关于昆明公司出口路由器无法NAT映射问题排查初步结论
经过排查发现,昆明公司出口路由器按照官方文档配置好NAT映射后无法被外网用户访问到。联系实际情况,从以下几个方面排查
一、检查是否存在ARP防护、关闭ARP代理、或者静态ARP绑定
经检查未发现存在以上问题,排除ARP对NAT映射影响。
二、检查是否存在防火墙策略或者其他外设设备对映射存在影响
排查发现,各接口安全域之前互联互通,尝试在接口下放行所有策略,发现仍然不通,查询官方文档知道,默认接口不配置策略时默认放行,跟防火墙无关。
检查网路拓扑图,发现该路由器直连至运营商设备,后面无其他设备,因此不存在其他设备对映射影响。
三、抓包及会话分析
分别在昭通端和昆明端进行抓包分析,在昭通端发现访问时只有SYN包,然后进行重传。
即三次握手中数据包已经发送至昆明出口路由器,在出口路由器上进行抓包,发现收到了源端发来的SYN包,但没有回包,因此检查路由器的session会话,发现已经匹配上NAT配置,但数据包仍旧未发出来。
四、检查内部服务端口及出向NAT
经检查,内部服务端口正常,同时出向NAT已做(内网服务器访问公网必备条件)
五、检查设备日志及性能
发现长久一段时间内设备CPU经常冲到95%-100%,查看日志报警,发现经常出现CPU阈值告警,查看官方文档,CPU冲高会导致NAT转发性能影响,查看MER3220路由器的标称值
基于改变登录接口后,基本无法访问
基于日志及CPU长期判断
基于官方NAT性能和实际情况
附路由器配置手册:
https://dl.h3c.com/cn/202206/27/20220627_7379763_99-%e6%95%b4%e6%9c%ac%e6%89%8b%e5%86%8c_1633888_30005_0.pdf?signature=0123000afea9b9bde465eca105b8b573×tamp=1677119275
MER3220路由器做为内部网关及出口路由器,分别连接内网192.168.3.0/24内网地址网段及运营商网络
最佳答案
内网口配置成nat hairpin enable,把其余nat配置都删掉
外网口配置nat outbound和nat static或者nat server再试试
(0)
目前已配置,见下文所示,仍旧存在问题,可否再帮忙看看
基本都没用到,需要删除试试么
已删除,但是还不通
interface Vlan-interface1 description LAN-interface ip address 192.168.3.251 255.255.255.0 tcp mss 1280 nat hairpin enable [H3C-GigabitEthernet0/1]telnet 192.168.3.118 443 ^ % Unrecognized command found at '^' position. [H3C-GigabitEthernet0/1] <H3C>telnet 192.168.3.118 443 Trying 192.168.3.118 ... Press CTRL+K to abort Connected to 192.168.3.118 ... The connection was closed by the remote host! 已删除IPOE认证,请问下还有其他什么可能导致不通么
一直都不通,只是我怀疑是CPU性能瓶颈影响NAT转发,目前用其他地址映射又是可以的了,(原来192.168.3.118这台机器网关配错了,所以内网telnet通,外网不通。用其他内网服务器测试目前是正常的了,非常感谢)
interface Vlan-interface1
description LAN-interface
ip address 192.168.3.251 255.255.255.0
tcp mss 1280
packet-filter name Vlan-interface1 inbound
nat hairpin enable
ip subscriber l2-connected enable
ip subscriber initiator dhcp enable
ip subscriber initiator unclassified-ip enable
ip subscriber dhcp domain ipoeenabledomain
ip subscriber unclassified-ip domain ipoeenabledomain
[H3C-GigabitEthernet0/1]dis this
#
interface GigabitEthernet0/1
port link-mode route
description Double_Line2
bandwidth 200000
ip address 112.115.191.199 255.255.255.224
tcp mss 1280
nat outbound
nat server protocol tcp global 112.115.191.199 60443 inside 192.168.3.118 443
nat server protocol tcp global current-interface 7866 inside 192.168.3.200 7860 description sd
nat server protocol tcp global current-interface 8000 inside 192.168.3.66 8000
nat server protocol tcp global current-interface 8002 inside 192.168.3.66 8000 description ǹ»
nat server protocol tcp global current-interface 8003 inside 192.168.3.67 8000
nat server protocol tcp global current-interface 8443 inside 192.168.3.118 443 description ´µͳ¿ٖnj¨https
nat server protocol tcp global current-interface 8880 inside 192.168.3.118 80 description ´µͳ¿ٖnj¨
nat server protocol tcp global current-interface 9500 inside 192.168.3.118 9500 description ´µͳ¶ԽӶ˿
nat server protocol tcp global current-interface 61443 inside 192.168.3.118 443
nat server protocol udp global current-interface 8443 inside 192.168.3.118 443 description ´µͳ¿ٖnj¨https
nat server protocol udp global current-interface 8880 inside 192.168.3.118 80 description ´µͳ¿ٖnj¨
nat server protocol udp global current-interface 9500 inside 192.168.3.118 9500 description ´µͳ¶ԽӶ˿
C:\Users\user>telnet 112.115.191.199 60443
正在连接112.115.191.199...无法打开到主机的连接。 在端口 60443: 连接失败
还是不行,不知道什么原因
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
一直都不通,只是我怀疑是CPU性能瓶颈影响NAT转发,目前用其他地址映射又是可以的了,(原来192.168.3.118这台机器网关配错了,所以内网telnet通,外网不通。用其他内网服务器测试目前是正常的了,非常感谢)