Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

从 MX 系列路由器或 NFX250 导出的版本 9 流模板与日志的字段值之间的映射

下表描述了为版本 9 流记录格式的 NAT 事件生成的流监控日志的不同字段 ID 或值,以及与字段值对应的事件:

字段 ID

名字

大小(字节)

描述

8

IPv4 SRC 地址

4

IPv4 源地址

225

natInsideGlobalAddress

4

在数据包通过观察点后,它会报告由 NAT 中间盒(转发类和丢失优先级)表示功能所导致的修改值。

12

IPv4 目标地址

4

IPv4 目标地址

226

natOutsideGlobalAddress

4

在数据包通过观察点后,它会报告由 NAT 中间盒函数引起的修改值。

7

传输源端口

2

TCP/UDP 源端口

227

postNAPTSourceTransportPort

2

在数据包通过观察点后,它会报告由网络地址端口转换 (NAPT) 中间盒功能引起的修改值。

11

传输目标端口

2

TCP/UDP 目标端口

228

postNAPTDestinationTransportPort

2

在数据包通过观察点后,它会报告由网络地址端口转换 (NAPT) 中间盒功能引起的修改值。

234

入口VRFID

4

接收此流数据包的 VRF 名称的唯一标识符。此标识符对于计量过程是唯一的。

235

出口VRFID

4

发送此流的数据包的 VRF 名称的唯一标识符。此标识符对于计量过程是唯一的。

4

IP 协议

1

IP 协议字节

229

natOriginatingAddressRealm

1

指示创建会话是因为流量源自专用地址域还是公共地址域。postNATSourceIPv4Address、postNATDestinationIPv4Address、postNAPTSourceTransportPort 和 postNAPTDestinationTransportPort 在透视地址域的情况下进行了限定。允许的值为: 私人:1 公共:2

230

natEvent

1

指示 NAT 事件。允许的值为:1 - 创建事件。2 - 删除事件。3 - 游泳池用完了。创建 NAT 转换时,无论是动态的还是静态的,都会生成 Create 事件。删除 NAT 转换时,将生成 Delete 事件。

1

inBytes

N

长度为 N x 8 位的传入计数器,用于表示与 IP 流关联的字节数。默认情况下,N 为 4

2

inPkts

N

长度为 N x 8 位的传入计数器,用于表示与 IP 流关联的数据包数。默认情况下,N 为 4

323

观察时间毫秒

8

指定观测值的绝对时间(以毫秒为单位),该观测值表示基于协调世界时 (UTC) 的时间值(以毫秒为单位)。纪元的选择,例如,1970 年 1 月 1 日 00:00 UTC,由此类型的相应编码规范决定。闰秒不包括在内。请注意,如果使用不同的纪元值,则可能需要在不同的编码之间转换值。

27

源IPv6地址

16

IPv6 源地址

284

natPoolName

64

NAT 资源池名称

361

端口RangeStart

2

标识一系列端口开始的端口号。值为零表示未指定范围开始,即范围以其他方式定义。

362

端口RangeEnd

2

标识一系列端口末尾的端口号。值为零表示未指定范围结束,并且以其他方式定义范围。

363

端口RangeStepSize

2

端口范围内的步长。默认步长为 1,表示连续端口。值为零表示未指定步长,并且以其他方式定义范围。

364

端口RangeNumPorts

2

端口范围内的端口数。值为零表示未指定端口数,并且范围以其他方式定义。

考虑 NAT 地址创建事件的示例方案。根据上表中的字段,对于不可用的翻译(如 natOutsideGlobalAddress),设置为 0。可以提供流的入口和出口 VRF。此外,natEvent 等于 1 (create)。inBytes 字段假定为传入数据包的 0 或字节数,inPkts 字段为 0 或 1,因为它是发生转换时进入系统的第一个数据包。observationTimeMilliseconds 字段表示记录此地址转换创建的时间。

对于 NAT 地址删除事件,对于不可用的翻译(如 natOutsideGlobalAddress),设置为 0。可以提供流的入口和出口 VRF。此外,natEvent 等于 2 (create)。inBytes 字段表示此流向前或向上的字节数,inPkts 字段的值表示此流在向上和向后两个方向上的数据包数。observationTimeMilliseconds 是记录此翻译删除的时间。

当 NAT 池耗尽且没有其他地址可供分配时,对于不可用的转换(如 natOutsideGlobalAddress),将设置为 0。可以提供流的入口和出口 VRF。此外,natEvent 字段设置为 3(池耗尽)。所有资源故障都合并为一个事件。inBytes 字段假定为传入数据包的 0 或字节数,inPkts 字段为 0 或 1,因为它是发生转换时进入系统的第一个数据包。observationTimeMilliseconds 字段的值是记录此失败转换的时间。