<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Странность НАТа</title>
    <link>https://opennet.me/openforum/vsluhforumID6/17800.html</link>
    <description>Есть cisco 3620:&lt;br&gt;fa 1/0 - смотрит в другую циску (3725, ip 10.1.2.1), с которой идут пользователи с адресами 10.1.3.х&lt;br&gt;Serial1/0:0 - смотрит в интернет, куда этих пользователей надо выпустить через НАТ.&lt;br&gt;&lt;br&gt;Вроде все стандартно:&lt;br&gt;&lt;br&gt;interface FastEthernet1/0&lt;br&gt; description To Local&lt;br&gt; ip address 10.1.2.2 255.255.255.252&lt;br&gt; ip nat inside&lt;br&gt; speed 10&lt;br&gt; half-duplex&lt;br&gt;!&lt;br&gt;interface Serial1/0:0&lt;br&gt; description To Inet&lt;br&gt; ip address 94.25.10.94 255.255.255.252&lt;br&gt; ip nat outside&lt;br&gt; no fair-queue&lt;br&gt;!&lt;br&gt;ip nat inside source route-map nat_to_rt2 interface Serial1/0:0 overload&lt;br&gt;ip classless&lt;br&gt;ip route 0.0.0.0 0.0.0.0 94.25.10.93 100&lt;br&gt;ip route 10.1.3.0 255.255.255.0 10.1.2.1&lt;br&gt;no ip http server&lt;br&gt;!&lt;br&gt;access-list 100 permit ip 10.1.3.0 0.0.0.255 any log&lt;br&gt;access-list 100 deny   ip any any log&lt;br&gt;no cdp run&lt;br&gt;route-map nat_to_rt2 permit 10&lt;br&gt; match ip address 100&lt;br&gt;&lt;br&gt;Но не работает: с пользователя пингуется 94.25.10.94, но не дальше, т.е. уже 94.25.10.93 недоступен.&lt;br&gt;&lt;br&gt;Команда&lt;br&gt;sh ip nat tr&lt;br&gt;показывает пустую таблицу трансляций.&lt;br&gt;&lt;br&gt;Пробовал вариа</description>

<item>
    <title>Странность НАТа (Andrei_V)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/17800.html#17</link>
    <pubDate>Mon, 15 Dec 2008 03:54:54 GMT</pubDate>
    <description>&amp;gt;ip nat translation timeout 600 &lt;br&gt;&amp;gt;ip nat translation max-entries 15000 &lt;br&gt;&lt;br&gt;Логичней наверное уменьшать таймуат, чтобы таблица быстрее циской самостоятельно подчищалась? Или наоборот - частая подчистка таблицы будет отнимать больше процессорных ресурсов, чем обработка и поиск в большой таблице НАТа?&lt;br&gt;</description>
</item>

<item>
    <title>Странность НАТа (Andrei_V)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/17800.html#16</link>
    <pubDate>Sun, 14 Dec 2008 11:29:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Вот дефолтное время транляций, &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Дефолтовые значения знаю. :) &lt;br&gt;&amp;gt;Вобщем, на сколько я понял, надо играться с двумя параметрами: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;ip nat translation timeout 900 &lt;br&gt;&amp;gt;ip nat translation max-entries 25000 &lt;br&gt;&lt;br&gt;Через 2 часа:&lt;br&gt;&lt;br&gt;c3620#sh proc cpu s &amp;#124; e 0.00&lt;br&gt;CPU utilization for five seconds: 99&#037;/9&#037;; one minute: 99&#037;; five minutes: 98&#037;&lt;br&gt; PID Runtime(ms)   Invoked      uSecs   5Sec   1Min   5Min TTY Process&lt;br&gt;  33    36731948   3697691       9933 87.08&#037; 88.93&#037; 87.99&#037;   0 IP Input&lt;br&gt; 105     1291764   2896761        445  0.92&#037;  0.80&#037;  0.89&#037;   0 IP NAT Ager&lt;br&gt;  52       88436      7216      12255  0.85&#037;  0.10&#037;  0.06&#037;   0 IP Cache Ager&lt;br&gt;   5      287120     47059       6101  0.42&#037;  0.10&#037;  0.06&#037;   0 Check heaps&lt;br&gt;&lt;br&gt;Циска практически в down-е. :(&lt;br&gt;Спасло только clear ip nat tr * :(&lt;br&gt;Конфиг такой:&lt;br&gt;&lt;br&gt;&lt;br&gt;Current configuration : 2705 bytes&lt;br&gt;!&lt;br&gt;version 12.2&lt;br&gt;service nagle&lt;br&gt;no service pad&lt;br&gt;service timestamps debug datetime localtime&lt;br&gt;service timestamps log datetime localtime&lt;br&gt;no service password-encryption&lt;br&gt;service comp</description>
</item>

