Este documento descreve como solucionar problemas de NAT em plataformas Cat8000.
A Cisco recomenda que você tenha conhecimento destes tópicos:
Para obter mais informações sobre esses tópicos, consulte:
As informações neste documento são baseadas no software Cisco IOS.
As informações neste documento foram criadas a partir de dispositivos em um ambiente de laboratório específico. Todos os dispositivos utilizados neste documento foram iniciados com uma configuração (padrão) inicial. Se a rede estiver ativa, certifique-se de que você entenda o impacto potencial de qualquer comando.
Topologia NATEssa mensagem de log indica que o dispositivo tentou alocar um endereço IP para NAT, como para uma conversão de NAT ou PAT dinâmica, mas a alocação não foi bem-sucedida. Isso geralmente ocorre quando não há endereços ou portas disponíveis restantes no pool NAT configurado.
As causas comuns incluem:
· O pool NAT está esgotado (todos os endereços IP ou portas disponíveis estão em uso).
· A configuração NAT não tem endereços ou recursos suficientes para acomodar as solicitações de conversão atuais.
%NAT-6-ADDR_ALLOC_FAILURE: Address allocation failed; pool 2 may be exhausted [2] port range: NA, non-PATable: NO, for ALG: NO, input intf: GigabitEthernet0/0/3, mapping-id: 1,
created by pkt: src_ip 192.0.2.13 dst_ip 192.x.x.40 src_port 0 dst_port 0 proto 1
Etapa 1. Verifique o pool NAT para confirmar o intervalo de conversão de endereço.
NAT_R1#show ip nat pool platform
Dump NAT pool config
ID: 2, Name: NAT_Pool, Type: Generic, Mask: 255.255.255.240
Flags: Unknown, Acct name:
Address range blocks: 1
Start: 203.0.113.3, End: 203.0.113.5
Last stats update: 07/31 13:08:43.708061785
Last refcount value: 3
Etapa 2. Verificar a tabela de conversão NAT e determinar o número de conversões ativas presentes no momento.
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.3 192.0.2.10 --- ---
--- 203.0.113.5 192.0.2.12 --- ---
--- 203.0.113.4 192.0.2.11 --- ---
icmp 203.0.113.5:0 192.0.2.12:0 198.51.100.30:0 198.51.100.30:0
icmp 203.0.113.3:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.4:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 6
Etapa 3. Verificar se quedas aparecem nas estatísticas de NAT. Esse resultado indicaria que o tráfego de entrada requer conversão, mas as quedas ocorrem devido a problemas de alocação de NAT.
NAT_R1#show ip nat statistics
Total active translations: 6 (0 static, 6 dynamic; 3 extended)
Outside interfaces:
GigabitEthernet0/0/4
Inside interfaces:
GigabitEthernet0/0/3
Hits: 11094661606 Misses: 10
Reserved port setting disabled provisioned no
Expired translations: 1412
Dynamic mappings:
-- Inside Source
[Id: 2] access-list 1 pool NAT_Pool refcount 6 <---- Translations count
pool NAT_Pool: id 2, netmask 255.255.255.240
start 203.0.113.3 end 203.0.113.5
type generic, total addresses 3, allocated 3 (100%), misses 3559386331
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 3559337007 Out-to-in drops: 0 <---- drops from in to out
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#
Etapa 4. Da perspectiva da plataforma, revise as estatísticas de NAT do caminho de dados QFP para determinar se esses descartes correspondem ao problema observado.
