• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MER3220路由器+公网映射配置后无法被公网用户访问

2023-02-23提问
  • 0关注
  • 0收藏,1052浏览
大福 零段
粉丝:0人 关注:0人

问题描述:

关于昆明公司出口路由器无法NAT映射问题排查初步结论

经过排查发现,昆明公司出口路由器按照官方文档配置好NAT映射后无法被外网用户访问到。联系实际情况,从以下几个方面排查

一、检查是否存在ARP防护、关闭ARP代理、或者静态ARP绑定

经检查未发现存在以上问题,排除ARPNAT映射影响。

 

 

二、检查是否存在防火墙策略或者其他外设设备对映射存在影响

排查发现,各接口安全域之前互联互通,尝试在接口下放行所有策略,发现仍然不通,查询官方文档知道,默认接口不配置策略时默认放行,跟防火墙无关。

 

 

检查网路拓扑图,发现该路由器直连至运营商设备,后面无其他设备,因此不存在其他设备对映射影响。

 

 

三、抓包及会话分析

分别在昭通端和昆明端进行抓包分析,在昭通端发现访问时只有SYN包,然后进行重传

即三次握手中数据包已经发送至昆明出口路由器,在出口路由器上进行抓包发现收到了源端发来的SYN包,但没有回包,因此检查路由器的session会话,发现已经匹配上NAT配置,但数据包仍旧未发出来。

 

 

四、检查内部服务端口及出向NAT

 

 

 

经检查,内部服务端口正常,同时出向NAT已做(内网服务器访问公网必备条件)

 

五、检查设备日志及性能

发现长久一段时间内设备CPU经常冲到95%-100%,查看日志报警,发现经常出现CPU阈值告警,查看官方文档,CPU冲高会导致NAT转发性能影响,查看MER3220路由器的标称值

 

 

 

 

 

 

 

 

 

 

基于改变登录接口后,基本无法访问

基于日志及CPU长期判断

基于官方NAT性能和实际情况

 

 

附路由器配置手册:

https://dl.h3c.com/cn/202206/27/20220627_7379763_99-%e6%95%b4%e6%9c%ac%e6%89%8b%e5%86%8c_1633888_30005_0.pdf?signature=0123000afea9b9bde465eca105b8b573×tamp=1677119275

组网及组网描述:

MER3220路由器做为内部网关及出口路由器,分别连接内网192.168.3.0/24内网地址网段及运营商网络

最佳答案

内网口配置成nat hairpin enable,把其余nat配置都删掉

外网口配置nat outbound和nat static或者nat server再试试

目前已配置,见下文所示,仍旧存在问题,可否再帮忙看看

大福 发表时间:2023-02-23
回复大福:

我看你内网口做了IPoE认证,这些有真实用到吗?内网服务器192.168.3.118已经通过ipoe认证了吗?

风干工程师肉干要不要 发表时间:2023-02-23

基本都没用到,需要删除试试么

大福 发表时间:2023-02-23

已删除,但是还不通

大福 发表时间:2023-02-23

interface Vlan-interface1 description LAN-interface ip address 192.168.3.251 255.255.255.0 tcp mss 1280 nat hairpin enable [H3C-GigabitEthernet0/1]telnet 192.168.3.118 443 ^ % Unrecognized command found at '^' position. [H3C-GigabitEthernet0/1] <H3C>telnet 192.168.3.118 443 Trying 192.168.3.118 ... Press CTRL+K to abort Connected to 192.168.3.118 ... The connection was closed by the remote host! 已删除IPOE认证,请问下还有其他什么可能导致不通么

大福 发表时间:2023-02-23
回复大福:

暂时没什么好的想法,看你描述,是只有cpu高的时候才会有问题?还是一直都不通?我看配置上也没什么了

风干工程师肉干要不要 发表时间:2023-02-23

一直都不通,只是我怀疑是CPU性能瓶颈影响NAT转发,目前用其他地址映射又是可以的了,(原来192.168.3.118这台机器网关配错了,所以内网telnet通,外网不通。用其他内网服务器测试目前是正常的了,非常感谢)

大福 发表时间:2023-02-23
1 个回答
大福 知了小白
粉丝:0人 关注:0人

interface Vlan-interface1
description LAN-interface
ip address 192.168.3.251 255.255.255.0
tcp mss 1280
packet-filter name Vlan-interface1 inbound
nat hairpin enable
ip subscriber l2-connected enable
ip subscriber initiator dhcp enable
ip subscriber initiator unclassified-ip enable
ip subscriber dhcp domain ipoeenabledomain
ip subscriber unclassified-ip domain ipoeenabledomain

[H3C-GigabitEthernet0/1]dis this
#
interface GigabitEthernet0/1
port link-mode route
description Double_Line2
bandwidth 200000
ip address 112.115.191.199 255.255.255.224
tcp mss 1280
nat outbound
nat server protocol tcp global 112.115.191.199 60443 inside 192.168.3.118 443
nat server protocol tcp global current-interface 7866 inside 192.168.3.200 7860 description sd
nat server protocol tcp global current-interface 8000 inside 192.168.3.66 8000
nat server protocol tcp global current-interface 8002 inside 192.168.3.66 8000 description ǹ»
nat server protocol tcp global current-interface 8003 inside 192.168.3.67 8000
nat server protocol tcp global current-interface 8443 inside 192.168.3.118 443 description ´󻫏µͳ¿ٖnj¨https
nat server protocol tcp global current-interface 8880 inside 192.168.3.118 80 description ´󻫏µͳ¿ٖnj¨
nat server protocol tcp global current-interface 9500 inside 192.168.3.118 9500 description ´󻫏µͳ¶ԽӶ˿
nat server protocol tcp global current-interface 61443 inside 192.168.3.118 443
nat server protocol udp global current-interface 8443 inside 192.168.3.118 443 description ´󻫏µͳ¿ٖnj¨https
nat server protocol udp global current-interface 8880 inside 192.168.3.118 80 description ´󻫏µͳ¿ٖnj¨
nat server protocol udp global current-interface 9500 inside 192.168.3.118 9500 description ´󻫏µͳ¶ԽӶ˿

C:\Users\user>telnet 112.115.191.199 60443
正在连接112.115.191.199...无法打开到主机的连接。 在端口 60443: 连接失败

还是不行,不知道什么原因

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明