<item>
    <title>Странность НАТа (Andrei_V)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/17800.html#15</link>
    <pubDate>Sun, 14 Dec 2008 10:56:59 GMT</pubDate>
    <description>&amp;gt;Вот дефолтное время транляций, &lt;br&gt;&lt;br&gt;Дефолтовые значения знаю. :)&lt;br&gt;Вобщем, на сколько я понял, надо играться с двумя параметрами:&lt;br&gt;&lt;br&gt;ip nat translation timeout 900&lt;br&gt;ip nat translation max-entries 25000&lt;br&gt;&lt;br&gt;Сейчас при трафике 124.4 kKbytes/sec:&lt;br&gt;&lt;br&gt;c3620#sh ip nat st&lt;br&gt;Total active translations: 20471 (0 static, 20471 dynamic; 20470 extended)&lt;br&gt;Outside interfaces:&lt;br&gt;  Serial1/0:0&lt;br&gt;Inside interfaces:&lt;br&gt;  FastEthernet1/0&lt;br&gt;Hits: 41647408  Misses: 1421079&lt;br&gt;Expired translations: 1353102&lt;br&gt;Dynamic mappings:&lt;br&gt;-- Inside Source&lt;br&gt;&#091;Id: 10&#093; access-list 100 interface Serial1/0:0 refcount 20471&lt;br&gt;&lt;br&gt;&lt;br&gt;c3620#sh proc cpu s &amp;#124; e 0.00&lt;br&gt;CPU utilization for five seconds: 61&#037;/10&#037;; one minute: 67&#037;; five minutes: 66&#037;&lt;br&gt; PID Runtime(ms)   Invoked      uSecs   5Sec   1Min   5Min TTY Process&lt;br&gt;  33    35148660   3684487       9539 50.90&#037; 55.13&#037; 53.91&#037;   0 IP Input&lt;br&gt; 105     1271252   2886453        440  0.62&#037;  0.41&#037;  0.46&#037;   0 IP NAT Ager&lt;br&gt;   3       24936      3297       7563  0.23&#037;  0.02&#037;  0.10&#037;  66 Virtual Exec&lt;br&gt;&lt;br&gt;Чет как-то многовато мне ка</description>
</item>

<item>
    <title>Странность НАТа (APach)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/17800.html#14</link>
    <pubDate>Sun, 14 Dec 2008 07:34:05 GMT</pubDate>
    <description>Никак не повлияет.&lt;br&gt;&lt;br&gt;Вот дефолтное время транляций, &lt;br&gt;&lt;br&gt;Defaults&lt;br&gt;&lt;br&gt;timeout: 86,400 seconds (24 hours)&lt;br&gt;udp-timeout: 300 seconds (5 minutes)&lt;br&gt;dns-timeout: 60 seconds (1 minute)&lt;br&gt;tcp-timeout: 86,400 seconds (24 hours)&lt;br&gt;finrst-timeout: 60 seconds (1 minute)&lt;br&gt;icmp-timeout: 60 seconds (1 minute)&lt;br&gt;pptp-timeout: 86,400 seconds (24 hours)&lt;br&gt;syn-timeout: 60 seconds (1 minute)&lt;br&gt;</description>
</item>

