סקירה כללית על Cloud NAT

שירות Cloud NAT מספק תרגום כתובות רשת (NAT) לתעבורה יוצאת לאינטרנט, לרשתות של ענן וירטואלי פרטי (VPC), לרשתות מקומיות ולרשתות של ספקי ענן אחרים.

שירות Cloud NAT מתרגם כתובות למשאבים הבאים:

‫NAT מוחל באופן אוטומטי על המשאבים שתואמים להגדרות Cloud NAT, אחרי שיוצרים שער Cloud NAT ומגדירים אותו כך שישרת את רשתות המשנה שבהן המשאבים האלה פועלים.

‫Cloud NAT תומך בתרגום כתובות רק עבור מנות תגובה נכנסות שנוצרו. הוא לא מאפשר חיבורים נכנסים לא רצויים.

סוגים של Cloud NAT

כדי להגדיר Cloud NAT, יוצרים שער Cloud NAT באזור של רשתות המשנה שזקוקות ל-NAT. לאחר מכן השער משמש כל רשת משנה שמצוינת בהגדרה שלו.

‫Cloud NAT תומך בשני סוגים של NAT:

  • NAT ציבורי
  • Private NAT

שער Cloud NAT יחיד מספק NAT ציבורי או NAT פרטי. אם יוצרים שני שערים נפרדים, אפשר להשתמש בשני סוגי ה-NAT כדי לשרת את אותה רשת משנה.

גם NAT ציבורי וגם NAT פרטי יכולים לתרגם כתובות מ-IPv4 ל-IPv4 ומ-IPv6 ל-IPv4.

NAT ציבורי

‫NAT ציבורי מאפשר למשאבים Google Cloud שאין להם כתובות IPv4 חיצוניות לתקשר עם יעדי IPv4 באינטרנט. המכונות הווירטואליות האלה משתמשות בקבוצה של כתובות IP חיצוניות משותפות כדי להתחבר לאינטרנט. ‫Cloud NAT לא מסתמך על מכונות וירטואליות של שרת proxy. במקום זאת, שער Cloud NAT מקצה קבוצה של כתובות IP חיצוניות ושל יציאות מקור לכל מכונה וירטואלית שמשתמשת בשער כדי ליצור חיבורים יוצאים לאינטרנט.

נניח שיש לכם מכונה וירטואלית VM-1 באזור subnet-1, וממשק הרשת שלה לא כולל כתובת IP חיצונית. עם זאת, כדי להוריד עדכונים, VM-1 צריך להתחבר לאינטרנט. כדי לאפשר קישוריות לאינטרנט, אתם יכולים ליצור שער Cloud NAT שמוגדר להחלה על טווח כתובות ה-IP של subnet-1. עכשיו, VM-1 יכול לשלוח תעבורת נתונים לאינטרנט באמצעות כתובת ה-IP הפנימית של subnet-1.

מידע נוסף זמין במאמר בנושא NAT ציבורי.

Private NAT

‫NAT פרטי מאפשר תרגום של כתובות פרטיות ליעדים הבאים.

יעד תיאור
רשת VPC אחרת

‫NAT פרטי תומך ב-NAT עבור רשתות VPC שמצורפות ל-hub של Network Connectivity Center. מידע נוסף זמין במאמרים הבאים:

אותה רשת VPC

‫NAT פרטי תומך ב-NAT לתעבורת IPv6 באותה רשת VPC. מידע נוסף זמין במאמר בנושא NAT64 ב-Private NAT.

באמצעות רשת מקומית או רשת של ספק אחר של שירותי ענן

‫NAT פרטי תומך באפשרויות הבאות לתעבורת נתונים בין רשתות VPC לבין רשתות מקומיות או רשתות של ספקי שירותי ענן אחרים:

אם ברשת ה-VPC שלכם יש רשתות משנה של IPv4 שחופפות לרשת היעד, אתם יכולים להשתמש ב-Private NAT כדי לאפשר תקשורת בין הרשתות. שער ה-NAT מתרגם את תעבורת הנתונים מהמקור לכתובות IP ייחודיות, וכך מאפשר למשאבים Google Cloud שלכם להתחבר לכל תת-רשת לא חופפת של רשת היעד.

מידע נוסף זמין במאמר בנושא NAT פרטי.

משאבים נתמכים

בטבלה הבאה מפורטים Google Cloud המשאבים שנתמכים בכל סוג של Cloud NAT. סימן ה-V מציין שהמשאב נתמך.

