• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MSR5680-X3+NAT地址池不连续的配置

2天前提问
  • 0关注
  • 0收藏,63浏览
粉丝:0人 关注:0人

问题描述:

咨询关于NAT地址池不连续的配置

园区网络出口使用MSR5680-X3做NAT,转发内部终端上网。电信运营商给了1个物理接口。2个不连续的公网静态IP。 第一个IP是 xxx.11.xx.94  下一跳是 xxx.11.xx.93 掩码30位。第二个IP是 xxx.11.xx.66  下一跳是 xxx.11.xx.65 掩码30位。 目前使用MSR5680-X3的GigabitEthernet 0/0/0连接运营商设备。配置如下:

 

interface GigabitEthernet 0/0/0

 port link-mode route

 ip last-hop hold

 ip address xxx.11.xx.94 255.255.255.252

 nat outbound 2000 address-group 1

 

nat address-group 1

address xxx.11.xx.94    xxx.11.xx.94

address xxx.11.xx.66    xxx.11.xx.66

quit

 

acl number 2000

rule permit

 

ip route-static 0.0.0.0 0 xxx.11.xx.93

 

配置后内网终端跟抽风似的,有的能上外网有的上不了,或一会能上一会上不了。我反复检查觉得问题是运营商回程数据如果是发往xxx.11.xx.66 网段的数据没办法到达,因为并没有接口配置这个IP,缺少直连路由。想问问高人我的判断对吗? 如果是这样,意味着NAT地址池,一般只能配连续且有共同下一跳的IP吧?

 

现在内网总会话数预计会超过6万,所以还是想用2个公网IP做NAT .   我的场景怎么解决这个问题呢?

我自己想着能不能给GigabitEthernet 0/0/0接口配置从ip为xxx.11.xx.66,然后让运营商在它们设备上写静态路由把发往xxx.11.xx.66的数据强制路由到xxx.11.xx.94 是不是就能解决问题? 会不会出现ARP错误或MAC漂移等其它问题?  望高手指导一下.

 

3 个回答
粉丝:14人 关注:9人

关键配置步骤(MSR5680-X3 支持不连续地址池):
1. **配置主接口IP及子接口(单物理接口接运营商,子接口配第二个公网段地址)
interface GigabitEthernet 0/0/0
port link-mode route
ip last-hop hold
ip address xxx.11.xx.94 255.255.255.252
nat outbound 2000 address-group 1
interface GigabitEthernet 0/0/0.1
vlan-type dot1q vid 1 // 运营商无VLAN时用子接口配地址,部分版本可直接主接口配secondary地址
ip address xxx.11.xx.66 255.255.255.252
*若运营商不要求VLAN,也可直接在主接口配secondary地址:
ip address xxx.11.xx.66 255.255.255.252 sub
2. **配置不连续NAT地址池
nat address-group 1
address xxx.11.xx.94 xxx.11.xx.94
address xxx.11.xx.66 xxx.11.xx.66
mode pat // 启用端口复用,必配
3. **配置默认路由(双下一跳浮动或负载)
ip route-static 0.0.0.0 0 xxx.11.xx.93
ip route-static 0.0.0.0 0 xxx.11.xx.65
4. **配置ACL匹配内网网段
acl basic 2000
rule permit source 192.168.0.0 0.0.255.255
验证命令:
display nat address-group 1 查看地址池成员
display nat session 查看NAT转换表项
注意:若运营商要求两个网段需确认是否允许同一物理接口同时使用两个网段地址,需提前和运营商核实。

谢谢,运营商就给了我一个物理端口 , 2个网段各给了1各IP,应该是允许。按照你说的这样配。secondary会形成直连路由吗?从运营商回程到secondary的数据可以收到吗?需要让运营商强制添加路由吧去往secondary地址的数据指向主要IP xxx.11.xx.94吗?

zhiliao_rSdWS0 发表时间:2天前 更多>>

谢谢,运营商就给了我一个物理端口 , 2个网段各给了1各IP,应该是允许。按照你说的这样配。secondary会形成直连路由吗?从运营商回程到secondary的数据可以收到吗?需要让运营商强制添加路由吧去往secondary地址的数据指向主要IP xxx.11.xx.94吗?