<item>
    <title>Странность НАТа (Andrei_V)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/17800.html#13</link>
    <pubDate>Sun, 14 Dec 2008 06:14:05 GMT</pubDate>
    <description>&amp;gt;Так Вы ограничили количество, а попробуйте еще ограничить время жизни трансляции, к &lt;br&gt;&amp;gt;примеру равно 45 мин, и тогда посмотрите что у Вас получится. &lt;br&gt;&lt;br&gt;Поставил 1 час для начала.&lt;br&gt;ip nat tr timeout 3600&lt;br&gt;Так?&lt;br&gt;Т.е. через час неактивные строки из таблицы трансляции будут вычищены автоматически? Как это повлияет на работу юзеров, сидящих за натом?&lt;br&gt;</description>
</item>

<item>
    <title>Странность НАТа (APach)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/17800.html#12</link>
    <pubDate>Sat, 13 Dec 2008 23:43:22 GMT</pubDate>
    <description>Так Вы ограничили количество, а попробуйте еще ограничить время жизни трансляции, к примеру равно 45 мин, и тогда посмотрите что у Вас получится.&lt;br&gt;&lt;br&gt;PS: Дефолтное время трансляции 24 часа, видать оно и забивает таблицу.&lt;br&gt;&lt;br&gt;Удачи.&lt;br&gt;</description>
</item>

<item>
    <title>Странность НАТа (Andrei_V)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/17800.html#11</link>
    <pubDate>Sat, 13 Dec 2008 19:21:10 GMT</pubDate>
    <description>Еще напасть:&lt;br&gt;начиная с какого-то момента начинает расти загрузка проца и убывать свободная процессорная память. Вижу -начинает циска &quot;проседать&quot;, трафик проходит с трудом.&lt;br&gt;&lt;br&gt;c3620#sh proc cpu s &amp;#124; e 0.0&lt;br&gt;CPU utilization for five seconds: 99&#037;/20&#037;; one minute: 97&#037;; five minutes: 80&#037;&lt;br&gt; PID Runtime(ms)   Invoked      uSecs   5Sec   1Min   5Min TTY Process&lt;br&gt;  33    24658672   2666750       9246 77.27&#037; 67.83&#037; 54.75&#037;   0 IP Input&lt;br&gt; 105      967236   2102566        460  2.33&#037;  6.60&#037;  5.09&#037;   0 IP NAT Ager&lt;br&gt;&lt;br&gt;сделал&lt;br&gt;&lt;br&gt;clear ip nat tr *&lt;br&gt;&lt;br&gt;получил&lt;br&gt;&lt;br&gt;c3620#sh proc cpu s &amp;#124; e 0.00&lt;br&gt;CPU utilization for five seconds: 15&#037;/9&#037;; one minute: 16&#037;; five minutes: 16&#037;&lt;br&gt; PID Runtime(ms)   Invoked      uSecs   5Sec   1Min   5Min TTY Process&lt;br&gt;  33    24939828   2738169       9108  5.98&#037;  5.94&#037;  6.29&#037;   0 IP Input&lt;br&gt; 105      988196   2155644        458  0.24&#037;  0.23&#037;  0.43&#037;   0 IP NAT Ager&lt;br&gt;&lt;br&gt;c3620#sh ip nat stat&lt;br&gt;Total active translations: 1676 (0 static, 1676 dynamic; 1675 extended)&lt;br&gt;Outside interfaces:&lt;br&gt;  Serial1/0:0&lt;br&gt;Ins</description>
</item>

