<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Пакеты из VLANa проходят мимо правил NATa</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/17012.html</link>
    <description>Здравствуйте.&lt;br&gt;&lt;br&gt;Есть такая схема: есть два маршрутизатора 2821(Офис А) и 2801(Офис Б). Задача - настроить между лок.сетями за ними VPN канал и выпустить юзеров из Офиса Б в инет через Офис А. (Между офисами оптика, выделенный канал прова).&lt;br&gt;&lt;br&gt;К офису А подходит два оптических линка, один интернет, другой - выделенный канал до офиса Б. На 2821 установлена плата расширения на 4 switch порта. Так как на эти порты айпи не навешаешь, пришлось сперва его заворачивать в VLAN и уже с ним делать тунель.&lt;br&gt;&lt;br&gt;Добился работы тунеля между офисами. Все прозрачно, все работает. Обмен данными между офисами идет. Но не могу выпустить офис Б в инет. Проверил тспдампом на шлюзе за 2821 - туда проходят пакеты из сети Б не натированные, соответственно шлюз не знает куда ответить. В sh ip nat translations * только айпи сетки А, сеть Б туда почему то не попадает. В debug ip nat тоже тишина.&lt;br&gt;&lt;br&gt;Между маршрутизаторами локальная сеть 10.10.10.0/30, 10.10.10.1 - 2821, 10.10.10.2 - 2801&lt;br&gt;&lt;br&gt;Прошу посмотреть что делаю не так:&lt;br&gt;&lt;br&gt;Конфиг 28</description>

<item>
    <title>Пакеты из VLANa проходят мимо правил NATa (gagaba)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/17012.html#2</link>
    <pubDate>Tue, 26 Aug 2008 09:08:13 GMT</pubDate>
    <description>УРА! Проблема решена! Все оказалось просто!&lt;br&gt;&lt;br&gt;Я прописывал ip nat inside на интерфейсе Vlan2, а надо было прописывать на Tunnel1!!&lt;br&gt;Как понимаю, пакеты из него грубо говоря &quot;не выходили&quot; и сразу шли на внешний интерфейс.&lt;br&gt;&lt;br&gt;interface Tunnel1 &lt;br&gt; description VLAN(Fed) &lt;br&gt; ip unnumbered Vlan2 &lt;br&gt; ip nat inside     &amp;lt;---------- ДОБАВИЛ&lt;br&gt; tunnel source Vlan2 &lt;br&gt; tunnel destination 10.10.10.2 &lt;br&gt; tunnel checksum &lt;br&gt; crypto map tunnelmap &lt;br&gt;! &lt;br&gt;interface FastEthernet0/3/0 &lt;br&gt; description VLAN &lt;br&gt; switchport access vlan 2 &lt;br&gt; no cdp enable &lt;br&gt; crypto map tunnelmap &lt;br&gt;! &lt;br&gt;interface Vlan2 &lt;br&gt; ip address 10.10.10.1 255.255.255.252 &lt;br&gt; ip nat inside  &amp;lt;-------- УБРАЛ&lt;br&gt; no ip virtual-reassembly &lt;br&gt; crypto map tunnelmap &lt;br&gt;! &lt;br&gt;&lt;br&gt;Пустяк это или нет, но я на этом очень много времени потерял. Благо на мысль натолкнули, хоть и случайно :)&lt;br&gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;По поводу crypto map tunnelmap&lt;br&gt;я брал пример из &apos;Cisco IOS in a Nutshell&apos; &lt;br&gt;&amp;gt;interface Tunnel1&lt;br&gt;&amp;gt;ip unnumbered Serial0&lt;br&gt;&amp;gt;tunnel source Serial0&lt;br&gt;&amp;gt;tunnel destination 192.168.2.1&lt;br&gt;&amp;gt;tunnel checksum&lt;br&gt;&amp;gt;! A</description>
</item>

<item>
    <title>Пакеты из VLANa проходят мимо правил NATa (vorch)</title>
    <link>https://ssl.opennet.dev/openforum/vsluhforumID6/17012.html#1</link>
    <pubDate>Tue, 26 Aug 2008 07:55:36 GMT</pubDate>
    <description>Очень хотелось бы увидеть конфиг Cisco 2801 (Офис Б).&lt;br&gt;Уберите crypto map tunnelmap с интерфеса Tunnel1, я понимаю что он там все равно не работает, потому что внутри тоннеля GRE не ходит, поскольку GRE - это сам тоннель, но смотрится нехорошо. &lt;br&gt;Где вы ловили тспдампом пакеты? Натится должны только пакеты, имеющие дестинейшн вне локальных сетей. Возможно кое-что пряснится, когда приведете конфиг офиса Б.&lt;br&gt;</description>
</item>

</channel>
</rss>
