<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco NAT - как достучаться до локального хоста снаружи</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20302.html</link>
    <description>Есть маршрутизатор Cisco 2621, на нём два интерфейса:&lt;br&gt;fa0/1 включенный во внешнюю сетку, описанный как:&lt;br&gt;===&lt;br&gt;interface FastEthernet0/1&lt;br&gt; ip address 172.26.255.20 255.255.255.0&lt;br&gt; ip nat outside&lt;br&gt;end&lt;br&gt;===&lt;br&gt;и fa0/0, включенный в локалку&lt;br&gt;===&lt;br&gt;interface FastEthernet0/0&lt;br&gt; ip address 172.22.82.21 255.255.255.0 secondary&lt;br&gt; ip address 172.26.20.254 255.255.255.0&lt;br&gt; ip nat inside&lt;br&gt;end&lt;br&gt;====&lt;br&gt;На внутреннем интерфейсе (fa0/0) сидит (через простой свитч) хост, на котором НЕ ПРОПИСАНО НИКАКИХ ШЛЮЗОВ, то есть он работает только в локалке, адрес его 172.22.82.20, мало того, даже пинг с самой циски на него идёт только если явно указать адрес источника из его подсетки, вот так: &lt;br&gt;ping 172.22.82.20 source 172.22.82.21&lt;br&gt;Надо сделать так, чтобы пакеты, прилетевшие снаружи на интерфейс fa0/1 с адресом назначения 172.22.82.20, на внутреннем интерфейсе маскарадились адресом источника 172.22.82.21. Может даже чтобы ВООБЩЕ все пакеты идущие на 172.22.82.20 маскарадились исходником 172.22.82.21.&lt;br&gt;На линуксе я знаю как:&lt;br&gt;iptables -t n</description>

<item>
    <title>Cisco NAT - как достучаться до локального хоста снаружи (SergKz)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20302.html#5</link>
    <pubDate>Sat, 09 Jan 2010 06:18:37 GMT</pubDate>
    <description>&amp;gt;&amp;gt;идёт только если явно указать адрес источника из его подсетки, вот &lt;br&gt;&amp;gt;&amp;gt;так: &lt;br&gt;&amp;gt;&amp;gt;ping 172.22.82.20 source 172.22.82.21 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;это более чем странно. Насколько мне известно (а ошибаюсь я чуть чаще &lt;br&gt;&amp;gt;чем всегда), кошка выбирает в качестве source адрес исходящего интерфейса, должно &lt;br&gt;&amp;gt;бы работать и без указания источника :( В общем - странно. &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;Видимо вы просто не сталкивались. Cisco IOS в отличие от всех прочих систем при отправке пакета с интерфейса на адрес сетки, которая прописана на этом же интерфейсе как secondary (alias для unix&apos;ов), в качестве исходного адреса пакета ВСЕГДА подставляет ОСНОВНОЙ адрес интерфейса. &lt;br&gt;Проблему вроде бы решил вот таким образом (172.26.11.22 - это адрес с которого надо достукиваться до внутреннего хоста):&lt;br&gt;ip nat inside source static 172.22.82.20 172.26.20.82&lt;br&gt;ip nat outside source static 172.26.11.22 172.22.82.22&lt;br&gt;ip route 172.22.82.22 255.255.255.255 172.26.255.11&lt;br&gt;последний пришлось вставить из-за ещё одной особенности IOS описанной здесь: http://www.lissyara.su/articl</description>
</item>

<item>
    <title>Cisco NAT - как достучаться до локального хоста снаружи (spunky)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20302.html#4</link>
    <pubDate>Thu, 07 Jan 2010 19:41:01 GMT</pubDate>
    <description>&amp;gt;На внутреннем интерфейсе (fa0/0) сидит (через простой свитч) хост, на котором НЕ &lt;br&gt;&amp;gt;ПРОПИСАНО НИКАКИХ ШЛЮЗОВ, то есть он работает только в локалке, адрес &lt;br&gt;&amp;gt;его 172.22.82.20, мало того, даже пинг с самой циски на него &lt;br&gt;&amp;gt;идёт только если явно указать адрес источника из его подсетки, вот &lt;br&gt;&amp;gt;так: &lt;br&gt;&amp;gt;ping 172.22.82.20 source 172.22.82.21 &lt;br&gt;&lt;br&gt;это более чем странно. Насколько мне известно (а ошибаюсь я чуть чаще чем всегда), кошка выбирает в качестве source адрес исходящего интерфейса, должно бы работать и без указания источника :( В общем - странно.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco NAT - как достучаться до локального хоста снаружи (spunky)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20302.html#3</link>
    <pubDate>Thu, 07 Jan 2010 19:37:19 GMT</pubDate>
    <description>Возможно (т.е. может быть, я не знаю точно, но может быть) тебе подойдёт вариант &quot;ip nat outside source static&quot;, почитай http://www.cisco.com/en/US/docs/ios/12_3/ipaddr/command/reference/ip1_i2g.html#wp1079462 и http://www.cisco.com/en/US/tech/tk648/tk361/technologies_configuration_example09186a0080093f2f.shtml&lt;br&gt;&lt;br&gt;Менять местами outside &amp; inside приведёт лишь к изменению порядка обработки пакета - либо он маршрутизируется и натится, либо натится и маршрутизируется.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco NAT - как достучаться до локального хоста снаружи (SergKz)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20302.html#2</link>
    <pubDate>Wed, 06 Jan 2010 15:27:24 GMT</pubDate>
    <description>&amp;gt;Делал когда-то давно так: &lt;br&gt;&amp;gt;ip nat inside source static tcp 192.168.0.1 25 interface FastEthernet0/0 25 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;т.е. пакет, пришедший на внешний интерфейс на 25 порт, пробрасывается внутрь на &lt;br&gt;&amp;gt;192.168.0.1:25 &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Оно? &lt;br&gt;&amp;gt;Адаптируйте под себя &lt;br&gt;&lt;br&gt;Немного не то. Тут подразумевается что на хосте 192.168.0.1 прописан маршрут по умолчанию все неизвестные отправлять на внутренний адрес циски.&lt;br&gt;В моём случае никаких шлюзов на внутреннем хосте не прописано.&lt;br&gt;К тому же через port forwarding не прокинуть icmp &lt;br&gt;</description>
</item>

<item>
    <title>Cisco NAT - как достучаться до локального хоста снаружи (Vitaly_loki)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/20302.html#1</link>
    <pubDate>Wed, 06 Jan 2010 13:04:46 GMT</pubDate>
    <description>Делал когда-то давно так:&lt;br&gt;ip nat inside source static tcp 192.168.0.1 25 interface FastEthernet0/0 25&lt;br&gt;&lt;br&gt;т.е. пакет, пришедший на внешний интерфейс на 25 порт, пробрасывается внутрь на 192.168.0.1:25&lt;br&gt;&lt;br&gt;Оно?&lt;br&gt;&lt;br&gt;Адаптируйте под себя&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
