• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

L1000-E如何查看nat记录

3天前提问
  • 0关注
  • 0收藏,50浏览
粉丝:0人 关注:0人

问题描述:

L1000-E如何查看一天或几小时前的nat转换记录,例如查看5小时前,经过nat转换为10.1.1.1的内网ip是多少

4 个回答
粉丝:10人 关注:9人

H3C L1000-E查询历史NAT转换(含零段端口块映射)记录方法如下:
1. 查当前活跃未老化的NAT会话映射:
执行命令: display nat session verbose | include 10.1.1.1,可直接匹配当前公网IP对应的内网IP映射关系。
2. 查几小时/数天前的历史映射记录:
设备默认不会留存已老化的NAT会话,需提前开启NAT日志功能,根据配置场景查询:
若开启了本地NAT端口块(零段)日志缓存:执行 display nat port-block log | include 10.1.1.1,可匹配历史公网IP对应的内网IP映射记录。
若开启了NAT流日志本地缓存:执行 display flow-log nat all | include 10.1.1.1,可筛选指定时间范围内的映射关系。
若已配置外置Syslog日志服务器,直接在日志服务器按目标公网IP、时间范围检索,即可导出完整历史映射记录。
注意:本地日志缓存容量有限,超过阈值会覆盖旧日志,长期回溯历史记录建议提前配置外置日志服务器存储。

暂无评论

粉丝:116人 关注:11人

nat日志

nat日志非常多,建议转发到日志服务器保存

暂无评论

粉丝:10人 关注:2人

L1000-E设备默认不会保存历史NAT转换记录,因此无法直接查询几小时前的转换对应关系。要想实现历史回溯,您需要提前开启NAT日志功能,并通过日志服务器进行查询。

⚙️ 原理与限制

L1000-E作为网络转发设备,出于性能考虑,默认只维护当前活跃的NAT会话。一旦会话结束(老化),转换记录就被丢弃了

所以,要查询5小时前的记录,前提是当时NAT日志功能已开启,且日志已被成功发送并保存到日志服务器上

🔍 当前会话查询

如果您想查询的是当下正在进行的NAT转换关系,可以用这条命令查看当前活跃的会话:

bash
display nat session

📝 实现历史查询的配置方法

第一步:配置NAT日志功能

在L1000-E上,您需要配置NAT日志输出。日志版本需要选择版本3.0才能记录完整的地址和端口转换信息

Web界面配置路径(参考E8139P12版本):

  1. 导航至 “系统” > “日志设置” > “基本设置” > “流日志”,开启NAT Flow日志功能。

  2. 导航至 “系统” > “日志设置” > “NAT日志”,开启NAT日志功能并应用配置。

第二步:配置日志输出

您需要指定一台日志服务器来接收和存储日志。推荐使用外置的Syslog服务器,因为设备本地缓存容量有限,旧日志会被覆盖

命令行配置示例

bash
system-view # 设置NAT日志输出格式为H3C格式 customlog format nat h3c # 指定日志服务器地址(请替换为实际的服务器IP)和端口 customlog host 192.168.100.200 port 514 export h3c-sessionlog h3c-userlog

📌 补充说明

  • 日志格式:根据您的日志服务器需求,NAT日志格式(H3C、中国电信、中国联通、中国移动)可以调整

  • 配置时机:以上配置需要提前完成,对于配置生效前发生的NAT转换,是没有任何记录的。

💎 总结与建议

  1. 立即查询当前映射:使用 display nat session 命令。

  2. 查询历史映射:如果已提前配置好外置日志服务器,请直接登录该服务器,根据公网IP 10.1.1.1 和时间范围检索即可

  3. 如果尚未配置:现在可以参照上述步骤进行配置,以便未来能够查询历史记录。

暂无评论

粉丝:16人 关注:1人

根据你的需求,H3C SecPath L1000-E 作为负载均衡产品,并不能像查询历史列表一样直接查看或简单筛选出5小时前的NAT转换记录。


 为什么无法直接查看历史记录?

因为网络设备在高性能运行时,NAT会话表(即转换记录)是暂存于内存中的,具有生存时间(TTL),一旦连接结束或超时,记录就会被自动清除,以节约系统资源。因此,设备本地不存储历史日志。


 两个替代解决方案

要获取历史数据,可以参考以下两个方案:

  1. 推荐方案:查看实时NAT会话(适用于故障复现)
    如果当前仍有活跃连接,或故障可以复现,直接查看实时NAT会话表是当前最快的办法。你可以用公网IP(10.1.1.1)来反向定位对应的内网IP。

    • 通过命令行 (CLI):可以使用 display nat session 命令,并配合 destination-ip 参数精准过滤:

      display nat session destination-ip 10.1.1.1 verbose命令输出的示例与关键信息如下:
      <H3C> display nat session destination-ip 10.1.1.1
      Slot 0: Total sessions found: 1 Protocol: TCP(6) Src-IP: 192.168.1.100 -> Trans-IP: 10.1.1.1 Src-Port: 12345 -> Trans-Port: 54321 Dst-IP: 203.0.113.5 Dst-Port: 80 State: TCP_ESTABLISHED Application: HTTP在上述例子中,Src-IP: 192.168.1.100 就是你正在查找的内网IP,而 Trans-IP: 10.1.1.1 是NAT转换后的公网IP
    • 通过Web界面:可以在 监控 > 会话列表 或相关功能中查看和管理NAT会话。

  2. 根本方案:部署日志服务器查看历史记录
    长期排查和溯源,必须将NAT日志实时输出到外部的Syslog服务器。

    • 开启NAT日志功能 (CLI)

      # 开启NAT日志功能并指定日志服务器
      info-center enable info-center loghost 192.168.1.10 facility local1 nat log enable
    • 配置NAT会话日志:在Web界面的 系统 > 日志设置 > NAT日志设置,开启NAT日志,并根据需要勾选 “NAT新建会话日志” 和 “NAT删除会话日志”,以记录每次连接的完整生命周期。


补充:使用“通报溯源”功能

部分H3C安全产品(如态势感知平台)提供“通报溯源”功能。如果环境中有该功能,可以在创建溯源任务时设置溯源时间NAT转换源IP (10.1.1.1),系统就能自动筛选出相关日志,直接定位内网IP。


 快速上手指南

为了方便你快速操作,我根据常见场景整理了下面的排查思路:

  • 场景A:故障正在发生或可复现

    • 最快方案:直接登录设备CLI,执行 display nat session destination-ip 10.1.1.1 verbose

    • 期望结果:命令输出将直接显示内网IP地址、端口及会话状态,可据此快速定位问题主机。

  • 场景B:历史问题排查且无日志服务器

    • 结论无法查到。设备内存不保存历史会话,数据已丢失。

    • 行动建议:这是部署Syslog日志服务器的强信号。建议立即按上文“根本方案”规划并部署日志服务器,以备未来之需。

  • 场景C:历史问题排查且已部署日志服务器

    • 最快方案:在Syslog服务器上,以 "10.1.1.1" 和时间段(约5小时前) 为条件进行检索。

    • 期望结果:服务器将返回所有符合条件的日志条目,分析即可找到内网IP及访问记录。

如果要在现网配置Syslog服务器并长期保存日志,建议先评估设备的性能压力,并设置合理的日志轮转策略,避免存储空间被快速占满。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明