Este documento describe cómo resolver problemas de NAT en plataformas Cat8000.
Cisco recomienda que tenga conocimiento sobre estos temas:
Para obtener más información sobre estos temas, consulte:
La información de este documento se basa en el software del IOS de Cisco.
La información que contiene este documento se creó a partir de los dispositivos en un ambiente de laboratorio específico. Todos los dispositivos que se utilizan en este documento se pusieron en funcionamiento con una configuración verificada (predeterminada). Si tiene una red en vivo, asegúrese de entender el posible impacto de cualquier comando.
Topología NATEste mensaje de registro indica que el dispositivo intentó asignar una dirección IP para NAT, como para una traducción NAT o PAT dinámica, pero la asignación no se realizó correctamente. Esto suele ocurrir cuando no quedan direcciones o puertos disponibles en el conjunto NAT configurado.
Las causas comunes incluyen:
· El conjunto NAT está agotado (todas las direcciones IP o puertos disponibles están en uso).
· La configuración NAT no tiene direcciones o recursos suficientes para acomodar las solicitudes de traducción actuales.
%NAT-6-ADDR_ALLOC_FAILURE: Address allocation failed; pool 2 may be exhausted [2] port range: NA, non-PATable: NO, for ALG: NO, input intf: GigabitEthernet0/0/3, mapping-id: 1,
created by pkt: src_ip 192.0.2.13 dst_ip 192.x.x.40 src_port 0 dst_port 0 proto 1
Paso 1. Verifique el conjunto NAT para confirmar el rango de traducción de direcciones.
NAT_R1#show ip nat pool platform
Dump NAT pool config
ID: 2, Name: NAT_Pool, Type: Generic, Mask: 255.255.255.240
Flags: Unknown, Acct name:
Address range blocks: 1
Start: 203.0.113.3, End: 203.0.113.5
Last stats update: 07/31 13:08:43.708061785
Last refcount value: 3
Paso 2. Verifique la tabla de traducción NAT y determine el número de traducciones activas presentes actualmente.
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.3 192.0.2.10 --- ---
--- 203.0.113.5 192.0.2.12 --- ---
--- 203.0.113.4 192.0.2.11 --- ---
icmp 203.0.113.5:0 192.0.2.12:0 198.51.100.30:0 198.51.100.30:0
icmp 203.0.113.3:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.4:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 6
Paso 3. Verifique si las caídas aparecen en las estadísticas de NAT. Este resultado indicaría que el tráfico entrante requiere traducción pero se producen caídas debido a problemas de asignación de NAT.
NAT_R1#show ip nat statistics
Total active translations: 6 (0 static, 6 dynamic; 3 extended)
Outside interfaces:
GigabitEthernet0/0/4
Inside interfaces:
GigabitEthernet0/0/3
Hits: 11094661606 Misses: 10
Reserved port setting disabled provisioned no
Expired translations: 1412
Dynamic mappings:
-- Inside Source
[Id: 2] access-list 1 pool NAT_Pool refcount 6 <---- Translations count
pool NAT_Pool: id 2, netmask 255.255.255.240
start 203.0.113.3 end 203.0.113.5
type generic, total addresses 3, allocated 3 (100%), misses 3559386331
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 3559337007 Out-to-in drops: 0 <---- drops from in to out
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#
Paso 4. Desde la perspectiva de la plataforma, revise las estadísticas de NAT del trayecto de datos QFP para determinar si estas caídas corresponden al problema observado.
NAT_R1#show platform hardware qfp active feature nat datapath stats
Counter Value
------------------------------------------------------------------------
number_of_session 3
udp 0
tcp 0
icmp 3
non_extended 3
statics 0
static_net 0
entry_timeouts 1
hits 585149
misses 0
cgn_dest_log_timeouts 0
ipv4_nat_alg_bind_pkts 0
ipv4_nat_alg_sd_not_found 0
ipv4_nat_alg_sd_tail_not_found 0
ipv4_nat_rx_pkt 154
ipv4_nat_tx_pkt 18791285989
<snip>
ipv4_nat_non_natted_in2out_pkts 144
ipv4_nat_non_nated_out2in_pkts 0
<snip>
ipv4_nat_cfg_rcvd 8
ipv4_nat_cfg_rsp 9
Subcode#14 ADDR_ALLOC_FAIL 5216959285
Paso 5. Verifique el número actual de entradas y compare los valores maxhost_count y maxhost_himark:
NAT_R1#show platform hardware qfp active feature nat datapath limit
maxhost_limit 131072 maxhost_count 5 maxhost_fail 0 maxhost_himark 7
total limit entries 0 hash tbl 0x0 max entries 0 limit_chunk 0x0 allvrf limit 0
acl limit 0 acl count 0 acl fail 0 acl_id 0x0
La información detallada de este registro proporciona una descripción completa de los eventos registrados y el estado operativo :
El número de direcciones utilizables en el conjunto NAT varía de 3 a 5. Los problemas ocurren cuando las traducciones inactivas permanecen en la tabla NAT, lo que evita que otro tráfico se traduzca. Se espera este comportamiento, ya que el tiempo de espera de traducción NAT predeterminado es de 24 horas. Para resolver este problema, configure el comando ip nat translation timeout para borrar las traducciones inactivas después de esta acción, la tabla NAT debe estar despejada.
