このドキュメントでは、Cat8000プラットフォームでのNATの問題をトラブルシューティングする方法について説明します。
次の項目に関する知識があることが推奨されます。
これらのトピックの詳細は、次の項を参照してください。
このドキュメントの情報は、Cisco IOSソフトウェアに基づくものです。
このドキュメントの情報は、特定のラボ環境にあるデバイスに基づいて作成されたものです。このドキュメントで使用するすべてのデバイスは、クリアな(デフォルト)設定で作業を開始しています。本稼働中のネットワークでは、各コマンドによって起こる可能性がある影響を十分確認してください。
NAT トポロジこのログメッセージは、デバイスがダイナミックNATやPAT変換などのNATにIPアドレスを割り当てようとしたが、割り当てが失敗したことを示しています。これは通常、設定されたNATプールに使用可能なアドレスまたはポートが残っていない場合に発生します。
一般的な原因には次のものがあります。
・ NATプールが枯渇している(使用可能なすべてのIPアドレスまたはポートが使用中である)。
・ NAT構成には、現在の変換要求に対応するのに十分なアドレスまたはリソースがありません。
%NAT-6-ADDR_ALLOC_FAILURE: Address allocation failed; pool 2 may be exhausted [2] port range: NA, non-PATable: NO, for ALG: NO, input intf: GigabitEthernet0/0/3, mapping-id: 1,
created by pkt: src_ip 192.0.2.13 dst_ip 192.x.x.40 src_port 0 dst_port 0 proto 1
ステップ 1:NATプールを確認して、アドレス変換範囲を確認します。
NAT_R1#show ip nat pool platform
Dump NAT pool config
ID: 2, Name: NAT_Pool, Type: Generic, Mask: 255.255.255.240
Flags: Unknown, Acct name:
Address range blocks: 1
Start: 203.0.113.3, End: 203.0.113.5
Last stats update: 07/31 13:08:43.708061785
Last refcount value: 3
ステップ 2NAT変換テーブルを確認し、現在存在するアクティブな変換の数を判別します。
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.3 192.0.2.10 --- ---
--- 203.0.113.5 192.0.2.12 --- ---
--- 203.0.113.4 192.0.2.11 --- ---
icmp 203.0.113.5:0 192.0.2.12:0 198.51.100.30:0 198.51.100.30:0
icmp 203.0.113.3:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.4:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 6
ステップ 3ドロップがNAT統計情報に表示されるかどうかを確認します。この結果は、着信トラフィックは変換を必要とするが、NAT割り当ての問題によりドロップが発生することを示します。
NAT_R1#show ip nat statistics
Total active translations: 6 (0 static, 6 dynamic; 3 extended)
Outside interfaces:
GigabitEthernet0/0/4
Inside interfaces:
GigabitEthernet0/0/3
Hits: 11094661606 Misses: 10
Reserved port setting disabled provisioned no
Expired translations: 1412
Dynamic mappings:
-- Inside Source
[Id: 2] access-list 1 pool NAT_Pool refcount 6 <---- Translations count
pool NAT_Pool: id 2, netmask 255.255.255.240
start 203.0.113.3 end 203.0.113.5
type generic, total addresses 3, allocated 3 (100%), misses 3559386331
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 3559337007 Out-to-in drops: 0 <---- drops from in to out
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#
ステップ 4プラットフォームの観点から、QFPデータパスNAT統計情報を確認して、これらのドロップが確認された問題に対応しているかどうかを判断します。
NAT_R1#show platform hardware qfp active feature nat datapath stats
Counter Value
------------------------------------------------------------------------
number_of_session 3
udp 0
tcp 0
icmp 3
non_extended 3
statics 0
static_net 0
entry_timeouts 1
hits 585149
misses 0
cgn_dest_log_timeouts 0
ipv4_nat_alg_bind_pkts 0
ipv4_nat_alg_sd_not_found 0
ipv4_nat_alg_sd_tail_not_found 0
ipv4_nat_rx_pkt 154
ipv4_nat_tx_pkt 18791285989
<snip>
ipv4_nat_non_natted_in2out_pkts 144
ipv4_nat_non_nated_out2in_pkts 0
<snip>
ipv4_nat_cfg_rcvd 8
ipv4_nat_cfg_rsp 9
Subcode#14 ADDR_ALLOC_FAIL 5216959285
