يصف هذا وثيقة كيف أن يتحرى nat إصدار على Cat8000 منصة.
توصي Cisco بأن تكون لديك معرفة بالمواضيع التالية:
لمزيد من المعلومات حول هذه الموضوعات، راجع:
أسست المعلومة في هذا وثيقة على cisco ios برمجية.
تم إنشاء المعلومات الواردة في هذا المستند من الأجهزة الموجودة في بيئة معملية خاصة. بدأت جميع الأجهزة المُستخدمة في هذا المستند بتكوين ممسوح (افتراضي). إذا كانت شبكتك قيد التشغيل، فتأكد من فهمك للتأثير المحتمل لأي أمر.
طبولوجيا NATتشير رسالة السجل هذه إلى أن الجهاز حاول تخصيص عنوان IP ل NAT، مثل ترجمة NAT أو PAT ديناميكية، ولكن التوزيع لم يكن ناجحا. يقع هذا عادة عندما هناك ما من عنوان يتوفر أو ميناء يبقى في ال يشكل nat بركة.
من بين الأسباب الشائعة:
· تم استنفاد تجمع NAT (جميع عناوين IP المتاحة أو المنافذ قيد الاستخدام).
· لا يحتوي تكوين NAT على عناوين أو موارد كافية لاستيعاب طلبات الترجمة الحالية.
%NAT-6-ADDR_ALLOC_FAILURE: Address allocation failed; pool 2 may be exhausted [2] port range: NA, non-PATable: NO, for ALG: NO, input intf: GigabitEthernet0/0/3, mapping-id: 1,
created by pkt: src_ip 192.0.2.13 dst_ip 192.x.x.40 src_port 0 dst_port 0 proto 1
الخطوة 1. تحقق من تجمع NAT لتأكيد نطاق ترجمة العنوان.
NAT_R1#show ip nat pool platform
Dump NAT pool config
ID: 2, Name: NAT_Pool, Type: Generic, Mask: 255.255.255.240
Flags: Unknown, Acct name:
Address range blocks: 1
Start: 203.0.113.3, End: 203.0.113.5
Last stats update: 07/31 13:08:43.708061785
Last refcount value: 3
الخطوة 2. تحقق من جدول ترجمة NAT وحدد عدد الترجمات النشطة الموجودة حاليا.
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.3 192.0.2.10 --- ---
--- 203.0.113.5 192.0.2.12 --- ---
--- 203.0.113.4 192.0.2.11 --- ---
icmp 203.0.113.5:0 192.0.2.12:0 198.51.100.30:0 198.51.100.30:0
icmp 203.0.113.3:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.4:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 6
الخطوة 3. تحقق ما إذا كانت عمليات السقوط تظهر في إحصائيات nat. تشير هذه النتيجة إلى أن حركة المرور الواردة تتطلب ترجمة ولكن تحدث حالات السقوط بسبب مشاكل تخصيص NAT.
NAT_R1#show ip nat statistics
Total active translations: 6 (0 static, 6 dynamic; 3 extended)
Outside interfaces:
GigabitEthernet0/0/4
Inside interfaces:
GigabitEthernet0/0/3
Hits: 11094661606 Misses: 10
Reserved port setting disabled provisioned no
Expired translations: 1412
Dynamic mappings:
-- Inside Source
[Id: 2] access-list 1 pool NAT_Pool refcount 6 <---- Translations count
pool NAT_Pool: id 2, netmask 255.255.255.240
start 203.0.113.3 end 203.0.113.5
type generic, total addresses 3, allocated 3 (100%), misses 3559386331
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 3559337007 Out-to-in drops: 0 <---- drops from in to out
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#
الخطوة 4. من منظور النظام الأساسي، راجع إحصائيات QFP DataPath NAT لتحديد ما إذا كانت هذه عمليات إسقاط تتوافق مع المشكلة التي تمت ملاحظتها.
