In diesem Dokument wird die Fehlerbehebung bei NAT-Problemen auf Cat8000-Plattformen beschrieben.
Cisco empfiehlt, dass Sie über Kenntnisse in folgenden Bereichen verfügen:
Weitere Informationen zu diesen Themen finden Sie unter:
Die Informationen in diesem Dokument basieren auf der Cisco IOS-Software.
Die Informationen in diesem Dokument beziehen sich auf Geräte in einer speziell eingerichteten Testumgebung. Alle Geräte, die in diesem Dokument benutzt wurden, begannen mit einer gelöschten (Nichterfüllungs) Konfiguration. Wenn Ihr Netzwerk in Betrieb ist, stellen Sie sicher, dass Sie die möglichen Auswirkungen aller Befehle kennen.
NAT-TopologieDiese Protokollmeldung zeigt an, dass das Gerät versucht hat, eine IP-Adresse für NAT zuzuweisen, z. B. für eine dynamische NAT- oder PAT-Übersetzung, aber die Zuweisung war nicht erfolgreich. Dies tritt in der Regel dann auf, wenn im konfigurierten NAT-Pool keine verfügbaren Adressen oder Ports mehr vorhanden sind.
Zu den häufigen Ursachen gehören:
・ Der NAT-Pool ist ausgelastet (alle verfügbaren IP-Adressen oder Ports werden verwendet).
・ Die NAT-Konfiguration verfügt nicht über ausreichende Adressen oder Ressourcen, um die aktuellen Übersetzungsanforderungen zu erfüllen.
%NAT-6-ADDR_ALLOC_FAILURE: Address allocation failed; pool 2 may be exhausted [2] port range: NA, non-PATable: NO, for ALG: NO, input intf: GigabitEthernet0/0/3, mapping-id: 1,
created by pkt: src_ip 192.0.2.13 dst_ip 192.x.x.40 src_port 0 dst_port 0 proto 1
Schritt 1: Überprüfen Sie den NAT-Pool, um den Adressübersetzungsbereich zu bestätigen.
NAT_R1#show ip nat pool platform
Dump NAT pool config
ID: 2, Name: NAT_Pool, Type: Generic, Mask: 255.255.255.240
Flags: Unknown, Acct name:
Address range blocks: 1
Start: 203.0.113.3, End: 203.0.113.5
Last stats update: 07/31 13:08:43.708061785
Last refcount value: 3
Schritt 2: Überprüfen Sie die NAT-Übersetzungstabelle, und bestimmen Sie die Anzahl der derzeit vorhandenen aktiven Übersetzungen.
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.3 192.0.2.10 --- ---
--- 203.0.113.5 192.0.2.12 --- ---
--- 203.0.113.4 192.0.2.11 --- ---
icmp 203.0.113.5:0 192.0.2.12:0 198.51.100.30:0 198.51.100.30:0
icmp 203.0.113.3:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.4:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 6
Schritt 3: Überprüfen, ob Verwerfungen in den NAT-Statistiken angezeigt werden Dieses Ergebnis würde darauf hinweisen, dass eingehender Datenverkehr übersetzt werden muss, aber aufgrund von NAT-Zuweisungsproblemen verloren geht.
NAT_R1#show ip nat statistics
Total active translations: 6 (0 static, 6 dynamic; 3 extended)
Outside interfaces:
GigabitEthernet0/0/4
Inside interfaces:
GigabitEthernet0/0/3
Hits: 11094661606 Misses: 10
Reserved port setting disabled provisioned no
Expired translations: 1412
Dynamic mappings:
-- Inside Source
[Id: 2] access-list 1 pool NAT_Pool refcount 6 <---- Translations count
pool NAT_Pool: id 2, netmask 255.255.255.240
start 203.0.113.3 end 203.0.113.5
type generic, total addresses 3, allocated 3 (100%), misses 3559386331
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 3559337007 Out-to-in drops: 0 <---- drops from in to out
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#
Schritt 4: Überprüfen Sie aus Plattformsicht die QFP-Datenpfad-NAT-Statistiken, um festzustellen, ob diese Verwerfungen dem beobachteten Problem entsprechen.
