从 MX 系列路由器或 NFX250 导出的版本 9 流模板与日志的字段值之间的映射
下表描述了为版本 9 流记录格式的 NAT 事件生成的流监控日志的不同字段 ID 或值,以及与字段值对应的事件:
字段 ID |
名字 |
大小(字节) |
描述 |
|---|---|---|---|
8 |
IPv4 SRC 地址 |
4 |
IPv4 源地址 |
225 |
natInsideGlobalAddress |
4 |
在数据包通过观察点后,它会报告由 NAT 中间盒(转发类和丢失优先级)表示功能所导致的修改值。 |
12 |
IPv4 目标地址 |
4 |
IPv4 目标地址 |
226 |
natOutsideGlobalAddress |
4 |
在数据包通过观察点后,它会报告由 NAT 中间盒函数引起的修改值。 |
7 |
传输源端口 |
2 |
TCP/UDP 源端口 |
227 |
postNAPTSourceTransportPort |
2 |
在数据包通过观察点后,它会报告由网络地址端口转换 (NAPT) 中间盒功能引起的修改值。 |
11 |
传输目标端口 |
2 |
TCP/UDP 目标端口 |
228 |
postNAPTDestinationTransportPort |
2 |
在数据包通过观察点后,它会报告由网络地址端口转换 (NAPT) 中间盒功能引起的修改值。 |
234 |
入口VRFID |
4 |
接收此流数据包的 VRF 名称的唯一标识符。此标识符对于计量过程是唯一的。 |
235 |
出口VRFID |
4 |
发送此流的数据包的 VRF 名称的唯一标识符。此标识符对于计量过程是唯一的。 |
4 |
IP 协议 |
1 |
IP 协议字节 |
229 |
natOriginatingAddressRealm |
1 |
指示创建会话是因为流量源自专用地址域还是公共地址域。postNATSourceIPv4Address、postNATDestinationIPv4Address、postNAPTSourceTransportPort 和 postNAPTDestinationTransportPort 在透视地址域的情况下进行了限定。允许的值为: 私人:1 公共:2 |
230 |
natEvent |
1 |
指示 NAT 事件。允许的值为:1 - 创建事件。2 - 删除事件。3 - 游泳池用完了。创建 NAT 转换时,无论是动态的还是静态的,都会生成 Create 事件。删除 NAT 转换时,将生成 Delete 事件。 |
1 |
inBytes |
N |
长度为 N x 8 位的传入计数器,用于表示与 IP 流关联的字节数。默认情况下,N 为 4 |
2 |
inPkts |
N |
长度为 N x 8 位的传入计数器,用于表示与 IP 流关联的数据包数。默认情况下,N 为 4 |
323 |
观察时间毫秒 |
8 |
指定观测值的绝对时间(以毫秒为单位),该观测值表示基于协调世界时 (UTC) 的时间值(以毫秒为单位)。纪元的选择,例如,1970 年 1 月 1 日 00:00 UTC,由此类型的相应编码规范决定。闰秒不包括在内。请注意,如果使用不同的纪元值,则可能需要在不同的编码之间转换值。 |
27 |
源IPv6地址 |
16 |
IPv6 源地址 |
284 |
natPoolName |
64 |
NAT 资源池名称 |
361 |
端口RangeStart |
2 |
标识一系列端口开始的端口号。值为零表示未指定范围开始,即范围以其他方式定义。 |
362 |
端口RangeEnd |
2 |
标识一系列端口末尾的端口号。值为零表示未指定范围结束,并且以其他方式定义范围。 |
363 |
端口RangeStepSize |
2 |
端口范围内的步长。默认步长为 1,表示连续端口。值为零表示未指定步长,并且以其他方式定义范围。 |
364 |
端口RangeNumPorts |
2 |
端口范围内的端口数。值为零表示未指定端口数,并且范围以其他方式定义。 |
考虑 NAT 地址创建事件的示例方案。根据上表中的字段,对于不可用的翻译(如 natOutsideGlobalAddress),设置为 0。可以提供流的入口和出口 VRF。此外,natEvent 等于 1 (create)。inBytes 字段假定为传入数据包的 0 或字节数,inPkts 字段为 0 或 1,因为它是发生转换时进入系统的第一个数据包。observationTimeMilliseconds 字段表示记录此地址转换创建的时间。
对于 NAT 地址删除事件,对于不可用的翻译(如 natOutsideGlobalAddress),设置为 0。可以提供流的入口和出口 VRF。此外,natEvent 等于 2 (create)。inBytes 字段表示此流向前或向上的字节数,inPkts 字段的值表示此流在向上和向后两个方向上的数据包数。observationTimeMilliseconds 是记录此翻译删除的时间。
当 NAT 池耗尽且没有其他地址可供分配时,对于不可用的转换(如 natOutsideGlobalAddress),将设置为 0。可以提供流的入口和出口 VRF。此外,natEvent 字段设置为 3(池耗尽)。所有资源故障都合并为一个事件。inBytes 字段假定为传入数据包的 0 或字节数,inPkts 字段为 0 或 1,因为它是发生转换时进入系统的第一个数据包。observationTimeMilliseconds 字段的值是记录此失败转换的时间。