The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  ВХОД  слежка  RSS
"Cisco1721, ipsec и NAT"
Вариант для распечатки  
Пред. тема | След. тема 
Форумы Маршрутизаторы CISCO и др. оборудование. (Public)
Изначальное сообщение [Проследить за развитием треда]

"Cisco1721, ipsec и NAT" 
Сообщение от Djinn emailИскать по авторуВ закладки(??) on 18-Июл-05, 18:14  (MSK)
Проблема в следующем. В локалке 1 есть Cisco1721 , на ней настроен НАТ и ipsec тоннель на cisco2610, которая в локалке 2, тоннель идет через интернет.
На один из компов поставили программу-клиент, которая общается с сервером из локалки 2, по ipsec. так вот общаться то программа должна, но не общается. Поставили вместо 1721 FreeBSD с НАТом - все работает, вернули 1721 на место -не работает программа. Путем экспериментов выяснили, что если убрать настроенный тоннель (убрал crypto map MAP1 с Ethernet0 см. конфиг), то прога начинает работать. то есть работает либо тоннель, либо прога. можно ли сделать так, чтоб и то и другое работало.
Вот конфиг:
crypto isakmp policy 10
hash md5
authentication pre-share
crypto isakmp key KEY address 1.1.1.1
!
!
crypto ipsec transform-set KEYSEC esp-des esp-md5-hmac
!
crypto map MAP1 10 ipsec-isakmp
set peer 1.1.1.1
set transform-set KEYSEC
match address IPSEC
!
!
!
!
interface Ethernet0
ip address 2.2.2.2 255.255.255.252
ip nat outside
no ip mroute-cache
full-duplex
crypto map MAP1
!
interface FastEthernet0
ip address 172.30.33.254 255.255.255.0
ip nat inside
no ip mroute-cache
speed auto
full-duplex
!
ip nat inside source list PAT interface Ethernet0 overload
ip classless
ip route 0.0.0.0 0.0.0.0 2.2.2.1
no ip http server
no ip http secure-server
!
!
!
ip access-list extended IPSEC
permit ip 3.3.3.0 0.0.0.255 4.4.4.0 0.0.3.255
ip access-list extended PAT
deny   ip 3.3.3.0 0.0.0.255 4.4.4.0 0.0.3.255
permit ip 3.3.3.0 0.0.0.255 any


адрес сервера для проги не попадает в ACL IPSEC, т.е по идее должен натиться. тут тоже непонятки. Сначала, при инициализации проги она общалась с сервером через нат (договариваются о ключах и все такое), но как только договорились так пакеты через 1721 пройти не могут. А иногда и иничиализация через нат не проходит (смотрел по show ip nat translations)

  Правка | Высказать мнение | Ответить | Рекомендовать в FAQ | Cообщить модератору | Наверх

 Оглавление

Индекс форумов | Темы | Пред. тема | След. тема
Сообщения по теме

1. "Cisco1721, ipsec и NAT" 
Сообщение от Djinn emailИскать по авторуВ закладки(??) on 19-Июл-05, 20:51  (MSK)
закралась ошибка. Строки
interface FastEthernet0
ip address 172.30.33.254 255.255.255.0

читать

interface FastEthernet0
ip address 3.3.3.254 255.255.255.0

  Удалить Правка | Высказать мнение | Ответить | Рекомендовать в FAQ | Cообщить модератору | Наверх


Архив | Удалить

Индекс форумов | Темы | Пред. тема | След. тема
Оцените тред (1=ужас, 5=супер)? [ 1 | 2 | 3 | 4 | 5 ]
Пожалуйста, прежде чем написать сообщение, ознакомьтесь с данными рекомендациями.




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2025 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру