Google Cloud Platform Japan Blog
最新情報や使い方、チュートリアル、国内外の事例やイベントについてお伝えします。
Cloud NAT : ソフトウェア定義型の新しいネットワーク アドレス変換サービス
2018年10月26日金曜日
※この投稿は米国時間 2018 年 10 月 17 日に Google Cloud blog に
投稿
されたものの抄訳です。
アプリケーションを実行するときに利用するネットワーク サービスの中でも、NAT(ネットワーク アドレス変換)はきわめて重要です。NAT により、アプリケーションのデプロイ環境をプライベートに保ちながらインターネットにアクセスすることができます。私たちは先ごろロンドンで開催した Google Cloud Next London '18 において、
フルマネージドの Cloud NAT サービスのベータ版を発表
しました。今回はこのサービスについて詳しく見ていきましょう。
Cloud NAT のメリット
アプリケーションを Cloud NAT ゲートウェイの背後に配置すると、そのアプリケーションは管理された効率的な方法でインターネットにアクセスできますが(更新、パッチ管理、構成管理などのため)、外部のリソースはそれらのインスタンスに直接アクセスすることはできません。したがって、お客様の Google Cloud VPC(Virtual Private Cloud)は分離によって安全性が保たれます。
Cloud NAT は、他の NAT サービスと比べてさまざまなメリットを提供します。
Cloud NAT は、管理される中間プロキシがないソフトウェア定義型ソリューションであり、
ボトルネックのない設計
によって高い信頼性、パフォーマンス、スケーラビリティを実現します。
Google Compute Engine 仮想マシン(VM)と
Google Kubernetes Engine
(コンテナ)の両方をサポートします。
NAT ゲートウェイごとに複数の NAT IP アドレスを構成できるので、別の NAT ゲートウェイの追加や管理を行うことなく、ネットワーク規模に基づいてスケーリングを行えます。
お客様に固有の要件に応じて、
手動モードと自動モード
のどちらかを選んで NAT IP アドレス割り当てを行うことができます。手動モードのときは、IP アドレス指定時に完全な制御が可能です。自動モードのときは、インスタンス数に基づいて NAT IP アドレスの割り当てとスケーリングが自動的に行われます。
構成可能な
NAT タイムアウト タイマー
でタイマー値を調整できます。
サブネット内のインスタンス数にかかわらず、1 つの NAT ゲートウェイでリージョンの VPC 内のすべてのサブネットで NAT を実現します。
1 つのゾーンが使用不能でも、リージョン単位で高い可用性を提供します。
Cloud NAT を早期に導入したお客様は、こうした機能を既存の Google Cloud 環境に首尾よく実装しています。
「Cloud NAT を導入したのは、私たちの 既存の Google Cloud 環境を Cloud NAT がどのように扱うかを調べるためでした。すべてが指定どおりに、すぐに順調に機能しました」と、
bol.com
のリード システム エンジニアである Wietse Muizelaar 氏は述べています。
ボトルネックのないソフトウェア定義型の NAT
Cloud NAT はフルマネージドのソフトウェア定義型サービスであり、インスタンスやアプライアンス ベースのソリューションではありません。インスタンスから宛先への経路に NAT 中間プロキシがないという点で、従来の NAT プロキシ ソリューションとは異なります。各インスタンスには、NAT IP アドレスとともに、対応づけられたポート範囲が割り当てられます。この割り当てられた IP アドレスとポート範囲は、Google の
Andromeda ネットワーク仮想化スタック
によってインスタンスにプログラミングされ、インスタンスによって NAT を実行するために使用されます。
実際、私たちの Cloud NAT 実装は、ファイアウォールのように、お客様の内部のインスタンスと外部の宛先の間の経路にボトルネックが発生しないように分散されます。このアプローチは、Cloud NAT のスケーラビリティ、パフォーマンス、スループット、可用性を高めることに貢献します。
NAT IP アドレスの割り当てモード
私たちが Cloud NAT の IP アドレス割り当てモデルを設計していた頃のことですが、「手動による静的な NAT IP アドレスの指定を構成できることが不可欠」という声がお客様から寄せられました。外部サーバー上のファイアウォールでこうした NAT IP アドレスを許可できるようにするためとのことでした。また、
Google Cloud Load Balancing
