<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: NAT при прохождении пакетов через 1 интерфейс</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20807.html</link>
    <description>Добрый день, многоуважаемый All. &lt;br&gt;&lt;br&gt;Схема стенда: циска 871/851 смотрит в чужую ЛВС 1 портом, на ней прописан адрес из этой сети и дефолт в сторону общего интернет-гейта. поднят крипто-туннель по инету в ядро родной сети. &lt;br&gt;необходимо обеспечить доступность заданных &quot;родных&quot; хостов из &quot;вражеской&quot; сети. естесственно, закрыв source nat&apos;ом. &lt;br&gt;&lt;br&gt;т.к. туннель сделан крипто-мапом - пакеты входят и выходят в один и тот же интерфейс: приходят по статике на &quot;вражеских&quot; компах, натятся и должны (согласно ACL) уходить в крипто-туннель. ip nat inside/outside не пропишешь. ip nat enable не работает:&lt;br&gt;&lt;br&gt;если прописать ip nat enable на порту fa4 и&lt;br&gt;ip nat inside source list 101 interface Loopback0 overload&lt;br&gt;access-list 101 permit ip host 192.168.0.5 host 172.21.0.1&lt;br&gt;&lt;br&gt;то по дебагу нат не отрабатывает вообще&lt;br&gt;&lt;br&gt;если изменить на ip nat source list 101 int lo0, то в дебаге пишется:&lt;br&gt;*Mar  3 10:43:50.935: IP: tableid=0, s=192.168.0.5 (FastEthernet4), d=172.21.0.1 (FastEthernet4), routed via RIB&lt;br&gt;*Mar  3 10:43:50.935: NAT: s=19</description>

<item>
    <title>решение (gagner)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20807.html#8</link>
    <pubDate>Mon, 05 Apr 2010 10:54:55 GMT</pubDate>
    <description>подумала и убрала lo1, сделав PBR на lo0 (изначально мне нужен был &quot;чистый&quot; лупбэк под мониторинг/управление), сделала пул из отдельной линковой сеточки (+add-route) - так гораздо короче и красивее. Статика ip route 10.100.160.2 255.255.255.255 Loopback1  действительно не нужна. &lt;br&gt;&lt;br&gt;так же не нужен второй рут-мап Vyhod. и получается совсем красота. )) &lt;br&gt;</description>
</item>

<item>
    <title>решение (gagner)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20807.html#7</link>
    <pubDate>Mon, 05 Apr 2010 09:17:07 GMT</pubDate>
    <description>Ваша конструкция не рабочая, т.к. при отправке трафика рут-мапом на lo1 он умрет. Зато она вдохновила меня на подвиги. &lt;br&gt;&lt;br&gt;Получилось нечто корявое... впрочем, как и сама задача. И оно действительно работает! )) &lt;br&gt;&lt;br&gt;interface Loopback0 - не обязателен в общем случае, можно заменить на add-route в натовском пуле.&lt;br&gt; ip address 10.100.160.1 255.255.255.0&lt;br&gt;!&lt;br&gt;interface Loopback1&lt;br&gt; ip address 6.6.6.6 255.255.255.255&lt;br&gt; ip nat enable&lt;br&gt; ip policy route-map Vyhod&lt;br&gt;!         &lt;br&gt;interface FastEthernet4&lt;br&gt; description INTERNET&lt;br&gt; ip address 192.168.0.3 255.255.255.0&lt;br&gt; ip nat enable&lt;br&gt; ip policy route-map Vhod&lt;br&gt;!&lt;br&gt;ip route 10.100.160.2 255.255.255.255 Loopback1 - без статики обратные пакеты умирают на lo0. в случае add-route это скорее всего не нужно. &lt;br&gt;ip route 172.21.0.1 255.255.255.255 FastEthernet4 - рут-мапа не хватило.&lt;br&gt;!&lt;br&gt;ip nat pool POOL 10.100.160.2 10.100.160.4 netmask 255.255.255.0&lt;br&gt;ip nat source list 101 pool POOL overload&lt;br&gt;!         &lt;br&gt;ip access-list extended Vhod&lt;br&gt; permit ip host 192.168.0.5 host 172.21.0.1&lt;br&gt; per</description>
</item>

