<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco и NAT  </title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18956.html</link>
    <description>Подскажите пожалуйста, Уважаемые!&lt;br&gt;Может кто сталкивался с такой проблеммой?! На cisco 2811 сделн nat, с использованием route-map (планируется отказоустойчивость с помощью SLA). Все работает, для тех кому разрешен доступ, но за внешним интерефейсом видны пакеты источником которых является внутренняя сеть!!!! Конечно можно прикрыть с помощью ACL, но интересна причина.&lt;br&gt;!&lt;br&gt;interface GigabitEthernet0/0.12&lt;br&gt; description ISP_1&lt;br&gt; encapsulation dot1Q 12&lt;br&gt; ip address xxx.xxx.xxx.218 255.255.255.252&lt;br&gt; ip nat outside&lt;br&gt; ip virtual-reassembly&lt;br&gt;!&lt;br&gt;&lt;br&gt;!&lt;br&gt;interface GigabitEthernet0/1.21&lt;br&gt; description LAN_192_168_35&lt;br&gt; encapsulation dot1Q 21&lt;br&gt; ip address 192.168.35.1 255.255.255.0&lt;br&gt; ip nat inside&lt;br&gt; ip virtual-reassembly&lt;br&gt;!&lt;br&gt;ip route 0.0.0.0 0.0.0.0 xxx.xxx.xxx.217&lt;br&gt;&lt;br&gt;!&lt;br&gt;&lt;br&gt;ip nat inside source route-map Test-NAT interface GigabitEthernet0/0.12 overload&lt;br&gt;!&lt;br&gt;ip access-list extended NAT_FOR_ALL_PERMIT&lt;br&gt; &amp;lt;определенные правила&amp;gt; &lt;br&gt; deny ip any any&lt;br&gt;&lt;br&gt;!&lt;br&gt;route-map Test-NAT permit 10&lt;br&gt; match ip address NAT_FOR_ALL_PERMIT&lt;br&gt; match interf</description>

<item>
    <title>Cisco и NAT   (SergTel)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18956.html#8</link>
    <pubDate>Fri, 29 May 2009 10:57:57 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Конечно имеют. А почему нет? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Тогда получается, что пакет пришедший с внутреннего интерфейса (ip nat inside) и &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;точка назначения котророго лежит за пределами внешнего интерфейса (ip nat outside), но &lt;br&gt;&amp;gt;&amp;gt;не подпадающий под действие правил трансляции (в ACL последняя строчка deny &lt;br&gt;&amp;gt;&amp;gt;ip any any)попросту маршрутизируется??? Я правильно Вас понял? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Интересно что за пакеты улетают за outside после deny ip any any &lt;br&gt;&amp;gt;- пакеты канального уровня? &lt;br&gt;&lt;br&gt;Просто фильтры на исходящие пакеты не стоят, а нат ставится обычно на дефолтовый рутер&lt;br&gt;вот и летят пакеты из локальных адресов к провайдеру&lt;br&gt;</description>
</item>

<item>
    <title>Cisco и NAT   (GolDi)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18956.html#7</link>
    <pubDate>Thu, 28 May 2009 10:57:33 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Именно, но разве они имеют право на жизнь за перделами ip nat &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;outside интерфейса? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Конечно имеют. А почему нет? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тогда получается, что пакет пришедший с внутреннего интерфейса (ip nat inside) и &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;точка назначения котророго лежит за пределами внешнего интерфейса (ip nat outside), но &lt;br&gt;&amp;gt;не подпадающий под действие правил трансляции (в ACL последняя строчка deny &lt;br&gt;&amp;gt;ip any any)попросту маршрутизируется??? Я правильно Вас понял? &lt;br&gt;&lt;br&gt;Интересно что за пакеты улетают за outside после deny ip any any - пакеты канального уровня?&lt;br&gt;</description>
</item>

<item>
    <title>Cisco и NAT   (xelaalex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18956.html#6</link>
    <pubDate>Thu, 28 May 2009 10:45:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;outside интерфейса? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;Конечно имеют. А почему нет? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Тогда получается, что пакет пришедший с внутреннего интерфейса (ip nat inside) и &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;точка назначения котророго лежит за пределами внешнего интерфейса (ip nat outside), но &lt;br&gt;&amp;gt;&amp;gt;не подпадающий под действие правил трансляции (в ACL последняя строчка deny &lt;br&gt;&amp;gt;&amp;gt;ip any any)попросту маршрутизируется??? Я правильно Вас понял? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Угу... &lt;br&gt;&lt;br&gt;Большое спасибо за разъяснение!&lt;br&gt;</description>
</item>

<item>
    <title>Cisco и NAT   (sh_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18956.html#5</link>
    <pubDate>Thu, 28 May 2009 10:35:07 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Именно, но разве они имеют право на жизнь за перделами ip nat &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;outside интерфейса? &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;Конечно имеют. А почему нет? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Тогда получается, что пакет пришедший с внутреннего интерфейса (ip nat inside) и &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;точка назначения котророго лежит за пределами внешнего интерфейса (ip nat outside), но &lt;br&gt;&amp;gt;не подпадающий под действие правил трансляции (в ACL последняя строчка deny &lt;br&gt;&amp;gt;ip any any)попросту маршрутизируется??? Я правильно Вас понял? &lt;br&gt;&lt;br&gt;Угу...&lt;br&gt;</description>
</item>

<item>
    <title>Cisco и NAT   (xelaalex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18956.html#4</link>
    <pubDate>Thu, 28 May 2009 08:45:24 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;Ну видимо это пакеты, которые не попадають под NAT? &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Именно, но разве они имеют право на жизнь за перделами ip nat &lt;br&gt;&amp;gt;&amp;gt;outside интерфейса? &lt;br&gt;&amp;gt;&amp;gt;Конечно имеют. А почему нет? &lt;br&gt;&lt;br&gt;Тогда получается, что пакет пришедший с внутреннего интерфейса (ip nat inside) и &lt;br&gt;точка назначения котророго лежит за пределами внешнего интерфейса (ip nat outside), но не подпадающий под действие правил трансляции (в ACL последняя строчка deny ip any any)попросту маршрутизируется??? Я правильно Вас понял?&lt;br&gt;</description>
</item>

<item>
    <title>Cisco и NAT   (sh_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18956.html#3</link>
    <pubDate>Thu, 28 May 2009 07:57:28 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Ну видимо это пакеты, которые не попадають под NAT? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Именно, но разве они имеют право на жизнь за перделами ip nat &lt;br&gt;&amp;gt;outside интерфейса? &lt;br&gt;&lt;br&gt;Конечно имеют. А почему нет?&lt;br&gt;</description>
</item>

<item>
    <title>Cisco и NAT   (xelaalex)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18956.html#2</link>
    <pubDate>Thu, 28 May 2009 07:04:16 GMT</pubDate>
    <description>&amp;gt;Ну видимо это пакеты, которые не попадають под NAT? &lt;br&gt;&lt;br&gt;Именно, но разве они имеют право на жизнь за перделами ip nat outside интерфейса? &lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco и NAT   (sh_)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/18956.html#1</link>
    <pubDate>Thu, 28 May 2009 05:18:18 GMT</pubDate>
    <description>Ну видимо это пакеты, которые не попадають под NAT?&lt;br&gt;</description>
</item>

</channel>
</rss>