などの Google サービスを使い慣れたお客様からは、ロード バランサと同じように「Cloud NAT IP アドレスも自動スケーリングできるようにしてほしい」との要望をいただきました。
そこで私たちは、NAT IP アドレス割り当てに関して 2 つのモードを用意することにしました。
NAT ゲートウェイによる IP アドレスの自動割り当て :
GCP が VM の数に基づいて NAT IP アドレスの自動割り当てと自動スケーリングを行います。これは、NAT のために十分な IP アドレスを確保する最良の方法です。ただし、この方法の場合、NAT IP アドレスからアクセスされる側では IP ホワイトリスティングが難しいことに注意してください。不要になった一部の IP アドレスが解放されるからです。
NAT ゲートウェイで使用される特定の NAT IP アドレスを指定 :
NAT ゲートウェイで使用されるように 1 つまたは複数の NAT IP アドレスを手動で指定します。これらの IP アドレスは、予約された静的なものでなければならず、IP アドレスの自動割り当ては行われません。このモードが好まれるのは、NAT IP アドレスからアクセスされる側で NAT IP ホワイトリスティングを行う必要があるときです。ただし、すべての必要なインスタンスのために NAT を実行するのに十分な NAT IP アドレスがない場合、インスタンスの一部は NAT を利用できないことに注意してください。より多くの NAT IP アドレスが必要なときはログ メッセージが表示されます。
VPC で NAT ゲートウェイを起動
以上で、お客様の環境で NAT ゲートウェイをセットアップする準備が整いました。例を見てみましょう。
2 つのリージョンにおいて、3 つのサブネットを含む GCP ネットワークを使っているとします。
Us-east1
subnet 1(10.240.0.0/16)と subnet 2(172.16.0.0/16)
europe-west1
subnet 3(192.168.1.0/24)
subnet 1(10.240.0.0/16)と subnet 3(192.168.1.0/24)の VM は外部 IP アドレスを持っていませんが、203.0.113.1 の外部サーバーから定期的にアップデートを取り込む必要があります。subnet 2(172.16.0.0/16)の VM は、こうしたアップデートを取り込む必要がなく、NAT ゲートウェイを使用する場合でもインターネットへの接続を許可してはなりません。
このセットアップを適用するには、リージョンおよびネットワークごとに 1 つの NAT ゲートウェイを構成します。
subnet 1(10.240.0.0/16)に NAT-GW-US-EAST を構成します。
subnet 3(192.168.1.0/24)にNAT-GW-EU を構成します。
各 NAT ゲートウェイを、トラフィックの変換が必要なサブネットワークで構成します。
NAT-GW-US-EAST を subnet 1(10.240.0.0/16)
NAT-GW-EU を subnet 3(192.168.1.0/24)
subnet 2 については NAT を構成しません。これによって subnet 2 は、この例で想定されているようにインターネットから分離されます。
Cloud NAT のセットアップの詳細については、Google Compute Engine と Google Kubernetes Engine に対応した
こちらの Cloud NAT 構成
をご覧ください。
GKE 用の Cloud NAT
サブネットの全範囲
を NAT 変換するように Cloud NAT を構成することで、
Google Kubernetes Engine
(GKE)コンテナで Cloud NAT を利用できます。
ノードとポッドの両方が Cloud NAT を利用できます。ポッドが NAT を利用できないようにしたい場合は、そのための
クラスタ ネットワーク ポリシーを作成
します。
上の例では、コンテナに対して NAT 変換が行われるようにします。すべてのコンテナと GKE ノードで NAT を有効にするには、subnet 1 のすべての IP アドレス範囲を NAT 候補として選択しなければなりません。Container1 または Container2 でのみ NAT を利用することはできません。
利用料金
Cloud NAT は Google Cloud のすべてのリージョンで提供されており、ベータ期間中の利用は無料です。Cloud NAT の正式公開(GA)後は、各ゲートウェイについて以下の料金が課金されます。
各 NAT ゲートウェイにつき 1 時間あたり 0.045 ドルから
NAT データ処理費用
また、GCP インスタンスとインターネット間でデータを移動するための下り転送コストについては、これまでと変わりません。詳しくは
こちら
をご覧ください。
今すぐお試しを!
