dirección IP de NATrule-2basado en el destino con dos direcciones IP de NAT
Dado que la asignación de puertos se calcula de forma independiente para cada regla, cada regla debe proporcionar 65,536 puertos (16 VMs × 4,096 puertos).
La regla predeterminada y rule-2 tienen capacidad suficiente. Sin embargo, rule-1 solo tiene una dirección IP (64,512 puertos utilizables), lo que no es suficiente para proporcionar la asignación completa para las 16 VMs. Por lo tanto, es posible que se descarte el tráfico que coincida con rule-1 en cualquier VM que no reciba su asignación de puertos completa.
Para verificar si una regla de NAT necesita más direcciones IP, puedes usar el campo minExtraIpsNeeded.
En este campo, se muestra la cantidad de direcciones IP que debes asignar si las direcciones IP existentes en la regla de NAT no satisfacen los requisitos de puertos para todas las VMs configuradas.
Planificación de la capacidad del puerto
Cuando planifiques la capacidad de puertos de tus reglas de NAT, ten en cuenta cómo Cloud NAT asigna puertos para las reglas de NAT:
- Asignación de puertos
- Tipos de reglas y asignación de puertos
- Asignación de puertos para el reenvío de IP (para configuraciones de NAT que incluyen VMs con el reenvío de IP habilitado)
Reglas de NAT para la NAT privada
La NAT privada traduce el tráfico entre redes privadas, específicamente, entre redes de VPC que están conectadas a través de un concentrador de Network Connectivity Center o entre redes de VPC y redes locales o de otros proveedores de servicios en la nube que están conectadas a través de Cloud Interconnect o Cloud VPN.
Cuando creas una puerta de enlace de Cloud NAT para NAT privada, agregas una regla de NAT para que coincida con el tráfico según el tipo de NAT privada que deseas configurar. Esta regla debe incluir el siguiente salto. De manera opcional, puedes configurar reglas de NAT, incluida la regla obligatoria, para que coincidan con el tráfico según su dirección IP de origen y el próximo salto (Vista previa), como se describe en las siguientes secciones.
Ejemplo de configuración
Considera una situación en la que el tráfico de dos direcciones IP de origen, 10.0.0.25 y 10.0.0.26, debe llegar al mismo concentrador de NCC, hub-1. Deseas traducir la dirección IP de origen 10.0.0.25 a una dirección IP de la subred A de NAT y 10.0.0.26 a una dirección IP de la subred B de NAT.
Para crear esta configuración, agrega dos reglas:
- Regla 1 (por ejemplo, prioridad 10): Coincide con la dirección IP
10.0.0.25que está destinada ahub-1. Asigna la subred A de NAT a esta regla. - Regla 2 (por ejemplo, prioridad 20): Coincide con la dirección IP
10.0.0.26que está destinada ahub-1. Asigna la subred B de NAT a esta regla.
Especificaciones
Además de las especificaciones comunes, se aplican las siguientes especificaciones a las reglas de NAT para la NAT privada:
- Solo se admiten reglas basadas en la fuente.
- Dentro de una sola puerta de enlace de Cloud NAT para la NAT privada, todas las reglas deben especificar el mismo tipo de próximo salto de destino, incluido el nombre del hub de NCC.
- Se aplica la primera regla que coincida con la dirección IP de origen y el siguiente salto.
Limitaciones
- Los rangos de direcciones IP en las condiciones de coincidencia no deben superponerse ni ser idénticos en las reglas NAT.
- Si no coincide ninguna regla, se descarta el tráfico.
Expresiones de reglas
Las reglas de NAT se escriben con la sintaxis de Common Expression Language.
Una expresión requiere los siguientes dos componentes:
- Atributos que se pueden evaluar.
- Operaciones que se pueden realizar en los atributos.
Por ejemplo, la siguiente expresión usa la operación inIpRange() en el atributo destination.ip:
inIpRange(destination.ip, "198.51.100.0/24")
La operación devuelve verdadero si la dirección IP de destino se encuentra dentro del rango 198.51.100.0/24.
Atributos
Los atributos representan información de un paquete saliente, como la dirección IP de origen y destino. Las reglas de NAT admiten los siguientes atributos y operaciones.
Atributos de la NAT pública
| Nombre del atributo | Descripción |
|---|---|
source.ip |
Dirección IP de origen del paquete saliente |
destination.ip |
Dirección IP de destino del paquete saliente |
Atributos de la NAT privada
| Nombre del atributo | Descripción |
|---|---|
source.ip |
Dirección IP de origen del paquete saliente |
nexthop.hub |
Concentrador de NCC de destino |
nexthop.is_hybrid |
Destinos híbridos a través de Cloud Interconnect o Cloud VPN |
Operaciones
En la siguiente referencia, se describen los operadores que puedes usar con atributos para definir expresiones de reglas.
| Operación | Descripción |
|---|---|
inIpRange(string, string) -> bool |
inIpRange(x, y) devuelve true
si el rango CIDR de IP y contiene la dirección IP
x. |
|| |
x || y devuelve true si x o y es true. |
== |
x == y devuelve true si x es igual a y. |
&& (solo NAT privada) |
x && y devuelve true si x y y son true. |
Expresiones de ejemplo
En esta sección, se proporcionan ejemplos de expresiones de coincidencia para las reglas de NAT pública y NAT privada.