<item>
    <title>Странность НАТа (Andrei_V)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/17800.html#10</link>
    <pubDate>Fri, 12 Dec 2008 09:29:07 GMT</pubDate>
    <description>Рабочий вариант получился такой:&lt;br&gt;(без 110-го acl-я почему-то не работало)&lt;br&gt;&lt;br&gt;&lt;br&gt;interface FastEthernet1/0&lt;br&gt; description To Local&lt;br&gt; ip address 10.1.2.2 255.255.255.252&lt;br&gt; ip nat inside&lt;br&gt; speed 10&lt;br&gt; half-duplex&lt;br&gt;!&lt;br&gt;interface Serial1/0:0&lt;br&gt; description To Rostelecom&lt;br&gt; ip address 94.25.10.94 255.255.255.252&lt;br&gt; ip access-group 110 out&lt;br&gt; no ip proxy-arp&lt;br&gt; ip nat outside&lt;br&gt; no fair-queue&lt;br&gt;!&lt;br&gt;ip nat log translations syslog&lt;br&gt;ip nat translation max-entries 60000&lt;br&gt;ip nat pool to_rt2 94.25.10.94 94.25.10.94 netmask 255.255.255.252&lt;br&gt;ip nat inside source list 100 pool to_rt2 overload&lt;br&gt;ip classless&lt;br&gt;ip route 0.0.0.0 0.0.0.0 94.25.10.93 100&lt;br&gt;ip route 10.1.3.0 255.255.255.0 10.1.2.1&lt;br&gt;no ip http server&lt;br&gt;!&lt;br&gt;access-list 100 permit ip 10.1.3.0 0.0.0.255 any&lt;br&gt;access-list 100 deny   ip any any&lt;br&gt;access-list 110 deny   ip 10.1.3.0 0.0.0.255 any&lt;br&gt;access-list 110 permit ip any any&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Странность НАТа (lumenous)</title>
    <link>https://opennet.me/openforum/vsluhforumID6/17800.html#9</link>
    <pubDate>Fri, 12 Dec 2008 04:12:01 GMT</pubDate>
    <description>Еще если возможно, попробуй подключиться непосредственно в порт FastEthernet1/0 с адресом 10.1.2.1&lt;br&gt;&lt;br&gt;Я настраивал вот так у себя:&lt;br&gt;Cisco 7206&lt;br&gt;Правда тут с использованием VRF, но не суть.&lt;br&gt;&lt;br&gt;ip vrf Test&lt;br&gt; rd xxxx:8&lt;br&gt; route-target export xxxx:8&lt;br&gt; route-target import xxxx:8&lt;br&gt;&lt;br&gt;interface FastEthernet0/0.3&lt;br&gt; description Client 3&lt;br&gt; encapsulation dot1Q 3&lt;br&gt; ip vrf forwarding Test&lt;br&gt; ip address 3.3.3.1 255.255.255.252&lt;br&gt; ip nat inside&lt;br&gt; no snmp trap link-status&lt;br&gt;&lt;br&gt;interface FastEthernet0/0.1017&lt;br&gt; description Uplink&lt;br&gt; encapsulation dot1Q 1017&lt;br&gt; ip address 333.114.179.179 255.255.255.248&lt;br&gt; ip nat outside&lt;br&gt; no snmp trap link-status&lt;br&gt;&lt;br&gt;ip nat log translations syslog&lt;br&gt;ip nat pool Test 111.222.333.9 111.222.333.9 netmask 255.255.255.252&lt;br&gt;&lt;br&gt;ip nat inside source list 8 pool Test vrf Test overload&lt;br&gt;&lt;br&gt;ip route 0.0.0.0 0.0.0.0 333.114.179.177&lt;br&gt;ip route 111.222.333.8 255.255.255.248 Null0 100&lt;br&gt;ip route vrf Test 0.0.0.0 0.0.0.0 FastEthernet0/0.1017 333.114.179.177&lt;br&gt;&lt;br&gt;access-list 8 permit 3.3.3.0 0.0.0.3&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
