使用 Cloud NAT 设置和管理网络地址转换。
本页面介绍了如何在 Cloud NAT 中配置专用到专用网络地址转换 (NAT)。
准备工作
在设置 Cloud NAT 之前,请完成以下任务。
查看 Private NAT 规范
请参阅以下规范和要求:
- 如需了解一般规范,请参阅 Private NAT。
- 如需了解 Network Connectivity Center hub 的 spoke(包括 VPC spoke 和混合 spoke)之间的流量,请参阅用于 Network Connectivity Center spoke 的 Private NAT。
- 对于通过 Cloud Interconnect 或 Cloud VPN 在 Virtual Private Cloud (VPC) 网络与非Google Cloud 网络之间传输的流量,请参阅 Hybrid NAT。
获取 IAM 权限
通过 Compute Network Admin 角色 (roles/compute.networkAdmin),您有权在 Cloud Router 路由器上创建 NAT 网关、预留和分配 NAT IP 地址,以及指定哪些子网的流量应该使用 NAT 网关的网络地址转换。
设置 Google Cloud
开始之前,先在 Google Cloud中设置以下各项。
- Sign in to your Google Cloud account. If you're new to Google Cloud, create an account to evaluate how our products perform in real-world scenarios. New customers also get $300 in free credits to run, test, and deploy workloads.
-
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Enable the Compute Engine API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles. -
Install the Google Cloud CLI.
-
如果您使用的是外部身份提供方 (IdP),则必须先使用联合身份登录 gcloud CLI。
-
如需初始化 gcloud CLI,请运行以下命令:
gcloud init -
In the Google Cloud console, on the project selector page, select or create a Google Cloud project.
Roles required to select or create a project
- Select a project: Selecting a project doesn't require a specific IAM role—you can select any project that you've been granted a role on.
-
Create a project: To create a project, you need the Project Creator role
(
roles/resourcemanager.projectCreator), which contains theresourcemanager.projects.createpermission. Learn how to grant roles.
-
Verify that billing is enabled for your Google Cloud project.
-
Enable the Compute Engine API.
Roles required to enable APIs
To enable APIs, you need the Service Usage Admin IAM role (
roles/serviceusage.serviceUsageAdmin), which contains theserviceusage.services.enablepermission. Learn how to grant roles. -
Install the Google Cloud CLI.
-
如果您使用的是外部身份提供方 (IdP),则必须先使用联合身份登录 gcloud CLI。
-
如需初始化 gcloud CLI,请运行以下命令:
gcloud init 您可以使用以下命令设置项目 ID:
gcloud config set project PROJECT_ID
您还可以查看已设置的项目 ID:
gcloud config list --format='text(core.project)'
在 Google Cloud 控制台中,前往 VPC 网络页面。
如需显示 VPC 网络详细信息页面,请点击 VPC 网络的名称。
点击子网标签页。
点击添加子网。在添加子网对话框中,执行以下操作:
- 为子网提供名称。
- 请选择区域。
- 在用途字段中,选择专用 NAT。
输入一个 IP 地址范围,这是子网的主要 IPv4 范围。
如果您选择的范围不是 RFC 1918 地址,请确认该范围与现有配置不冲突。如需详细了解有效的 IPv4 子网范围,请参阅 IPv4 子网范围。
点击添加。
NAT_SUBNET:要创建的 Private NAT 子网范围的名称。NETWORK:子网所属的网络。REGION:要创建的子网的区域。如果未指定,系统可能会提示您选择一个区域(仅限互动模式)。IP_RANGE:分配给此子网的 IP 空间(采用 CIDR 格式)。确保 IP_RANGE 考虑到使用每个虚拟机所需端口大小的两倍。用于 Network Connectivity Center spoke 的 Private NAT。为以下各项之间的流量启用 NAT:
- 来源 VPC 网络和目标 VPC 网络位于同一个 Network Connectivity Center hub 中。这两个网络都必须配置为 VPC spoke。
- 来源 VPC 网络(在 Network Connectivity Center hub 中配置为 VPC spoke)和通过混合 spoke 连接到 hub 的目标本地网络或其他云服务提供商网络。
如果您想在与 Private NAT 相同的 VPC spoke 中使用 Private Service Connect 传播的连接,请在配置 Private NAT 之前参阅 Private Service Connect 传播的连接互动。
Hybrid NAT。支持对来源 VPC 网络与目标本地网络或其他云服务提供商网络之间的流量进行 NAT。网络必须通过 Cloud Interconnect 或 Cloud VPN 连接。
在 Google Cloud 控制台中,前往 Cloud NAT 页面。
点击开始使用或创建 Cloud NAT 网关。
输入网关名称。
在 NAT 类型字段中,选择专用。
为 NAT 网关选择 VPC 网络。
为 NAT 网关选择区域。
在该区域中选择或创建 Cloud Router 路由器。
确保已选择虚拟机实例作为来源端点类型。
在来源列表中,选择自定义。
选择要执行 NAT 的子网。
如果您想指定其他范围,请点击添加子网和 IP 范围。
点击添加规则。
在规则编号字段中,输入
0到65000之间的任何值。对于匹配,选择以下选项之一:
- 如需启用 Hybrid NAT,请选择混合连接路由。
- 如需为 Network Connectivity Center spoke 启用 Private NAT,请选择 Network Connectivity Center hub。
- 如需同时启用这两个选项,请选择混合连接路由和 Network Connectivity Center hub。
选择或创建专用 NAT 子网范围。
点击完成。
可选:在高级配置部分中,调整以下任意设置:
- 是否配置日志记录。默认情况下,系统会选择无日志记录。
- 是否更改 Cloud NAT 分配端口的方式。默认情况下,系统会选择启用动态端口分配。如需配置静态端口分配,请清除启用动态端口分配,并指定每个虚拟机实例的端口数下限。默认值为
64。 - 是否更新协议连接的 NAT 超时。如需了解这些超时及其默认值,请参阅 NAT 超时。
点击创建。
此页面上的 Google Cloud CLI 说明假定您在发出命令前已经设置项目 ID。
创建用途为 PRIVATE_NAT 的 NAT 子网
在配置 Private NAT 之前,您需要创建用途为 PRIVATE_NAT 的 NAT 子网。NAT 子网必须位于您计划创建 Private NAT 网关的同一区域。Private NAT 网关使用此子网中的 IP 地址范围来执行 NAT。请确保此子网不会与任何已连接网络中的现有子网重叠。您无法在此子网中创建任何资源。此子网仅用于 Private NAT。
控制台
gcloud
使用 gcloud compute networks subnet create 命令创建子网。
gcloud compute networks subnets create NAT_SUBNET \
--network=NETWORK \
--region=REGION \
--range=IP_RANGE \
--purpose=PRIVATE_NAT
替换以下内容:
配置 Private NAT
您可以通过在来源 VPC 网络中创建 Private NAT 网关来配置 Private NAT。每个网关都与单个 VPC 网络、区域和 Cloud Router 关联。
配置 Private NAT 时,您可以启用以下一项或两项:
创建 Private NAT 网关
在您要配置 NAT 的来源 VPC 网络中创建 Private NAT 网关。