NAT_R1#show platform hardware qfp active feature nat datapath stats
Counter Value
------------------------------------------------------------------------
number_of_session 3
udp 0
tcp 0
icmp 3
non_extended 3
statics 0
static_net 0
entry_timeouts 1
hits 585149
misses 0
cgn_dest_log_timeouts 0
ipv4_nat_alg_bind_pkts 0
ipv4_nat_alg_sd_not_found 0
ipv4_nat_alg_sd_tail_not_found 0
ipv4_nat_rx_pkt 154
ipv4_nat_tx_pkt 18791285989
<snip>
ipv4_nat_non_natted_in2out_pkts 144
ipv4_nat_non_nated_out2in_pkts 0
<snip>
ipv4_nat_cfg_rcvd 8
ipv4_nat_cfg_rsp 9
Subcode#14 ADDR_ALLOC_FAIL 5216959285
Etapa 5. Verifique o número atual de entradas e compare os valores maxhost_count e maxhost_himark:
NAT_R1#show platform hardware qfp active feature nat datapath limit
maxhost_limit 131072 maxhost_count 5 maxhost_fail 0 maxhost_himark 7
total limit entries 0 hash tbl 0x0 max entries 0 limit_chunk 0x0 allvrf limit 0
acl limit 0 acl count 0 acl fail 0 acl_id 0x0
Informações detalhadas nesse log fornecem uma descrição abrangente dos eventos registrados e do status operacional:
O número de endereços utilizáveis no pool NAT varia de 3 a 5. Ocorrem problemas quando as conversões inativas permanecem na tabela NAT, o que impede que outro tráfego seja convertido. Esse comportamento é esperado, pois o tempo limite de conversão de NAT padrão é de 24 horas. Para resolver esse problema, configure o comando ip nat translation timeout para limpar as conversões inativas depois que essa ação ocorrer, a tabela NAT precisará ser limpa.
NAT_R1(config)#ip nat translation timeout 10800
NAT_R1(config)#end
NAT_R1#clear ip nat translation *
NAT_R1#show ip nat translations
Pro Inside global Inside local Outside local Outside global
--- 203.0.113.5 192.0.2.11 --- ---
--- 203.0.113.4 192.0.2.10 --- ---
icmp 203.0.113.4:0 192.0.2.10:0 198.51.100.10:0 198.51.100.10:0
icmp 203.0.113.5:0 192.0.2.11:0 198.51.100.20:0 198.51.100.20:0
Total number of translations: 4
O recurso NAT Gatekeeper foi projetado para melhorar o desempenho do roteador, protegendo o mecanismo NAT do processamento de fluxos não-NAT. Quando pacotes não NAT atravessam uma interface habilitada para NAT, eles normalmente passam por pesquisas extensas antes que o NAT determine que a conversão não é necessária. Esse processo usa muito a CPU no Quantum Flow Processor (QFP). O Gatekeeper mitiga isso mantendo um pequeno cache de fluxos não-NAT, permitindo que esses pacotes ignorem o mecanismo NAT depois de identificados, reduzindo assim a carga da CPU. As entradas no cache do Gatekeeper expiram relativamente rapidamente, permitindo que os fluxos sejam reavaliados pelo mecanismo NAT, caso as condições de rede mudem e o fluxo agora possa estar sujeito ao NAT.
Esse mecanismo ajuda a otimizar a utilização de recursos e melhora a eficiência geral do sistema ao lidar com tráfego misto de NAT e não-NAT na mesma interface. O tamanho do cache do Gatekeeper pode ser configurado para acomodar o volume de tráfego não-NAT, com valores default baseados na plataforma. O ajuste do tamanho do cache é recomendado quando um tráfego não-NAT significativo está presente em uma interface NAT.
Em resumo, o Gatekeeper NAT:
· Protege o mecanismo NAT contra o processamento desnecessário de fluxos não NAT.
· Mantém um cache de fluxos não NAT para permitir que eles ignorem o processamento de NAT.
· Usa timeouts em entradas de cache para permitir a reavaliação de fluxos.
· Ajuda a reduzir a utilização da CPU no QFP.
· Suporta tamanho de cache configurável para otimizar o desempenho com base em padrões de tráfego.
Os sintomas típicos incluem:
Etapa 1. Verificar as estatísticas de NAT durante a janela de falha.