<item>
    <title>Чего то я вчера злобный был... (j_vw)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20807.html#6</link>
    <pubDate>Sat, 03 Apr 2010 04:47:00 GMT</pubDate>
    <description>Прошу прощения...&lt;br&gt;День не очень удачный ;( &lt;br&gt;Даже Блоутон(система подачи водителями световых сигналов) с Моветоном (дурным тоном) cпутал ;) &lt;br&gt; &lt;br&gt;Такая конструкция не прокатит?&lt;br&gt;&lt;br&gt;int Lo 0&lt;br&gt;  ip address 10.100.160.0 255.255.255.0&lt;br&gt;  ip nat out &lt;br&gt; &lt;br&gt;int Lo 1&lt;br&gt;  ip address 10.127.0.1 255.255.255.0&lt;br&gt;  ip nat in&lt;br&gt;&lt;br&gt;int Fa 0&lt;br&gt;  ip address 192.168.0.3 255.255.255.0 &lt;br&gt;  ip policy route-map Enemy&lt;br&gt;&lt;br&gt;&lt;br&gt;access-list ex Enemy&lt;br&gt; permit ip 192.168.0.0 0.0.0.255 host 172.21.0.1&lt;br&gt; &lt;br&gt;&lt;br&gt;route-map Enemy permit 10&lt;br&gt;  match ip address Enemy&lt;br&gt;  set interface Lo1&lt;br&gt;  &lt;br&gt;ip nat inside source list Enemy int Lo 0 overload &lt;br&gt;</description>
</item>

<item>
    <title>Путанно очень... (j_vw)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20807.html#5</link>
    <pubDate>Fri, 02 Apr 2010 17:50:42 GMT</pubDate>
    <description>&amp;gt;омг... я собираю/описываю стенд, который является отражением рабочей схемы. и если меня &lt;br&gt;&amp;gt;интересуют лупбэки и странный нат на 1 интерфейсе - значит оно &lt;br&gt;&amp;gt;так надо, это часть ТЗ. &lt;br&gt;&lt;br&gt;!!!&lt;br&gt;&lt;br&gt;&amp;gt; но всвязи с тем, что мне нужно принять порядка 500 851 цисок &lt;br&gt;&lt;br&gt;А вот с этого  и нужно было начать ....&lt;br&gt;&lt;br&gt;Сударыня... Поймите правильно....&lt;br&gt;Вы там корпите над КОММЕРЧЕСКИМ решением... За ДЕНЬГИ...&lt;br&gt;И решаете его не за 10 минут.&lt;br&gt;По мне, блоу-тон, в таком случае, использовать конференции...&lt;br&gt;Более того, изначально, не точно определив условия задачи....&lt;br&gt;&lt;br&gt;Поймите:&lt;br&gt;1:  У меня, например, тоже, есть какая то работа...За деньги...&lt;br&gt;2: Все, что я могу уделить решению вашей задачи - минут 10-15...Бесплатно...Дома...Под-пиво...Чтобы не терять квалификацию...  &lt;br&gt;&lt;br&gt;Повторюсь....&lt;br&gt;Изначально, я решил вашу задачу...&lt;br&gt;Но, вы меняете условия на-ходу...&lt;br&gt;Я готов помогать людям, которые, по мне, не могут обладать нужной квалификацией...&lt;br&gt;В вашем случае - это не так...&lt;br&gt;</description>
</item>

<item>
    <title>Путанно очень... (gagner)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20807.html#4</link>
    <pubDate>Fri, 02 Apr 2010 16:54:59 GMT</pubDate>
    <description>омг... я собираю/описываю стенд, который является отражением рабочей схемы. и если меня интересуют лупбэки и странный нат на 1 интерфейсе - значит оно так надо, это часть ТЗ. &lt;br&gt;&lt;br&gt;&lt;br&gt;если глобально, то у меня дуал-сайт ядро и куча маленьких цисочек, которые включены туннелями по инету. зачастую они включены в сеть клиентов, которые пропускают мои железки наружу, закрывая натом. приложения с компов клиента должны стучаться ко мне в ядро через эти цисочки. я не могу принять сетки клиентов - потому что их много и они все зачастую одинаковые и чужеродные... поэтому нужен нат. &lt;br&gt;ранее у меня был DMVPN + динамика по туннелям - я даже как-то писала тут об этом... но всвязи с тем, что мне нужно принять порядка 500 851 цисок не умеющих динамику - я меняю схему на крипто-туннели с реверс-рутами... и в новую схему у меня не укладывается нат. в общем, жизнь намного сложнее собранного стенда. ))  &lt;br&gt;</description>
</item>