NAT_R1#show platform hardware qfp active feature nat datapath stats
Counter Value
------------------------------------------------------------------------
number_of_session 3
udp 0
tcp 0
icmp 3
non_extended 3
statics 0
static_net 0
entry_timeouts 1
hits 585149
misses 0
cgn_dest_log_timeouts 0
ipv4_nat_alg_bind_pkts 0
ipv4_nat_alg_sd_not_found 0
ipv4_nat_alg_sd_tail_not_found 0
ipv4_nat_rx_pkt 154
ipv4_nat_tx_pkt 18791285989
<snip>
ipv4_nat_non_natted_in2out_pkts 144
ipv4_nat_non_nated_out2in_pkts 0
<snip>
ipv4_nat_cfg_rcvd 8
ipv4_nat_cfg_rsp 9
Subcode#14 ADDR_ALLOC_FAIL 5216959285
الخطوة 5. تحقق من العدد الحالي من الإدخالات وقارن بين قيم maxHost_count و maxHost_himark:
NAT_R1#show platform hardware qfp active feature nat datapath limit
maxhost_limit 131072 maxhost_count 5 maxhost_fail 0 maxhost_himark 7
total limit entries 0 hash tbl 0x0 max entries 0 limit_chunk 0x0 allvrf limit 0
acl limit 0 acl count 0 acl fail 0 acl_id 0x0
توفر المعلومات التفصيلية حول هذا السجل وصفا شاملا للأحداث المسجلة وحالة التشغيل :
يتراوح عدد العناوين القابلة للاستخدام في تجمع NAT من 3 إلى 5. تحدث المشاكل عندما تظل الترجمات غير النشطة في جدول NAT، مما يمنع حركة المرور الأخرى من الترجمة. هذا تصرف متوقع، بما أن التقصير nat ترجمة مهلة 24 ساعة. لحل هذه المشكلة، قم بتكوين الأمر ip nat translation timeout لمسح الترجمات غير النشطة بعد هذا الإجراء، يلزم أن يكون جدول NAT واضحا.
NAT_R1(config)#ip nat translation timeout 10800
NAT_R1(config)#end
NAT_R1#clear ip nat translation *
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.5 192.0.2.11 --- ---
--- 203.0.113.4 192.0.2.10 --- ---
icmp 203.0.113.4:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.5:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 4
تم تصميم ميزة "حارس بوابة NAT" لتحسين أداء الموجه من خلال حماية محرك NAT من معالجة التدفقات التي لا تخضع ل NAT. عندما تجتاز الحزم التي ليس لها NAT واجهة تدعم NAT، فإنها عادة ما تخضع لعمليات بحث واسعة قبل أن يحدد NAT أن الترجمة غير مطلوبة. تركز هذه العملية على وحدة المعالجة المركزية (CPU) على معالج تدفق الكم (QFP). ويعمل برنامج "حماية البوابة" على تخفيف هذا الأمر من خلال الاحتفاظ بذاكرة تخزين مؤقت صغيرة من تدفقات لا تتطلب إستخدام وحدات واجهة الشبكة (NAT)، مما يسمح لهذه الحزم بتجاوز محرك NAT بمجرد تحديده، وبالتالي تقليل حمل وحدة المعالجة المركزية (CPU). الإدخالات في ذاكرة التخزين المؤقت ل Gatekeeper انتهت بسرعة نسبيا، مما يسمح بإعادة تقييم التدفقات بواسطة محرك NAT في حال تغيرت شروط الشبكة ويمكن أن يكون التدفق الآن خاضعا ل NAT.
تساعد هذه الآلية على تحسين الاستفادة من الموارد وتحسين فعالية النظام الكلية عند معالجة حركة مرور البيانات المختلطة ل NAT وغير NAT على نفس الواجهة. يمكن تكوين حجم ذاكرة التخزين المؤقت ل "برنامج حماية البوابة" لاستيعاب حجم حركة المرور التي لا تحتاج إلى "NAT"، مع القيم الافتراضية المستندة إلى النظام الأساسي. يوصى بضبط حجم ذاكرة التخزين المؤقت عندما تكون حركة المرور غير المتصلة بالشبكة (NAT) كبيرة على واجهة NAT.
في الخلاصة، ال nat حارس:
· حماية محرك NAT من المعالجة غير الضرورية لتدفقات غير معاملات الشبكة.
· الاحتفاظ بذاكرة تخزين مؤقت للتدفقات التي لا تتطلب إستخدام NAT للسماح لها بتجاوز معالجة NAT.
· إستخدام حالات انتهاء المهلة الزمنية لإدخالات ذاكرة التخزين المؤقت للسماح بإعادة تقييم التدفقات.
· المساعدة على تقليل إستخدام وحدة المعالجة المركزية (CPU) في منفذ QFP.
· دعم حجم ذاكرة التخزين المؤقت القابلة للتكوين لتحسين الأداء استنادا إلى أنماط حركة مرور البيانات.
تشمل الأعراض النموذجية:
الخطوة 1. تحقق من إحصائيات nat أثناء نافذة الفشل.