ステップ 5現在のエントリ数を確認し、maxhost_countとmaxhost_himarkの値を比較します。
NAT_R1#show platform hardware qfp active feature nat datapath limit
maxhost_limit 131072 maxhost_count 5 maxhost_fail 0 maxhost_himark 7
total limit entries 0 hash tbl 0x0 max entries 0 limit_chunk 0x0 allvrf limit 0
acl limit 0 acl count 0 acl fail 0 acl_id 0x0
このログの詳細情報には、記録されたイベントと動作ステータスに関する包括的な説明が含まれています(詳細については、こちらを参照してください)。
NATプールで使用可能なアドレスの数は3 ~ 5です。非アクティブな変換がNATテーブルに残っている場合に問題が発生し、他のトラフィックが変換できなくなります。デフォルトのNAT変換タイムアウトは24時間であるため、この動作は予想どおりです。この問題を解決するには、このアクションの後で、非アクティブな変換をクリアするようにip nat translation timeoutコマンドを設定します。NATテーブルはクリアされている必要があります。
NAT_R1(config)#ip nat translation timeout 10800
NAT_R1(config)#end
NAT_R1#clear ip nat translation *
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.5 192.0.2.11 --- ---
--- 203.0.113.4 192.0.2.10 --- ---
icmp 203.0.113.4:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.5:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 4
NATゲートキーパー機能は、NATエンジンが非NATフローを処理しないようにすることによって、ルータのパフォーマンスを向上させるように設計されています。非NATパケットがNAT対応のインターフェイスを通過する場合、通常は、変換が不要であるとNATが判断する前に広範なルックアップが実行されます。このプロセスは、Quantum Flow Processor(QFP)でCPUに負荷がかかります。 ゲートキーパーは、非NATフローの小さいキャッシュを維持し、これらのパケットが特定された後にNATエンジンをバイパスできるようにすることで、CPUの負荷を軽減することで、この問題を軽減します。ゲートキーパーキャッシュのエントリは比較的短時間でタイムアウトするため、ネットワークの状態が変化し、フローがNATの対象となる場合に、NATエンジンによってフローを再評価できます。
このメカニズムは、同じインターフェイス上でNATと非NATの混在トラフィックを処理する際に、リソース使用率を最適化し、システム全体の効率を向上させるのに役立ちます。Gatekeeperのキャッシュサイズは、プラットフォームに基づくデフォルト値を使用して、非NATトラフィックのボリュームに対応するように設定できます。NATインターフェイスに重要な非NATトラフィックが存在する場合は、キャッシュサイズを調整することをお勧めします。
要約すると、NATゲートキーパーでは次のことが行われます。
・ 非NATフローの不要な処理からNATエンジンを保護します。
・ 非NATフローのキャッシュを維持し、非NATフローがNAT処理をバイパスできるようにします。
・ キャッシュエントリのタイムアウトを使用して、フローの再評価が可能になります。
・ QFP上のCPU使用率の削減に役立ちます。
・ 設定可能なキャッシュサイズをサポートし、トラフィックパターンに基づいてパフォーマンスを最適化
通常は次の症状が生じます。
ステップ 1:障害が発生している時間帯のNAT統計情報を確認します。
この手順で確認します。
NAT_R1#show ip nat statistics
Total active translations: 29477 (736 static, 28741 dynamic; 28741 extended)
Outside interfaces:
GigabitEthernet1
Inside interfaces:
GigabitEthernet2, GigabitEthernet3
Hits: 32525856687 Misses: 293948584
Expired translations: 293549953
Dynamic mappings:
-- Inside Source
[Id: 1] route-map INTERNET_PAT interface GigabitEthernet1 refcount 25
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 0 Out-to-in drops: 867
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#show ip nat statistics | sec Misses
Hits: 32525856687 Misses: 293948584
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527039444 Misses: 293952367
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527308509 Misses: 293953221
NAT_R1#
このセクションでは、出力に含まれる関連情報について詳しく説明します。
NAT統計情報は、ミスカウンタが増加していることを示していますが、その増加は通常のダイナミックNAT/PATセッションの作成と同じパターンで発生しています。
監視対象のインターバルの間:
ヒット数は32,525,856,687から32,527,308,509に増加
増分: 1,451,822
ミスは293,948,584から293,953,221に増加
増分: 4,637
これは、同じ期間中にミスが1つ増えるたびに約313回ヒットが追加されたことを反映しています。ダイナミックNAT/PAT環境では、テーブル内にすでに一致する変換が存在する前にパケットが到着すると、ミスが発生します。変換が作成されると、そのフローの後続のパケットがヒットとしてカウントされます。この動作に基づくと、ミスの増加は、進行中のセッション作成および通常の変換の変更と一致します。
