<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: IPSec на loopback + nat на loopback.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1626.html</link>
    <description>Добрый день.&lt;br&gt;&lt;br&gt;Необходимо дать доступ к серверу (ssh) через ipsec соединение.&lt;br&gt;&lt;br&gt;Сервер: 192.168.20.4/24.&lt;br&gt;маршрут на 192.168.1.1 настроен через 192.168.20.5&lt;br&gt;&lt;br&gt;C2800:&lt;br&gt;&lt;br&gt;Белый адрес(l2tp на провайдера) - 55.55.55.55&lt;br&gt;FE0/0 (в сторону сервера) - 192.168.20.5&lt;br&gt;Loopback 0 (используется как local  ident) 192.168.1.1&lt;br&gt;ping 192.168.20.4 source 192.168.1.1 - успешен&lt;br&gt;&lt;br&gt;На той стороне ipsec Freebsd:&lt;br&gt;&lt;br&gt;Белый адрес: 77.77.77.77&lt;br&gt;Адреса клиентов в туннеле 192.168.200.0/24&lt;br&gt;----&lt;br&gt;&lt;br&gt;Как настроить NAT при обращении к 192.168.1.1 из 192.168.200.0/24 попадать на 192.168.20.4&lt;br&gt;&lt;br&gt;Пробую сделать так, безуспешно:&lt;br&gt;!&lt;br&gt;version 12.4&lt;br&gt;no service pad&lt;br&gt;service tcp-keepalives-in&lt;br&gt;service tcp-keepalives-out&lt;br&gt;service timestamps debug datetime msec localtime show-timezone&lt;br&gt;service timestamps log datetime msec localtime show-timezone&lt;br&gt;service password-encryption&lt;br&gt;service sequence-numbers&lt;br&gt;!&lt;br&gt;hostname ipsec&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;!&lt;br&gt;!&lt;br&gt;no aaa new-model&lt;br&gt;clock timezone MSK 3&lt;br&gt;no ip source-route&lt;br&gt;ip cef&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;ip vrf</description>

<item>
    <title>IPSec на loopback + nat на loopback. (AlexDv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1626.html#19</link>
    <pubDate>Fri, 20 Feb 2015 10:06:26 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; &#091;code&#093; &lt;br&gt;&amp;gt; ip nat inside source list nat_interface interface f0/1 overload &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; ip access-list extended nat_interface &lt;br&gt;&amp;gt;  deny ip any 10.0.0.0 0.255.255.255 &lt;br&gt;&amp;gt;  deny ip any 192.168.0.0 0.0.255.255 &lt;br&gt;&amp;gt;  deny ip any 172.16.0.0 0.15.255.255 &lt;br&gt;&amp;gt;  permit ip 192.168.0.0 0.0.0.255 any &lt;br&gt;&amp;gt; !&lt;br&gt;&amp;gt; &#091;/code&#093; &lt;br&gt;&lt;br&gt;Понятно. Спасибо.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSec на loopback + nat на loopback. (ShyLion)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1626.html#18</link>
    <pubDate>Fri, 20 Feb 2015 03:35:42 GMT</pubDate>
    <description>&amp;gt;&amp;gt; При попадании в роутер R2 траффик из сети 192.168.0.0/24 будет сперва натится &lt;br&gt;&amp;gt;&amp;gt; а потом будет обработка IPsec.&lt;br&gt;&amp;gt;&amp;gt; Принятые в стек IPsec пакеты будут сперва декапсулированы и снова &quot;как-бы&quot; приняты &lt;br&gt;&amp;gt;&amp;gt; на внешнем интерфейсе (минуя аксес листы правда) и проверены на таблицы &lt;br&gt;&amp;gt;&amp;gt; трансляции.&lt;br&gt;&amp;gt; Интересное решение.&lt;br&gt;&amp;gt; Можно его усложнить?&lt;br&gt;&amp;gt; Если за R2 совсем лузеры, им надо эту самую 192.168.0.0/24 еще &lt;br&gt;&amp;gt; и в инерент выпустить?&lt;br&gt;&lt;br&gt;Да как обычно&lt;br&gt;&lt;br&gt;&#091;code&#093;&lt;br&gt;ip nat inside source list nat_interface interface f0/1 overload&lt;br&gt;!&lt;br&gt;ip access-list extended nat_interface&lt;br&gt; deny ip any 10.0.0.0 0.255.255.255&lt;br&gt; deny ip any 192.168.0.0 0.0.255.255&lt;br&gt; deny ip any 172.16.0.0 0.15.255.255&lt;br&gt; permit ip 192.168.0.0 0.0.0.255 any&lt;br&gt;!&lt;br&gt;&#091;/code&#093;&lt;br&gt;</description>
</item>

