GCP私有IP虚拟机配置Cloud NAT后无法联网且无日志问题排查
GCP私有IP虚拟机Cloud NAT无法联网(无日志)排查方案
确认Cloud NAT基础配置有效性
- 核对NAT网关与虚拟机是否处于同一VPC,且NAT网关关联的子网列表包含虚拟机所在子网;若配置了“仅特定子网”,需确保目标子网已被选中
- 检查NAT网关状态为“运行中”,无异常告警
- 确认NAT的“源IP范围”设置未排除虚拟机的私有IP段
校验路由表配置
- 查看VPC路由表,确认存在目标为
0.0.0.0/0、下一跳指向Cloud NAT网关的默认路由 - 排查是否有优先级更高的自定义路由(如VPN静态路由、其他网关路由)覆盖了这条NAT路由
- 在虚拟机内执行
ip route命令,确认默认路由指向VPC网关,且流量路径最终导向NAT
- 查看VPC路由表,确认存在目标为
排查防火墙规则
- 检查VPC出站防火墙规则,需存在允许
0.0.0.0/0(或目标互联网段)的规则,放行必要协议(TCP、UDP、ICMP),且优先级高于拒绝规则 - 检查虚拟机本地防火墙(如
iptables、ufw),执行iptables -L或ufw status确认出站流量未被拦截
- 检查VPC出站防火墙规则,需存在允许
验证Cloud NAT日志配置
- 确认NAT网关已开启日志记录,且日志目标桶存在并具备写入权限
- 调整日志查询条件:放宽时间范围,仅指定NAT网关资源,避免因过滤规则过严导致无结果
测试底层连通性
- 在虚拟机内尝试ping GCP公共DNS(
8.8.8.8)或内部元数据服务器(169.254.169.254),验证基础网络可达性 - 用
traceroute 8.8.8.8或mtr 8.8.8.8跟踪流量路径,确认流量是否到达NAT网关节点 - 访问元数据服务(
curl http://169.254.169.254/computeMetadata/v1/instance/name -H "Metadata-Flavor: Google"),确认虚拟机自身网络功能正常
- 在虚拟机内尝试ping GCP公共DNS(
检查NAT配额与限制
- 查看GCP控制台配额页面,确认NAT网关的并发连接数、新建连接速率未达上限
- 若为多虚拟机共享NAT,排查是否因连接数耗尽导致无法建立新连接
内容的提问来源于stack exchange,提问作者Linux_Admin
相关产品推荐
相关产品推荐