Esta etapa confirma:
NAT_R1#show ip nat statistics
Total active translations: 29477 (736 static, 28741 dynamic; 28741 extended)
Outside interfaces:
GigabitEthernet1
Inside interfaces:
GigabitEthernet2, GigabitEthernet3
Hits: 32525856687 Misses: 293948584
Expired translations: 293549953
Dynamic mappings:
-- Inside Source
[Id: 1] route-map INTERNET_PAT interface GigabitEthernet1 refcount 25
nat-limit statistics:
max entry: max allowed 0, used 0, missed 0
In-to-out drops: 0 Out-to-in drops: 867
Pool stats drop: 0 Mapping stats drop: 0
Port block alloc fail: 0
IP alias add fail: 0
Limit entry add fail: 0
NAT_R1#show ip nat statistics | sec Misses
Hits: 32525856687 Misses: 293948584
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527039444 Misses: 293952367
NAT_R1#show ip nat statistics | sec Misses
Hits: 32527308509 Misses: 293953221
NAT_R1#
A seção fornece uma explicação detalhada das informações relevantes na saída.
As estatísticas de NAT mostram que o contador de erros está aumentando, mas o aumento ocorre no mesmo padrão da criação de sessão NAT/PAT dinâmica normal.
Durante o intervalo observado:
Os acertos aumentaram de 32.525.856.687 para 32.527.308.509
Incremento: 1,451,822
As perdas aumentaram de 293.948.584 para 293.953.221
Incremento: 4,637
Isso reflete aproximadamente 313 acessos adicionais para cada 1 erro adicional durante o mesmo período. Em um ambiente NAT/PAT dinâmico, ocorre uma falha quando um pacote chega antes que uma conversão correspondente já exista na tabela. Depois que a conversão é criada, os pacotes subsequentes desse fluxo são contados como acertos. Com base nesse comportamento, o aumento observado de erros é consistente com a criação de sessão em andamento e a rotatividade de tradução normal.
Etapa 2. Verifique se a conversão existe na tabela NAT. Filtrar a saída para o fluxo afetado exato, se aplicável.
Esta etapa confirma se a tabela NAT do RP (Route Processor) contém uma entrada de conversão para o fluxo afetado.
A tradução existe e reflete:
local interno correto
global interno correto
endereço externo correto
protocolo e mapeamento de porta corretos
Interpretação:
Não existe entrada de tradução
Concentre-se na correspondência de NAT, ACL, mapa de rota ou alocação de recursos.
A conversão existe, mas o tráfego ainda falha
Vá para a etapa de verificação de QFP.
Essa é uma das ramificações mais importantes do fluxo de trabalho.
NAT_R1#show ip nat translations verbose
Pro Inside global Inside local Outside local Outside global
icmp 203.0.113.2:3157 192.0.2.2:3157 x.x.x.x:3157 x.x.x.x:3157
create: 06/19/26 05:36:53, use: 06/19/26 05:36:53, timeout: 00:00:45
RuleID : X
Flags: unknown
ALG Application Type: NA
WLAN-Flags: unknown
Mac-Address: 0000.0000.0000 Input-IDB: GigabitEthernet2
entry-id: 0xe8a48090, use_count:1
In_pkts: X In_bytes: 44, Out_pkts: X Out_bytes: X
Output-IDB: GigabitEthernet1
Etapa 3. Verificar se a conversão está programada no QFP
Esta etapa confirma se a conversão visível no RP também está programada no caminho de hardware de encaminhamento.
NAT_R1#show platform hardware qfp active feature nat datapath gateout
Gatekeeper on
<snip>
sip 192.0.2.35 dip x.x.x.x vrf 0 ts 0xcdd07450 idx 10268
sip 192.0.2.67 dip x.x.x.x vrf 0 ts 0xcdd072de idx 44104
sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738
sip 198.51.100.89 dip x.x.x.x vrf 0 ts 0xcdd071b2 idx 59429 <---------------- Affected Host
| 0xcdd07450 | Valor de carimbo de data/hora QFP interno em hexadecimal.
| idx | 10268 | Índice da tabela de porta interna.
