<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Как правильно настроить BGP + NAT</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1295.html</link>
    <description>Доброго времени суток!&lt;br&gt;На Cisco3825 было настроено 3 ISP + NAT и работало. Пришла пора добавить AS. BGP-соседство с 2 провайдерами настроено и работает. Не удаётся только настроить NAT для выхода пользователей LAN в Интернет.&lt;br&gt;Сам вопрос: как правильно настроить NAT для клиентов в связке BGP + NAT?&lt;br&gt;Исходные: есть 5 интерфейсов: gi0/1.1 - LAN, gi0/0.60 - ISP1(BGP), gi0/0.55 - ISP2(BGP), gi0/0.77 - ISP3, gi0/1.25 - AS.&lt;br&gt;&lt;br&gt;Просьба рассказать как это делать правильно. Технические статьи пока не помогают.&lt;br&gt;</description>

<item>
    <title>Как правильно настроить BGP + NAT (star117)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1295.html#24</link>
    <pubDate>Sat, 03 May 2014 08:26:01 GMT</pubDate>
    <description>Если кому-то интересно, подобный вопрос был задан и в другой теме, там ответы есть - &lt;br&gt;http://www.opennet.ru/openforum/vsluhforumID6/1295.html&lt;br&gt;</description>
</item>

<item>
    <title>Как правильно настроить BGP + NAT (ShyLion)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1295.html#23</link>
    <pubDate>Tue, 15 Apr 2014 09:39:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Спасибо за науку. Буду пробовать.&lt;br&gt;&amp;gt;&amp;gt; Сам все время учусь.&lt;br&gt;&amp;gt; Спасибо тебе огромное - у меня всё получилось.&lt;br&gt;&amp;gt; Дело было всего лишь в том, что на одном из интерфейсов к &lt;br&gt;&amp;gt; провайдеру забыл указать ip nat outside.&lt;br&gt;&amp;gt; Дай бог тебе здоровья и помощи всяческой!) &lt;br&gt;&lt;br&gt;Наздоровье&lt;br&gt;</description>
</item>

<item>
    <title>Как правильно настроить BGP + NAT (star117)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1295.html#22</link>
    <pubDate>Tue, 15 Apr 2014 01:21:36 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Спасибо за науку. Буду пробовать.&lt;br&gt;&amp;gt; Сам все время учусь.&lt;br&gt;&lt;br&gt;Спасибо тебе огромное - у меня всё получилось.&lt;br&gt;Дело было всего лишь в том, что на одном из интерфейсов к провайдеру забыл указать ip nat outside.&lt;br&gt;&lt;br&gt;Дай бог тебе здоровья и помощи всяческой!)&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Как правильно настроить BGP + NAT (ShyLion)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1295.html#21</link>
    <pubDate>Mon, 14 Apr 2014 12:49:37 GMT</pubDate>
    <description>&amp;gt; На gi0/0.20 ip nat outside нету потому что это линк чужой, дружественной &lt;br&gt;&amp;gt; AS. Там не нужно.&lt;br&gt;&lt;br&gt;Там реальные IP или нет? Из локалки туда нужен доступ или нет?&lt;br&gt;&lt;br&gt;&amp;gt; На gi0/0.60 - забыл сразу сделать, потом замылилось.&lt;br&gt;&amp;gt; На gi0/0.55 - 2 соседа - провайдер так хочет. По одному даёт &lt;br&gt;&amp;gt; fullview, по другому только свои сети.&lt;br&gt;&amp;gt; Или это глупость?&lt;br&gt;&lt;br&gt;А что, в FullView свои сети у него не входят? Бред какой-то, ей богу.&lt;br&gt;&lt;br&gt;&amp;gt; Я совсем не понимал какие адреса нужно писать в ip nat pool &lt;br&gt;&amp;gt; ......&lt;br&gt;&lt;br&gt;Свои конечно же.&lt;br&gt;Допустим дали тебе сеть 1.2.3.0/24.&lt;br&gt;Выделяешь адресок под НАТ для простых пользователей, адресок для привелегированых, разным серверам - свой отдельный каждому.&lt;br&gt;Так проще фаерволить, проще отслеживать кто куда зачем пошел в инет, и т.д.&lt;br&gt;&lt;br&gt;Где надо аксес лист натить, там используешь пул. Где один в один, то просто адрес указываешь. Главное чтобы они не были ни на каком интерфейсе назначены.&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt; Спасибо за науку. Буду пробовать.&lt;br&gt;&lt;br&gt;Сам все время учусь.&lt;br&gt;</description>
</item>