NAT_R1#show platform hardware qfp active feature nat datapath stats
Counter Value
------------------------------------------------------------------------
number_of_session 3
udp 0
tcp 0
icmp 3
non_extended 3
statics 0
static_net 0
entry_timeouts 1
hits 585149
misses 0
cgn_dest_log_timeouts 0
ipv4_nat_alg_bind_pkts 0
ipv4_nat_alg_sd_not_found 0
ipv4_nat_alg_sd_tail_not_found 0
ipv4_nat_rx_pkt 154
ipv4_nat_tx_pkt 18791285989
<snip>
ipv4_nat_non_natted_in2out_pkts 144
ipv4_nat_non_nated_out2in_pkts 0
<snip>
ipv4_nat_cfg_rcvd 8
ipv4_nat_cfg_rsp 9
Subcode#14 ADDR_ALLOC_FAIL 5216959285
Schritt 5: Überprüfen Sie die aktuelle Anzahl der Einträge, und vergleichen Sie die Werte für maxhost_count und maxhost_himark:
NAT_R1#show platform hardware qfp active feature nat datapath limit
maxhost_limit 131072 maxhost_count 5 maxhost_fail 0 maxhost_himark 7
total limit entries 0 hash tbl 0x0 max entries 0 limit_chunk 0x0 allvrf limit 0
acl limit 0 acl count 0 acl fail 0 acl_id 0x0
Ausführliche Informationen zu diesem Protokoll liefern eine umfassende Beschreibung der aufgezeichneten Ereignisse und des Betriebsstatus:
Die Anzahl der verwendbaren Adressen im NAT-Pool reicht von 3 bis 5. Probleme treten auf, wenn inaktive Übersetzungen in der NAT-Tabelle verbleiben, wodurch die Übersetzung von anderem Datenverkehr verhindert wird. Dieses Verhalten wird erwartet, da der Standard-NAT-Übersetzungstimeout 24 Stunden beträgt. Um dieses Problem zu beheben, konfigurieren Sie den Befehl ip nat translation timeout, um inaktive Übersetzungen zu löschen. Nach dieser Aktion muss die NAT-Tabelle gelöscht werden.
NAT_R1(config)#ip nat translation timeout 10800
NAT_R1(config)#end
NAT_R1#clear ip nat translation *
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.5 192.0.2.11 --- ---
--- 203.0.113.4 192.0.2.10 --- ---
icmp 203.0.113.4:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.5:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 4
Die NAT Gatekeeper-Funktion wurde entwickelt, um die Router-Leistung zu verbessern, indem die NAT-Engine vor der Verarbeitung von Nicht-NAT-Datenströmen geschützt wird. Wenn Pakete, die nicht NAT-fähig sind, eine NAT-fähige Schnittstelle passieren, werden sie in der Regel eingehend durchsucht, bevor NAT feststellt, dass keine Übersetzung erforderlich ist. Dieser Prozess ist für den Quantum Flow Processor (QFP) CPU-intensiv. Der Gatekeeper verringert dies, indem er einen kleinen Cache für Nicht-NAT-Datenflüsse unterhält, der es diesen Paketen ermöglicht, die NAT-Engine zu umgehen, sobald sie erkannt wurden, wodurch die CPU-Last verringert wird. Bei Einträgen im Gatekeeper-Cache erfolgt die Zeitüberschreitung relativ schnell, sodass Datenflüsse von der NAT-Engine neu bewertet werden können, falls sich die Netzwerkbedingungen ändern und der Datenfluss nun NAT unterliegen kann.
Dieser Mechanismus trägt zur Optimierung der Ressourcennutzung bei und verbessert die Gesamteffizienz des Systems, wenn gemischter NAT- und Nicht-NAT-Verkehr auf derselben Schnittstelle verarbeitet wird. Die Cachegröße für den Gatekeeper kann so konfiguriert werden, dass das Volumen an Nicht-NAT-Datenverkehr mit plattformabhängigen Standardwerten untergebracht wird. Die Anpassung der Cachegröße wird empfohlen, wenn auf einer NAT-Schnittstelle erheblicher Datenverkehr vorhanden ist, der nicht NAT ist.
Zusammenfassend lässt sich sagen, dass der NAT Gatekeeper:
・ Schützt die NAT-Engine vor unnötiger Verarbeitung von Nicht-NAT-Datenströmen.
・ Verwaltet einen Cache mit Nicht-NAT-Datenflüssen, damit diese die NAT-Verarbeitung umgehen können.
・ Verwendet Timeouts für Cache-Einträge, um eine Neubewertung der Datenflüsse zu ermöglichen.
・ Trägt zur Reduzierung der CPU-Auslastung beim QFP bei.
・ Unterstützt konfigurierbare Cache-Größen zur Optimierung der Performance auf Basis von Datenverkehrsmustern.