| cnt | 225 | Atividade interna/contagem de referência para esse objeto de portão. Visto em alguns tipos de entrada.
| Entrada 1 | sip 192.0.2.35 dip x.x.x.x vrf 0 ts 0xcdd07450 idx 10268 | Entrada de porta específica de tupla para a origem 192.0.2.35 em direção ao destino x.x.x.x no VRF 0.
| Entrada 2 | sip 192.0.2.67 dip x.x.x.x vrf 0 ts 0xcdd072de idx 44104 | Entrada de porta específica de tupla para a origem 192.0.2.67 em direção ao destino multicast x.x.x.x no VRF 0.
| Entrada 3 | sip 198.51.100.12 vrf 0 cnt 225 ts 0x1b393b5 idx 56738 | Entrada de porta orientada a host de origem para 198.51.100.12 no VRF 0, com atividade interna/contagem de referência 225.
| Entrada 4 | sip 198.51.100.89 dip x.x.x.x vrf 0 ts 0xcdd071b2 idx 59429 | Entrada de porta específica de tupla para a origem 198.51.100.89 em direção ao destino x.x.x.x no VRF 0.
A saída confirma que a função de gatekeeper de caminho de dados NAT está ativada no dispositivo. Ele também mostra que o endereço de origem afetado 198.51.100.89 está presente na tabela de gateout QFP NAT como uma entrada específica de tupla associada a um fluxo de destino no VRF 0.
Isso indica que o tráfego originado em 198.51.100.89 está alcançando o caminho de criação de tradução NAT no caminho de dados QFP e está sendo rastreado internamente pelo processo de gatekeeper. Os valores ts e idx são referências QFP internas para essa entrada de saída.
Esta saída não confirma se uma conversão NAT completa foi instalada com êxito para o fluxo afetado. Ele apenas confirma a presença do estado interno do gatekeeper para essa tupla de origem/destino.
Para o comportamento intermitente relatado, a observação relevante é que 198.51.100.89 é visível no gateout durante a janela de emissão, que alinha o domínio de falha com o gatekeeper de caminho de dados NAT ou estágio de instalação de tradução, em vez de com uma ausência completa de tráfego do host afetado.
Etapa 4. Verifique as estatísticas do NAT Gatekeeper.
Um rápido aumento nos erros de cache indica que os fluxos não NATed não estão sendo adicionados ao cache. Essa condição resulta em utilização elevada do Quantum Flow Processor (QFP).
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 448492109001, Miss 53295038401, Aged 149941327 Added 603614728 Active 1899
NAT_R1#show platform hardware qfp active feature nat datapath gateout activity
Gatekeeper on
def mode Size 8192, Hits 191540578459, Miss 3196566091, Aged 1365537 Added 9 Active 7
Etapa 5. Validar quedas no nível QFP.
Verificar contadores de queda relacionados ao NAT
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 1701 174437
NatOut2in 4838 267167
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 8039 823998
NatOut2in 26427 1461299
NAT_R1#show platform hardware qfp active statistics drop
Last clearing of QFP drops statistics : never
-------------------------------------------------------------------------
Global Drop Stats Packets Octets
-------------------------------------------------------------------------
NatIn2out 12498 1281045
NatOut2in 41211 2278842
Durante o comportamento observado, os contadores de queda de QFP NatIn2out e NatOut2in aumentaram continuamente, indicando quedas de pacotes em andamento nos caminhos de conversão de NAT interno para externo e externo para interno.
Etapa 6. Valide com uma Captura de Pacotes os pacotes que estão sendo afetados.