تؤكد هذه الخطوة:
NAT_R1#show ip nat statistics
Total active translations: 29477 (736 static, 28741 dynamic; 28741 extended)
Outside interfaces:
GigabitEthernet1
Inside interfaces:
GigabitEthernet2, GigabitEthernet3
Hits: 32525856687 Misses: 293948584
Expired translations: 293549953
Dynamic mappings:
-- Inside Source
[Id: 1] route-map INTERNET_PAT interface GigabitEthernet1 refcount 25
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 0 Out-to-in drops: 867
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#show ip nat statistics | sec Misses
Hits: 32525856687 Misses: 293948584
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527039444 Misses: 293952367
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527308509 Misses: 293953221
NAT_R1#
ويقدم الفرع شرحا مفصلا للمعلومات ذات الصلة في الناتج.
ال nat تظهر إحصاء أن الآنسة يزيد، غير أن الزيادة يقع في ال نفسه نمط بما أن عادي حركي nat/ضرب جلسة خلق.
خلال الفترة التي تمت ملاحظتها:
وازداد عدد الضحايا من 32 525 856 687 إلى 32 527 308 509
الزيادة: 1,451,822
وازداد عدد المفقودين من 584 948 293 إلى 221 953 293
الزيادة: 4,637
وهذا يعكس ما يقرب من 313 زيارة إضافية لكل رحلة إضافية واحدة خلال نفس الفترة. في حركي nat/ضرب بيئة، تفتقد يقع عندما ربط يصل قبل أن يماثل ترجمة موجود بالفعل في الجدول. وبمجرد إنشاء الترجمة، يتم حساب الحزم التالية لذلك التدفق كضربات. واستنادا إلى هذا السلوك، فإن الزيادة الملحوظة في حالات الإخفاق تتسق مع ما يجري حاليا من إنشاء للجلسة وترجمة عادية.
خطوة 2. دققت أن الترجمة يتواجد في ال nat طاولة. قم بتصفية الإخراج للتدفق المتأثر تماما، إذا كان ذلك ممكنا.
تؤكد هذه الخطوة ما إذا كان جدول NAT لمعالج المسار (RP) يحتوي على إدخال ترجمة للتدفق المتأثر.
الترجمة موجودة وتعبر عن:
صح من الداخل المحلي
صحيح داخل عمومي
تصحيح العنوان الخارجي
البروتوكول الصحيح وتخطيط المنفذ
تفسير:
لا يوجد إدخال ترجمة
التركيز على مطابقة NAT أو قائمة التحكم في الوصول أو خريطة المسار أو تخصيص الموارد.
الترجمة موجودة لكن حركة المرور ما زالت تفشل
انتقل إلى خطوة التحقق من QFP.
هذا أحد أهم الفروع في سير العمل.
NAT_R1#show ip nat translations verbose
Pro Inside global Inside local Outside local Outside global
icmp 203.0.113.2:3157 192.0.2.2:3157 x.x.x.x:3157 x.x.x.x:3157
create: 06/19/26 05:36:53, use: 06/19/26 05:36:53, timeout: 00:00:45
RuleID : X
Flags: unknown
ALG Application Type: NA
WLAN-Flags: unknown
Mac-Address: 0000.0000.0000 Input-IDB: GigabitEthernet2
entry-id: 0xe8a48090, use_count:1
In_pkts: X In_bytes: 44, Out_pkts: X Out_bytes: X
Output-IDB: GigabitEthernet1
الخطوة 3. تأكد من برمجة الترجمة في QFP
تؤكد هذه الخطوة ما إذا كانت الترجمة المرئية في RP مبرمجة أيضا في مسار أجهزة إعادة التوجيه.
NAT_R1#show platform hardware qfp active feature nat datapath gateout
Gatekeeper on
<snip>
sip 192.0.2.35 dip x.x.x.x vrf 0 ts 0xcdd07450 idx 10268
sip 192.0.2.67 dip x.x.x.x vrf 0 ts 0xcdd072de idx 44104
sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738
sip 198.51.100.89 dip x.x.x.x vrf 0 ts 0xcdd071b2 idx 59429 <---------------- Affected Host
| 0xcdd07450 | قيمة الطابع الزمني/العمر ل QFP الداخلي بالصيغة السداسية العشرية.
| idx | 10268 | فهرس جدول البوابة الداخلية.
| CNT | 225 | النشاط الداخلي/عدد المراجع لكائن البوابة هذا. يظهر على بعض أنواع الإدخال.
