• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

Nat转换后时通时不通

1天前提问
  • 0关注
  • 0收藏,76浏览
粉丝:1人 关注:0人

问题描述:

服务器-汇聚-核心-防火墙,服务器172.18.1.100 网关在核心 172.18.1.254,核心和防火墙三层接口直连36.56.1.1——36.56.1.2,核心跳路由0.0.0.0 0 36.56.1.2,防火墙上把服务器地址172.18.1.100 NAT成10.50.20.10,然后核心Ping10.50.20.10时通时不通,ping 5次能通1次

4 个回答

是映射了所有端口吗,建议把策略全部放通看看,是否是策略拦截了。

暂无评论

粉丝:31人 关注:1人

根据你的描述,这个问题在H3C的网络环境里挺典型的。数据包能通但频繁丢包,通常说明网络基础是通的,但路径上某个环节的协商或状态不稳定

🔍 排查步骤

建议你按照从简到繁的顺序,逐步排查:

  1. 检查防火墙NAT会话表(第一步)
    在防火墙上执行 display nat session verbose,查看当ping通和不通时,会话表项是否存在及转换是否正确。

    • 有会话:说明NAT转换本身成功,问题可能出在路由或回包路径上。

    • 无会话:说明流量可能根本没到达防火墙,或被安全策略拦截了。

  2. 检查来回路径一致性(很常见的原因)
    你的组网中,核心交换机是服务器的网关,而防火墙是NAT转换点。这容易导致“来回路径不一致”:

    • 去程:核心 -> 防火墙(做NAT)-> 外网

    • 回程:外网 -> 防火墙(做NAT)-> 核心 -> 服务器
      如果回程流量没有正确回到防火墙,或者防火墙认为回程报文异常,就可能丢弃部分数据包建议在防火墙上开启“会话松散模式”session loose-mode)来解决这个问题

  3. 检查防火墙的ARP表项(针对NAT地址池)
    你的NAT转换后地址10.50.20.10如果来自防火墙的NAT地址池,就需要关注ARP问题。

    • 当核心交换机ping这个地址时,防火墙需要回应ARP请求。如果ARP表项不稳定,就会导致时通时不通。

    • 可以尝试在核心交换机上 ping 10.50.20.10 的同时,在防火墙上用 display arp | include 10.50.20.10 观察ARP表项是否稳定存在。

  4. 检查网络基础与报文分片
    如果以上都正常,可以检查一下:

    • MTU问题:核心交换机发出的ping包默认大小可能触发报文分片,而防火墙处理分片报文有时会不稳定。可以尝试用较小的包测试,例如 ping -s 1000 10.50.20.10

    • 会话老化时间:如果ping的间隔刚好大于会话的老化时间,也可能导致会话被过早清除。可以尝试将NAT会话的老化时间调大一些。

⚙️ 可能的原因总结

综合来看,最可能的原因是来回路径不一致NAT地址池的ARP问题

暂无评论

粉丝:15人 关注:9人

排查步骤及命令
1. 检查防火墙会话表
故障时查看NAT会话是否正常建立,是否存在会话冲突/老化异常:

display firewall session table verbose destination-ip 10.50.20.10
display nat session verbose

重点看双向会话是否完整、老化时间是否一致。
2. 检查核心ARP表
确认核心上10.50.20.10的ARP是否稳定,是否存在ARP漂移:

display arp | include 10.50.20.10

多次执行看MAC是否固定为防火墙36.56.1.2的接口MAC。
3. 检查防火墙NAT配置
确认NAT策略是否匹配正确,是否存在多NAT规则冲突、地址池冲突:

display nat policy
display nat address-group

确保172.18.1.100的NAT转换唯一,无重叠规则。
4. 路径连通性测试
防火墙长ping服务器172.18.1.100,同时核心长ping10.50.20.10,对比丢包点:

防火墙:
ping -c 100 172.18.1.100
核心:
ping -c 100 10.50.20.10

5. 检查防火墙会话老化/速率限制
确认是否存在ICMP限速、会话数限制:

display firewall statistic system
display qos policy interface

常见原因
大概率是防火墙NAT会话表项老化异常、ICMP报文被限速,或核心到防火墙直连链路存在丢包/ARP漂移。优先排查会话表和ARP稳定性。

暂无评论

粉丝:33人 关注:2人

组网梳理

  • 服务器:172.18.1.100,网关在核心:172.18.1.254
  • 核心↔防火墙直连:36.56.1.1(核心) / 36.56.1.2(防火墙)
  • 核心默认路由:0.0.0.0 0 36.56.1.2
  • 防火墙做源 NAT:内网服务器172.18.1.100 → NAT 为公网地址10.50.20.10
  • 现象:核心 ping 10.50.20.10,时通时不通,5 次通 1 次

