SNATを通った通信は、サーバー側では通常、変換後の送信元IPから来たように見えます。そのため複数クライアントが同じSNAT IPへ集約されると、サーバーログの送信元IPだけでは元クライアントを一意に特定できず、NAT変換ログとtimestamp・ポートを突き合わせます。
この記事はネットワークエンジニアの仕事内容の各論です。工程の全体像から確認したい場合はそちらへ。
⭕️インフラエンジニアが
NATで理解しておきたいこと✅️SNATとDNATの利用例
NATと聞くと、
なんとなく
IPアドレスを変換する仕組み
として覚えがち。でも現場では、
「どの向きの通信で、何を変換するのか」
を見ることがかなり大事。まずSNAT。
SNATは、
Source NAT。つまり、… pic.twitter.com/lKpy1yxt4X
— けんと@設計構築チャンネル (@yeiquer12) 2026年6月18日
SNAT通信では外部サーバーから見える送信元が社内PCではなくFWのグローバルIPになると説明したポスト。
SNAT後の通信元IPはサーバーからどう見える?
先に答えると、SNATを通った通信は、サーバー側では通常、変換後の送信元IPから来たように見えます。そのため複数クライアントが同じSNAT IPへ集約されると、サーバーログの送信元IPだけでは元クライアントを一意に特定できず、NAT変換ログとtimestamp・ポートを突き合わせます。
元のクライアントをどう特定する?
それぞれの役割と、実務で見るところを次の表に整理します。
| 項目 | 仕組み・役割 | 実務での判断 |
|---|---|---|
| クライアント IP | 変換前送信元 | NAT装置内のinside local |
| SNAT IP | 変換後送信元 | サーバーへのアクセス ログで見えるアドレス |
| 送信元ポート | PAT時の識別材料 | timestampと合わせる |
| X-Forwarded-For | proxyが付与するヘッダー | trusted proxyで上書き管理が必要 |
Client 10.0.0.20:51500 → SNAT 203.0.113.20:40001 → Server 198.51.100.10:443
NAT log: before/after 5-tuple + time
Server log: 203.0.113.20:40001 + time
サーバーログとNATログをどう照合する?
作業の順序と、各ステップの完了条件を次の表にまとめます。
| STEP | 実施内容 | 確認する結果 |
|---|---|---|
| 1 | サーバーログの時刻・送信元IP/ポート・宛先を取得 | セッションを特定 |
| 2 | 時刻同期とタイムゾーンを確認 | ログずれを補正 |
| 3 | NAT変換/ログで5-タプルを逆引き | 元クライアント候補 |
| 4 | DHCP/VPN/proxy ログへ必要な場合だけ進む | identityを裏付け |
show ip nat translations verbose
show ip nat statistics
# Web access log例
203.0.113.20:40001 - - [04/Aug/2026:20:15:03 +0900] "GET /health HTTP/1.1" 200
NAT event time=2026-08-04T20:15:03+09:00
original_src=10.0.0.20:51500
translated_src=203.0.113.20:40001
dst=198.51.100.10:443
proxyヘッダーは信用してよい?
症状ごとの原因候補と、次に確認することを次の表にまとめます。正常時の出力と並べて差を見ます。
| 症状・誤り | 主な原因候補 | 次に確認すること |
|---|---|---|
| 同じSNAT IPが多数 | IPだけでクライアント特定不可 | ポート・time・宛先 |
| ログ時刻がずれる | NTP/タイムゾーン差 | device clockとoffset |
| 変換消失 | セッション終了・ログ未保存 | central ログとretention |
| XFFをそのまま信用 | クライアント偽装 | trusted proxyでヘッダー再生成 |
調査用ログをどう設計する?
調査可能性は障害後に追加できません。NAT装置とサーバーのNTP、セッションログ項目、保持期間、access権限を設計段階で決めます。個人情報を含むログは目的と保管期間を限定します。
- 対象機器・インターフェース・VRF/VLAN
- 取得日時・タイムゾーン・ソフトウェアバージョン
- 変更前後の同一コマンド出力
- 期待値・実測値・判定者
- 異常時の停止条件と切り戻し結果
関連する記事
まとめ:時刻と変換前後5-タプルでサーバーログをNATログへ結ぶ
要点は、時刻と変換前後5-タプルでサーバーログをNATログへ結ぶことです。サーバー側のログに何のIPが残るかを、変換前後の対応表と一緒に確認します。