Typische Symptome sind:
Schritt 1: Überprüfen Sie die NAT-Statistiken im Fehlerfenster.
Dieser Schritt bestätigt:
NAT_R1#show ip nat statistics
Total active translations: 29477 (736 static, 28741 dynamic; 28741 extended)
Outside interfaces:
GigabitEthernet1
Inside interfaces:
GigabitEthernet2, GigabitEthernet3
Hits: 32525856687 Misses: 293948584
Expired translations: 293549953
Dynamic mappings:
-- Inside Source
[Id: 1] route-map INTERNET_PAT interface GigabitEthernet1 refcount 25
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 0 Out-to-in drops: 867
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#show ip nat statistics | sec Misses
Hits: 32525856687 Misses: 293948584
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527039444 Misses: 293952367
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527308509 Misses: 293953221
NAT_R1#
Der Abschnitt enthält eine detaillierte Erläuterung der relevanten Informationen in der Ausgabe.
Die NAT-Statistiken zeigen, dass der Versäumniszähler zunimmt, dieser Anstieg jedoch im gleichen Muster erfolgt wie die normale dynamische NAT/PAT-Sitzungserstellung.
Während des beobachteten Intervalls:
Trefferzuwachs von 32.525.856.687 auf 32.527.308.509
Inkrement: 1,451,822
Die Anzahl der Fehler stieg von 293.948.584 auf 293.953.221
Inkrement: 4,637
Dies entspricht ca. 313 zusätzlichen Treffern für jeden weiteren Fehler im gleichen Zeitraum. In einer dynamischen NAT/PAT-Umgebung tritt ein Fehler auf, wenn ein Paket eintrifft, bevor bereits eine passende Übersetzung in der Tabelle vorhanden ist. Nachdem die Übersetzung erstellt wurde, werden nachfolgende Pakete für diesen Fluss als Treffer gezählt. Auf der Grundlage dieses Verhaltens steht die beobachtete Zunahme an Fehlschlägen im Einklang mit der laufenden Sitzungserstellung und der normalen Abwanderung von Übersetzungen.
Schritt 2: Überprüfen, ob die Übersetzung in der NAT-Tabelle vorhanden ist Filtern Sie ggf. die Ausgabe für den genau betroffenen Fluss.
Mit diesem Schritt wird bestätigt, ob die Route Processor (RP) NAT-Tabelle einen Übersetzungseintrag für den betroffenen Fluss enthält.
Die Übersetzung existiert und spiegelt Folgendes wider:
Korrigieren innerhalb des lokalen
korrekt in global
korrekte Außenadresse
korrekte Protokoll- und Port-Zuordnung
Dolmetschen:
Kein Übersetzungseintrag vorhanden
Konzentrieren Sie sich auf NAT-Abgleich, ACL, Route-Map oder Ressourcenzuweisung.
Übersetzung existiert, aber der Datenverkehr ist noch nicht erfolgreich
Wechseln Sie zum QFP-Verifizierungsschritt.
Dies ist einer der wichtigsten Bereiche des Workflows.
NAT_R1#show ip nat translations verbose
Pro Inside global Inside local Outside local Outside global
icmp 203.0.113.2:3157 192.0.2.2:3157 x.x.x.x:3157 x.x.x.x:3157
create: 06/19/26 05:36:53, use: 06/19/26 05:36:53, timeout: 00:00:45
RuleID : X
Flags: unknown
ALG Application Type: NA
WLAN-Flags: unknown
Mac-Address: 0000.0000.0000 Input-IDB: GigabitEthernet2
entry-id: 0xe8a48090, use_count:1
In_pkts: X In_bytes: 44, Out_pkts: X Out_bytes: X
Output-IDB: GigabitEthernet1
Schritt 3: Überprüfen der Übersetzung im QFP
Mit diesem Schritt wird bestätigt, ob die im RP sichtbare Übersetzung auch im Weiterleitungs-Hardwarepfad programmiert ist.