私たちは、お客様の Google Cloud ワークロードやサービスのデプロイと管理を容易にするべく、
Cloud NAT のような機能の提供に精力的に取り組んでいます
。Cloud NAT の詳細は
オンライン ドキュメント
をご覧ください。
Cloud NAT サンプル
を使用してデプロイをお試しいただければ幸いです。フィードバックがありましたら、ぜひ
gcp-networking@google.com
までお寄せください。
- By Vijay Madhavapeddi, Technical Lead and Engineering Manager and Prajakta Joshi, Sr. Product Manager, Cloud Networking
12 か月間のトライアル
300 ドル相当が無料になるトライアルで、あらゆる GCP プロダクトをお試しいただけます。
Labels
.NET
.NET Core
.NET Core ランタイム
.NET Foundation
#gc_inside
#gc-inside
#GoogleCloudSummit
#GoogleNext18
#GoogleNext19
#inevitableja
Access Management
Access Transparency
Advanced Solutions Lab
AI
AI Hub
AlphaGo
Ansible
Anthos
Anvato
Apache Beam
Apache Maven
Apache Spark
API
Apigee
APIs Explore
App Engine
App Engine Flex
App Engine flexible
AppArmor
AppEngine
AppScale
AprilFool
AR
Artifactory
ASL
ASP.NET
ASP.NET Core
Attunity
AutoML Vision
AWS
Big Data
Big Data NoSQL
BigQuery
BigQuery Data Transfer Service
BigQuery GIS
Billing Alerts
Bime by Zendesk
Bitbucket
Borg
BOSH Google CPI
Bower
bq_sushi
BreezoMeter
BYOSL
Capacitor
Chromium OS
Client Libraries
Cloud API
Cloud Armor
Cloud Audit Logging
Cloud AutoML
Cloud Bigtable
Cloud Billing Catalog API
Cloud Billing reports
Cloud CDN
Cloud Client Libraries
Cloud Console
Cloud Consoleアプリ
Cloud Container Builder
Cloud Dataflow
Cloud Dataflow SDK
Cloud Datalab
Cloud Dataprep
Cloud Dataproc
Cloud Datastore
Cloud Debugger
Cloud Deployment Manager
Cloud Endpoints
Cloud Firestore
Cloud Foundry
Cloud Foundry Foundation
Cloud Functions
Cloud Healthcare API
Cloud HSM
Cloud IAM
Cloud IAP
Cloud Identity
Cloud IoT Core
Cloud Jobs API
Cloud KMS
Cloud Launcher
Cloud Load Balancing
Cloud Machine Learning
Cloud Memorystore
Cloud Memorystore for Redis
Cloud monitoring
Cloud NAT
Cloud Natural Language API
Cloud Networking
Cloud OnAir
Cloud OnBoard
cloud Pub/Sub
Cloud Resource Manager
Cloud Resource Manager API
Cloud SCC
Cloud SDK
Cloud SDK for Windows
Cloud Security Command Center
Cloud Services Platform
Cloud Source Repositories
Cloud Spanner
Cloud Speech API
Cloud Speech-to-Text
Cloud SQL
Cloud Storage
Cloud Storage FUSE
Cloud Tools for PowerShell
Cloud Tools PowerShell
Cloud TPU
Cloud Translation
Cloud Translation API
Cloud Virtual Network
Cloud Vision
Cloud VPC
CloudBerry Backup
CloudBerry Lab
CloudConnect
CloudEndure
Cloudflare
Cloudian
CloudML
Cluster Federation
Codefresh
Codelabs
Cohesity
Coldline
Colossus
Compute Engine
Compute user Accounts