zhiliao_rSdWS0 发表时间:2天前
粉丝:0人 关注:0人

像是链路负载没做好,没有源进源出,保持吓一跳

粉丝:28人 关注:2人

MSR5680‑X3 两个不连续公网 IP NAT 问题
你的判断核心是对的:
公网 IP xxx.11.xx.94 是 G0/0/0 主 IP,回程报文直连可达;
xxx.11.xx.66 不在接口 IP 上,路由器本地没有该 IP 的二层直连条目。当 NAT 转换后源地址为xxx.11.xx.66,运营商侧回程报文送到xxx.11.xx.66(/30,下一跳xx.65),而你的设备 G0/0/0 没有这个 IP,回程报文路由器不知道怎么接收处理,会话随机中断,表现就是部分用户时通时不通。
注意:nat address‑group只是 NAT 转换地址,不会把地址池 IP 自动绑定到接口、不会生成 ARP / 直连路由。地址池 IP 必须让运营商网络可以把报文送到你的路由器接口。
误区:NAT 地址池不是必须连续,但所有 NAT 公网 IP 的回程流量,必须能够可达路由器出接口。两个 IP 分属两个不同 / 30 子网,下一跳也不一样,这是故障根源。
你的设想方案:接口配置 secondary ip xxx.11.xx.66,运营商静态路由把 66 指向 94
接口配置 secondary:
plaintext
interface GigabitEthernet 0/0/0
ip address xxx.11.xx.94 255.255.255.252
ip address xxx.11.xx.66 255.255.255.252 sub
同时运营商侧配置静态路由:xxx.11.xx.66/32 下一跳 xxx.11.xx.94。
✅优点:
回程去往 66 的流量,运营商转发到 94,到达你的 G0/0/0;接口 secondary 配置了 66,路由器可以接收处理目的为 66 的报文。
不会 MAC 漂移、不会 ARP 冲突;对运营商链路来说,两个 IP 都从同一个物理接口 MAC 发出。
⚠️存在两个现实风险(MSR V7 平台)
secondary 地址的 ARP 应答问题:运营商设备发 ARP 请求询问xxx.11.xx.66,你的路由器 G0/0/0 会应答 ARP;但运营商这个网段的网关是xxx.11.xx.65,该 ARP 报文会跨 / 30 子网,部分运营商交换机开启 ARP‑proxy 校验会丢弃这个 ARP 应答,导致 ARP 不通。
默认路由只有一条:0.0.0.0 0 xxx.11.xx.93。当 NAT 转换使用xxx.11.xx.66做源 IP,设备出站选路依然使用主 IP 的下一跳 xx.93,而不是该 IP 原生的下一跳 xx.65;绝大多数运营商允许这种行为,但少数严格运营商会校验源 IP 与入接口所属子网,直接丢弃报文。
这个方案可以跑通,但必须和运营商确认两件事:
① 是否允许把xxx.11.xx.66/32静态路由指向xxx.11.xx.94;
② 是否允许源 IPxxx.11.xx.66从xxx.11.xx.94/30这个网关发出。运营商不允许,此方案不可用。
方案二(推荐,运营商侧配合,标准工程做法)
让运营商把两个公网 IP 聚合为两个 / 32 静态路由,全部指向你的 G0/0/0 的主 IP xxx.11.xx.94。
运营商配置:
plaintext
xxx.11.xx.94/32 next‑hop 对端互联接口
xxx.11.xx.66/32 next‑hop 对端互联接口
你路由器侧:
G0/0/0 只保留主 IP xxx.11.xx.94/30,不要配置 secondary xxx.11.xx.66。
在接口下开启 nat address‑pool arp‑reply enable(关键!MSR V7 命令),地址池 IP 即使不在接口 IP,路由器也会代理 ARP 应答公网对该 IP 的 ARP 请求。
shell
interface GigabitEthernet 0/0/0
port link‑mode route
ip address xxx.11.xx.94 255.255.255.252
ip last‑hop hold
nat address‑pool arp‑reply enable

nat address‑group 1
address xxx.11.xx.94 xxx.11.xx.94
address xxx.11.xx.66 xxx.11.xx.66

acl number 2000
rule permit ip

interface GigabitEthernet 0/0/0
nat outbound 2000 address‑group 1

ip route‑static 0.0.0.0 0 xxx.11.xx.93
原理:nat address‑pool arp‑reply enable,路由器收到对地址池 IP 的 ARP 请求,主动回复 ARP,虽然该 IP 不是接口 secondary。运营商把两个 / 32 路由指向你的互联点,流量送到路由器接口。
✅不配置 secondary,规避多子网 secondary 带来 ARP、源路由校验风险;支持两个不同网段的公网 IP 做 NAT 地址池。
⚠️前提:运营商必须配置两条 / 32 静态路由,把 94、66 全部引流到你的设备。如果运营商不肯做 / 32 路由,该方案无法实施。
会话规模说明
两个公网 IP,每个 IP 端口资源理论约 6 万多会话,合计可以支撑超过 6 万 NAT 会话,满足你的需求。MSR5680‑X3 支持多 IP 地址池轮询。
两种方案对比总结
方案 1:接口 secondary + 运营商静态路由把 66 指向 94
优点:配置简单;
风险:运营商可能禁止跨子网 ARP、校验源 IP,会出现异常,需要运营商确认放行。
方案 2(优先推荐):运营商配置两条 / 32 静态路由指向你的互联点,路由器开启nat address‑pool arp‑reply enable,接口不配置 secondary
工程标准方案,规避 ARP 与子网校验隐患;前提运营商愿意配置 / 32 路由。
你原来故障根因:xxx.11.xx.66回程流量没有办法送达路由器,NAT 会话回程丢包,表现时通时断。NAT 地址池可以不连续,但所有地址池 IP 的回程流量必须能够送达路由器出接口。
验证命令
plaintext
display nat address‑group
display nat session table verbose
display arp

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明