首页 科技问答 大福,MER3220路由器+公网映射配置后无法被公网用户访问

大福,MER3220路由器+公网映射配置后无法被公网用户访问

科技问答 211
1677165451,CRM论坛(CRMbbs.com)——一个让用户更懂CRM的垂直性行业内容平台,CRM论坛致力于互联网、客户管理、销售管理、SCRM私域流量内容输出5年。 如果您有好的内容,欢迎向我们投稿,共建CRM多元化生态体系,创建CRM客户管理一体化生态解决方案。内容来源:知了社区大福 大福 零段 粉丝:0人 关注:0人

问题描述:

关于昆明公司出口路由器无法NAT映射问题排查初步结论

经过排查发现,昆明公司出口路由器按照官方文档配置好NAT映射后无法被外网用户访问到。联系实际情况,从以下几个方面排查

一、 检查是否存在ARP防护、关闭ARP代理、或者静态ARP绑定

经检查未发现存在以上问题,排除ARP对NAT映射影响。

 

 

二、 检查是否存在防火墙策略或者其他外设设备对映射存在影响

排查发现,各接口安全域之前互联互通,尝试在接口下放行所有策略,发现仍然不通,查询官方文档知道,默认接口不配置策略时默认放行,跟防火墙无关。

 

 

检查网路拓扑图,发现该路由器直连至运营商设备,后面无其他设备,因此不存在其他设备对映射影响。

 

 

三、 抓包及会话分析

分别在昭通端和昆明端进行抓包分析,在昭通端发现访问时只有SYN包,然后进行重传。

即三次握手中数据包已经发送至昆明出口路由器,在出口路由器上进行抓包,发现收到了源端发来的SYN包,但没有回包,因此检查路由器的session会话,发现已经匹配上NAT配置,但数据包仍旧未发出来。

 

 

四、 检查内部服务端口及出向NAT

 

 

 

经检查,内部服务端口正常,同时出向NAT已做(内网服务器访问公网必备条件)

 

五、 检查设备日志及性能

发现长久一段时间内设备CPU经常冲到95%-100%,查看日志报警,发现经常出现CPU阈值告警,查看官方文档,CPU冲高会导致NAT转发性能影响,查看MER32

 

 

 

 

 

 

 

 

 

 

基于改变登录接口后,基本无法访问

基于日志及CPU长期判断

基于官方NAT性能和实际情况

 

 

附路由器配置手册:

https://dl.h3c.com/cn/

组网及组网描述:

MER32

附件下载: 华三MER32
11小时前提问

内网口配置成NAT hairpin enable,把其余nat配置都删掉

外网口配置nat outbound和nat static或者nat server再试试

11小时前回答 (7)

目前已配置,见下文所示,仍旧存在问题,可否再帮忙看看

大福

我看你内网口做了IPoE认证,这些有真实用到吗?内网服务器192.168.3.118已经通过ipoe认证了吗?

风干工程师肉干要不要

基本都没用到,需要删除试试么

大福

已删除,但是还不通

大福

interface Vlan-interface1 description LAN-interface ip address 192.168.3.251 255.255.255.0 tcp mss 1280 nat hairpin enable [H3C-GigabitEthernet0/1]telnet 192.168.3.118 443 ^ % Unrecognized command found at '^' position. [H3C-GigabitEthernet0/1] <H3C>telnet 192.168.3.118 443 Trying 192.168.3.118 ... Press CTRL+K to abort Connected to 192.168.3.118 ... The connection was closed by the remote host! 已删除IPOE认证,请问下还有其他什么可能导致不通么

大福

暂时没什么好的想法,看你描述,是只有cpu高的时候才会有问题?还是一直都不通?我看配置上也没什么了

风干工程师肉干要不要

一直都不通,只是我怀疑是CPU性能瓶颈影响NAT转发,目前用其他地址映射又是可以的了,(原来192.168.3.118这台机器网关配错了,所以内网telnet通,外网不通。用其他内网服务器测试目前是正常的了,非常感谢)

大福

interface Vlan-interface1
description LAN-interface
ip address 192.168.3.251 255.255.255.0
tcp mss 1280
packet-filter name Vlan-interface1 inbound
nat hairpin enable
ip subscriber l2-connected enable
ip subscriber initiator dhcp enable
ip subscriber initiator unclassified-ip enable
ip subscriber dhcp domain ipoeenabledomain
ip subscriber unclassified-ip domain ipoeenabledomain

[H3C-GigabitEthernet0/1]dis this
#
interface GigabitEthernet0/1
port link-mode route
description Double_Line2
bandwidth

11小时前回答

你正在,MER3220路由器+公网映射配置后无法被公网用户访问

NAT