Public NAT
Public NAT permite que tus instancias de máquina virtual (VM) de Compute Engine se comuniquen con Internet asignando un conjunto de direcciones IPv4 externas y puertos de origen compartidos a cada VM que use Public NAT para crear conexiones salientes a Internet.
Con NAT público, las instancias de VM que no tienen direcciones IPv4 externas pueden comunicarse con destinos IPv4 en Internet. NAT pública también permite que tus instancias de VM con direcciones IPv6 externas o internas se conecten a destinos IPv4 en Internet.
Especificaciones
NAT público admite la traducción de direcciones de red (NAT) para lo siguiente:
De IPv4 a IPv4 o NAT44. Para obtener más información, consulta NAT44 en NAT público.
De IPv6 a IPv4 o NAT64. NAT64 está disponible para las instancias de máquina virtual de Compute Engine. En el caso de los nodos de Google Kubernetes Engine (GKE), los endpoints sin servidor y los grupos de endpoints de red de Internet regionales, NAT público traduce solo las direcciones IPv4. Para obtener más información, consulta NAT64 en NAT pública.
Especificaciones generales
-
La NAT pública permite las conexiones salientes y las respuestas entrantes a esas conexiones. Cada pasarela de Cloud NAT para Public NAT realiza la NAT de origen en el tráfico de salida y la NAT de destino en los paquetes de respuesta establecidos.
-
NAT público no permite solicitudes entrantes no solicitadas de Internet, aunque las reglas de cortafuegos permitan esas solicitudes. Para obtener más información, consulta las RFCs aplicables.
-
Cada pasarela de Cloud NAT para NAT pública está asociada a una sola red de VPC, región y Cloud Router. La puerta de enlace Cloud NAT y Cloud Router proporcionan un plano de control, pero no participan en el plano de datos, por lo que los paquetes no pasan por la puerta de enlace Cloud NAT ni por Cloud Router.
Aunque un router de Cloud gestiona una pasarela de Cloud NAT para Public NAT, Public NAT no usa ni depende del protocolo de pasarela de frontera.
En el caso de NAT44, la NAT pública puede proporcionar NAT para los paquetes de salida enviados desde lo siguiente:
La dirección IP interna principal de la interfaz de red de la VM, siempre que la interfaz de red no tenga asignada una dirección IP externa: si la interfaz de red tiene asignada una dirección IP externa, Google Cloud realiza automáticamente una NAT de uno a uno para los paquetes cuyo origen coincida con la dirección IP interna principal de la interfaz, ya que la interfaz de red cumple los Google Cloud requisitos de acceso a Internet. La existencia de una dirección IP externa en una interfaz siempre tiene prioridad y siempre realiza NAT de uno a uno, sin usar NAT público.
Un intervalo de IPs de alias asignado a lainterfaz de red de la VM: aunque la interfaz de red tenga asignada una dirección IP externa, puedes configurar una pasarela de Cloud NAT para NAT pública con el fin de proporcionar NAT a los paquetes cuyo origen proceda de un intervalo de IPs de alias de la interfaz. Una dirección IP externa de una interfaz nunca realiza NAT de uno a uno para direcciones IP de alias.
Direcciones IP que usan las VMs para el reenvío de IP. Para configurar NAT para estas direcciones, crea una regla de NAT que coincida con la dirección IP de origen que usa la VM cuando reenvía paquetes. Para obtener más información, consulta Reglas basadas en fuentes (Vista previa).
Clústeres de GKE: NAT público puede proporcionar servicio aunque el clúster tenga direcciones IP externas en determinadas circunstancias. Para obtener más información, consulta Interacción con GKE.
En el caso de NAT64, la NAT pública puede proporcionar NAT para los paquetes salientes enviados desde lo siguiente:
- Intervalo de direcciones
/96internas de la interfaz de red solo IPv6 de la VM. - El intervalo de direcciones
/96externas de la interfaz de red solo IPv6 de la VM.