| مدخل 1 | sip 192.0.2.35 dip x.x.x.x vrf 0 ts 0xcdd07450 idx 10268 | مدخل بوابة خاص بالمجموعة للمصدر 192.0.2.35 باتجاه الوجهة x.x.x.x في VRF 0.
| مدخل 2 | sip 192.0.2.67 dip x.x.x vrf 0 ts 0xcdd072de idx 44104 | مدخل بوابة محدد للمصدر 192.0.2.67 تجاه وجهة البث المتعدد x.x.x.x في VRF 0.
| مدخل 3 | sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738 | منفذ بوابة موجه من المصدر-المضيف ل 198.51.100.12 في VRF 0، مع نشاط داخلي/عدد مرجعي 225.
| مدخل 4 | sip 198.51.100.89 dip x.x.x.x vrf 0 ts 0xcdd071b2 idx 59429 | مدخل بوابة محدد للمصدر 198.51.100.89 تجاه الوجهة x.x.x.x في VRF 0.
يؤكد الإخراج على تمكين وظيفة "حماية بوابات بيانات NAT" على الجهاز. كما يوضح أن عنوان المصدر المتأثر 198.51.100.89 موجود في جدول عبارات QFP NAT كإدخال محدد مجموعة مقترن بتدفق وجهة في VRF 0.
هذا يشير إلى أن حركة المرور المستمدة من 198.51.100.89 تصل إلى مسار إنشاء ترجمة NAT في بيانات QFP ويتم تعقبها داخليا بواسطة عملية برنامج حماية البوابة. قيم ts و idx هي مراجع QFP داخلية لإدخال البوابة هذا.
لا يؤكد هذا إنتاج أن كامل nat ترجمة يتلقى يكون ركبت بنجاح ل ال يتأثر تدفق. وهو يؤكد فقط وجود حالة "حماية البوابة الداخلية" لمجموعة المصدر/الوجهة هذه.
فيما يتعلق بالسلوك المتقطع المبلغ عنه، الملاحظة ذات الصلة هي أن 198.51.100.89 ظاهر في البوابة أثناء نافذة الإصدار، التي تحاذي مجال الخطأ مع بوابة بيانات NAT أو مرحلة تثبيت الترجمة، بدلا من الغياب الكامل لحركة المرور من المضيف المتأثر.
الخطوة 4. تحقق من إحصائيات برنامج حماية البوابة ل NAT.
تشير زيادة سريعة في حالات عدم وجود ذاكرة تخزين مؤقت إلى عدم إضافة تدفقات غير NATed إلى ذاكرة التخزين المؤقت. ينتج عن هذه الحالة إستخدام معالج تدفق الكم (QFP) المرتفع.
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 448492109001, Miss 53295038401, Aged 149941327 Added 603614728 Active 1899
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 191540578459, Miss 3196566091, Aged 1365537 Added 9 Active 7
الخطوة 5. التحقق من صحة عمليات السقوط على مستوى QFP.
التحقق من عدادات الإسقاط ذات الصلة ب NAT
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 1701 174437
NatOut2in 4838 267167
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 8039 823998
NatOut2in 26427 1461299
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 12498 1281045
NatOut2in 41211 2278842
خلال السلوك الذي تمت ملاحظته، زادت عدادات إسقاط NatIn2Out و NatOut2in QFP باستمرار، مما يشير إلى عمليات إسقاط الحزم المستمرة في كل من مسارات ترجمة NAT من الداخل إلى الخارج ومن الخارج إلى الداخل.
الخطوة 6. التحقق من الصحة باستخدام حزمة التقاط الحزم التي يتم التأثير عليها.
يوفر التقاط الحزمة في هذا الإصدار إمكانية رؤية تفصيلية في تدفق الحزم ومعالجتها من خلال الجهاز، مما يتيح تعريف ما إذا كان يتم ترجمة الحزم أو تجاوزها بواسطة NAT، ويساعد على عزل السبب الجذري للمشاكل المتعلقة ب NAT Gatekeeper. وهذا يسهل أستكشاف الأخطاء وإصلاحها المستهدفة والتحقق من صحة تغييرات التكوين.
