Добрый день
пытаемся поднять впн канал между нашими офисами (роутер 3725 - ASA)
в канал протаскиваем внутренние сети. С моей стороны канал не поднимается если начать пинговать их сеть, с их стороны канал поднимается при пинге но пинги не идут.
делалось всё визардом, почему так не пойму, на взгляд вроде все нормально в конфиге
подскажите в чем может быть причинаcrypto isakmp policy 2
encr 3des
hash md5
authentication pre-share
group 2
crypto isakmp key key_secret address "IP1"crypto ipsec transform-set ESP-3DES-MD5 esp-3des esp-md5-hmac
crypto map SDM_CMAP_1 4 ipsec-isakmp
set peer "IP1"
set transform-set ESP-3DES-MD5
match address 105access-list 105 permit ip host 192.168.49.2 192.168.1.0 0.0.0.255 log
access-list 105 permit icmp host 192.168.49.2 192.168.1.0 0.0.0.255 logip nat inside source route-map SDM_RMAP_1 interface FastEthernet0/0 overload
...!
route-map SDM_RMAP_1 permit 1
match ip address 104!не натируем этот хост если идет в их сеть
access-list 104 deny ip host 192.168.49.2 192.168.1.0 0.0.0.255
...
access-list 104 permit ip any any log!потому, что есть
ip nat inside source static 192.168.49.2 х.х.х.х!и разрешаем их трафик с наружи
access-list 111 permit icmp 192.168.1.0 0.0.0.255 host 192.168.49.2 log
access-list 111 permit ip 192.168.1.0 0.0.0.255 host 192.168.49.2 loginterface FastEthernet0/0
description $FW_OUTSIDE$$ETH-LAN$
ip address y.y.y.y 255.255.255.252
ip access-group 111 in
ip verify unicast reverse-path
no ip redirects
no ip unreachables
no ip proxy-arp
ip nat outside
ip inspect sdm_ins_out_100 out
speed 100
full-duplex
ids-service-module monitoring
no cdp enable
crypto map SDM_CMAP_1
crypto ipsec df-bit clear
подсказали на другом форуме:
no access-list 105
access-list 105 permit ip host 192.168.49.2 192.168.1.0 0.0.0.255
no ip nat inside source 192.168.49.2 х.х.х.х
ip nat inside source 192.168.49.2 х.х.х.х route-map NO-NAT
route-map NO-NAT deny 10
match ip address 105
route-map NO-NAT permit 20