<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: заNATить локальные адреса на внешний перед ipsec vpnом</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/20414.html</link>
    <description>hi.&lt;br&gt;&lt;br&gt; у меня проблемка. нужно создать тунель типа site-to-site. тк с другой стороны не пускают локальные ip нужно их заNATить за одним свободным внешним. &lt;br&gt;у меня получилось вот так:&lt;br&gt;&lt;br&gt;ip nat inside source static 10.0.10.10 xx.xxx.xxx.211 route-map VPNNAT&lt;br&gt;&lt;br&gt;route-map VPNNAT permit 10&lt;br&gt; match ip address 117&lt;br&gt;&lt;br&gt;access-list 117 permit ip host 10.0.10.10 193.xxx.xxx.0 0.0.0.7 log&lt;br&gt;&lt;br&gt;потом собственно VPN: &lt;br&gt;&lt;br&gt;crypto ipsec transform-set ESP-AES-128-SHA esp-aes esp-sha-hmac&lt;br&gt;crypto isakmp key kluchike7d address xxx.xxx.xxx.145&lt;br&gt;&lt;br&gt;crypto map SDM_CMAP_1 3 ipsec-isakmp &lt;br&gt; set peer xxx.xxx.xxx.145&lt;br&gt; set security-association lifetime seconds 86400&lt;br&gt; set transform-set ESP-AES-128-SHA&lt;br&gt; match address 112&lt;br&gt;&lt;br&gt;&lt;br&gt;что я сделал не так? &lt;br&gt;</description>

<item>
    <title>заNATить локальные адреса на внешний перед ipsec vpnом (Sasha)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/20414.html#4</link>
    <pubDate>Thu, 28 Jan 2010 21:30:49 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;access-list 117 permit ip host 10.0.10.10 193.xxx.xxx.0 0.0.0.7 log&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Это то что вы собираетесь NATить. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;access-list 112 permit ip host xxx.xxx.xxx.211 xxx.xxx.175.0 0.0.0.7&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Это то что вы хотите шифровать уже после NATа. Вторая половина этих &lt;br&gt;&amp;gt;ACL должна совпадать в вашем случае. Куда NATим, туда же и &lt;br&gt;&amp;gt;шифруем. &lt;br&gt;&amp;gt;&quot;193.xxx.xxx.0 0.0.0.7&quot; = &quot;xxx.xxx.175.0 0.0.0.7&quot; ? &lt;br&gt;&lt;br&gt;это ж надо было так зашифроваться :-) конечно, они равны. &lt;br&gt;значит у меня в этом граблей нет. уже радует. Не понимаю одно: почему ни isakmp ни ipsec после него уже не хотят коннектаться когда пытаюсь зателнениться на 193.ххх.ххх.2 &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>заNATить локальные адреса на внешний перед ipsec vpnом (stell)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/20414.html#3</link>
    <pubDate>Thu, 28 Jan 2010 21:20:49 GMT</pubDate>
    <description>&amp;gt;я не уверен, что я правильно прячу некоторые свои адреса локальной сети за внешним &amp;gt;адресом. ну и не уверен, что я правильно понимаю где и какой адрес в acl вписывать.&lt;br&gt;&amp;gt;в 117м - локальный 10.0.10.0/24&lt;br&gt;&amp;gt;в 112й уже внешний xxx.xxx.xxx.211 &lt;br&gt;&lt;br&gt;Вцелом выглядит верно:&lt;br&gt;&amp;gt;access-list 117 permit ip host 10.0.10.10 193.xxx.xxx.0 0.0.0.7 log&lt;br&gt;&lt;br&gt;Это то что вы собираетесь NATить.&lt;br&gt;&lt;br&gt;&amp;gt;access-list 112 permit ip host xxx.xxx.xxx.211 xxx.xxx.175.0 0.0.0.7&lt;br&gt;&lt;br&gt;Это то что вы хотите шифровать уже после NATа. Вторая половина этих ACL должна совпадать в вашем случае. Куда NATим, туда же и шифруем.&lt;br&gt;&quot;193.xxx.xxx.0 0.0.0.7&quot; = &quot;xxx.xxx.175.0 0.0.0.7&quot; ?&lt;br&gt;</description>
</item>

<item>
    <title>заNATить локальные адреса на внешний перед ipsec vpnом (Sasha)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/20414.html#2</link>
    <pubDate>Thu, 28 Jan 2010 21:02:46 GMT</pubDate>
    <description>&amp;gt;Весь конфиг покажите, например я не вижу вообще crypto isakmp policy и &lt;br&gt;&lt;br&gt;crypto isakmp policy 1&lt;br&gt; encr 3des&lt;br&gt; authentication pre-share&lt;br&gt; group 2&lt;br&gt;&lt;br&gt;&amp;gt;access-list 112 &lt;br&gt;&lt;br&gt;access-list 112 permit ip host xxx.xxx.xxx.211 xxx.xxx.175.0 0.0.0.7&lt;br&gt;&lt;br&gt;&amp;gt;А так же: &lt;br&gt;&amp;gt;sh crypto isakmp sa &lt;br&gt;&lt;br&gt;dst             src             state          conn-id status&lt;br&gt;тут инфа про другое vpn соединение&lt;br&gt;&lt;br&gt;IPv6 Crypto ISAKMP SA&lt;br&gt;&lt;br&gt;&amp;gt;sh crypto ipsec sa&lt;br&gt;&lt;br&gt;    local  ident (addr/mask/prot/port): (xxx.xxx.xxx.211/255.255.255.255/0/0)&lt;br&gt;   remote ident (addr/mask/prot/port): (xxx.xxx.175.0/255.255.255.248/0/0)&lt;br&gt;   current_peer xxx.xxx.xxx.145 port 500&lt;br&gt;     PERMIT, flags=&#123;origin_is_acl,&#125;&lt;br&gt;    #pkts encaps: 0, #pkts encrypt: 0, #pkts digest: 0&lt;br&gt;    #pkts decaps: 0, #pkts decrypt: 0, #pkts verify: 0&lt;br&gt;    #pkts compressed: 0, #pkts decompressed: 0&lt;br&gt;    #pkts not compressed: 0, #pkts compr. failed: 0&lt;br&gt;    #pkts not decompressed: 0, #pkts decompress failed: 0&lt;br&gt;    #send errors 0, #recv errors 0&lt;br&gt;&lt;br&gt;     local crypto endpt.: xxx.xxx.xxx.210, remote cry</description>
</item>

<item>
    <title>заNATить локальные адреса на внешний перед ipsec vpnом (stell)</title>
    <link>https://www.opennet.dev/openforum/vsluhforumID6/20414.html#1</link>
    <pubDate>Thu, 28 Jan 2010 20:42:23 GMT</pubDate>
    <description>Весь конфиг покажите, например я не вижу вообще crypto isakmp policy и access-list 112&lt;br&gt;А так же:&lt;br&gt;sh crypto isakmp sa&lt;br&gt;sh crypto ipsec sa&lt;br&gt;&lt;br&gt;И в чем конкретно проблема? Не поднимается туннель? Не работает NAT как ожидалось?&lt;br&gt;Отлаживайте по частям - уберите NAT, повесьте внешний IP на loopback и добейтесь сперва чтобы IPSec поднимался, пингуя с loopback&apos;а удаленную сторону. Потом приниматься за NAT.&lt;br&gt;</description>
</item>

</channel>
</rss>