NAT_R1(config)#ip nat translation timeout 10800
NAT_R1(config)#end
NAT_R1#clear ip nat translation *
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.5 192.0.2.11 --- ---
--- 203.0.113.4 192.0.2.10 --- ---
icmp 203.0.113.4:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.5:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 4
La función NAT Gatekeeper está diseñada para mejorar el rendimiento del router al proteger el motor NAT del procesamiento de flujos que no son NAT. Cuando los paquetes que no son NAT atraviesan una interfaz habilitada para NAT, normalmente se someten a amplias búsquedas antes de que NAT determine que la traducción no es necesaria. Este proceso es intensivo para la CPU en el procesador Quantum Flow Processor (QFP). El gatekeeper mitiga esto al mantener una pequeña memoria caché de flujos no NAT, permitiendo que estos paquetes eludan el motor NAT una vez identificado, reduciendo así la carga de la CPU. Las entradas en la memoria caché del Gatekeeper agotan el tiempo de espera relativamente rápido, lo que permite que el motor NAT reevalúe los flujos en caso de que las condiciones de la red cambien y el flujo pueda estar sujeto a NAT.
Este mecanismo ayuda a optimizar la utilización de los recursos y mejora la eficacia general del sistema cuando se maneja tráfico combinado NAT y no NAT en la misma interfaz. El tamaño de la memoria caché para el control de acceso se puede configurar para acomodar el volumen de tráfico no NAT, con valores predeterminados basados en la plataforma. Se recomienda ajustar el tamaño de la memoria caché cuando hay un tráfico no NAT significativo en una interfaz NAT.
En resumen, el Gatekeeper NAT:
· Protege el motor NAT del procesamiento innecesario de flujos que no son NAT.
· Mantiene una memoria caché de flujos que no son NAT para permitirles omitir el procesamiento NAT.
· Utiliza tiempos de espera en entradas de caché para permitir la reevaluación de flujos.
· Ayuda a reducir el uso de la CPU en el QFP.
· Admite un tamaño de caché configurable para optimizar el rendimiento según los patrones de tráfico.
Los síntomas típicos incluyen:
Paso 1. Verifique las estadísticas de NAT durante la ventana de falla.
Este paso confirma:
NAT_R1#show ip nat statistics
Total active translations: 29477 (736 static, 28741 dynamic; 28741 extended)
Outside interfaces:
GigabitEthernet1
Inside interfaces:
GigabitEthernet2, GigabitEthernet3
Hits: 32525856687 Misses: 293948584
Expired translations: 293549953
Dynamic mappings:
-- Inside Source
[Id: 1] route-map INTERNET_PAT interface GigabitEthernet1 refcount 25
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 0 Out-to-in drops: 867
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#show ip nat statistics | sec Misses
Hits: 32525856687 Misses: 293948584
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527039444 Misses: 293952367
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527308509 Misses: 293953221
NAT_R1#
La sección proporciona una explicación detallada de la información pertinente en el resultado.
Las estadísticas de NAT muestran que el contador de pérdidas está aumentando, pero el aumento se produce en el mismo patrón que la creación de sesión NAT/PAT dinámica normal.
Durante el intervalo observado:
Las visitas aumentaron de 32 525 856 687 a 32 527 308 509
Incremento: 1,451,822
Las pérdidas aumentaron de 293 948 584 a 293 953 221
Incremento: 4,637
Esto refleja aproximadamente 313 aciertos adicionales por cada 1 fallo adicional durante el mismo período. En un entorno NAT/PAT dinámico, se produce una pérdida cuando llega un paquete antes de que ya exista una traducción coincidente en la tabla. Una vez creada la traducción, los paquetes subsiguientes para ese flujo se cuentan como aciertos. En función de este comportamiento, el aumento observado de errores es coherente con la creación de sesiones en curso y la pérdida de traducción normal.
Paso 2. Verifique que la traducción exista en la tabla NAT. Filtre la salida para el flujo afectado exacto, si corresponde.
Este paso confirma si la tabla NAT del procesador de ruta (RP) contiene una entrada de traducción para el flujo afectado.
La traducción existe y refleja:
correcto dentro de local
correcto dentro de global
dirección externa correcta
mapeo de puerto y protocolo correcto
Interpretación:
No existe ninguna entrada de traducción
Céntrese en la coincidencia NAT, ACL, route-map o asignación de recursos.
La traducción existe, pero el tráfico sigue fallando
Vaya al paso de verificación QFP.
Se trata de una de las ramas más importantes del flujo de trabajo.
NAT_R1#show ip nat translations verbose
Pro Inside global Inside local Outside local Outside global
icmp 203.0.113.2:3157 192.0.2.2:3157 x.x.x.x:3157 x.x.x.x:3157
create: 06/19/26 05:36:53, use: 06/19/26 05:36:53, timeout: 00:00:45
RuleID : X
Flags: unknown
ALG Application Type: NA
WLAN-Flags: unknown
Mac-Address: 0000.0000.0000 Input-IDB: GigabitEthernet2
entry-id: 0xe8a48090, use_count:1
In_pkts: X In_bytes: 44, Out_pkts: X Out_bytes: X
Output-IDB: GigabitEthernet1
Paso 3. Verifique que la traducción esté programada en QFP
Este paso confirma si la traducción visible en el RP también está programada en la trayectoria de hardware de reenvío.
NAT_R1#show platform hardware qfp active feature nat datapath gateout
Gatekeeper on
<snip>
sip 192.0.2.35 dip x.x.x.x vrf 0 ts 0xcdd07450 idx 10268
sip 192.0.2.67 dip x.x.x.x vrf 0 ts 0xcdd072de idx 44104
sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738
sip 198.51.100.89 dip x.x.x.x vrf 0 ts 0xcdd071b2 idx 59429 <---------------- Affected Host
| 0xcdd07450 | Marca de tiempo QFP interna/valor de antigüedad en hexadecimal.
| idx | 10268 | Índice de tablas de puertas internas.
| cnt | 225 | Recuento interno de actividad/referencia para ese objeto de puerta. Se ve en algunos tipos de entradas.
| Entrada 1 | sip 192.0.2.35 dip x x x x vrf 0 ts 0xcdd07450 idx 10268 | Entrada de puerta específica de la tupla para el origen 192.0.2.35 hacia el destino x.x.x.x en VRF 0.
| Entrada 2 | sip 192.0.2.67 dip x x x x vrf 0 ts 0xcdd072de idx 44104 | Entrada de puerta específica de la tupla para el origen 192.0.2.67 hacia el destino multicast x.x.x.x en VRF 0.
| Entrada 3 | sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738 | Entrada de puerta orientada al host de origen para 198.51.100.12 en VRF 0, con actividad interna/recuento de referencia 225.
| Entrada 4 | sip 198.51.100.89 dip x x x vrf 0 ts 0xcdd071b2 idx 59429 | Entrada de puerta específica de la tupla para el origen 198.51.100.89 hacia el destino x.x.x.x en VRF 0.
El resultado confirma que la función de gatekeeper de trayectoria de datos NAT está habilitada en el dispositivo. También muestra que la dirección de origen afectada 198.51.100.89 está presente en la tabla de gateout NAT QFP como una entrada específica de la tupla asociada con un flujo de destino en VRF 0.
Esto indica que el tráfico originado en 198.51.100.89 está alcanzando la trayectoria de creación de traducción NAT en la trayectoria de datos QFP y está siendo rastreado internamente por el proceso del gatekeeper. Los valores ts e idx son referencias QFP internas para esa entrada de salida.
Este resultado no confirma que se haya instalado correctamente una traducción NAT completa para el flujo afectado. Sólo confirma la presencia del estado interno del gatekeeper para esa tupla de origen/destino.
Para el comportamiento intermitente informado, la observación relevante es que 198.51.100.89 es visible en gateout durante la ventana de problemas, que alinea el dominio de fallas con el gatekeeper de trayectoria de datos NAT o la etapa de traducción-instalación, en lugar de con una ausencia completa de tráfico del host afectado.
Paso 4. Verifique las estadísticas de NAT Gatekeeper.
Un aumento rápido de pérdidas de caché indica que los flujos no NATed no se están agregando a la caché. Esta condición resulta en una utilización elevada del procesador Quantum Flow Processor (QFP).
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 448492109001, Miss 53295038401, Aged 149941327 Added 603614728 Active 1899
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 191540578459, Miss 3196566091, Aged 1365537 Added 9 Active 7
Paso 5. Validar caídas en el nivel QFP.
