本文へ移動

インフラ転職コンパス難しいインフラ技術を動画と図解で解説

メニュー

SNAT後の通信元IPはどう見える?サーバーログとNATの確認方法

SNATを通った通信は、サーバー側では通常、変換後の送信元IPから来たように見えます。そのため複数クライアントが同じSNAT IPへ集約されると、サーバーログの送信元IPだけでは元クライアントを一意に特定できず、NAT変換ログとtimestamp・ポートを突き合わせます。

この記事でわかること

  • SNAT後の通信元IPはサーバーからどう見える?
  • 元のクライアントをどう特定する?
  • サーバーログとNATログをどう照合する?
  • proxyヘッダーは信用してよい?

この記事はネットワークエンジニアの仕事内容の各論です。工程の全体像から確認したい場合はそちらへ。

Xの元ポスト

SNAT通信では外部サーバーから見える送信元が社内PCではなくFWのグローバルIPになると説明したポスト。

けんと@設計構築チャンネル
けんと@設計構築チャンネル
SNATを追うときは、変換前後の送信元・宛先・ポートを通信方向ごとに表へ分けます。パケットキャプチャとログがどちらの値を記録するかも併記すると迷いません。

SNAT後の通信元IPはサーバーからどう見える?

先に答えると、SNATを通った通信は、サーバー側では通常、変換後の送信元IPから来たように見えます。そのため複数クライアントが同じSNAT IPへ集約されると、サーバーログの送信元IPだけでは元クライアントを一意に特定できず、NAT変換ログとtimestamp・ポートを突き合わせます。

元のクライアントをどう特定する?

それぞれの役割と、実務で見るところを次の表に整理します。

仕組みと判断軸
項目 仕組み・役割 実務での判断
クライアント IP 変換前送信元 NAT装置内のinside local
SNAT IP 変換後送信元 サーバーへのアクセス ログで見えるアドレス
送信元ポート PAT時の識別材料 timestampと合わせる
X-Forwarded-For proxyが付与するヘッダー trusted proxyで上書き管理が必要
構成・処理フロー
Client 10.0.0.20:51500 → SNAT 203.0.113.20:40001 → Server 198.51.100.10:443
NAT log: before/after 5-tuple + time
Server log: 203.0.113.20:40001 + time

サーバーログとNATログをどう照合する?

作業の順序と、各ステップの完了条件を次の表にまとめます。

実行手順と完了条件
STEP 実施内容 確認する結果
1 サーバーログの時刻・送信元IP/ポート・宛先を取得 セッションを特定
2 時刻同期とタイムゾーンを確認 ログずれを補正
3 NAT変換/ログで5-タプルを逆引き 元クライアント候補
4 DHCP/VPN/proxy ログへ必要な場合だけ進む identityを裏付け
設定・確認例(対象機種・OS・バージョンで確認してください)
show ip nat translations verbose
show ip nat statistics

# Web access log例
203.0.113.20:40001 - - [04/Aug/2026:20:15:03 +0900] "GET /health HTTP/1.1" 200
正常時の出力例・記録例
NAT event time=2026-08-04T20:15:03+09:00
original_src=10.0.0.20:51500
translated_src=203.0.113.20:40001
dst=198.51.100.10:443

proxyヘッダーは信用してよい?

症状ごとの原因候補と、次に確認することを次の表にまとめます。正常時の出力と並べて差を見ます。

正常時と異常時の切り分け
症状・誤り 主な原因候補 次に確認すること
同じSNAT IPが多数 IPだけでクライアント特定不可 ポート・time・宛先
ログ時刻がずれる NTP/タイムゾーン差 device clockとoffset
変換消失 セッション終了・ログ未保存 central ログとretention
XFFをそのまま信用 クライアント偽装 trusted proxyでヘッダー再生成

調査用ログをどう設計する?

調査可能性は障害後に追加できません。NAT装置とサーバーのNTP、セッションログ項目、保持期間、access権限を設計段階で決めます。個人情報を含むログは目的と保管期間を限定します。

  • 対象機器・インターフェース・VRF/VLAN
  • 取得日時・タイムゾーン・ソフトウェアバージョン
  • 変更前後の同一コマンド出力
  • 期待値・実測値・判定者
  • 異常時の停止条件と切り戻し結果

関連する記事

まとめ:時刻と変換前後5-タプルでサーバーログをNATログへ結ぶ

要点は、時刻と変換前後5-タプルでサーバーログをNATログへ結ぶことです。サーバー側のログに何のIPが残るかを、変換前後の対応表と一緒に確認します。

最近の記事
ピックアップ