【问题标题】:Private NAT gateway in GCPGCP 中的私有 NAT 网关
【发布时间】:2021-10-08 12:40:55
【问题描述】:

我需要通过 NAT 网关将 GCP 中的实例连接到本地网络,但 Cloud NAT 显然不支持。很高兴听到有关如何实施此要求的一些建议。

提供更多上下文: 将设置云互连,但要求不必在本地和 GCP 之间协商 IP 范围,因此需要 NAT。

本质上,我需要能达到与 AWS 的私有 NAT 网关相同效果的东西(参见 https://docs.aws.amazon.com/vpc/latest/userguide/vpc-nat-gateway.html

【问题讨论】:

  • 你能解释更多你的用例和你的约束吗?您是否需要翻译您的地址以免重叠?
  • 为什么要使用 NAT 网关?编辑您的问题以显示 VPC 和您的本地网络的寻址方案以及谁连接到谁。根据您的本地架构师,您已经在使用 NAT 网关,因此 NAT NAT 将无法正常工作,而无需大量摆弄地址和端口。在大多数情况下,使用正确的解决方案 - 站点到站点 VPN。
  • 1/2) 如果您使用的是 Cloud Interconnect,则不需要 NAT 网关。如果您要通过互连路由所有流量(默认路由),则只能将 NAT 网关与 Cloud Interconnect 结合使用。另一个问题是 Cloud Interconnect 已经知道您的 VPC 的寻址范围。你隐藏或不配置寻址的概念是行不通的。
  • 2/2) 我尚未验证的一个想法是使用两个对等 VPC。 VPC A 连接到 Cloud Interconnect。 VPC B 仅与 VPC A 对等。在 VPC A 中构建一个设置为 NAT 网关的 VM 实例。为 VPC B 设置默认路由,以通过 VPC 对等将所有流量发送到 VM NAT 路由器。 VM NAT 路由器默认路由是 Cloud Interconnect。
  • @JohnHanley (2) 正是目前的计划,除了我真的更喜欢使用托管服务而不是滚动我自己的 NAT。但目前看来这是不可避免的。

标签: google-cloud-platform google-cloud-networking


【解决方案1】:

Cloud NAT 服务并非旨在允许本地网络和 GCP 资源之间的通信,它仅处理 GCP 中的入站和出站地址转换,如以下文档 [1] 所述。

您正在寻找的是实现 Cloud VPN,这实际上是一种 GCP 服务,旨在允许本地网络和 GCP 资源之间的通信,您可以在此处找到有关其工作原理和不同模式的完整文档可以实现 [2]。

现在,关于 NAT 网关的部分;如果您的设备无法创建 IPsec VPN,那么您需要先添加一个充当 VPN 网关的设备。在这种情况下,您最终会得到这样的架构:

[1]https://cloud.google.com/nat/docs/overview

[2]https://cloud.google.com/network-connectivity/docs/vpn/concepts/overview

【讨论】:

  • 基于问题中非常有限的信息,这是正确的答案和推荐的解决方案。
  • 感谢您回答问题。更详细地说,将设置一个云互连,但要求不必在本地和 GCP 之间协商 IP 范围,因此需要 NAT。
  • @kwong - 您不协商 IP 范围的要求是不可能的。 Cloud Interconnect 必须知道双方的寻址,否则流量将无法路由。
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-02-10
  • 1970-01-01
  • 1970-01-01
  • 2021-11-23
相关资源
最近更新 更多