<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: хитрая настройка ACL для NAT</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18834.html</link>
    <description>Добрый день,уважаемые коллеги!&lt;br&gt;Есть 2811, которая стоит шлюзом для локалки, внутрь проброшен 53 порт DNS сервер, обслуживаюший внешние зоны. Также, на ней настроен EasyVPN. При подключении к VPN, клиенту назначается адрес, из локалки.&lt;br&gt;&lt;br&gt;Если&lt;br&gt;ip nat inside source list NAT pool external overload&lt;br&gt;то VPN работает корректно, но не работает DNS резолвинг снаружи&lt;br&gt;&lt;br&gt;Если&lt;br&gt;ip nat inside source list 1 pool external overload&lt;br&gt;то VPN работает не корректно, но работает DNS резолвинг снаружи&lt;br&gt;&lt;br&gt;А хочется что-бы работал и ВПН, и DNS резолвинг. Какие идеи?&lt;br&gt;&lt;br&gt;interface FastEthernet0/0.11&lt;br&gt; description connected to HQ LAN&lt;br&gt; encapsulation dot1Q 11&lt;br&gt; ip address 192.168.0.1 255.255.255.0&lt;br&gt; ip access-group LAN_Firewall in&lt;br&gt; ip flow ingress&lt;br&gt; ip flow egress&lt;br&gt; ip nat inside&lt;br&gt; no ip virtual-reassembly&lt;br&gt; no ip mroute-cache&lt;br&gt; no cdp enable&lt;br&gt;&lt;br&gt;interface FastEthernet0/1&lt;br&gt; description connected to INTERNET&lt;br&gt; ip address yyy.yyy.yyy.yyy 255.255.255.128 secondary&lt;br&gt; ip address xxx.xxx.xxx.xxx 255.255.255.128&lt;br&gt; ip access-group Inet_Firew</description>

<item>
    <title>хитрая настройка ACL для NAT (CrAzOiD)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18834.html#9</link>
    <pubDate>Tue, 12 May 2009 13:09:07 GMT</pubDate>
    <description>&amp;gt;Все получилось, а теперь вопрос. Чем отличается &lt;br&gt;&amp;gt;access-list 111 от ip access-list extended NAT &lt;br&gt;&lt;br&gt;1. Названием. Второй вариант это именованные ACL&lt;br&gt;2. Не все сервисы поддерживают именованные ACL&lt;br&gt;все вроде&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>хитрая настройка ACL для NAT (Незнайка)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18834.html#8</link>
    <pubDate>Tue, 12 May 2009 12:55:26 GMT</pubDate>
    <description>&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;IP standard access list не поддерживает to сеть для ЦискоВПН &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Так сделай extended &lt;br&gt;&lt;br&gt;х.м. собсно этим и занимался, когда отвечал. &lt;br&gt;Все получилось, а теперь вопрос. Чем отличается &lt;br&gt;access-list 111 от ip access-list extended NAT&lt;br&gt;</description>
</item>

<item>
    <title>хитрая настройка ACL для NAT (MANG)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18834.html#7</link>
    <pubDate>Tue, 12 May 2009 12:51:28 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt;IP standard access list не поддерживает to сеть для ЦискоВПН &lt;br&gt;&lt;br&gt;Так сделай extended&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>хитрая настройка ACL для NAT (Незнайка)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18834.html#6</link>
    <pubDate>Tue, 12 May 2009 12:49:54 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt;как в access-list 1 не натить пакеты к ВПН клиентам &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;deny from локальная сеть to сеть для ЦискоВПН &lt;br&gt;&amp;gt;в начале списка &lt;br&gt;&lt;br&gt;IP standard access list не поддерживает to сеть для ЦискоВПН&lt;br&gt;</description>
</item>

<item>
    <title>хитрая настройка ACL для NAT (MANG)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18834.html#5</link>
    <pubDate>Tue, 12 May 2009 12:47:36 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;как в access-list 1 не натить пакеты к ВПН клиентам &lt;br&gt;&lt;br&gt;deny from локальная сеть to сеть для ЦискоВПН&lt;br&gt;в начале списка&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>хитрая настройка ACL для NAT (Незнайка)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18834.html#4</link>
    <pubDate>Tue, 12 May 2009 10:39:16 GMT</pubDate>
    <description>&amp;gt;Не нужно натить пакеты, в сеть, что предназначена для ВПН. &lt;br&gt;&lt;br&gt;спасибо! это я понял уже,и создал ACL: ip access-list extended NAT&lt;br&gt;но как мне в этом правиле решить проблему с DNS сервером, или как в access-list 1 не натить пакеты к ВПН клиентам&lt;br&gt;</description>
</item>

<item>
    <title>хитрая настройка ACL для NAT (MANG)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18834.html#3</link>
    <pubDate>Tue, 12 May 2009 10:34:19 GMT</pubDate>
    <description>Не нужно натить пакеты, в сеть, что предназначена для ВПН.&lt;br&gt;</description>
</item>

<item>
    <title>хитрая настройка ACL для NAT (Незнайка)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18834.html#2</link>
    <pubDate>Tue, 12 May 2009 07:34:17 GMT</pubDate>
    <description>&amp;gt;к VPN, клиенту назначается адрес, из локалки. &lt;br&gt;&amp;gt;Ваша ошибка именно в этом. &lt;br&gt;&amp;gt;Для VPN клиентов организуйте отдельную подсеть. &lt;br&gt;&amp;gt;Почему - попробуйте подумать &lt;br&gt;&lt;br&gt;х.м. но почему тогда блокируя нат на внешнем интерфейсе, для пакетов которые идут из локалки в локалку, у меня все работает, а вот DNS перестает работать?&lt;br&gt;&lt;br&gt;P.S. вынос VPN-клиентов  в отдельную подсеть не помог&lt;br&gt;</description>
</item>

<item>
    <title>хитрая настройка ACL для NAT (CrAzOiD)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18834.html#1</link>
    <pubDate>Tue, 12 May 2009 07:07:51 GMT</pubDate>
    <description>к VPN, клиенту назначается адрес, из локалки. &lt;br&gt;Ваша ошибка именно в этом.&lt;br&gt;Для VPN клиентов организуйте отдельную подсеть.&lt;br&gt;Почему - попробуйте подумать&lt;br&gt;</description>
</item>

</channel>
</rss>
