In dit document wordt beschreven hoe u NAT-problemen op Cat8000-platforms kunt oplossen.
Cisco raadt kennis van de volgende onderwerpen aan:
Voor meer informatie over deze onderwerpen, zie:
De informatie in dit document is gebaseerd op Cisco IOS-software.
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
NAT-topologieDit logbericht geeft aan dat het apparaat heeft geprobeerd een IP-adres voor NAT toe te wijzen, zoals voor een dynamische NAT- of PAT-vertaling, maar dat de toewijzing niet is gelukt. Dit gebeurt meestal wanneer er geen beschikbare adressen of poorten in de geconfigureerde NAT-pool zijn.
Veel voorkomende oorzaken zijn:
· De NAT-pool is uitgeput (alle beschikbare IP-adressen of poorten zijn in gebruik).
· De NAT-configuratie beschikt niet over voldoende adressen of bronnen om aan de huidige vertaalaanvragen te voldoen.
%NAT-6-ADDR_ALLOC_FAILURE: Address allocation failed; pool 2 may be exhausted [2] port range: NA, non-PATable: NO, for ALG: NO, input intf: GigabitEthernet0/0/3, mapping-id: 1,
created by pkt: src_ip 192.0.2.13 dst_ip 192.x.x.40 src_port 0 dst_port 0 proto 1
Stap 1. Controleer de NAT-pool om het bereik voor adresvertaling te bevestigen.
NAT_R1#show ip nat pool platform
Dump NAT pool config
ID: 2, Name: NAT_Pool, Type: Generic, Mask: 255.255.255.240
Flags: Unknown, Acct name:
Address range blocks: 1
Start: 203.0.113.3, End: 203.0.113.5
Last stats update: 07/31 13:08:43.708061785
Last refcount value: 3
Stap 2. Controleer de NAT-vertaaltabel en bepaal het aantal actieve vertalingen dat momenteel aanwezig is.
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.3 192.0.2.10 --- ---
--- 203.0.113.5 192.0.2.12 --- ---
--- 203.0.113.4 192.0.2.11 --- ---
icmp 203.0.113.5:0 192.0.2.12:0 198.51.100.30:0 198.51.100.30:0
icmp 203.0.113.3:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.4:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 6
Stap 3. Controleer of er druppels in de NAT-statistieken verschijnen. Dit resultaat zou erop wijzen dat inkomend verkeer vertaling vereist, maar dat er dalingen optreden als gevolg van NAT-toewijzingsproblemen.
NAT_R1#show ip nat statistics
Total active translations: 6 (0 static, 6 dynamic; 3 extended)
Outside interfaces:
GigabitEthernet0/0/4
Inside interfaces:
GigabitEthernet0/0/3
Hits: 11094661606 Misses: 10
Reserved port setting disabled provisioned no
Expired translations: 1412
Dynamic mappings:
-- Inside Source
[Id: 2] access-list 1 pool NAT_Pool refcount 6 <---- Translations count
pool NAT_Pool: id 2, netmask 255.255.255.240
start 203.0.113.3 end 203.0.113.5
type generic, total addresses 3, allocated 3 (100%), misses 3559386331
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 3559337007 Out-to-in drops: 0 <---- drops from in to out
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#
Stap 4. Vanuit het platformperspectief bekijkt u de QFP-datapath NAT-statistieken om te bepalen of deze dalingen overeenkomen met het waargenomen probleem.
