Descripción general de Cloud NAT

Cloud NAT proporciona traducción de direcciones de red (NAT) para el tráfico saliente a Internet, redes de nube privada virtual (VPC), redes locales y otras redes de proveedores de servicios en la nube.

Cloud NAT traduce las direcciones de los siguientes recursos:

La NAT se aplica automáticamente a los recursos que coinciden con tu configuración de Cloud NAT después de que creas una puerta de enlace de Cloud NAT y la configuras para que entregue las subredes en las que se ejecutan esos recursos.

Cloud NAT admite la traducción de direcciones solo para los paquetes de respuesta entrantes establecidos. No permite conexiones entrantes no solicitadas.

Tipos de Cloud NAT

Para configurar Cloud NAT, debes crear una puerta de enlace de Cloud NAT en la región de las subredes que requieren NAT. Luego, la puerta de enlace entrega servicio a cada subred que especifiques en su configuración.

Cloud NAT admite dos tipos de NAT:

  • NAT pública
  • NAT privada

Una sola puerta de enlace de Cloud NAT proporciona NAT pública o NAT privada. Si creas dos puertas de enlace separadas, puedes usar ambos tipos de NAT para atender la misma subred.

Tanto NAT pública como NAT privada pueden traducir direcciones de IPv4 a IPv4 y de IPv6 a IPv4.

NAT pública

La NAT pública permite que los recursos Google Cloud que no tienen direcciones IPv4 externas se comuniquen con destinos IPv4 en Internet. Estas VMs usan un conjunto de direcciones IP externas compartidas para conectarse a Internet. Cloud NAT no depende de VMs proxy. En cambio, una puerta de enlace de Cloud NAT asigna un conjunto de direcciones IP externas y puertos de origen a cada VM que usa la puerta de enlace para crear conexiones salientes a Internet.

Considera una situación en la que tienes VM-1 en subnet-1 cuya interfaz de red no tiene una dirección IP externa. Sin embargo, VM-1 necesita conectarse a Internet para descargar actualizaciones. Para habilitar la conectividad a Internet, puedes crear una puerta de enlace de Cloud NAT configurada para aplicarse al rango de direcciones IP de subnet-1. Ahora, VM-1 puede enviar tráfico a Internet usando la dirección IP interna de subnet-1.

Para obtener más información, consulta NAT pública.

NAT privada

La NAT privada permite la traducción de direcciones privadas a privadas para los siguientes destinos.

Destino Descripción
Otra red de VPC

La NAT privada admite la NAT para las redes de VPC conectadas a un concentrador de Network Connectivity Center. Para obtener más información, consulta la siguiente documentación:

La misma red de VPC

La NAT privada admite la NAT para el tráfico IPv6 dentro de la misma red de VPC. Para obtener más información, consulta NAT64 en NAT privada.

Red local o de otro proveedor de servicios en la nube

La NAT privada admite las siguientes opciones para el tráfico entre redes de VPC y redes locales o de otros proveedores de servicios en la nube:

Si tu red de VPC tiene subredes IPv4 que se superponen con la red de destino, puedes usar la NAT privada para habilitar la comunicación entre las redes. La puerta de enlace NAT traduce el tráfico de origen a direcciones IP únicas, lo que permite que tus recursos de Google Cloud se conecten a cualquier subred no superpuesta de la red de destino.

Para obtener más información, consulta NAT privada.

Recursos admitidos

En la siguiente tabla, se enumeran los recursos Google Cloud que admite cada tipo de Cloud NAT. La marca de verificaciónindica que el recurso es compatible.

Recurso NAT pública NAT privada
Instancias de VM de Compute Engine
Clústeres de GKE
Cloud Run, Cloud Run Functions y App Engine1
NEG de Internet regionales No aplicable
1 Se admiten los siguientes extremos sin servidores:
  • Instancias de Cloud Run (servicios y trabajos) y de Cloud Run Functions a través de la salida de VPC directa (recomendada) o el Acceso a VPC sin servidores
  • Instancias de entorno estándar de App Engine a través del Acceso a VPC sin servidores

Arquitectura

Cloud NAT es un servicio administrado distribuido y definido por software. No se basa en los dispositivos o VM del proxy. Cloud NAT configura el software de Andromeda que potencia tu red de nube privada virtual (VPC) para que proporcione la traducción de direcciones de red de origen (NAT de origen o SNAT) para los recursos. Cloud NAT también proporciona la traducción de direcciones de red (de destino NAT o DNAT) para los paquetes de respuesta entrantes establecidos.

Comparación entre la NAT tradicional y Cloud NAT
NAT tradicional en comparación con Cloud NAT (haz clic para ampliar).

Beneficios

Cloud NAT proporciona los siguientes beneficios:

  • Seguridad

    Cuando usas una puerta de enlace de Cloud NAT para NAT pública, puedes reducir la necesidad de que cada VM individual tenga una dirección IP externa. Sujeto a las reglas de firewall de salida, las VM sin direcciones IP externas pueden acceder a los destinos en Internet. Por ejemplo, es posible que tengas VMs que solo necesiten acceso a Internet para descargar actualizaciones o completar el aprovisionamiento.

    Si usas la asignación manual de dirección IP de NAT para configurar una puerta de enlace de Cloud NAT para NAT pública, puedes compartir de forma segura un conjunto de direcciones IP de origen externas comunes con un destinatario. Por ejemplo, un servicio de destino solo puede permitir conexiones desde direcciones IP externas conocidas.

    La NAT privada habilita la NAT privada a privada entre redes de VPC o entre VPC y redes locales o de otros proveedores de servicios en la nube. Cuando se configura la NAT privada, la puerta de enlace de Cloud NAT realiza la NAT con direcciones IP del rango de subred de NAT privada.

  • Disponibilidad

    Cloud NAT es un servicio administrado distribuido y definido por software. No depende de ninguna VM de tu proyecto ni de un solo dispositivo de puerta de enlace física. Configura una puerta de enlace NAT en un Cloud Router, que proporciona el plano de control para NAT, con los parámetros de configuración que especifiques. Google Cloud ejecuta y mantiene procesos en las máquinas físicas que ejecutan tus Google Cloud VMs.

  • Escalabilidad

    Cloud NAT se puede configurar para escalar automáticamente la cantidad de direcciones IP de NAT que usa y admite VMs que pertenecen a grupos de instancias administrados, incluidos los grupos con el escalado automático habilitado.

  • Rendimiento

    Cloud NAT no reduce el ancho de banda de la red por VM. Cloud NAT se implementa mediante las redes definidas por software de Andromeda de Google. Para obtener más información, consulta Ancho de banda de red en la documentación de Compute Engine.

  • Logging

    En el caso del tráfico de Cloud NAT, puedes hacer un seguimiento de las conexiones y el ancho de banda para fines de cumplimiento, depuración, análisis y contabilidad.

  • Supervisión

    Cloud NAT expone métricas clave a Cloud Monitoring que te brindan información sobre el uso que hace tu flota de las puertas de enlace de NAT. Las métricas se envían automáticamente a Cloud Monitoring. Allí, podrás crear paneles personalizados, configurar alertas y consultar las métricas.

    Además, Network Analyzer publica estadísticas de Cloud NAT. Network Analyzer supervisa automáticamente tu configuración de Cloud NAT para detectar y generar estas estadísticas.

Interacciones de productos

Para obtener más información sobre las interacciones importantes entre Cloud NAT y otros productos de Google Cloud , consulta Interacciones del producto Cloud NAT.

¿Qué sigue?