משאב NAT ציבורי Private NAT
מכונות וירטואליות של Compute Engine
אשכולות GKE
‫Cloud Run, פונקציות Cloud Run ו-App Engine1
קבוצות אזוריות של נקודות קצה ברשת האינטרנט לא רלוונטי
‫1 יש תמיכה בנקודות הקצה הבאות ללא שרת:
  • מכונות Cloud Run (שירותים ומשימות) ומכונות של פונקציות Cloud Run באמצעות Direct VPC egress (מומלץ) או גישה ל-VPC ללא שרת
  • מופעים של סביבת ברירת המחדל ב-App Engine דרך Serverless VPC Access

ארכיטקטורה

‫Cloud NAT הוא שירות מנוהל מבוזר מוגדר-תוכנה. היא לא מבוססת על מכשירי או מכונות וירטואליות של שרת proxy. שירות Cloud NAT מגדיר את תוכנת Andromeda שמפעילה את רשת הענן הווירטואלי הפרטי (VPC) שלכם, כך שהיא מספקת תרגום כתובות רשת של מקור (source NAT או SNAT) למשאבים. ‫Cloud NAT מספק גם תרגום כתובת רשת של יעד (תרגום NAT של יעד או DNAT) לחבילות תגובה נכנסות שהוקמו.

‫NAT מסורתי לעומת Cloud NAT.
‫NAT מסורתי לעומת Cloud NAT (לחצו כדי להגדיל).

יתרונות

היתרונות של Cloud NAT:

  • אבטחה

    כשמשתמשים בשער Cloud NAT ל-NAT ציבורי, אפשר לצמצם את הצורך של כל מכונה וירטואלית בכתובות IP חיצוניות. בכפוף לכללי חומת האש לתעבורת נתונים יוצאת (egress), מכונות וירטואליות ללא כתובות IP חיצוניות יכולות לגשת ליעדים באינטרנט. לדוגמה, יכול להיות שיש לכם מכונות וירטואליות שזקוקות לגישה לאינטרנט רק כדי להוריד עדכונים או כדי להשלים הקצאת משאבים.

    אם אתם משתמשים בהקצאה ידנית של כתובות IP של NAT כדי להגדיר שער Cloud NAT ל-NAT ציבורי, אתם יכולים לשתף בבטחה קבוצה של כתובות IP חיצוניות נפוצות של מקור עם צד יעד. לדוגמה, שירות יעד יכול לאפשר חיבורים רק מכתובות IP חיצוניות מוכרות.

    ‫NAT פרטי מאפשר NAT פרטי-לפרטי בין רשתות VPC או בין רשתות VPC לבין רשתות מקומיות או רשתות של ספקי ענן אחרים. כשמגדירים Private NAT, שער Cloud NAT מבצע NAT באמצעות כתובות IP מטווח רשת המשנה של Private NAT.

  • זמינות

    ‫Cloud NAT הוא שירות מנוהל מבוזר ומוגדר-תוכנה. הוא לא תלוי במכונות וירטואליות בפרויקט או במכשיר שער פיזי יחיד. מגדירים שער NAT ב-Cloud Router, שמספק את מישור הבקרה של NAT, ומכיל פרמטרים להגדרה שאתם מציינים. Google Cloud מריץ ומנהל תהליכים במכונות הפיזיות שמריצות את המכונות הווירטואליות שלכם. Google Cloud

  • מדרגיות

    אפשר להגדיר את Cloud NAT כך שישנה באופן אוטומטי את מספר כתובות ה-IP של NAT שבהן הוא משתמש, והוא תומך במכונות וירטואליות ששייכות לקבוצות של מופעי מכונה מנוהלים, כולל קבוצות שמופעלת בהן התאמה אוטומטית לעומס.

  • ביצועים

    שירות Cloud NAT לא מצמצם את רוחב הפס של הרשת לכל מכונה וירטואלית. ‫Cloud NAT מיושם על ידי רשת מוגדרת בתוכנה של Google Andromeda. מידע נוסף זמין במאמר רוחב פס ברשת במסמכי התיעוד של Compute Engine.

  • Logging

    במקרה של תנועה ב-Cloud NAT, אפשר לעקוב אחרי החיבורים ורוחב הפס לצורכי תאימות, ניפוי באגים, ניתוח וחשבונאות.

  • מעקב

    שירות Cloud NAT חושף מדדים מרכזיים ל-Cloud Monitoring, ומספק תובנות לגבי השימוש בשערי NAT בצי שלכם. המדדים נשלחים אוטומטית אל Cloud Monitoring. שם תוכלו ליצור לוחות בקרה בהתאמה אישית, להגדיר התראות ולשאול שאלות על מדדים.

    בנוסף, Network Analyzer מפרסם תובנות לגבי Cloud NAT. Network Analyzer עוקב באופן אוטומטי אחרי ההגדרה של Cloud NAT כדי לזהות את התובנות האלה וליצור אותן.

אינטראקציות עם מוצרים

מידע נוסף על האינטראקציות החשובות בין Cloud NAT לבין מוצרים אחרים של Google Cloud זמין במאמר אינטראקציות בין מוצרים של Cloud NAT.

המאמרים הבאים