Привет всем. Подняли isakmp + ipsec между двумя маршрутизаторами cisco.
на двух роутерах:
crypto isakmp policy 1
encr 3des
hash md5
authentication pre-share
group 2crypto isakmp key XXX address destination_WAN
crypto ipsec transform-set TS esp-3des esp-md5-hmac
mode tunnel
на роутере 1 и на втором зеркально.ip access-list extended VPN_TRAFFIC
permit ip 10.10.10.0 0.0.0.255 20.20.20.0 0.0.0.25crypto map MAP 10 ipsec-isakmp
set peer destination_WAN
set transform-set TS
match address VPN_TRAFFICinterface GigabitEthernet1
ip address 10.10.10.1 255.255.255.0
ip nat insideExtended IP access list 100
10 deny ip 10.10.10.0 0.0.0.255 20.20.20.0 0.0.0.255
20 permit ip 10.10.10.0 0.0.0.255 anyip nat inside source list 100 interface GigabitEthernet4 overload
И на WAN интерфейсе закрепляем MAP
crypto map MAP
ip nat outsideКогда я в такой конфигурации поднимаю соединение, то все хорошо работает (вижу по wireshark, что сообщаются внешние ип. и ходят пакеты isakmp + ipsec)
Но я не понимаю, почему не работает вся таже схема, когда я просто crypto map перевешиваю на локальный интерфейс gig 1?
нет , намек nat outside на внешнем интерфейсе , https://habr.com/ru/post/51139/ - порядок обработки пакетов маршрутизатором
> нет , намек nat outside на внешнем интерфейсе , https://habr.com/ru/post/51139/ - порядок
> обработки пакетов маршрутизаторомСпасибо огромное!)