NAT_R1#show platform hardware qfp active feature nat datapath stats
Counter Value
------------------------------------------------------------------------
number_of_session 3
udp 0
tcp 0
icmp 3
non_extended 3
statics 0
static_net 0
entry_timeouts 1
hits 585149
misses 0
cgn_dest_log_timeouts 0
ipv4_nat_alg_bind_pkts 0
ipv4_nat_alg_sd_not_found 0
ipv4_nat_alg_sd_tail_not_found 0
ipv4_nat_rx_pkt 154
ipv4_nat_tx_pkt 18791285989
<snip>
ipv4_nat_non_natted_in2out_pkts 144
ipv4_nat_non_nated_out2in_pkts 0
<snip>
ipv4_nat_cfg_rcvd 8
ipv4_nat_cfg_rsp 9
Subcode#14 ADDR_ALLOC_FAIL 5216959285
Stap 5. Controleer het huidige aantal vermeldingen en vergelijk de waarden maxhost_count en maxhost_himmark:
NAT_R1#show platform hardware qfp active feature nat datapath limit
maxhost_limit 131072 maxhost_count 5 maxhost_fail 0 maxhost_himark 7
total limit entries 0 hash tbl 0x0 max entries 0 limit_chunk 0x0 allvrf limit 0
acl limit 0 acl count 0 acl fail 0 acl_id 0x0
Gedetailleerde informatie over dit logboek geeft een uitgebreide beschrijving van de geregistreerde gebeurtenissen en de operationele status:
Het aantal bruikbare adressen in de NAT-pool varieert van 3 tot 5. Er doen zich problemen voor wanneer inactieve vertalingen in de NAT-tabel blijven staan, waardoor geen ander verkeer kan worden vertaald. Dit gedrag wordt verwacht, aangezien de standaard NAT-vertaling time-out 24 uur is. Als u dit probleem wilt oplossen, configureert u de opdracht time-out voor IP nat-vertaling om inactieve vertalingen te wissen nadat deze actie is uitgevoerd. De NAT-tabel moet leeg zijn.
NAT_R1(config)#ip nat translation timeout 10800
NAT_R1(config)#end
NAT_R1#clear ip nat translation *
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.5 192.0.2.11 --- ---
--- 203.0.113.4 192.0.2.10 --- ---
icmp 203.0.113.4:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.5:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 4
De NAT Gatekeeper-functie is ontworpen om de routerprestaties te verbeteren door de NAT-engine te beschermen tegen het verwerken van niet-NAT-stromen. Wanneer niet-NAT-pakketten een NAT-compatibele interface passeren, worden ze meestal uitgebreid opgezocht voordat NAT bepaalt dat vertaling niet vereist is. Dit proces is CPU-intensief op de Quantum Flow Processor (QFP). De Gatekeeper beperkt dit door een kleine cache van niet-NAT-stromen te behouden, waardoor deze pakketten de NAT-engine kunnen omzeilen zodra deze is geïdentificeerd, waardoor de CPU-belasting wordt verminderd. Inzendingen in de Gatekeeper cache time-out relatief snel, waardoor stromen opnieuw worden geëvalueerd door de NAT-engine in het geval netwerkomstandigheden veranderen en de stroom kan nu worden onderworpen aan NAT.
Dit mechanisme helpt het gebruik van bronnen te optimaliseren en verbetert de algehele systeemefficiëntie bij het verwerken van gemengd NAT- en niet-NAT-verkeer op dezelfde interface. De cachegrootte voor de Gatekeeper kan worden geconfigureerd voor het volume van niet-NAT-verkeer, met standaardwaarden op basis van het platform. Het aanpassen van de cachegrootte wordt aanbevolen wanneer er aanzienlijk niet-NAT-verkeer aanwezig is op een NAT-interface.
Samengevat: de NAT Gatekeeper:
· Beschermt de NAT-motor tegen onnodige verwerking van niet-NAT-stromen.
· Onderhoudt een cache van niet-NAT-stromen om hen in staat te stellen NAT-verwerking te omzeilen.
· Maakt gebruik van time-outs op cache-items om herevaluatie van stromen mogelijk te maken.
· Helpt het CPU-gebruik op de QFP te verminderen.
· Ondersteunt configureerbare cachegrootte om prestaties te optimaliseren op basis van verkeerspatronen.
Typische symptomen zijn:
Stap 1. Verifieer NAT-statistieken tijdens het faalvenster.