Container Engine
Container Registry
Container-Optimized OS
Container-VM Image
Couchbase
Coursera
CRE
CSEK
Customer Reliability Engineering
Data Studio
Databases
Dbvisit
DDoS
Debugger
Dedicated Interconnect
deep learning
Deployment Manager
Developer Console
Developers
DevOps
Dialogflow
Disney
DLP API
Docker
Dockerfile
Drain
Dreamel
Eclipse
Eclipse Orion
Education Grants
Elasticsearch
Elastifile
Energy Sciences Network
Error Reporting
ESNet
Evernote
FASTER
Fastly
Firebase
Firebase Analytics
Firebase Authentication
Flexible Environment
Forseti Security
G Suite
Gartner
gcloud
GCP
GCP Census
GCP 移行ガイド
GCP 認定資格チャレンジ
GCPUG
GCP導入事例
gcsfuse
GEO
GitHub
GitLab
GKE
Go
Go 言語
Google App Engine
Google Apps
Google Certified Professional - Data Engineer
Google Cloud
Google Cloud Certification Program
Google Cloud Client Libraries
Google Cloud Console
Google Cloud Dataflow
Google Cloud Datalab
Google Cloud Datastore
Google Cloud Endpoints
Google Cloud Explorer
Google Cloud Identity and Access Management
Google Cloud INSIDE
Google Cloud INSIDE Digital
Google Cloud INSIDE FinTech
Google Cloud Interconnect
Google Cloud Launcher
Google Cloud Logging
Google Cloud Next '18 in Tokyo
Google Cloud Next '19 in Tokyo
Google Cloud Platform
Google Cloud Resource Manager
Google Cloud Security Scanner
Google Cloud Shell
Google Cloud SQL
Google Cloud Storage
Google Cloud Storage Nearline
Google Cloud Summit '18
Google Cloud Summit ’18
Google Cloud Tools for IntelliJ
Google Code
Google Compute Engine
Google Container Engine
Google Data Analytics
Google Data Studio
Google Date Studio
Google Deployment Manager
Google Drive
Google Earth Engine
Google Genomics
Google Kubernetes Engine
Google maps
google maps api
Google Maps APIs
Google Maps Platform
Google SafeSearch
Google Service Control
Google Sheets
Google Slides
Google Translate
Google Trust Services
Google VPC
Google マップ
Google 公認プロフェッショナル
GoogleNext18
GPU
Gradle
Grafeas
GroupBy
gRPC
HA / DR
Haskell
HEPCloud
HIPAA
Horizon
HTCondor
IaaS
IAM
IBM
IBM POWER9
icon
IERS
Improbable
INEVITABLE ja night
inevitableja
InShorts
Intel
IntelliJ
Internal Load Balancing
Internet2
IoT
Issue Tracker
Java
Jenkins
JFrog
JFrog Artifactory SaaS
Jupiter
Jupyter
Kaggle
Kayenta
Khan Academy
Knative
Komprise
kubefed
Kubeflow Pipelines
Kubernetes
KVM
Landsat
load shedding
Local SSD
Logging
Looker
Machine Learning
Magenta
Managed Instance Group
Managed Instance Group Updater