<item>
    <title>IPSec на loopback + nat на loopback. (AlexDv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1626.html#17</link>
    <pubDate>Thu, 19 Feb 2015 15:30:27 GMT</pubDate>
    <description>&amp;gt; При попадании в роутер R2 траффик из сети 192.168.0.0/24 будет сперва натится &lt;br&gt;&amp;gt; а потом будет обработка IPsec.&lt;br&gt;&amp;gt; Принятые в стек IPsec пакеты будут сперва декапсулированы и снова &quot;как-бы&quot; приняты &lt;br&gt;&amp;gt; на внешнем интерфейсе (минуя аксес листы правда) и проверены на таблицы &lt;br&gt;&amp;gt; трансляции.&lt;br&gt;&lt;br&gt;Интересное решение.&lt;br&gt;Можно его усложнить?&lt;br&gt;Если за R2 совсем лузеры, им надо эту самую 192.168.0.0/24 еще&lt;br&gt;и в инерент выпустить?&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>IPSec на loopback + nat на loopback. (firstuser)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1626.html#16</link>
    <pubDate>Thu, 19 Feb 2015 14:38:51 GMT</pubDate>
    <description>&amp;gt; При попадании в роутер R2 траффик из сети 192.168.0.0/24 будет сперва натится &lt;br&gt;&amp;gt; а потом будет обработка IPsec.&lt;br&gt;&amp;gt; Принятые в стек IPsec пакеты будут сперва декапсулированы и снова &quot;как-бы&quot; приняты &lt;br&gt;&amp;gt; на внешнем интерфейсе (минуя аксес листы правда) и проверены на таблицы &lt;br&gt;&amp;gt; трансляции.&lt;br&gt;&lt;br&gt;Спасибо! Буду иметь ввиду предоставленную информацию!&lt;br&gt;&lt;br&gt;С учетом того, что трансляция не работала, а работоспособность туннеля надо было проверять другого варианта наглядно проверить туннель не вижу. &lt;br&gt;</description>
</item>

<item>
    <title>IPSec на loopback + nat на loopback. (ShyLion)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1626.html#15</link>
    <pubDate>Thu, 19 Feb 2015 14:25:53 GMT</pubDate>
    <description>При попадании в роутер R2 траффик из сети 192.168.0.0/24 будет сперва натится а потом будет обработка IPsec.&lt;br&gt;Принятые в стек IPsec пакеты будут сперва декапсулированы и снова &quot;как-бы&quot; приняты на внешнем интерфейсе (минуя аксес листы правда) и проверены на таблицы трансляции.&lt;br&gt;</description>
</item>

<item>
    <title>IPSec на loopback + nat на loopback. (ShyLion)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1626.html#14</link>
    <pubDate>Thu, 19 Feb 2015 14:21:02 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt; Loopback для того, чтобы настроить PAT к 192.168.20.4, через адрес который на &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; нем(lo) висит.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Можешь конкретней рассказать о негодовании по поводу использования лупбека?&lt;br&gt;&amp;gt;&amp;gt; Для НАТ наличие интерфейса не обязательно а местами даже вредно, ибо роутер &lt;br&gt;&amp;gt;&amp;gt; часть трафика будет считать &quot;своим&quot; &lt;br&gt;&amp;gt; В условиях когда клиенту нельзя видеть на прямую сети в которой находится &lt;br&gt;&amp;gt; сервер(ssh), что мне оставалось сделать?&lt;br&gt;&lt;br&gt;Чтобы транслировать адреса, не обязательно эти адреса иметь на каком-то интерфейсе.&lt;br&gt;Главное чтобы пакеты с такими адресами как-то заходили в роутер, например посредством тунеля и с правильной стороны (inside/outside).&lt;br&gt;&lt;br&gt;простой пример:&lt;br&gt;&lt;br&gt;(10.0.1.0/24) - (fas0/0 ip: .1)(R1)(fas0/1 ip: r1.r1.r1.r1)-(inet)-(fas0/1 ip:r2.r2.r2.r2)(R2)(fas0/1 ip: .1)-(192.168.0.0/24)&lt;br&gt;&lt;br&gt;Пользователи со стороны R1 - крупное предприятие и совершенно справедливо считает лузерами тех, кто в локалке а не домашней сети заводит сеть 192.168.0.0/24.&lt;br&gt;Чтобы как-то дать доступ к своим ресурсам сети R2, они им с барс</description>
</item>