关键点:10.50.20.10 是 NAT 转换后的地址,不是真实服务器 IP;核心去 ping 这个 NAT 地址,报文会走到防火墙,防火墙做 NAT 转换,回包路径很容易出问题。

核心根因(90% 概率):NAT 会话双向路由不匹配,会话表老化、来回路径不一致

报文走向拆解

  1. 核心发起 ping:源 IP = 核心地址,目的10.50.20.10,路由丢给防火墙36.56.1.2
  2. 防火墙收到报文,匹配 NAT 策略:目的 10.50.20.10 → 转换为真实服务器 172.18.1.100

⚠️这里注意:你做的是目的 NAT(destination NAT),不是源 NAT! 防火墙把访问10.50.20.10的流量,目的地址改成172.18.1.100,转发给核心。

  1. 回包:服务器172.18.1.100回复 ICMP,网关是核心 172.18.1.254,回包发给核心。
  2. 核心收到回包,此时报文源 IP 是 172.18.1.100,目的是核心的 IP

👉核心没有去往 10.50.20.10 的回程路由,这个回包不会再送到防火墙! 防火墙的 NAT 会话表,等待的是「目的 10.50.20.10」的回包,但是回包直接从核心本地终结,NAT 会话无法匹配,会话表直接失效。 就会出现:偶尔命中会话表通,会话老化后就不通,时通时不通

简单讲:核心 ping NAT 后的虚拟地址 10.50.20.10,回程报文不走防火墙,NAT 会话无法命中,ICMP 报文被防火墙丢弃


排障命令(防火墙上执行)

#看NAT会话表,观察ICMP会话,看是否会话很快消失 display session table verbose #看NAT策略匹配命中计数,确认策略有命中 display nat policy #看防火墙路由,确认去往172.18.1.100的路由下一跳是36.56.1.1(核心) display ip routing-table 172.18.1.100 #看防火墙是否有丢包统计 display firewall session table discard

现象判断

  • 能通的时候,会话表里面存在一条 ICMP 会话;
  • 不通的时候,会话表没有会话,ICMP 回包没有经过防火墙。

两种解决办法

方案 1:不建议核心直接 ping NAT 地址 10.50.20.10(推荐)

核心、内网设备不要去 ping NAT 转换后的虚拟地址

  • 内网测试服务器连通性,直接 ping 真实地址172.18.1.100
  • 10.50.20.10是对外提供服务的地址,给外网访问使用。

方案 2:必须要内网访问 NAT 地址,解决回程路径(两种实现)

方式 A:防火墙开启 NAT Hair‑pin(回环 NAT,H3C 防火墙)

内网设备访问防火墙的 NAT 公网地址,防火墙做 hair‑pin,报文在防火墙内部完成来回转换,不走核心转发。 前提:防火墙需要有去往 172.18.1.100 的静态路由,下一跳指向核心36.56.1.1

方式 B:核心上增加静态路由,把回包引回防火墙(不推荐,容易产生环路)

核心添加路由:ip route‑static 10.50.20.10 255.255.255.255 36.56.1.2 👉 会导致:服务器回包给核心,核心把目的 10.50.20.10 又丢回防火墙,防火墙再做 NAT 转换。 缺点:会产生来回两次 NAT,容易会话异常,生产环境尽量不用

其他次要排查点

  1. NAT 策略匹配问题 确认目的 NAT 策略:匹配访问目的10.50.20.10,转换到172.18.1.100;策略的源地址范围不要限制过死。
  2. 防火墙安全策略 防火墙需要放通:
  • 入方向:来自36.56.1.1(核心)访问10.50.20.10
  • 出方向:防火墙去往172.18.1.100; 安全策略没放通,会随机丢包。
  1. 会话表老化时间 ICMP 会话默认老化时间很短,ping 间隔稍大,会话就老化消失,表现为时通时不通。

总结

故障本质:内网核心设备 ping 防火墙目的 NAT 虚拟地址 10.50.20.10,回包直接由核心本地处理,不经过防火墙,NAT 会话无法匹配,导致时通时不通。

  1. 内网测试,直接 ping 真实服务器 IP 172.18.1.100,不要 ping NAT 后的 10.50.20.10
  2. 外网访问才使用10.50.20.10
  3. 如果业务强制需要内网访问 NAT 地址,需要配置hair‑pin(NAT 回环)

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明