ip access-list extended TAC
permit ip host 198.51.100.89 <destination IP >
permit ip <destination IP > host 198.51.100.89
debug platform condition ipv4 access-list TAC both
debug platform packet packet 128 fia-trace circular
debug platform packet-trace copy packet both
debug platform condition start
debug platform condition stop
ملاحظة: لا يوفر هذا المستند تركيزا عميقا على التقاط الحزم. للحصول على معلومات تفصيلية حول التقاط الحزمة، يرجى الرجوع إلى هذا المستند: ميزة تتبع حزمة البيانات - التقاط الحزمة
استنادا إلى تحليل التقاط الحزمة، يلاحظ أن حركة مرور الأجهزة المضيفة المتأثرة يتم إسقاطها بواسطة عملية NAT. وعلى وجه الخصوص، لا تتطابق الحزمة التي تم الاستيلاء عليها مع أي إدخالات ترجمة NAT موجودة أو الشبكات الفرعية المحددة في قوائم التحكم في الوصول (ACLs). هذا يشير إلى أن الحزمة لا تخضع لترجمة NAT أو مسموح بها من قبل قوائم التحكم في الوصول (ACL) التي تم تكوينها، والتي يمكن أن تكون سبب مشكلة الاتصال. يمكن أن تركز التحقيقات الإضافية على التحقق من قواعد ترجمة NAT وتكوينات قائمة التحكم في الوصول (ACL) لضمان معالجة حركة المرور المتأثرة بشكل صحيح.
NAT_R1#show platform packet-trace packet 122 decode
Packet: 122 CBUG ID: 650
Summary
Input : GigabitEthernet1
Output : GigabitEthernet2
State : FWD
Timestamp
Start : 6725512391055 ns (07/01/2026 16:56:32.593082 UTC)
Stop : 6725512441820 ns (07/01/2026 16:56:32.593133 UTC)
Path Trace
Feature : IPV4(Input)
Input : GigabitEthernet1
Output : GigabitEthernet2
Source : 198.51.100.89
Destination : <remote Host>
Protocol : 6 (TCP)
SrcPort : 16130
DstPort : 1560
<snip>
Feature : NAT
Direction : OUT to IN
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
VRF : 2
Feature: IPV4_NAT_INPUT_FIA
Entry : Input - 0x700140f0
Input : GigabitEthernet1
Output : <unknown>
Lapsed time : 8970 ns
<snip>
Packet Copy In
<snip>
ARPA
Destination MAC : aaaa.bbbb.cccc
Source MAC : bbbb.bbbb.aaaa
<snip>
Packet Copy Out
<snip>>
Found the issue to be gatekeeper:
Feature: NAT
Direction : IN to OUT
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
توصي Cisco بفصل حركة مرور NATed وحركة مرور غير NATed على واجهات أو أجهزة مختلفة لمنع المشاكل المتعلقة بوظائف NAT Gatekeeper. يساعد هذا الفصل على تجنب المعالجة الزائدة التي تتسبب فيها أنواع حركة المرور المختلطة على نفس الواجهة.
وبالإضافة إلى ذلك، توصي Cisco بالترقية إلى إصدار Cisco الذي يتضمن تحسينات على ميزة "حارس بوابة NAT". تمكن هذه التحسينات التخزين المؤقت لعناوين IP للمصدر والوجهة على حد سواء وتسمح بتكوين حجم ذاكرة التخزين المؤقت. يمكن ضبط حجم ذاكرة التخزين المؤقت باستخدام الأمر في وضع التكوين العام:
ip nat settings gatekeeper-size <value>
يجب أن تكون القيمة بمقدار إثنين، ومن المستحسن البدء بحجم قريب من الإعداد الافتراضي. بعد ضبط حجم ذاكرة التخزين المؤقت، قم بمراقبة عمليات البحث والفشل في ذاكرة التخزين المؤقت لضمان الأداء الأمثل والاستفادة من الموارد.
إن زيادة حجم ذاكرة التخزين المؤقت يمكن أن يقلل عدد مرات فقد ذاكرة التخزين المؤقت ويحسن كفاءة المعالجة باستخدام NAT، كما أنه يستهلك ذاكرة إضافية على معالج تدفق الكم (QFP). لذلك يمكن صنع التعديلات تدريجيا بمراقبة دقيقة.
تهدف هذه التوصيات إلى تحسين أداء حراس بوابة NAT وتقليل المشاكل المحتملة التي تتسبب فيها تدفقات حركة مرور NAT وغير NAT المختلطة.
| المراجعة | تاريخ النشر | التعليقات |
|---|---|---|
3.0 |
06-Jul-2026
|
الإصدار الأولي - يلزم التحديث وإعادة النشر |
1.0 |
12-Jun-2026
|
الإصدار الأولي |