大福,MER3220路由器+公网映射配置后无法被公网用户访问
问题描述:
关于昆明公司出口路由器无法NAT映射问题排查初步结论
经过排查发现,昆明公司出口路由器按照官方文档配置好NAT映射后无法被外网用户访问到。联系实际情况,从以下几个方面排查
一、 检查是否存在ARP防护、关闭ARP代理、或者静态ARP绑定
经检查未发现存在以上问题,排除ARP对NAT映射影响。
二、 检查是否存在防火墙策略或者其他外设设备对映射存在影响
排查发现,各接口安全域之前互联互通,尝试在接口下放行所有策略,发现仍然不通,查询官方文档知道,默认接口不配置策略时默认放行,跟防火墙无关。
检查网路拓扑图,发现该路由器直连至运营商设备,后面无其他设备,因此不存在其他设备对映射影响。
三、 抓包及会话分析
分别在昭通端和昆明端进行抓包分析,在昭通端发现访问时只有SYN包,然后进行重传。
即三次握手中数据包已经发送至昆明出口路由器,在出口路由器上进行抓包,发现收到了源端发来的SYN包,但没有回包,因此检查路由器的session会话,发现已经匹配上NAT配置,但数据包仍旧未发出来。
四、 检查内部服务端口及出向NAT
经检查,内部服务端口正常,同时出向NAT已做(内网服务器访问公网必备条件)
五、 检查设备日志及性能
发现长久一段时间内设备CPU经常冲到95%-100%,查看日志报警,发现经常出现CPU阈值告警,查看官方文档,CPU冲高会导致NAT转发性能影响,查看MER32
基于改变登录接口后,基本无法访问
基于日志及CPU长期判断
基于官方NAT性能和实际情况
附路由器配置手册:
https://dl.h3c.com/cn/
组网及组网描述:
MER32
附件下载: 华三MER3211小时前提问
内网口配置成NAT hairpin enable,把其余nat配置都删掉
外网口配置nat outbound和nat static或者nat server再试试
11小时前回答 (7)目前已配置,见下文所示,仍旧存在问题,可否再帮忙看看
大福我看你内网口做了IPoE认证,这些有真实用到吗?内网服务器192.168.3.118已经通过ipoe认证了吗?
风干工程师肉干要不要基本都没用到,需要删除试试么
大福已删除,但是还不通
大福interface Vlan-interface1 description LAN-interface ip address 192.168.3.251 255.255.255.0 tcp mss 1280 nat hairpin enable [H3C-GigabitEthernet0/1]telnet 192.168.3.118 443 ^ % Unrecognized command found at '^' position. [H3C-GigabitEthernet0/1] <H3C>telnet 192.168.3.118 443 Trying 192.168.3.118 ... Press CTRL+K to abort Connected to 192.168.3.118 ... The connection was closed by the remote host! 已删除IPOE认证,请问下还有其他什么可能导致不通么
大福暂时没什么好的想法,看你描述,是只有cpu高的时候才会有问题?还是一直都不通?我看配置上也没什么了
风干工程师肉干要不要一直都不通,只是我怀疑是CPU性能瓶颈影响NAT转发,目前用其他地址映射又是可以的了,(原来192.168.3.118这台机器网关配错了,所以内网telnet通,外网不通。用其他内网服务器测试目前是正常的了,非常感谢)
大福interface Vlan-interface1
description LAN-interface
ip address 192.168.3.251 255.255.255.0
tcp mss 1280
packet-filter name Vlan-interface1 inbound
nat hairpin enable
ip subscriber l2-connected enable
ip subscriber initiator dhcp enable
ip subscriber initiator unclassified-ip enable
ip subscriber dhcp domain ipoeenabledomain
ip subscriber unclassified-ip domain ipoeenabledomain
[H3C-GigabitEthernet0/1]dis this
#
interface GigabitEthernet0/1
port link-mode route
description Double_Line2
bandwidth
你正在,MER3220路由器+公网映射配置后无法被公网用户访问