Uma captura de pacote nesse problema fornece visibilidade detalhada do fluxo e do processamento de pacotes através do dispositivo, permitindo a identificação se os pacotes estão sendo convertidos ou ignorados pelo NAT e ajudando a isolar a causa raiz de problemas relacionados ao NAT Gatekeeper. Isso facilita a identificação e solução de problemas direcionados e a validação de alterações de configuração.
ip access-list extended TAC
permit ip host 198.51.100.89 <destination IP >
permit ip <destination IP > host 198.51.100.89
debug platform condition ipv4 access-list TAC both
debug platform packet packet 128 fia-trace circular
debug platform packet-trace copy packet both
debug platform condition start
debug platform condition stop
Note: Este documento não fornece um enfoque aprofundado na captura de pacotes. Para obter informações detalhadas sobre a captura de pacotes, consulte este documento:Recurso de rastreamento de pacote de caminho de dados - Captura de pacote
Com base na análise de captura de pacotes, observa-se que o tráfego dos hosts afetados está sendo descartado pelo processo NAT. Especificamente, o pacote capturado não corresponde a nenhuma entrada de conversão de NAT existente ou às sub-redes definidas nas listas de controle de acesso (ACLs). Isso indica que o pacote não está sujeito à conversão de NAT ou permitido pelas ACLs configuradas, o que pode ser a causa do problema de conectividade. Uma investigação mais profunda pode se concentrar na verificação das regras de conversão de NAT e das configurações de ACL para garantir que o tráfego afetado seja tratado corretamente.
NAT_R1#show platform packet-trace packet 122 decode
Packet: 122 CBUG ID: 650
Summary
Input : GigabitEthernet1
Output : GigabitEthernet2
State : FWD
Timestamp
Start : 6725512391055 ns (07/01/2026 16:56:32.593082 UTC)
Stop : 6725512441820 ns (07/01/2026 16:56:32.593133 UTC)
Path Trace
Feature : IPV4(Input)
Input : GigabitEthernet1
Output : GigabitEthernet2
Source : 198.51.100.89
Destination : <remote Host>
Protocol : 6 (TCP)
SrcPort : 16130
DstPort : 1560
<snip>
Feature : NAT
Direction : OUT to IN
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
VRF : 2
Feature: IPV4_NAT_INPUT_FIA
Entry : Input - 0x700140f0
Input : GigabitEthernet1
Output : <unknown>
Lapsed time : 8970 ns
<snip>
Packet Copy In
<snip>
ARPA
Destination MAC : aaaa.bbbb.cccc
Source MAC : bbbb.bbbb.aaaa
<snip>
Packet Copy Out
<snip>>
Found the issue to be gatekeeper:
Feature: NAT
Direction : IN to OUT
Action : FWD
FWD-POINT : GATEKEEPER_BLOCKED
A Cisco recomenda separar o tráfego NATed e não NATed em interfaces ou dispositivos diferentes para evitar problemas relacionados à funcionalidade do Gatekeeper NAT. Essa separação ajuda a evitar o processamento excessivo causado por tipos de tráfego mistos na mesma interface.
Além disso, a Cisco aconselha a atualização para uma versão da Cisco que inclua aprimoramentos para o recurso NAT Gatekeeper. Esses aprimoramentos permitem o armazenamento em cache dos endereços IP origem e destino e permitem que o tamanho do cache seja configurado. O tamanho do cache pode ser ajustado usando o comando no modo de configuração global:
ip nat settings gatekeeper-size <value>
O valor deve ser uma potência de dois e é recomendável começar com um tamanho próximo à configuração padrão. Depois de ajustar o tamanho do cache, monitore os acertos e erros do cache para garantir o desempenho ideal e a utilização de recursos.
Aumentar o tamanho do cache pode reduzir o número de erros de cache e melhorar a eficiência do processamento de NAT, mas também consome memória adicional no Quantum Flow Processor (QFP). Por conseguinte, os ajustamentos podem ser efetuados gradualmente, com um acompanhamento cuidadoso.
Essas recomendações têm como objetivo otimizar o desempenho do NAT Gatekeeper e reduzir possíveis problemas causados por fluxos de tráfego misto NAT e não NAT.
| Revisão | Data de publicação | Comentários |
|---|---|---|
3.0 |
06-Jul-2026
|
Versão inicial - Atualização necessária e republicada |
1.0 |
12-Jun-2026
|
Versão inicial |