Maps API
Maps-sensei
Mapsコーナー
Maven
Maxon Cinema 4D
MightyTV
Mission Control
MongoDB
MQTT
Multiplay
MySQL
Nearline
Network Time Protocol
Networking
neural networks
Next
Node
NoSQL
NTP
NuGet パッケージ
OCP
OLDISM
Open Compute Project
OpenCAPI
OpenCAPI Consortium
OpenShift Dedicated
Orbitera
Organization
Orion
Osaka
Paas
Panda
Particle
Partner Interconnect
Percona
Pete's Dragon
Pivotal
Pivotal Cloud Foundry
PLCN
Podcast
Pokemon GO
Pokémon GO
Poseidon
Postgre
PowerPoint
PowerShell
Professional Cloud Network Engineer
Protocol Buffers
Puppet
Pythian
Python
Qwiklabs
Rails
Raspberry Pi
Red Hat
Redis
Regional Managed Instance Groups
Ruby
Rust
SAP
SAP Cloud Platform
SC16
ScaleArc
Secure LDAP
Security & Identity
Sentinel-2
Service Broker
Serving Websites
Shared VPC
SideFX Houdini
SIGOPS Hall of Fame Award
Sinatra
Site Reliability Engineering
Skaffold
SLA
Slack
SLI
SLO
Slurm
Snap
Spaceknow
SpatialOS
Spinnaker
Spring
SQL Server
SRE
SSL policies
Stack Overflow
Stackdriver
Stackdriver Agent
Stackdriver APM
Stackdriver Debugger
Stackdriver Diagnostics
Stackdriver Error Reporting
Stackdriver Logging
Stackdriver Monitoring
Stackdriver Trace
Stanford
Startups
StatefulSets
Storage & Databases
StorReduce
Streak
Sureline
Sysbench
Tableau
Talend
Tensor Flow
Tensor Processing Unit
TensorFlow
Terraform
The Carousel
TPU
Trace
Transfer Appliance
Transfer Service
Translate API
Uber
Velostrata
Veritas
Video Intelligence API
Vision API
Visual Studio
Visualization
Vitess
VM
VM Image
VPC Flow Logs
VR
VSS
Waze
Weave Cloud
Web Risk AP
Webyog
Wide and Deep
Windows Server
Windows ワークロード
Wix
Worlds Adrift
Xplenty
Yellowfin
YouTube
Zaius
Zaius P9 Server
Zipkin
ZYNC Render
アーキテクチャ図
イベント
エラーバジェット
エンティティ
オンライン教育
クラウド アーキテクト
クラウド移行
グローバル ネットワーク
ゲーム
コードラボ
コミュニティ
コンテスト
コンピューティング
サーバーレス
サービス アカウント
サポート
ジッター
ショート動画シリーズ
スタートガイド
ストレージ
セキュリティ
セミナー
ソリューション ガイド
ソリューション: メディア
データ エンジニア
データセンター
デベロッパー
パートナーシップ
ビッグデータ
ファジング
プリエンプティブル GPU
プリエンプティブル VM
フルマネージド
ヘルスケア
ホワイトペーパー
マイクロサービス
まっぷす先生
マルチクラウド
リージョン
ロード シェディング
運用管理
可用性
海底ケーブル
機械学習
金融
継続的デリバリ
月刊ニュース
資格、認定
新機能、アップデート
深層学習
深層強化学習
人気記事ランキング
内部負荷分散
認定試験
認定資格
料金
Archive
2019
8月
7月
6月
5月
4月
3月
2月
1月
2018
12月
11月
10月
9月
8月
7月
6月
5月
4月
3月
2月
1月
2017
12月
11月
10月
9月
8月
7月
6月
5月
4月
3月
2月
1月
2016
12月
11月
10月
9月
8月
7月
6月
5月
4月
3月
2月
1月
2015
12月
11月
10月
9月
8月
7月
6月
5月
4月
3月
2月
1月
2014
12月
11月
10月
9月
8月
6月
5月
4月
3月
2月
Feed
月刊ニュースレターに
登録
新着ポストをメールで受け取る
Follow @GoogleCloud_jp