Private NAT的NAT64正式可用:IPv6工作负载接入私有IPv4,先核对机型与路由

20分钟前 2阅读

Google Cloud于2026年10月2日宣布,Cloud NAT的Private NAT网关现已正式支持IPv6到IPv4的网络地址转换,即NAT64。这让采用IPv6-only网卡的Compute Engine虚拟机能够访问受支持的私有IPv4目标,为新旧地址体系并存提供一条托管转换路径。该能力于6月30日进入预览,此次变化是将其推进到GA;它不改变Private NAT面向私有网络通信的定位。

Private NAT的NAT64正式可用:IPv6工作负载接入私有IPv4,先核对机型与路由

配图为AI生成的概念插图,表现私有网络边界内的地址转换,不是真实网络拓扑或Google控制台界面。

覆盖私有目的地,但不是任意网络都能接通

官方文档列出的目标包括同一VPC中的IPv4地址、连接到同一Network Connectivity Center(NCC)hub的VPC spoke,以及通过Cloud Interconnect、Cloud VPN或NCC混合spoke连接的本地和其他云网络。启用NAT64会面向这些受支持的目的地生效。

这一范围适合“计算侧开始采用IPv6,依赖服务仍使用IPv4”的迁移阶段。例如,新建应用实例可以继续访问已有的私有数据库或内部服务,而不必要求所有依赖在同一天完成地址升级。不过,转换能力仍依赖正确的连接和路由,网关不会凭空建立原本不存在的网络可达性。

Private NAT不支持通过VPC Network Peering连接的目的地;同一VPC内的IPv4 Private Service Connect端点也不能通过NAT64访问。若业务拓扑依赖这些路径,仅看到“GA”就替换地址方案,会遗漏决定能否上线的条件。

先看虚拟机条件,再看DNS是否合成地址

当前NAT64仅适用于IPv6-only Compute Engine虚拟机,受支持的机型系列为第二代及更早系列,以及M3。配置文档另外说明,GKE节点、serverless端点和区域级互联网NEG在Private NAT下仍只转换IPv4地址。因此,子网支持IPv6,并不能推出其中所有工作负载都支持此次能力。

NAT64使用64:ff9b::/96范围内的合成IPv6目的地址。DNS64可以在没有AAAA记录而存在A记录时,把IPv4地址合成为带此前缀的IPv6地址;已有AAAA记录时,DNS会直接返回原IPv6地址。网关再从合成地址中提取IPv4目的地址,并依据适用的IPv4路由转发。

由此,排障应分成解析与转发两步:先确认应用实际拿到了什么地址,再确认抽出的IPv4地址对应哪条路由。若程序硬编码IPv4地址、使用自建解析流程,或目标已有不符合预期的AAAA记录,只启用DNS64策略可能并未改变应用的连接路径。

Cloud DNS还明确指出,DNS64服务策略不适用于双栈虚拟机、IPv4-only虚拟机、serverless工作负载及发送到入站DNS策略端点的请求。验证时应从实际的IPv6-only源实例发起业务请求,不能用另一类机器的解析结果代替。

配置边界比一个开关更重要

Private NAT网关关联一个VPC、区域及Cloud Router。配置前要创建用途为PRIVATE_NAT的专用子网,其地址范围用于转换,不能与已连接网络的现有子网重叠,也不能在该子网里部署普通资源。NAT44和NAT64不能在同一Private NAT网关中同时配置。

这意味着已有IPv4转换网关不能直接被当作“顺便支持IPv6”的万能出口。迁移方案需要列清源子网、转换地址池和目标路由,并评估新旧路径并存时的运维方式。试点宜先限定自定义源子网,等日志、回程和端口用量验证后,再决定是否扩大覆盖范围。

协议方面,Private NAT只支持TCP与UDP,不支持ICMP;因此ping失败不能单独证明业务连接失败。它允许由内部发起的连接及相应返回流量,不允许外部网络主动发起未建立的入站连接。地址转换也不能替代应用身份认证和访问控制。

计费要加上混合连接与日志

按核对时的官方美元价表,Private NAT网关为每小时0.045美元,处理流量为每GiB 0.045美元,统计入站和出站处理的数据。Cloud Interconnect、Cloud VPN或NCC相关服务和数据费用另计;启用日志也要考虑网络遥测及所选日志服务的计费。

举例而言,一台网关运行720小时、处理200GiB流量,单算这两项为41.40美元。这只是价表条件下的算术示例,不是完整网络月账单;区域间路径、混合连接资源和日志保留都可能增加总额。此次GA公告没有给出NAT64的免费额度或独立促销,应按实际SKU核算。

上线前应证明哪些事情

一个有效的验收记录应同时说明源机型与网卡模式、DNS实际返回值、匹配的IPv4路由、目标TCP或UDP服务响应,以及高并发下端口是否充足。还应保留关闭转换或切回原路径的方案,避免业务遇到不支持的目标时只能现场改网。

此次更新的意义在于让部分IPv6-only计算与现有私有IPv4依赖可以分阶段演进。可用性提升不会消除网络拓扑差异,真正适合率先采用的,是机型、协议、目标路径都已落在官方支持矩阵内,且能用真实业务流量完成验证的工作负载。

官方资料

资料核对:2026年10月3日。版本、开放范围与费用以官方后续更新为准。


文章版权声明:除非注明,否则均为云鹊BLOG原创文章,转载或复制请以超链接形式并注明出处。