Deze stap bevestigt:
NAT_R1#show ip nat statistics
Total active translations: 29477 (736 static, 28741 dynamic; 28741 extended)
Outside interfaces:
GigabitEthernet1
Inside interfaces:
GigabitEthernet2, GigabitEthernet3
Hits: 32525856687 Misses: 293948584
Expired translations: 293549953
Dynamic mappings:
-- Inside Source
[Id: 1] route-map INTERNET_PAT interface GigabitEthernet1 refcount 25
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 0 Out-to-in drops: 867
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#show ip nat statistics | sec Misses
Hits: 32525856687 Misses: 293948584
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527039444 Misses: 293952367
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527308509 Misses: 293953221
NAT_R1#
In de sectie wordt een gedetailleerde uitleg gegeven van de relevante informatie in de output.
De NAT-statistieken laten zien dat de missenteller toeneemt, maar de toename vindt plaats in hetzelfde patroon als de normale dynamische NAT / PAT-sessiecreatie.
Tijdens het waargenomen interval:
32.527.308.509 Hits stegen van 32.525.856.687 naar 2010
Toename: 1.451.822
Het aantal missers steeg van 293.948.584 naar 293.953.221
Toename: 4.637
Dit weerspiegelt ongeveer 313 extra hits voor elke 1 extra misser in dezelfde periode. In een dynamische NAT/PAT-omgeving treedt een fout op wanneer een pakket arriveert voordat er al een overeenkomende vertaling in de tabel bestaat. Zodra de vertaling is gemaakt, worden volgende pakketten voor die stroom geteld als hits. Op basis van dat gedrag is de waargenomen toename van het aantal fouten consistent met het maken van doorlopende sessies en het normale verloop van de vertaling.
Stap 2. Controleer of de vertaling in de NAT-tabel staat. Filter de uitvoer voor de exacte aangetaste stroom, indien van toepassing.
Deze stap bevestigt of de NAT-tabel van de routeverwerker (RP) een vertaalitem bevat voor de betreffende stroom.
De vertaling bestaat en weerspiegelt:
Corrigeer binnen lokaal
Corrigeer Inside Global
correct buitenadres
Juiste protocol- en poorttoewijzing
Interpretatie:
Er bestaat geen vertaalitem
Focus op NAT-matching, ACL, routekaart of toewijzing van middelen.
Vertaling bestaat, maar verkeer mislukt nog steeds
Ga naar de verificatiestap voor QFP.
Dit is een van de belangrijkste onderdelen van de workflow.
NAT_R1#show ip nat translations verbose
Pro Inside global Inside local Outside local Outside global
icmp 203.0.113.2:3157 192.0.2.2:3157 x.x.x.x:3157 x.x.x.x:3157
create: 06/19/26 05:36:53, use: 06/19/26 05:36:53, timeout: 00:00:45
RuleID : X
Flags: unknown
ALG Application Type: NA
WLAN-Flags: unknown
Mac-Address: 0000.0000.0000 Input-IDB: GigabitEthernet2
entry-id: 0xe8a48090, use_count:1
In_pkts: X In_bytes: 44, Out_pkts: X Out_bytes: X
Output-IDB: GigabitEthernet1
Stap 3. Controleren of de vertaling is geprogrammeerd in QFP
Deze stap bevestigt of de vertaling die zichtbaar is in de RP ook is geprogrammeerd in het pad voor het doorsturen van de hardware.
NAT_R1#show platform hardware qfp active feature nat datapath gateout
Gatekeeper on
<snip>
sip 192.0.2.35 dip x.x.x.x vrf 0 ts 0xcdd07450 idx 10268
sip 192.0.2.67 dip x.x.x.x vrf 0 ts 0xcdd072de idx 44104
sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738
sip 198.51.100.89 dip x.x.x.x vrf 0 ts 0xcdd071b2 idx 59429 <---------------- Affected Host
| 0xcdd07450 | Interne QFP-tijdstempel/leeftijdswaarde in hexadecimaal.
| idx | 10268 | Index van tabel met interne poorten.
| cnt | 225 | Interne activiteit/referentietelling voor dat poortobject. Te zien op sommige soorten inzendingen.
