>>но к сожалению не работает трэйсрут изнутри наружу... =(
>Если не ошибаюсь, то так и должно быть. Посмотрите, какие icmp пакеты
>посылаются при истечении ttl и разрешите им проходить во внутреннюю сеть.
>
я написал:
int vlan 100 (внешний интерфейс, смотрящий на инет, на нем NAT)
ip access-group acl100_in in
ip access-group acl100_out out
ip access-list extended acl100_in
permit icmp any any echo-reply
permit icmp any any ttl-exceeded
deny icmp any any
permit ip any any
ip access-list extended acl100_out
permit ip any any
в итоге изнутри наружу все пингуется и трассируется,
снаружи внутрь на пинг и трасерт идут ответы от моей_циски_ип: Destination net unreachable
Во-первых, хотелось бы, чтоб она просто молчала как партизан и ничего не выдавала.
Во-вторых, т.к. я явно не разрешил остальных сообщений типа source-quench и других служебных, то стек TCP может некорректно работать, т.к. на интерфейсе NAT? и надо увеличить дыру в системе безопасности, возволил еще кучу других управляющих сообщений? или же можно их не разрешать и все будет работать нормально, чтоб кто-нибудь просто меня не засыпал кучей этих source-quench...