NAT_R1#show platform hardware qfp active feature nat datapath gateout
Gatekeeper on
<snip>
sip 192.0.2.35 dip x.x.x.x vrf 0 ts 0xcdd07450 idx 10268
sip 192.0.2.67 dip x.x.x.x vrf 0 ts 0xcdd072de idx 44104
sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738
sip 198.51.100.89 dip x.x.x.x vrf 0 ts 0xcdd071b2 idx 59429 <---------------- Affected Host
| 0xcdd07450 | Interner QFP-Zeitstempel/Alterswert im Hexadezimalformat.
| Index | 10268 | Interner Gate-Tabellenindex.
| cnt | 225 | Interne Aktivität/Referenzanzahl für dieses Gate-Objekt Bei einigen Eintragstypen.
| Eintrag 1 | sip 192.0.2.35 dip x.x.x vrf 0 ts 0xcdd07450 idx 10268 | Tupelspezifischer Gattereintrag für Quelle 192.0.2.35 in Richtung Ziel x.x.x.x in VRF 0.
| Eintrag 2 | sip 192.0.2.67 dip x.x.x vrf 0 ts 0xcdd072de idx 44104 | Tupelspezifischer Gattereintrag für Quelle 192.0.2.67 in Richtung des Multicast-Ziels x.x.x.x in VRF 0.
| Eintrag 3 | sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738 | Source-host-oriented gate entry for 198.51.100.12 in VRF 0, with internal activity/reference count 225.
| Eintrag 4 | sip 198,51.100,89 dip x.x.x vrf 0 ts 0xcdd071b2 idx 59429 | Tupelspezifischer Gattereintrag für Quelle 198.51.100.89 in Richtung Ziel x.x.x.x in VRF 0.
Die Ausgabe bestätigt, dass die NAT-Datenpfad-Gatekeeper-Funktion auf dem Gerät aktiviert ist. Außerdem wird angezeigt, dass die betroffene Quelladresse 198.51.100.89 in der QFP-NAT-Gateway-Tabelle als Tupel-spezifischer Eintrag vorhanden ist, der einem Zielfluss in VRF 0 zugeordnet ist.
Dies zeigt an, dass der von 198.51.100.89 generierte Datenverkehr den NAT-Übersetzungserstellungspfad im QFP-Datenpfad erreicht und intern vom Gatekeeper-Prozess verfolgt wird. Die Werte ts und idx sind interne QFP-Referenzen für diesen Gateway-Eintrag.
Diese Ausgabe bestätigt nicht, dass eine vollständige NAT-Übersetzung für den betroffenen Fluss erfolgreich installiert wurde. Es wird nur das Vorhandensein eines internen Gatekeeper-Zustands für das Quell-/Ziel-Tupel bestätigt.
Für das gemeldete intermittierende Verhalten ist die relevante Beobachtung, dass 198.51.100.89 im Gateway während des Problemfensters sichtbar ist, wodurch die Fehlerdomäne auf den NAT-Datenpfad-Gatekeeper oder die Phase der Übersetzungsinstallation ausgerichtet wird, anstatt auf einen vollständig fehlenden Datenverkehr vom betroffenen Host.
Schritt 4: Überprüfen Sie die NAT Gatekeeper-Statistiken.
Ein schneller Anstieg von Cache-Fehlern zeigt an, dass nicht NATed-basierte Datenflüsse nicht zum Cache hinzugefügt werden. Diese Bedingung führt zu einer erhöhten QFP-Auslastung (Quantum Flow Processor).
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 448492109001, Miss 53295038401, Aged 149941327 Added 603614728 Active 1899
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 191540578459, Miss 3196566091, Aged 1365537 Added 9 Active 7
Schritt 5: Verwerfen auf QFP-Ebene validieren.
Suchen nach Drop-Zählern für NAT
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 1701 174437
NatOut2in 4838 267167
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 8039 823998
NatOut2in 26427 1461299
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 12498 1281045
NatOut2in 41211 2278842
Während des beobachteten Verhaltens erhöhten sich die QFP-Zähler für NatIn2out und NatOut2in kontinuierlich, was auf laufende Paketverluste sowohl im Innen-Außen- als auch im Außen-Innen-NAT-Übersetzungspfad hinweist.
Schritt 6: Validieren Sie die betroffenen Pakete mit einer Paketerfassung.