| Invoer 1 | sip 192.0.2.35 dip x.x.x.x vrf 0 ts 0xcdd07450 idx 10268 | Tuple-specifieke poort ingang voor bron 192.0.2.35 richting bestemming x.x.x.x in VRF 0.
| Invoer 2 | sip 192.0.2.67 dip x.x.x.x vrf 0 ts 0xcdd072de idx 44104 | Tuple-specific gate entry for source 192.0.2.67 towards multicast destination x.x.x.x.x in VRF 0.
| Rubriek 3 | sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738 | Bron-host-georiënteerde poort voor 198.51.100.12 in VRF 0, met interne activiteit/referentietelling 225.
| Rubriek 4 | sip 198.51.100.89 dip x.x.x.vrf 0 ts 0xcdd071b2 idx 59429 | Poortspecifieke ingang voor bron 198.51.100.89 richting bestemming x.x.x.x in VRF 0.
De uitvoer bevestigt dat de functie NAT-datapath-poortwachter is ingeschakeld op het apparaat. Het laat ook zien dat het betreffende bronadres 198.51.100.89 in de QFP NAT-gateouttabel aanwezig is als een drievoudige specifieke vermelding die is gekoppeld aan een bestemmingsstroom in VRF 0.
Dit geeft aan dat het verkeer afkomstig van 198.51.100.89 het NAT-vertalingspad in het QFP-gegevenspad bereikt en intern wordt gevolgd door het poortwachterproces. De ts- en idx-waarden zijn interne QFP-referenties voor dat gateout-item.
Deze uitvoer bevestigt niet dat een volledige NAT-vertaling met succes is geïnstalleerd voor de betreffende stroom. Het bevestigt alleen de aanwezigheid van de interne poortwachter staat voor die bron / bestemming tuple.
Voor het gerapporteerde intermitterende gedrag is de relevante waarneming dat 198.51.100.89 zichtbaar is in gateout tijdens het uitgiftevenster, waardoor het foutdomein wordt uitgelijnd met de NAT-datapath-poortwachter of de fase van de installatie van de vertaling, in plaats van met een volledige afwezigheid van verkeer van de betreffende host.
Stap 4. Controleer de NAT Gatekeeper statistieken.
Een snelle toename van cachemissen geeft aan dat niet-NATed-stromen niet aan de cache worden toegevoegd. Deze voorwaarde resulteert in een verhoogd gebruik van de Quantum Flow Processor (QFP).
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 448492109001, Miss 53295038401, Aged 149941327 Added 603614728 Active 1899
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 191540578459, Miss 3196566091, Aged 1365537 Added 9 Active 7
Stap 5. Validatie van drops op QFP-niveau.
Controleren op valtellers met betrekking tot NAT
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 1701 174437
NatOut2in 4838 267167
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 8039 823998
NatOut2in 26427 1461299
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 12498 1281045
NatOut2in 41211 2278842
Tijdens het waargenomen gedrag namen de NatIn2out- en NatOut2in-QFP-valtellers voortdurend toe, wat wijst op aanhoudende pakketdalingen in zowel de binnen-naar-buiten- als buiten-naar-binnen NAT-vertaalpaden.
Stap 6. Valideren met een pakket Leg de pakketten vast die worden beïnvloed.
Een pakketopname in dit nummer biedt gedetailleerd inzicht in de stroom en verwerking van pakketten via het apparaat, waardoor kan worden vastgesteld of pakketten worden vertaald of omzeild door NAT en waardoor de hoofdoorzaak van NAT Gatekeeper-gerelateerde problemen kan worden geïsoleerd. Dit vergemakkelijkt gerichte probleemoplossing en validatie van configuratiewijzigingen.