ステップ 2変換がNATテーブルに存在することを確認します。該当する場合は、該当するフローに合わせて出力をフィルタ処理します。
この手順では、ルートプロセッサ(RP)のNATテーブルに、該当するフローの変換エントリが含まれているかどうかを確認します。
翻訳は存在し、以下を反映しています。
正しい内部ローカル
内部グローバルの修正
正しい外部アドレス
正しいプロトコルとポートマッピング
解釈:
変換エントリがありません
NATの照合、ACL、ルートマップ、またはリソース割り当てに重点を置きます。
変換は存在するが、トラフィックはまだ失敗する
QFP検証ステップに進みます。
これは、ワークフローにおいて最も重要なブランチの1つです。
NAT_R1#show ip nat translations verbose
Pro Inside global Inside local Outside local Outside global
icmp 203.0.113.2:3157 192.0.2.2:3157 x.x.x.x:3157 x.x.x.x:3157
create: 06/19/26 05:36:53, use: 06/19/26 05:36:53, timeout: 00:00:45
RuleID : X
Flags: unknown
ALG Application Type: NA
WLAN-Flags: unknown
Mac-Address: 0000.0000.0000 Input-IDB: GigabitEthernet2
entry-id: 0xe8a48090, use_count:1
In_pkts: X In_bytes: 44, Out_pkts: X Out_bytes: X
Output-IDB: GigabitEthernet1
ステップ 3変換がQFPにプログラムされていることを確認します。
このステップでは、RPで確認できる変換が転送ハードウェアパスでもプログラムされているかどうかを確認します。
NAT_R1#show platform hardware qfp active feature nat datapath gateout
Gatekeeper on
<snip>
sip 192.0.2.35 dip x.x.x.x vrf 0 ts 0xcdd07450 idx 10268
sip 192.0.2.67 dip x.x.x.x vrf 0 ts 0xcdd072de idx 44104
sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738
sip 198.51.100.89 dip x.x.x.x vrf 0 ts 0xcdd071b2 idx 59429 <---------------- Affected Host
| 0xcdd07450 | 16進数の内部QFPタイムスタンプ/経過時間の値。
| idx| 10268 |内部ゲートテーブルインデックス。
| cnt | 225 |そのゲートオブジェクトの内部アクティビティ/参照カウント。一部のエントリタイプで見られます。
| Entry 1 | sip 192.0.2.35 dip x.x.x vrf 0 ts 0xcdd07450 idx 10268 | VRF 0の宛先x.x.x.xへの、送信元192.0.2.35のタプル固有のゲートエントリ。
| Entry 2 | sip 192.0.2.67 dip x.x.x vrf 0 ts 0xcdd072de idx 44104 | VRF 0内のマルチキャスト宛先x.x.x.xに向かう送信元192.0.2.67のタプル固有のゲートエントリ。
| Entry 3 | sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738 | VRF 0における198.51.100.12のソースホスト指向ゲートエントリ(内部アクティビティ/参照カウント225)。
| Entry 4 | sip 198.51.100.89 dip x.x.x vrf 0 ts 0xcdd071b2 idx 59429 | VRF 0の宛先x.x.x.xに向かう、送信元198.51.100.89のタプル固有のゲートエントリ。
出力から、NATデータパスゲートキーパー機能がデバイスで有効になっていることが確認できます。また、該当する送信元アドレス198.51.100.89がQFP NATゲートアウトテーブルに、VRF 0の宛先フローに関連付けられたタプル固有のエントリとして存在することも示されています。
これは、198.51.100.89から送信されたトラフィックがQFPデータパスのNAT変換作成パスに到達し、ゲートキーパープロセスによって内部的に追跡されていることを示します。tsおよびidxの値は、そのゲートアウトエントリの内部QFP参照です。
この出力では、該当するフローに完全なNAT変換が正常にインストールされたことは確認されていません。その送信元/宛先タプルの内部ゲートキーパー状態の存在を確認するだけです。
報告されている断続的な動作については、関連する観察として、198.51.100.89が問題の発生時間帯にゲートアウトに表示され、該当ホストからのトラフィックが完全に存在しないというよりも、障害ドメインがNATデータパスゲートキーパーまたは変換インストールの段階に合わせられることが挙げられます。
ステップ 4NATゲートキーパーの統計情報を確認します。
キャッシュミスの急増は、非NAT対象のフローがキャッシュに追加されていないことを示します。この状態になると、Quantum Flow Processor(QFP)の使用率が上昇します。
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 448492109001, Miss 53295038401, Aged 149941327 Added 603614728 Active 1899
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 191540578459, Miss 3196566091, Aged 1365537 Added 9 Active 7
ステップ 5QFPレベルでドロップを検証します。
NATに関連するドロップカウンタの確認
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 1701 174437
NatOut2in 4838 267167