- Intervalo de direcciones
Rutas y reglas de cortafuegos
Public NAT se basa en rutas estáticas locales cuyo siguiente salto es la pasarela de Internet predeterminada. Una ruta predeterminada suele cumplir este requisito. Para obtener más información, consulta interacciones de rutas.
Las reglas de cortafuegos de Cloud NGFW se aplican directamente a las interfaces de red de las VMs de Compute Engine, no a las pasarelas de Cloud NAT para NAT pública.
Cuando una pasarela Cloud NAT para NAT pública proporciona NAT a la interfaz de red de una VM, las reglas de cortafuegos de salida aplicables se evalúan como paquetes de esa interfaz de red antes de NAT. Las reglas de cortafuegos de entrada se evalúan después de que NAT haya procesado los paquetes. No es necesario crear reglas de cortafuegos específicas para NAT.
Sin embargo, si quieres habilitar NAT64 en una red de VPC que tenga una regla de cortafuegos de denegación de salida para un destino IPv4, te recomendamos que crees una regla de cortafuegos de denegación de salida adicional para la dirección IPv6 insertada en IPv4 del destino. De esta forma, el tráfico de las VMs que usan NAT64 no puede saltarse la regla de cortafuegos IPv4. Por ejemplo, si el destino de tu regla IPv4 es 1.2.3.4/32, el destino de la regla IPv6 debe ser 64:ff9b:0102:0304/128. Para obtener más información sobre las direcciones IPv6 insertadas en IPv4, consulta NAT64.
Aplicabilidad del intervalo de direcciones IP de la subred
NAT público puede proporcionar NAT para intervalos de subredes IPv4, intervalos de subredes IPv6 o ambos:
En el caso de los intervalos de subredes IPv4, puede usar las siguientes opciones para configurar la NAT en los intervalos de direcciones IP principales, los intervalos de IP de alias o ambos:
-
Intervalos de direcciones IPv4 principales y secundarias de todas las subredes de la región: una única pasarela Cloud NAT proporciona NAT para las direcciones IP internas principales y todos los intervalos de IP de alias de las VMs aptas cuyas interfaces de red usen una subred IPv4 de la región.
-
Intervalos de direcciones IPv4 principales de todas las subredes de la región: una única pasarela Cloud NAT proporciona NAT para las direcciones IP internas principales y los intervalos de IP de alias de las máquinas virtuales aptas cuyas interfaces de red usan una subred IPv4 en la región. Puedes crear pasarelas de Cloud NAT adicionales para NAT público en la región para proporcionar NAT a intervalos de IP de alias de intervalos de direcciones IP secundarias de subredes de VMs aptas.
-
Lista de subredes personalizadas: una única pasarela de Cloud NAT proporciona NAT para las direcciones IP internas principales y todos los intervalos de IP de alias de las VMs aptas cuyas interfaces de red usen una subred de una lista de subredes especificadas.
-
Intervalos de direcciones IPv4 de subredes personalizadas: puedes crear tantas pasarelas Cloud NAT para NAT pública como necesites, de acuerdo con las cuotas y los límites de NAT pública. Tú eliges qué intervalos de direcciones IP principales o secundarias de la subred debe atender cada pasarela.
-
En el caso de los intervalos de subredes IPv6, puede usar las siguientes opciones para configurar NAT en intervalos de direcciones IP internas, intervalos de direcciones IP externas o ambos:
- Intervalos de direcciones IPv6 internas y externas de todas las subredes de la región: una sola pasarela de Cloud NAT proporciona NAT a todos los intervalos de direcciones IP internas y externas de la región.
- Lista de subredes personalizadas: una sola pasarela de Cloud NAT proporciona NAT para los intervalos de direcciones IP internas y externas de las VMs aptas cuyas interfaces de red usan una subred de una lista de subredes especificadas.
Varias pasarelas de Cloud NAT
Puedes tener varias pasarelas de Cloud NAT para NAT pública en la misma región de una red de VPC si se cumple una de las siguientes condiciones: