<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco + ipsec. При открытии порта он пропадает из туннеля.</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1328.html</link>
    <description>Cisco 1841, раздаёт интернет + является одним из концов туннеля IPSec L2TP Site-to-Site VPN&lt;br&gt;(на другом конце TMG2010)&lt;br&gt;&lt;br&gt;Проблема в том, что если я открываю порт для доступа из интернета:&lt;br&gt;ip nat inside source static tcp 192.168.25.193 8080 interface FastEthernet0/0 8080&lt;br&gt;&lt;br&gt;из через туннель к этому порту уже не подключиться.&lt;br&gt;&lt;br&gt;&lt;br&gt;PS Есть ещё вторая проблема - не удаётся подключиться к 80-му порту в любом случае.&lt;br&gt;Но в конфиге циски он вообще нигде не упоминается, так что я не уверен, что дело в ней - может это TMG2010 поганит жизнь.&lt;br&gt;&lt;br&gt;Конфиг вот:&lt;br&gt;http://pastebin.com/60s2k6YF&lt;br&gt;&lt;br&gt;Пояснения к конфигу:&lt;br&gt;123.123.123.123 - IP-адрес &quot;второго конца&quot; VPN - того, где TMG 2010&lt;br&gt;&lt;br&gt;456.456.456.456 - внешний IP-адрес на Cisco&lt;br&gt;456.456.456.1 - основной шлюз на Cisco&lt;br&gt;&lt;br&gt;&lt;br&gt;192.168.25.0 - внутренняя локальная сеть за Cisco&lt;br&gt;&lt;br&gt;192.168.23.0 - внутренняя локальная сеть за TMG 2010&lt;br&gt;</description>

<item>
    <title>Cisco + ipsec. При открытии порта он пропадает из туннеля. (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1328.html#12</link>
    <pubDate>Mon, 28 Apr 2014 04:28:32 GMT</pubDate>
    <description>Есть возможность взять дополнительно к линку еще IP?&lt;br&gt;</description>
</item>

<item>
    <title>Cisco + ipsec. При открытии порта он пропадает из туннеля. (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1328.html#11</link>
    <pubDate>Mon, 28 Apr 2014 04:22:18 GMT</pubDate>
    <description>&amp;gt; ip nat inside source static tcp 10.x.x.x 22 y.y.y.y 22 route-map RM_NO_NAT &lt;br&gt;&amp;gt; extendable &lt;br&gt;&lt;br&gt;а, блин, у тебя же interface там, route-map не даст указать...&lt;br&gt;</description>
</item>

<item>
    <title>Cisco + ipsec. При открытии порта он пропадает из туннеля. (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1328.html#10</link>
    <pubDate>Mon, 28 Apr 2014 04:16:05 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Доступ к серверу пропадает по какому адресу?&lt;br&gt;&amp;gt;&amp;gt; По внутреннему, и только на этот опубликованные порты - например 192.168.25.193:8080 &lt;br&gt;&amp;gt; Проверь наличие трансляций. Скорее всего они там будут.&lt;br&gt;&amp;gt; Для предотвращения тебе к натам нужно будет привесить route-map, в котором исключается &lt;br&gt;&amp;gt; внутренний траффик.&lt;br&gt;&lt;br&gt;Вот так (исправь на свой вариант):&lt;br&gt;&lt;br&gt;ip access-list extended NO-NAT&lt;br&gt; deny   ip 10.0.0.0 0.255.255.255 10.0.0.0 0.255.255.255&lt;br&gt; permit ip any any&lt;br&gt;&lt;br&gt;route-map RM_NO_NAT permit 10&lt;br&gt; match ip address NO-NAT&lt;br&gt;&lt;br&gt;ip nat inside source static tcp 10.x.x.x 22 y.y.y.y 22 route-map RM_NO_NAT extendable&lt;br&gt;</description>
</item>