<item>
    <title>Путанно очень... (j_vw)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20807.html#3</link>
    <pubDate>Fri, 02 Apr 2010 16:22:59 GMT</pubDate>
    <description>&amp;gt;Картинка: &lt;br&gt;&amp;gt;http://imglink.ru/pictures/02-04-10/6ea3f1f6a3013d089ac9d17f1df5d0b6.jpg &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;на &quot;компе&quot; прописан статический рут 172.21.0.1/32 192.168.0.3 &lt;br&gt;&lt;br&gt;Я, до сих пор не понимаю....&lt;br&gt;А почему в lo 172.210.1? А не в нужную сеть?&lt;br&gt;&lt;br&gt;&amp;gt;рутер с лупбэком 172.21.0.1 ничего не знает о 192.168.0.0/24,&lt;br&gt;&lt;br&gt;1. Кто мешает узнать?&lt;br&gt;&lt;br&gt;&amp;gt;надо связать комп 192.168.0.5 с лупбэком 172.21.0.1 &lt;br&gt;&lt;br&gt;Да дались вам эти лупбеки....&lt;br&gt;Не пойму, зачем?&lt;br&gt;&lt;br&gt;Схема рабочая....&lt;br&gt;Мой вариант прокатывает.....&lt;br&gt;Что в нем смущает?&lt;br&gt;&lt;br&gt;Распишите на схеме все интерфейсы...&lt;br&gt;И променуйте на схеме роутеры и интерфейсы, чтоб говорить на одном языке.&lt;br&gt;Есть подозрение, что либо, чего то надумываете, либо, информации не хватает...&lt;br&gt;Пока все...&lt;br&gt;Нужно, сначала, с дизайном определиться....&lt;br&gt;Потом конфиги будем смотреть...&lt;br&gt;</description>
</item>

<item>
    <title>Путанно очень... (gagner)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20807.html#2</link>
    <pubDate>Fri, 02 Apr 2010 15:46:17 GMT</pubDate>
    <description>Картинка:&lt;br&gt;http://imglink.ru/pictures/02-04-10/6ea3f1f6a3013d089ac9d17f1df5d0b6.jpg&lt;br&gt;&lt;br&gt;на &quot;компе&quot; прописан статический рут 172.21.0.1/32 192.168.0.3&lt;br&gt;рутер с лупбэком 172.21.0.1 ничего не знает о 192.168.0.0/24, зато знает про 10.100.160.0/24. &lt;br&gt;надо связать комп 192.168.0.5 с лупбэком 172.21.0.1&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Путанно очень... (j_vw)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/20807.html#1</link>
    <pubDate>Fri, 02 Apr 2010 14:21:46 GMT</pubDate>
    <description>Картинку бы нарисовали....&lt;br&gt;&lt;br&gt;&amp;gt;Добрый день, многоуважаемый All. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Схема стенда: циска 871/851 смотрит в чужую ЛВС 1 портом, на ней &lt;br&gt;&amp;gt;прописан адрес из этой сети и дефолт в сторону общего интернет-гейта. &lt;br&gt;&amp;gt;поднят крипто-туннель по инету в ядро родной сети. &lt;br&gt;&amp;gt;необходимо обеспечить доступность заданных &quot;родных&quot; хостов из &quot;вражеской&quot; сети. &lt;br&gt;&lt;br&gt;&quot;Родные&quot; это где? В ядре или за 8xx? &lt;br&gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;т.к. туннель сделан крипто-мапом&lt;br&gt;&lt;br&gt;Так у вас тунель до головного офиса или, просто, IPSEC поднят на интерфейсе?&lt;br&gt;&lt;br&gt;&amp;gt; - пакеты входят и выходят в один и &lt;br&gt;&amp;gt;тот же интерфейс: приходят по статике на &quot;вражеских&quot; компах, натятся и &lt;br&gt;&amp;gt;должны (согласно ACL) уходить в крипто-туннель. ip nat inside/outside не пропишешь. &lt;br&gt;&lt;br&gt;А нат зачем?&lt;br&gt;&lt;br&gt;Не знаю... Если не основываться на кусках ваших решений, то:&lt;br&gt;1. Поднимаем gre(шифрованный) тунель офис-филиал&lt;br&gt;2. Пользователи ходят в инет через нат а в офис через интерфейс тунеля.&lt;br&gt;3. Во вражеской сетке пишется роут на офис через интерфейс 8хх (В офисе роут во вражескую сетку через тунель )&lt;br&gt;4.</description>
</item>

</channel>
</rss>