<item>
    <title>Как правильно настроить BGP + NAT (star117)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1295.html#20</link>
    <pubDate>Mon, 14 Apr 2014 12:42:31 GMT</pubDate>
    <description>На gi0/0.20 ip nat outside нету потому что это линк чужой, дружественной AS. Там не нужно.&lt;br&gt;На gi0/0.60 - забыл сразу сделать, потом замылилось.&lt;br&gt;На gi0/0.55 - 2 соседа - провайдер так хочет. По одному даёт fullview, по другому только свои сети.&lt;br&gt;Или это глупость?&lt;br&gt;Я совсем не понимал какие адреса нужно писать в ip nat pool ......&lt;br&gt;&lt;br&gt;Спасибо за науку. Буду пробовать.&lt;br&gt;</description>
</item>

<item>
    <title>Как правильно настроить BGP + NAT (ShyLion)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1295.html#19</link>
    <pubDate>Mon, 14 Apr 2014 08:44:55 GMT</pubDate>
    <description>&amp;gt; Вот мой конфиг, с &quot;косметическими правками&quot;.&lt;br&gt;&amp;gt; У меня 3 прова, ISP1 и ISP2 - соседи по BGP, третий &lt;br&gt;&amp;gt; пока &quot;висит&quot;.&lt;br&gt;&amp;gt; IP адреса моей AS 1.3.4...&lt;br&gt;&amp;gt; interface GigabitEthernet0/0.20 &lt;br&gt;&amp;gt;  description Link_for_AS_1.2.3.0/22 &lt;br&gt;&amp;gt;  ip address 1.2.3.162 255.255.255.252 &lt;br&gt;&amp;gt; !&lt;br&gt;&lt;br&gt;где ip nat outside ?&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;  ip address 1.3.4.1 255.255.255.0 &lt;br&gt;&amp;gt;  ip access-group port22dis in &lt;br&gt;&amp;gt;  ip nat outside &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; interface GigabitEthernet0/0.55 &lt;br&gt;&amp;gt;  description ISP1 &lt;br&gt;&amp;gt;  ip address 1.4.5.146 255.255.255.252 secondary &lt;br&gt;&amp;gt;  ip address 1.5.6.162 255.255.255.252 &lt;br&gt;&amp;gt;  ip nat outside &lt;br&gt;&amp;gt; !&lt;br&gt;&lt;br&gt;Зачем два адреса на линке и два соседа BGP из одной автономки??&lt;br&gt;&lt;br&gt;&amp;gt; interface GigabitEthernet0/0.60 &lt;br&gt;&amp;gt;  description ISP2 &lt;br&gt;&amp;gt;  ip address 1.6.7.70 255.255.255.252 &lt;br&gt;&amp;gt;  ip access-group port22dis in &lt;br&gt;&amp;gt;  no cdp enable &lt;br&gt;&amp;gt; !&lt;br&gt;&lt;br&gt;где ip nat outside ?&lt;br&gt;&lt;br&gt;&lt;br&gt;&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;   neighbor 1.2.3.161 prefix-list BGP_ADVERT out &lt;br&gt;&amp;gt;   neighbor 1.6.7.69 activate &lt;br&gt;&amp;gt;   neighbor 1.6.7.69 next-hop-self &lt;br&gt;&amp;gt;   neighbor 1.6.7.69 soft</description>
</item>