ip access-list extended TAC
permit ip host 198.51.100.89 <destination IP >
permit ip <destination IP > host 198.51.100.89
debug platform condition ipv4 access-list TAC both
debug platform packet packet 128 fia-trace circular
debug platform packet-trace copy packet both
debug platform condition start
debug platform condition stop
Opmerking: Dit document biedt geen diepgaande focus op pakketregistratie. Raadpleeg dit document voor gedetailleerde informatie over het vastleggen van pakketten: Datapath Packet Trace Feature - Packet Capture
Op basis van de analyse van de pakketopname wordt waargenomen dat het getroffen hostverkeer wordt weggelaten door het NAT-proces. In het bijzonder komt het vastgelegde pakket niet overeen met bestaande NAT-vertaalitems of de subnetten die zijn gedefinieerd in de toegangscontrolelijsten (ACL's). Dit geeft aan dat het pakket niet is onderworpen aan NAT-vertaling of is toegestaan door de geconfigureerde ACL's, wat de oorzaak kan zijn van het connectiviteitsprobleem. Verder onderzoek kan zich richten op het controleren van NAT-vertaalregels en ACL-configuraties om ervoor te zorgen dat het getroffen verkeer goed wordt afgehandeld.
NAT_R1#show platform packet-trace packet 122 decode
Packet: 122 CBUG ID: 650
Summary
Input : GigabitEthernet1
Output : GigabitEthernet2
State : FWD
Timestamp
Start : 6725512391055 ns (07/01/2026 16:56:32.593082 UTC)
Stop : 6725512441820 ns (07/01/2026 16:56:32.593133 UTC)
Path Trace
Feature : IPV4(Input)
Input : GigabitEthernet1
Output : GigabitEthernet2
Source : 198.51.100.89
Destination : <remote Host>
Protocol : 6 (TCP)
SrcPort : 16130
DstPort : 1560
<snip>
Feature : NAT
Direction : OUT to IN
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
VRF : 2
Feature: IPV4_NAT_INPUT_FIA
Entry : Input - 0x700140f0
Input : GigabitEthernet1
Output : <unknown>
Lapsed time : 8970 ns
<snip>
Packet Copy In
<snip>
ARPA
Destination MAC : aaaa.bbbb.cccc
Source MAC : bbbb.bbbb.aaaa
<snip>
Packet Copy Out
<snip>>
Found the issue to be gatekeeper:
Feature: NAT
Direction : IN to OUT
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
Cisco raadt aan om NATed- en niet-NATed-verkeer te scheiden op verschillende interfaces of apparaten om problemen met betrekking tot NAT Gatekeeper-functionaliteit te voorkomen. Deze scheiding helpt overmatige verwerking te voorkomen die wordt veroorzaakt door gemengde verkeerstypen op dezelfde interface.
Daarnaast adviseert Cisco om te upgraden naar een Cisco-release met verbeteringen aan de NAT Gatekeeper-functie. Deze verbeteringen maken caching van zowel bron- als bestemmings-IP-adressen mogelijk en maken het mogelijk om de cachegrootte te configureren. De cachegrootte kan worden aangepast met de opdracht in de globale configuratiemodus:
ip nat settings gatekeeper-size <value>
De waarde moet een vermogen van twee zijn en het wordt aanbevolen om te beginnen met een grootte die dicht bij de standaardinstelling ligt. Nadat u de cachegrootte hebt aangepast, controleert u welke cacheschakelingen er optreden en welke er ontbreken, zodat u verzekerd bent van optimale prestaties en optimaal gebruik van bronnen.
Het vergroten van de cachegrootte kan het aantal cachemissen verminderen en de NAT-verwerkingsefficiëntie verbeteren, maar het verbruikt ook extra geheugen op de Quantum Flow Processor (QFP). Daarom kunnen aanpassingen geleidelijk worden gemaakt met zorgvuldige monitoring.
Deze aanbevelingen zijn gericht op het optimaliseren van de prestaties van de NAT-poortwachter en het verminderen van potentiële problemen veroorzaakt door gemengde NAT- en niet-NAT-verkeersstromen.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
3.0 |
06-Jul-2026
|
Eerste release - update nodig en opnieuw gepubliceerd |
1.0 |
12-Jun-2026
|
Eerste vrijgave |