<item>
    <title>IPSec на loopback + nat на loopback. (firstuser)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1626.html#13</link>
    <pubDate>Thu, 19 Feb 2015 13:45:11 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Loopback для того, чтобы настроить PAT к 192.168.20.4, через адрес который на &lt;br&gt;&amp;gt;&amp;gt; нем(lo) висит.&lt;br&gt;&amp;gt;&amp;gt; Можешь конкретней рассказать о негодовании по поводу использования лупбека?&lt;br&gt;&amp;gt; Для НАТ наличие интерфейса не обязательно а местами даже вредно, ибо роутер &lt;br&gt;&amp;gt; часть трафика будет считать &quot;своим&quot; &lt;br&gt;&lt;br&gt;В условиях когда клиенту нельзя видеть на прямую сети в которой находится сервер(ssh), что мне оставалось сделать?&lt;br&gt;</description>
</item>

<item>
    <title>IPSec на loopback + nat на loopback. (firstuser)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1626.html#12</link>
    <pubDate>Thu, 19 Feb 2015 13:43:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; пока это в теории, не знаю верно ли предположение?&lt;br&gt;&amp;gt; Подозрение не верно. Loopback интерфейс маршрутизатора не доступен как connected для интерфейса &lt;br&gt;&amp;gt; сервера.&lt;br&gt;&amp;gt; У вас не происходит инкапсуляция трафика от сервера к клиентскому подключению.&lt;br&gt;&amp;gt;&amp;gt;    #pkts encaps: 0, #pkts encrypt: 0, #pkts digest: 0 &lt;br&gt;&amp;gt;&amp;gt;    #pkts decaps: 238, #pkts decrypt: 238, #pkts verify: 238 &lt;br&gt;&amp;gt; Попробуйте использовать только NAT. SSH сам по себе защищенный протокол. Использование &lt;br&gt;&amp;gt; для SSH подключения дополнительного шифрования, это все равно что автобус с &lt;br&gt;&amp;gt; пассажирами поставить на отдельную платформу и перевозить платформу, а не использовать &lt;br&gt;&amp;gt; автобус по назначению.&lt;br&gt;&lt;br&gt;Спасибо большое за отзывчивость!!! Проблема решена!&lt;br&gt;&lt;br&gt;Увы, условия клиента жесткие и требуют ipsec. &lt;br&gt;Инкапсуляции к клиентскому подключению не было возможно потому, что он был неактивен?&lt;br&gt;&lt;br&gt;В итоге проблема была решена добавлением еще одного маршрута на сервер(где ssh сервер), как я и предложил выше: -host 192.168.200.21 gw 192.168.1</description>
</item>

<item>
    <title>IPSec на loopback + nat на loopback. (ShyLion)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1626.html#11</link>
    <pubDate>Thu, 19 Feb 2015 13:38:39 GMT</pubDate>
    <description>&amp;gt; Loopback для того, чтобы настроить PAT к 192.168.20.4, через адрес который на &lt;br&gt;&amp;gt; нем(lo) висит.&lt;br&gt;&amp;gt; Можешь конкретней рассказать о негодовании по поводу использования лупбека?&lt;br&gt;&lt;br&gt;Для НАТ наличие интерфейса не обязательно а местами даже вредно, ибо роутер часть трафика будет считать &quot;своим&quot;&lt;br&gt;</description>
</item>

</channel>
</rss>
