Здравствуйте.Имеется узел доступа на Cisco 7206VXR NPE-G1. Абоненты получают доступ в Интернет через NAT. На роутере определён пул из 32 реальных адресов. Абонентские сети - две серые по /16, получают адреса динамически.
Одна небезызвестная федеральная служба поставила задачу - сохранять в файл все трансляции NAT в формате
time:src:scr_port:nat_ip:nat_ip_port:dst:dst_portС помощью debug и syslog задача не решается, так как в дебаг-сообщениях нет nat_ip_port (для TCP/UDP), да и грузит роутер такая задача очень сильно.
В Netflow нет возможности передавать промежуточный IP-адрес из NAT-пула.
Подскажите, как быть в данной ситуации?
Может кто-нибудь решал такую задачу?
>[оверквотинг удален]
>time:src:scr_port:nat_ip:nat_ip_port:dst:dst_port
>
>С помощью debug и syslog задача не решается, так как в дебаг-сообщениях
>нет nat_ip_port (для TCP/UDP), да и грузит роутер такая задача очень
>сильно.
>
>В Netflow нет возможности передавать промежуточный IP-адрес из NAT-пула.
>
>Подскажите, как быть в данной ситуации?
>Может кто-нибудь решал такую задачу?может такой способ подойдет?
http://www.opennet.me/base/cisco/netflow_nat.txt.html
>может такой способ подойдет?
>http://www.opennet.me/base/cisco/netflow_nat.txt.htmlне подойдёт.
>[оверквотинг удален]
>time:src:scr_port:nat_ip:nat_ip_port:dst:dst_port
>
>С помощью debug и syslog задача не решается, так как в дебаг-сообщениях
>нет nat_ip_port (для TCP/UDP), да и грузит роутер такая задача очень
>сильно.
>
>В Netflow нет возможности передавать промежуточный IP-адрес из NAT-пула.
>
>Подскажите, как быть в данной ситуации?
>Может кто-нибудь решал такую задачу?а если снимать таблицу трансляций по SNMP?
Периодически, до истечения тайм-аута.
>>[оверквотинг удален]
>а если снимать таблицу трансляций по SNMP?
>Периодически, до истечения тайм-аута.А где в SNMP есть такие данные?
>[оверквотинг удален]
>time:src:scr_port:nat_ip:nat_ip_port:dst:dst_port
>
>С помощью debug и syslog задача не решается, так как в дебаг-сообщениях
>нет nat_ip_port (для TCP/UDP), да и грузит роутер такая задача очень
>сильно.
>
>В Netflow нет возможности передавать промежуточный IP-адрес из NAT-пула.
>
>Подскажите, как быть в данной ситуации?
>Может кто-нибудь решал такую задачу?Решал syslog рулит
чтобы отображался порт в асл надо добавить порт и потры начнут отбражаться
>Решал syslog рулит
>чтобы отображался порт в асл надо добавить порт и потры начнут отбражатьсяСделал с помощью ip nat log translations syslog
Настроил syslog-ng, теперь всё красиво!
Всем спасибо!