Eine Paketerfassung in diesem Fall bietet detaillierte Einblicke in den Datenfluss und die Verarbeitung von Paketen durch das Gerät. So kann festgestellt werden, ob Pakete von NAT übersetzt oder umgangen werden, und die Ursache von Problemen im Zusammenhang mit NAT Gatekeeper kann ermittelt werden. Dies erleichtert eine gezielte Fehlerbehebung und Validierung von Konfigurationsänderungen.
ip access-list extended TAC
permit ip host 198.51.100.89 <destination IP >
permit ip <destination IP > host 198.51.100.89
debug platform condition ipv4 access-list TAC both
debug platform packet packet 128 fia-trace circular
debug platform packet-trace copy packet both
debug platform condition start
debug platform condition stop
Anmerkung: Dieses Dokument behandelt nicht die Paketerfassung. Ausführliche Informationen zur Paketerfassung finden Sie in diesem Dokument:Datapath Packet Trace Feature - Packet Capture
Basierend auf der Paketerfassungsanalyse wird festgestellt, dass der betroffene Hostadressverkehr durch den NAT-Prozess verworfen wird. Insbesondere stimmt das erfasste Paket nicht mit vorhandenen NAT-Übersetzungseinträgen oder den in den Zugriffskontrolllisten (ACLs) definierten Subnetzen überein. Dies weist darauf hin, dass das Paket keiner NAT-Übersetzung unterliegt und von den konfigurierten ACLs nicht zugelassen wird. Dies kann die Ursache des Verbindungsproblems sein. Weitere Untersuchungen können sich auf die Überprüfung von NAT-Übersetzungsregeln und ACL-Konfigurationen konzentrieren, um sicherzustellen, dass der betroffene Datenverkehr ordnungsgemäß verarbeitet wird.
NAT_R1#show platform packet-trace packet 122 decode
Packet: 122 CBUG ID: 650
Summary
Input : GigabitEthernet1
Output : GigabitEthernet2
State : FWD
Timestamp
Start : 6725512391055 ns (07/01/2026 16:56:32.593082 UTC)
Stop : 6725512441820 ns (07/01/2026 16:56:32.593133 UTC)
Path Trace
Feature : IPV4(Input)
Input : GigabitEthernet1
Output : GigabitEthernet2
Source : 198.51.100.89
Destination : <remote Host>
Protocol : 6 (TCP)
SrcPort : 16130
DstPort : 1560
<snip>
Feature : NAT
Direction : OUT to IN
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
VRF : 2
Feature: IPV4_NAT_INPUT_FIA
Entry : Input - 0x700140f0
Input : GigabitEthernet1
Output : <unknown>
Lapsed time : 8970 ns
<snip>
Packet Copy In
<snip>
ARPA
Destination MAC : aaaa.bbbb.cccc
Source MAC : bbbb.bbbb.aaaa
<snip>
Packet Copy Out
<snip>>
Found the issue to be gatekeeper:
Feature: NAT
Direction : IN to OUT
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
Cisco empfiehlt, NAT- und Nicht-NAT-Datenverkehr auf verschiedene Schnittstellen oder Geräte aufzuteilen, um Probleme im Zusammenhang mit der NAT-Gatekeeper-Funktion zu vermeiden. Durch diese Trennung wird eine übermäßige Verarbeitung vermieden, die durch gemischte Datenverkehrstypen auf derselben Schnittstelle verursacht wird.
Darüber hinaus empfiehlt Cisco die Aktualisierung auf eine Cisco Version, die Verbesserungen der NAT Gatekeeper-Funktion beinhaltet. Diese Erweiterungen ermöglichen das Caching von Quell- und Ziel-IP-Adressen und ermöglichen die Konfiguration der Cache-Größe. Die Cachegröße kann mithilfe des Befehls im globalen Konfigurationsmodus angepasst werden:
ip nat settings gatekeeper-size <value>
Beim Wert muss es sich um eine Potenz von zwei handeln. Es wird empfohlen, mit einer Größe zu beginnen, die der Standardeinstellung nahe kommt. Nach der Anpassung der Cache-Größe sollten Sie die Treffer und Fehlschläge im Cache überwachen, um eine optimale Leistung und Ressourcenauslastung zu gewährleisten.
Eine Erhöhung der Cache-Größe kann die Anzahl der Cache-Ausfälle verringern und die Effizienz der NAT-Verarbeitung verbessern. Sie belegt jedoch auch zusätzlichen Speicher auf dem Quantum Flow Processor (QFP). Daher können Anpassungen schrittweise und mit sorgfältiger Überwachung vorgenommen werden.
Diese Empfehlungen zielen darauf ab, die Leistung von NAT Gatekeeper zu optimieren und potenzielle Probleme zu reduzieren, die durch gemischten NAT- und Nicht-NAT-Datenverkehr verursacht werden.
| Überarbeitung | Veröffentlichungsdatum | Kommentare |
|---|---|---|
3.0 |
06-Jul-2026
|
Erstveröffentlichung - Aktualisierung erforderlich und neu veröffentlicht |
1.0 |
12-Jun-2026
|
Erstveröffentlichung |