Journaux et métriques

Journalisation

La journalisation Cloud NAT vous permet de consigner les connexions et erreurs NAT. Lorsque la journalisation Cloud NAT est activée, une entrée de journal peut être générée pour chacun des scénarios suivants :

  • Lorsqu'une connexion réseau utilisant la NAT est créée
  • Lorsqu'un paquet est supprimé, car aucun port n'était disponible pour la NAT

Vous pouvez choisir de consigner les deux types d'événements, ou seulement l'un ou l'autre.

Les journaux sont envoyés à Cloud Logging.

Spécifications

Les spécifications suivantes s'appliquent à la journalisation Cloud NAT :

  • La journalisation Cloud NAT ne traite que le trafic TCP et UDP.

  • Elle consigne les paquets supprimés uniquement s'il s'agit de paquets TCP et UDP sortants. Les paquets entrants ne sont pas consignés. Par exemple, si une réponse entrante à une requête sortante est supprimée pour une raison quelconque, aucune erreur n'est consignée.

Chaque instance de VM ne peut générer qu'un certain nombre d'entrées de journal par unité de temps, proportionnellement à son nombre de vCPU (processeurs virtuels). La VM peut générer entre 50 et 100 entrées de journal par seconde et par vCPU.

  • Ce seuil de fréquence affecte le nombre d'événements pouvant être consignés. Même si certains événements sont filtrés, leur occurrence est comptabilisée dans le nombre d'entrées de journal possibles. Limiter les journaux aux erreurs ou aux connexions utilisant la traduction d'adresse réseau n'augmente pas nécessairement le nombre d'entrées de journal consultées. Par exemple, si vous décidez de ne consigner que les connexions réussies, les périodes avec un nombre excessif de tentatives de connexion en échec et d'erreurs NAT peuvent toujours limiter le nombre d'entrées de journal correspondant à des connexions réussies.

  • La journalisation Cloud NAT ne consigne pas tous les paquets. Même si le seuil de fréquence de la VM n'a pas été atteint, certaines conditions peuvent entraîner l'omission d'événements dans le journal. Vous devez compter sur la présence d'entrées dans la journalisation Cloud NAT pour prendre des décisions avisées, mais ne considérez pas que l'absence d'entrées signifie forcément qu'aucun événement ne s'est produit.

Configurer la journalisation

Pour configurer la journalisation Cloud NAT, procédez comme suit.

Activer la journalisation

Si la journalisation est activée, tous les journaux consignés sont envoyés à Cloud Logging par défaut. Vous pouvez les filtrer, de manière à envoyer uniquement certains de ces journaux.

Vous pouvez également spécifier ces valeurs lorsque vous créez ou modifiez une passerelle NAT. Les instructions suivantes expliquent comment activer la journalisation pour une passerelle NAT existante.

Console

  1. Dans la console Google Cloud , accédez à la page Cloud NAT.

    Accéder à Cloud NAT

  2. Cliquez sur votre passerelle NAT.

  3. Cliquez sur Modifier ().

  4. Cliquez sur Configurations avancées.

  5. Dans la section Journalisation, sélectionnez l'une des options suivantes :

    • Aucune journalisation : désactive la journalisation.
    • Traduction et erreurs : envoie tous les journaux à Logging.
    • Traduction uniquement : envoie un journal uniquement lorsqu'une connexion est créée et ne consigne pas les paquets supprimés.
    • Erreurs uniquement : envoie un journal lorsqu'un paquet est supprimé car aucun port n'était disponible et ne consigne pas les nouvelles connexions.
  6. Cliquez sur Enregistrer.

gcloud

Utilisez la commande gcloud compute routers nats update.

Les commandes suivantes permettent d'activer la journalisation pour une passerelle NAT existante.

Dans chaque commande, remplacez les éléments suivants :

  • NAT_GATEWAY : nom de la passerelle NAT
  • ROUTER_NAME : nom du routeur Cloud Router qui héberge la passerelle NAT
  • REGION : région du routeur Cloud Router

Pour consigner les événements de traduction d'adresse réseau et les erreurs :

gcloud compute routers nats update NAT_GATEWAY \
    --router=ROUTER_NAME \
    --region=REGION \
    --enable-logging

Pour consigner uniquement les événements de traduction d'adresse réseau :

gcloud compute routers nats update NAT_GATEWAY \
    --router=ROUTER_NAME \
    --region=REGION \
    --enable-logging \
    --log-filter=TRANSLATIONS_ONLY

Pour consigner uniquement les erreurs :

gcloud compute routers nats update NAT_GATEWAY \
    --router=ROUTER_NAME \
    --region=REGION \
    --enable-logging \
    --log-filter=ERRORS_ONLY

Supprimer les filtres de journaux

Si vous avez défini un ensemble de filtres, vous pouvez le supprimer. Lorsque vous supprimez un filtre de journal, les erreurs et événements de traduction d'adresse réseau sont consignés, sous réserve que la journalisation soit activée.

Console

  1. Dans la console Google Cloud , accédez à la page Cloud NAT.

    Accéder à Cloud NAT

  2. Cliquez sur votre passerelle NAT.

  3. Cliquez sur Modifier ().

  4. Cliquez sur Configurations avancées.

  5. Dans la section Journalisation, sélectionnez Traduction et erreurs.

  6. Cliquez sur Enregistrer.

gcloud

Utilisez la commande gcloud compute routers nats update. L'option --log-filter=ALL de la commande suivante définit le filtre de journal permettant d'accepter tous les journaux.

gcloud compute routers nats update NAT_GATEWAY \
    --router=ROUTER_NAME \
    --region=REGION \
    --log-filter=ALL

Remplacez les éléments suivants :

  • NAT_GATEWAY : nom de la passerelle NAT
  • ROUTER_NAME : nom du routeur Cloud Router qui héberge la passerelle NAT
  • REGION : région du routeur Cloud Router

Désactiver la journalisation

Pour désactiver la journalisation, procédez comme suit :

Console

  1. Dans la console Google Cloud , accédez à la page Cloud NAT.

    Accéder à Cloud NAT

  2. Cliquez sur votre passerelle NAT.

  3. Cliquez sur Modifier ().

  4. Cliquez sur Configurations avancées.

  5. Dans la section Journalisation, sélectionnez Aucune journalisation.

  6. Cliquez sur Enregistrer.

gcloud

Utilisez la commande gcloud compute routers nats update.

gcloud compute routers nats update NAT_GATEWAY \
    --router=ROUTER_NAME \
    --region=REGION \
    --no-enable-logging

Remplacez les éléments suivants :

  • NAT_GATEWAY : nom de la passerelle NAT
  • ROUTER_NAME : nom du routeur Cloud Router qui héberge la passerelle NAT
  • REGION : région du routeur Cloud Router

Déterminer l'état de journalisation

Pour déterminer l'état de journalisation, procédez comme suit :

Console

  1. Dans la console Google Cloud , accédez à la page Cloud NAT.

    Accéder à Cloud NAT

  2. Cliquez sur votre passerelle NAT.

  3. Cliquez sur Modifier ().