<item>
    <title>Cisco + ipsec. При открытии порта он пропадает из туннеля. (tvorrrrojjjjok)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1328.html#9</link>
    <pubDate>Sun, 27 Apr 2014 17:23:43 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; В одной из них (192.168.25.0/24) есть сервер (192.168.25.193:8080).&lt;br&gt;&amp;gt; К нему нужен доступ из обоих локалок и из интернета.&lt;br&gt;&amp;gt; Сервер доступен из обоих локалок.&lt;br&gt;&amp;gt; Но как только я публикую сервер в интернете, из локалки, которая ЗА &lt;br&gt;&amp;gt; VPN доступ пропадает.&lt;br&gt;&amp;gt; Публикую так: &lt;br&gt;&amp;gt; ip nat inside source static tcp 192.168.25.193 8080 interface FastEthernet0/0 8080 &lt;br&gt;&amp;gt; Вот картинка: &lt;br&gt;&amp;gt; http://www.gliffy.com/go/publish/5663592 &lt;br&gt;&amp;gt; PS На циске два провайдера, но используется только один, который fe0/0 456.46.456.456 &lt;br&gt;&lt;br&gt;Не пробовал делать статический NAT с указанием белого адреса, а не интерфейса?&lt;br&gt;ip nat inside source static tcp 192.168.25.193 8080 456.46.456.456 8080 &lt;br&gt; &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco + ipsec. При открытии порта он пропадает из туннеля. (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1328.html#8</link>
    <pubDate>Sun, 27 Apr 2014 03:58:35 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Доступ к серверу пропадает по какому адресу?&lt;br&gt;&amp;gt; По внутреннему, и только на этот опубликованные порты - например 192.168.25.193:8080 &lt;br&gt;&lt;br&gt;Проверь наличие трансляций. Скорее всего они там будут.&lt;br&gt;Для предотвращения тебе к натам нужно будет привесить route-map, в котором исключается внутренний траффик.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco + ipsec. При открытии порта он пропадает из туннеля. (ghool)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1328.html#7</link>
    <pubDate>Sat, 26 Apr 2014 12:49:19 GMT</pubDate>
    <description>&amp;gt; Доступ к серверу пропадает по какому адресу?&lt;br&gt;&lt;br&gt;По внутреннему, и только на этот опубликованные порты - например 192.168.25.193:8080&lt;br&gt;</description>
</item>

<item>
    <title>Cisco + ipsec. При открытии порта он пропадает из туннеля. (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1328.html#6</link>
    <pubDate>Sat, 26 Apr 2014 11:43:42 GMT</pubDate>
    <description>&amp;gt; Пакет должен идти так: &lt;br&gt;&amp;gt; 192.168.23.2 (клиент) -&amp;gt; 192.168.23.1 (TMG2010 внутренний интерфейс) -&amp;gt; VPN-канал -&amp;gt; 192.168.25.1 &lt;br&gt;&amp;gt; (Cisco) -&amp;gt; 192.168.25.193:8080 (сервер) &lt;br&gt;&amp;gt; ловил пакеты Wireshark-ом и не поймал.&lt;br&gt;&amp;gt; То есть они до сервера и не доходят.&lt;br&gt;&amp;gt; Видать где-то циска их отфильтровывает.&lt;br&gt;&lt;br&gt;Sho ip nat trans &amp;#124; inc 8080&lt;br&gt;Во время когда пытаешься подключиться&lt;br&gt;</description>
</item>

<item>
    <title>Cisco + ipsec. При открытии порта он пропадает из туннеля. (ShyLion)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1328.html#5</link>
    <pubDate>Sat, 26 Apr 2014 11:34:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; соединение? С каким адресом назначения? В какой интерфейс прилетает?&lt;br&gt;&amp;gt; Пардон, поясняю: &lt;br&gt;&amp;gt; Есть две локалки (192.168.23.0/24 и 192.168.25.0/24), соединённые site-to-site vpn.&lt;br&gt;&amp;gt; В одной из них (192.168.25.0/24) есть сервер (192.168.25.193:8080).&lt;br&gt;&amp;gt; К нему нужен доступ из обоих локалок и из интернета.&lt;br&gt;&amp;gt; Сервер доступен из обоих локалок.&lt;br&gt;&amp;gt; Но как только я публикую сервер в интернете, из локалки, которая ЗА &lt;br&gt;&amp;gt; VPN доступ пропадает.&lt;br&gt;&amp;gt; Публикую так: &lt;br&gt;&amp;gt; ip nat inside source static tcp 192.168.25.193 8080 interface FastEthernet0/0 8080 &lt;br&gt;&lt;br&gt;Доступ к серверу пропадает по какому адресу?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco + ipsec. При открытии порта он пропадает из туннеля. (ghool)</title>
    <link>https://opennet.dev/openforum/vsluhforumID6/1328.html#4</link>
    <pubDate>Fri, 25 Apr 2014 13:25:08 GMT</pubDate>
    <description>Пакет должен идти так:&lt;br&gt;192.168.23.2 (клиент) -&amp;gt; 192.168.23.1 (TMG2010 внутренний интерфейс) -&amp;gt; VPN-канал -&amp;gt; 192.168.25.1 (Cisco) -&amp;gt; 192.168.25.193:8080 (сервер)&lt;br&gt;ловил пакеты Wireshark-ом и не поймал.&lt;br&gt;То есть они до сервера и не доходят.&lt;br&gt;Видать где-то циска их отфильтровывает.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