Ejemplos de NAT pública
Puedes hacer coincidir paquetes según la dirección de origen o de destino, pero no ambas.
Ejemplos de coincidencias basadas en la fuente
| Expresiones de coincidencia |
|---|
|
Haz coincidir los paquetes con la dirección IP de origen 'source.ip == "10.0.0.25"' |
|
Coincide con los paquetes con la dirección IP de origen 'source.ip == "10.0.0.25" || source.ip == "10.0.0.26"' |
|
Haz coincidir los paquetes con el rango de direcciones IP de origen 'inIpRange(source.ip, "10.0.2.0/24")' |
|
Haz coincidir los paquetes con la dirección IP de origen 'source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")' |
|
Haz coincidir los paquetes con el rango de direcciones IP de origen 'inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")' |
Ejemplos de coincidencias basadas en el destino
| Expresiones de coincidencia |
|---|
|
Haz coincidir los paquetes con la dirección IP de destino 'destination.ip == "198.51.100.20"' |
|
Haz coincidir los paquetes con la dirección IP de destino 'destination.ip == "198.51.100.20" || destination.ip == "198.51.100.21"' |
|
Coincide con los paquetes con el rango de direcciones IP de destino 'inIpRange(destination.ip, "198.51.100.10/30")' |
|
Hacer coincidir paquetes con la dirección IP de destino 'destination.ip == "198.51.100.20" || inIpRange(destination.ip, "198.51.100.10/30")' |
|
Haz coincidir los paquetes con el rango de direcciones IP de destino 'inIpRange(destination.ip, "198.51.100.10/30") || inIpRange(destination.ip, "198.51.100.20/30")' |
Ejemplos de NAT privada
Puedes hacer coincidir paquetes según la dirección IP de origen y el siguiente salto, como un hub de NCC o la conectividad híbrida a través de Cloud Interconnect o Cloud VPN. Es obligatorio especificar el próximo salto.
Ejemplos de NAT privada para radios de NCC
En los siguientes ejemplos, se correlacionan los paquetes salientes con los destinos de un concentrador de NCC. Reemplaza PROJECT_ID y HUB por losGoogle Cloud nombres del proyecto y del centro de NCC.
| Expresiones de coincidencia |
|---|
|
Haz coincidir los paquetes con la dirección IP de origen 'source.ip == "10.0.0.25" && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Coincide con los paquetes con la dirección IP de origen '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Haz coincidir los paquetes con el rango de direcciones IP de origen 'inIpRange(source.ip, "10.0.2.0/24") && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Haz coincidir los paquetes con la dirección IP de origen '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
|
Haz coincidir los paquetes con el rango de direcciones IP de origen '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB"' |
Ejemplos de Hybrid NAT
En los siguientes ejemplos, se correlacionan los paquetes salientes con destinos híbridos.
| Expresiones de coincidencia |
|---|
|
Haz coincidir los paquetes con la dirección IP de origen 'source.ip == "10.0.0.25" && nexthop.is_hybrid' |
|
Coincide con los paquetes con la dirección IP de origen '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && nexthop.is_hybrid' |
|
Haz coincidir los paquetes con el rango de direcciones IP de origen 'inIpRange(source.ip, "10.0.2.0/24") && nexthop.is_hybrid' |
|
Haz coincidir los paquetes con la dirección IP de origen '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && nexthop.is_hybrid' |
|
Haz coincidir los paquetes con el rango de direcciones IP de origen '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && nexthop.is_hybrid' |
Ejemplos de NAT privada para radios de NCC o NAT híbrida
En los siguientes ejemplos, se correlacionan los paquetes salientes con un concentrador de NCC o con destinos híbridos. Reemplaza PROJECT_ID y HUB por los nombres delGoogle Cloud proyecto y del centro de NCC.
| Expresiones de coincidencia |
|---|
|
Haz coincidir los paquetes con la dirección IP de origen 'source.ip == "10.0.0.25" && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Coincide con los paquetes con la dirección IP de origen '(source.ip == "10.0.0.25" || source.ip == "10.0.0.26") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Haz coincidir los paquetes con el rango de direcciones IP de origen 'inIpRange(source.ip, "10.0.2.0/24") && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Haz coincidir los paquetes con la dirección IP de origen '(source.ip == "10.0.0.25" || inIpRange(source.ip, "10.0.2.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
|
Haz coincidir los paquetes con el rango de direcciones IP de origen '(inIpRange(source.ip, "10.0.2.0/24") || inIpRange(source.ip, "10.0.3.0/24")) && (nexthop.hub == "//networkconnectivity.googleapis.com/projects/PROJECT_ID/locations/global/hubs/HUB" || nexthop.is_hybrid)' |
¿Qué sigue?
- Para agregar reglas para la NAT pública, consulta Configura y administra reglas de Cloud NAT.
- Para agregar reglas para la NAT privada, consulta Configura y administra la traducción de direcciones de red con NAT privada.