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 8039 823998
NatOut2in 26427 1461299
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 12498 1281045
NatOut2in 41211 2278842
観察された動作の間に、NatIn2outおよびNatOut2inのQFPドロップカウンタが継続的に増加し、InsideからOutsideおよびOutsideからInsideの両方のNAT変換パスでパケットが継続的にドロップされていることが示されました。
ステップ 6影響を受けるパケットをパケットキャプチャで検証します。
この問題のパケットキャプチャは、デバイスを通過するパケットのフローと処理に関する詳細な可視性を提供し、パケットがNATによって変換またはバイパスされているかどうかを識別できるようにします。また、NATゲートキーパー関連の問題の根本原因を切り分けるのに役立ちます。これにより、対象を絞り込んだトラブルシューティングや設定変更の検証が容易になります。
ip access-list extended TAC
permit ip host 198.51.100.89 <destination IP >
permit ip <destination IP > host 198.51.100.89
debug platform condition ipv4 access-list TAC both
debug platform packet packet 128 fia-trace circular
debug platform packet-trace copy packet both
debug platform condition start
debug platform condition stop
注:このドキュメントでは、パケットキャプチャについては詳しく説明しません。パケットキャプチャの詳細については、次のドキュメントを参照してください。データパスパケットトレース機能:パケットキャプチャ
パケットキャプチャの分析から、影響を受けるホストトラフィックがNATプロセスによってドロップされていることが判明しました。具体的には、キャプチャされたパケットは、アクセスコントロールリスト(ACL)で定義されている既存のNAT変換エントリまたはサブネットと一致しません。 これは、パケットがNAT変換の対象でないか、または設定されたACLによって許可されていないことを示します。これは、接続問題の原因である可能性があります。さらに詳しく調査すると、NAT変換ルールとACL設定を検証して、影響を受けるトラフィックが適切に処理されていることを確認することに重点を置くことができます。
NAT_R1#show platform packet-trace packet 122 decode
Packet: 122 CBUG ID: 650
Summary
Input : GigabitEthernet1
Output : GigabitEthernet2
State : FWD
Timestamp
Start : 6725512391055 ns (07/01/2026 16:56:32.593082 UTC)
Stop : 6725512441820 ns (07/01/2026 16:56:32.593133 UTC)
Path Trace
Feature : IPV4(Input)
Input : GigabitEthernet1
Output : GigabitEthernet2
Source : 198.51.100.89
Destination : <remote Host>
Protocol : 6 (TCP)
SrcPort : 16130
DstPort : 1560
<snip>
Feature : NAT
Direction : OUT to IN
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
VRF : 2
Feature: IPV4_NAT_INPUT_FIA
Entry : Input - 0x700140f0
Input : GigabitEthernet1
Output : <unknown>
Lapsed time : 8970 ns
<snip>
Packet Copy In
<snip>
ARPA
Destination MAC : aaaa.bbbb.cccc
Source MAC : bbbb.bbbb.aaaa
<snip>
Packet Copy Out
<snip>>
Found the issue to be gatekeeper:
Feature: NAT
Direction : IN to OUT
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
シスコでは、NATゲートキーパーの機能に関連する問題を回避するために、NAT対象トラフィックと非NAT対象トラフィックを異なるインターフェイスまたはデバイスに分離することを推奨しています。この分離により、同じインターフェイス上でトラフィックタイプが混在することによる過剰な処理を回避できます。
また、NATゲートキーパー機能の拡張を含むCiscoリリースにアップグレードすることも推奨します。これらの機能拡張により、送信元と宛先の両方のIPアドレスのキャッシュが有効になり、キャッシュサイズを設定できるようになります。キャッシュサイズを調整するには、グローバルコンフィギュレーションモードで次のコマンドを使用します。
ip nat settings gatekeeper-size <value>
値は2のべき乗である必要があり、デフォルト設定に近いサイズで開始することをお勧めします。キャッシュサイズを調整したら、キャッシュヒット数とキャッシュミス数を監視して、最適なパフォーマンスとリソース使用率を確保します。
キャッシュサイズを大きくすると、キャッシュミスの数が減り、NATの処理効率が向上しますが、Quantum Flow Processor(QFP)の追加メモリも消費します。 したがって、注意深いモニタリングによって徐々に調整を行うことができます。
これらの推奨事項は、NATゲートキーパーのパフォーマンスを最適化し、NATと非NATの混在トラフィックフローによって発生する可能性のある問題を軽減することを目的としています。
| 改定 | 発行日 | コメント |
|---|---|---|
3.0 |
06-Jul-2026
|
初期リリース – 更新が必要で再公開されました |
1.0 |
12-Jun-2026
|
初版 |