The OpenNET Project / Index page

[ новости /+++ | форум | wiki | теги | ]



"ISKAMP+IPSEС Можно ли повесить крипто мап на внутренний int?"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Маршрутизаторы CISCO и др. оборудование. (Разное)
Изначальное сообщение [ Отслеживать ]

"ISKAMP+IPSEС Можно ли повесить крипто мап на внутренний int?"  +/
Сообщение от Шаг_за_шагом (ok), 27-Апр-22, 14:27 
Привет всем. Подняли isakmp + ipsec между двумя маршрутизаторами cisco.
на двух роутерах:
crypto isakmp policy 1
encr 3des
hash md5
authentication pre-share
group 2

crypto isakmp key XXX address destination_WAN

crypto ipsec transform-set TS esp-3des esp-md5-hmac
mode tunnel


на роутере 1 и на втором зеркально.

ip access-list extended VPN_TRAFFIC
permit ip 10.10.10.0 0.0.0.255 20.20.20.0 0.0.0.25

crypto map MAP 10 ipsec-isakmp
set peer destination_WAN
set transform-set TS
match address VPN_TRAFFIC

interface GigabitEthernet1
ip address 10.10.10.1 255.255.255.0
ip nat inside

Extended IP access list 100
    10 deny ip 10.10.10.0 0.0.0.255 20.20.20.0 0.0.0.255
    20 permit ip 10.10.10.0 0.0.0.255 any

ip nat inside source list 100 interface GigabitEthernet4 overload

И на WAN интерфейсе закрепляем MAP
crypto map MAP
ip nat outside

Когда я в такой конфигурации поднимаю соединение, то все хорошо работает (вижу по wireshark, что сообщаются внешние ип. и ходят пакеты isakmp + ipsec)

Но я не понимаю, почему не работает вся таже схема, когда я просто crypto map перевешиваю на локальный интерфейс gig 1?

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения [Сортировка по времени | RSS]


1. "ISKAMP+IPSEС Можно ли повесить крипто мап на внутренний int?"  +1 +/
Сообщение от ogiss (?), 28-Апр-22, 08:26 
нет , намек nat outside на внешнем интерфейсе , https://habr.com/ru/post/51139/ - порядок обработки пакетов маршрутизатором
Ответить | Правка | Наверх | Cообщить модератору

2. "ISKAMP+IPSEС Можно ли повесить крипто мап на внутренний int?"  +/
Сообщение от Шаг_за_шагом (ok), 29-Апр-22, 12:02 
> нет , намек nat outside на внешнем интерфейсе , https://habr.com/ru/post/51139/ - порядок
> обработки пакетов маршрутизатором

Спасибо огромное!)

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Спонсоры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2022 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру