You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP私有IP虚拟机配置Cloud NAT后无法联网且无日志问题排查

GCP私有IP虚拟机Cloud NAT无法联网(无日志)排查方案
  • 确认Cloud NAT基础配置有效性

    • 核对NAT网关与虚拟机是否处于同一VPC,且NAT网关关联的子网列表包含虚拟机所在子网;若配置了“仅特定子网”,需确保目标子网已被选中
    • 检查NAT网关状态为“运行中”,无异常告警
    • 确认NAT的“源IP范围”设置未排除虚拟机的私有IP段
  • 校验路由表配置

    • 查看VPC路由表,确认存在目标为0.0.0.0/0、下一跳指向Cloud NAT网关的默认路由
    • 排查是否有优先级更高的自定义路由(如VPN静态路由、其他网关路由)覆盖了这条NAT路由
    • 在虚拟机内执行ip route命令,确认默认路由指向VPC网关,且流量路径最终导向NAT
  • 排查防火墙规则

    • 检查VPC出站防火墙规则,需存在允许0.0.0.0/0(或目标互联网段)的规则,放行必要协议(TCP、UDP、ICMP),且优先级高于拒绝规则
    • 检查虚拟机本地防火墙(如iptables、ufw),执行iptables -L或ufw status确认出站流量未被拦截
  • 验证Cloud NAT日志配置

    • 确认NAT网关已开启日志记录,且日志目标桶存在并具备写入权限
    • 调整日志查询条件:放宽时间范围,仅指定NAT网关资源,避免因过滤规则过严导致无结果
  • 测试底层连通性

    • 在虚拟机内尝试ping GCP公共DNS(8.8.8.8)或内部元数据服务器(169.254.169.254),验证基础网络可达性
    • 用traceroute 8.8.8.8或mtr 8.8.8.8跟踪流量路径,确认流量是否到达NAT网关节点
    • 访问元数据服务(curl http://169.254.169.254/computeMetadata/v1/instance/name -H "Metadata-Flavor: Google"),确认虚拟机自身网络功能正常
  • 检查NAT配额与限制

    • 查看GCP控制台配额页面,确认NAT网关的并发连接数、新建连接速率未达上限
    • 若为多虚拟机共享NAT,排查是否因连接数耗尽导致无法建立新连接

内容的提问来源于stack exchange,提问作者Linux_Admin

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.27 18:50:04