Compruebe si hay contadores de caídas relacionados con NAT
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 1701 174437
NatOut2in 4838 267167
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 8039 823998
NatOut2in 26427 1461299
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 12498 1281045
NatOut2in 41211 2278842
Durante el comportamiento observado, los contadores de caídas QFP de NatIn2out y NatOut2in aumentaron continuamente, lo que indica caídas de paquetes continuas en las trayectorias de traducción NAT de interior a exterior y de exterior a interior.
Paso 6. Valide con una captura de paquetes los paquetes que se están viendo afectados.
Una captura de paquetes en este problema proporciona una visibilidad detallada del flujo y procesamiento de paquetes a través del dispositivo, lo que permite identificar si los paquetes están siendo traducidos o eludidos por NAT y ayuda a aislar la causa raíz de los problemas relacionados con el Gatekeeper NAT. Esto facilita la resolución de problemas y la validación de los cambios de configuración.
ip access-list extended TAC
permit ip host 198.51.100.89 <destination IP >
permit ip <destination IP > host 198.51.100.89
debug platform condition ipv4 access-list TAC both
debug platform packet packet 128 fia-trace circular
debug platform packet-trace copy packet both
debug platform condition start
debug platform condition stop
Nota: Este documento no proporciona un enfoque en profundidad sobre la captura de paquetes. Para obtener información detallada sobre la captura de paquetes, consulte este documento:Datapath Packet Trace Feature - Packet Capture
Según el análisis de captura de paquetes, se observa que el tráfico de los hosts afectados está siendo descartado por el proceso NAT. Específicamente, el paquete capturado no coincide con ninguna entrada de traducción NAT existente ni con las subredes definidas en las listas de control de acceso (ACL). Esto indica que el paquete no está sujeto a la traducción NAT o no está permitido por las ACL configuradas, lo que puede ser la causa del problema de conectividad. La investigación adicional puede centrarse en verificar las reglas de traducción NAT y las configuraciones ACL para garantizar que el tráfico afectado se maneja correctamente.
NAT_R1#show platform packet-trace packet 122 decode
Packet: 122 CBUG ID: 650
Summary
Input : GigabitEthernet1
Output : GigabitEthernet2
State : FWD
Timestamp
Start : 6725512391055 ns (07/01/2026 16:56:32.593082 UTC)
Stop : 6725512441820 ns (07/01/2026 16:56:32.593133 UTC)
Path Trace
Feature : IPV4(Input)
Input : GigabitEthernet1
Output : GigabitEthernet2
Source : 198.51.100.89
Destination : <remote Host>
Protocol : 6 (TCP)
SrcPort : 16130
DstPort : 1560
<snip>
Feature : NAT
Direction : OUT to IN
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
VRF : 2
Feature: IPV4_NAT_INPUT_FIA
Entry : Input - 0x700140f0
Input : GigabitEthernet1
Output : <unknown>
Lapsed time : 8970 ns
<snip>
Packet Copy In
<snip>
ARPA
Destination MAC : aaaa.bbbb.cccc
Source MAC : bbbb.bbbb.aaaa
<snip>
Packet Copy Out
<snip>>
Found the issue to be gatekeeper:
Feature: NAT
Direction : IN to OUT
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
Cisco recomienda separar el tráfico NATed y el no NATed en diferentes interfaces o dispositivos para evitar problemas relacionados con la funcionalidad del Gatekeeper NAT. Esta separación ayuda a evitar un procesamiento excesivo causado por tipos de tráfico mixtos en la misma interfaz.
Además, Cisco recomienda actualizar a una versión de Cisco que incluya mejoras en la función NAT Gatekeeper. Estas mejoras habilitan el almacenamiento en caché de las direcciones IP de origen y de destino y permiten configurar el tamaño de la memoria caché. El tamaño de la memoria caché se puede ajustar mediante el comando en el modo de configuración global:
ip nat settings gatekeeper-size <value>
El valor debe ser una potencia de dos, y se recomienda comenzar con un tamaño cercano al valor predeterminado. Después de ajustar el tamaño de la caché, supervise los aciertos y errores de caché para garantizar un rendimiento y una utilización de recursos óptimos.
El aumento del tamaño de la caché puede reducir el número de pérdidas de caché y mejorar la eficacia del procesamiento NAT, pero también consume memoria adicional en el procesador Quantum Flow Processor (QFP). Por lo tanto, los ajustes pueden hacerse gradualmente con un control cuidadoso.
El objetivo de estas recomendaciones es optimizar el rendimiento de NAT Gatekeeper y reducir los problemas potenciales causados por los flujos de tráfico mixtos NAT y no NAT.
| Revisión | Fecha de publicación | Comentarios |
|---|---|---|
3.0 |
06-Jul-2026
|
Versión inicial: actualización necesaria y publicada de nuevo |
1.0 |
12-Jun-2026
|
Versión inicial |