<item>
    <title>Как правильно настроить BGP + NAT (star117)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1295.html#18</link>
    <pubDate>Mon, 14 Apr 2014 08:27:48 GMT</pubDate>
    <description>Вот мой конфиг, с &quot;косметическими правками&quot;.&lt;br&gt;У меня 3 прова, ISP1 и ISP2 - соседи по BGP, третий пока &quot;висит&quot;.&lt;br&gt;IP адреса моей AS 1.3.4...&lt;br&gt;&lt;br&gt;&lt;br&gt;version 12.4&lt;br&gt;service timestamps debug datetime msec&lt;br&gt;service timestamps log datetime msec localtime show-timezone&lt;br&gt;service password-encryption&lt;br&gt;!&lt;br&gt;hostname main-gw&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;!&lt;br&gt;logging message-counter syslog&lt;br&gt;!&lt;br&gt;aaa new-model&lt;br&gt;!&lt;br&gt;!&lt;br&gt;aaa group server radius MEDTEK&lt;br&gt; server-private 10.11.12.11 auth-port 1812 acct-port 1813 key 7 122D242533292D360B7A767B&lt;br&gt;!&lt;br&gt;aaa authentication login default local&lt;br&gt;aaa authentication ppp default group MEDTEK&lt;br&gt;aaa authorization exec default local &lt;br&gt;aaa authorization network pptp group MEDTEK &lt;br&gt;!&lt;br&gt;!&lt;br&gt;aaa session-id common&lt;br&gt;clock timezone NOVST 7&lt;br&gt;clock calendar-valid&lt;br&gt;!&lt;br&gt;dot11 syslog&lt;br&gt;ip source-route&lt;br&gt;ip cef&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;ip domain name xxxxx.ru&lt;br&gt;ip name-server 8.8.8.8&lt;br&gt;ip name-server 8.8.4.4&lt;br&gt;login on-failure log&lt;br&gt;login on-success log&lt;br&gt;no ipv6 cef&lt;br&gt;!&lt;br&gt;multilink bundle-name authenticated&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;vpdn enab</description>
</item>

<item>
    <title>Как правильно настроить BGP + NAT (ShyLion)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1295.html#17</link>
    <pubDate>Mon, 14 Apr 2014 03:06:03 GMT</pubDate>
    <description>&amp;gt; AS_IP_1 - первый адрес диапазона, он присвоен интерфейсу для DMZ.&lt;br&gt;&lt;br&gt;Звучит как минимум странно. Адрес из пула не должен быть никуда присвоен. Он как бы &quot;в воздухе&quot;.&lt;br&gt;&lt;br&gt;Давай конфиг. Только реальные IP заменяй на что нибудь типа 1.2.3.4, а то непонятно где реал, а где корп.&lt;br&gt;</description>
</item>

<item>
    <title>Как правильно настроить BGP + NAT (star117)</title>
    <link>https://opennet.ru/openforum/vsluhforumID6/1295.html#16</link>
    <pubDate>Sat, 12 Apr 2014 06:06:02 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;  б) PI, который анонсишь всем провайдерам &lt;br&gt;&amp;gt;&amp;gt;  в) что-то другое &lt;br&gt;&amp;gt;&amp;gt; В пуле ip nat pool можно указать один адрес. prefix-length должен быть &lt;br&gt;&amp;gt;&amp;gt; не меньше чем 30, это просто косметическое, если поставишь меньше, он &lt;br&gt;&amp;gt;&amp;gt; работать не будет, это багофича иоса.&lt;br&gt;&amp;gt; Самое главное, в ip nat inside у тебя не должно быть интерфейсов, &lt;br&gt;&amp;gt; только пулы или адреса из твоего провайдеро-независимого диапазона.&lt;br&gt;&amp;gt; т.е. если надо натить клиентские сети - через ip nat inside source &lt;br&gt;&amp;gt; list ... pool ..&lt;br&gt;&amp;gt; если надо натить сервер, то ip nat inside source static ...&lt;br&gt;&lt;br&gt;Попробовал, не заработало у меня.&lt;br&gt;Добавил:&lt;br&gt;ip nat pool NATPOOL AS_IP_1 AS_IP_1 prefix-length 24&lt;br&gt;ip nat inside source list LAN_TO_INET pool NATPOOL overload&lt;br&gt;В acl LAN_TO_INET прописан permit ip для моей сети any&lt;br&gt;AS_IP_1 - первый адрес диапазона, он присвоен интерфейсу для DMZ.&lt;br&gt;&lt;br&gt;sh ip nat tr&lt;br&gt;показывает трансляции, но трафик не идёт... :(&lt;br&gt;&lt;br&gt;ShiLion, светлая голова, можешь идеей помочь, чего моей киске ещё не хватает?&lt;br&gt;</description>
</item>

</channel>
</rss>
