Public NAT

Dengan Public NAT, instance virtual machine (VM) Compute Engine Anda dapat berkomunikasi dengan internet dengan mengalokasikan serangkaian alamat IPv4 eksternal bersama dan port sumber ke setiap VM yang menggunakan Public NAT untuk membuat koneksi keluar ke internet.

Dengan Public NAT, instance VM yang tidak memiliki alamat IPv4 eksternal dapat berkomunikasi dengan tujuan IPv4 di internet. Public NAT juga memungkinkan instance VM Anda dengan alamat IPv6 eksternal atau internal terhubung ke tujuan IPv4 di internet.

Spesifikasi

Cloud NAT mendukung jenis penafsiran alamat berikut untuk Public NAT:

  • Dari IPv4 ke IPv4, atau NAT44. Untuk mengetahui informasi selengkapnya, lihat NAT44 di Public NAT.

  • Dari IPv6 ke IPv4, atau NAT64. NAT64 tersedia untuk instance VM Compute Engine. Untuk node Google Kubernetes Engine (GKE), endpoint serverless, dan grup endpoint jaringan internet regional, Cloud NAT hanya menerjemahkan alamat IPv4. Untuk mengetahui informasi selengkapnya, lihat NAT64 di Public NAT.

Spesifikasi umum

  • Public NAT memungkinkan koneksi keluar dan respons masuk ke koneksi tersebut. Setiap gateway Cloud NAT untuk Public NAT menjalankan NAT sumber pada traffic keluar dan NAT tujuan untuk paket respons yang telah ditetapkan.

  • Public NAT tidak mengizinkan permintaan masuk yang tidak diminta dari internet, meskipun aturan firewall akan mengizinkan permintaan tersebut. Untuk mengetahui informasi selengkapnya, lihat RFC yang berlaku.

  • Setiap gateway Cloud NAT untuk Public NAT dikaitkan dengan satu jaringan VPC, region, dan Cloud Router. Gateway Cloud NAT dan Cloud Router menyediakan bidang kontrol—keduanya tidak terlibat dalam bidang data—sehingga paket tidak melewati gateway Cloud NAT atau Cloud Router.

    Meskipun gateway Cloud NAT untuk Public NAT dikelola oleh Cloud Router, Public NAT tidak menggunakan atau bergantung pada Border Gateway Protocol.

  • Untuk NAT44, NAT Publik dapat menyediakan NAT untuk paket keluar yang dikirim dari berikut ini:

    • Alamat IP internal utama antarmuka jaringan VM, asalkan antarmuka jaringan tidak memiliki alamat IP eksternal yang ditetapkan kepadanya: jika antarmuka jaringan memiliki alamat IP eksternal yang ditetapkan kepadanya, Google Cloud secara otomatis melakukan NAT satu-ke-satu untuk paket yang sumbernya cocok dengan alamat IP internal utama antarmuka karena antarmuka jaringan memenuhi Google Cloud persyaratan akses internet. Keberadaan alamat IP eksternal pada antarmuka selalu diprioritaskan dan selalu melakukan NAT satu-ke-satu, tanpa menggunakan Public NAT.

    • Rentang IP alias yang ditetapkan ke antarmuka jaringan VM: meskipun antarmuka jaringan memiliki alamat IP eksternal yang ditetapkan ke antarmuka tersebut, Anda dapat mengonfigurasi gateway Cloud NAT untuk NAT Publik guna menyediakan NAT untuk paket yang sumbernya berasal dari rentang IP alias antarmuka. Alamat IP eksternal pada antarmuka tidak pernah melakukan NAT one-to-one untuk alamat IP alias.

    • Alamat IP yang digunakan oleh VM untuk penerusan IP. Untuk mengonfigurasi NAT bagi alamat ini, Anda membuat aturan NAT agar cocok dengan alamat IP sumber yang digunakan VM saat meneruskan paket. Untuk mengetahui informasi selengkapnya, lihat Aturan berbasis sumber.

    • Cluster GKE: NAT publik dapat menyediakan layanan meskipun cluster memiliki alamat IP eksternal dalam keadaan tertentu. Untuk mengetahui detailnya, lihat Interaksi GKE.

  • Untuk NAT64, NAT Publik dapat menyediakan NAT untuk paket keluar yang dikirim dari:

    • Rentang alamat IP /96 internal dari antarmuka jaringan khusus IPv6 VM.
    • Rentang alamat IP /96 eksternal dari antarmuka jaringan khusus IPv6 VM.

Rute dan aturan firewall

Public NAT mengandalkan rute statis lokal yang next hop-nya adalah gateway internet default. Rute default biasanya memenuhi persyaratan ini. Untuk mengetahui informasi selengkapnya, lihat interaksi rute.

Aturan firewall Cloud NGFW diterapkan langsung ke antarmuka jaringan VM Compute Engine, bukan gateway Cloud NAT untuk Public NAT.

Saat gateway Cloud NAT untuk Public NAT menyediakan NAT untuk antarmuka jaringan VM, aturan firewall egress yang berlaku dievaluasi sebagai paket untuk antarmuka jaringan tersebut sebelum NAT. Aturan firewall ingress dievaluasi setelah paket diproses oleh NAT. Anda tidak perlu membuat aturan firewall khusus untuk NAT.

Namun, jika Anda ingin mengaktifkan NAT64 di jaringan VPC yang memiliki aturan firewall penolakan egress untuk tujuan IPv4, sebaiknya buat aturan firewall penolakan egress tambahan untuk alamat IPv6 yang disematkan IPv4 dari tujuan. Hal ini memastikan bahwa traffic dari VM yang menggunakan NAT64 tidak dapat melewati aturan firewall IPv4. Misalnya, jika tujuan dalam aturan IPv4 Anda adalah 1.2.3.4/32, tujuan dalam aturan IPv6 harus 64:ff9b:0102:0304/128. Untuk mempelajari lebih lanjut alamat IPv6 yang disematkan IPv4, lihat NAT64.

Penerapan rentang alamat IP subnet

Public NAT menyediakan NAT untuk rentang subnet IPv4, rentang subnet IPv6, atau keduanya:

  • Untuk rentang subnet IPv4, Anda dapat menggunakan opsi berikut untuk mengonfigurasi NAT bagi rentang alamat IP utama, rentang IP alias, atau keduanya: