<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: вопрос по Cisco ASA (8.4.2) NAT</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23015.html</link>
    <description>Коллеги, подскажите по nat-проблеме...&lt;br&gt;&lt;br&gt;Есть интерфейс на cisco рутере, на нем сеть /27. Разные устройства в этой сети. Одно из устройств - ASA. Все прекрасно, все работает.&lt;br&gt;&lt;br&gt;Но вот возникла задача, из этой сети, которая /27 переместить хост за ASA NAT, с сохранением адреса.&lt;br&gt;&lt;br&gt;Если я правильно понимаю, то делаю правило для ната, в котором src outside будет старый адрес устройства, когда оно еще не было за натом.&lt;br&gt;&lt;br&gt;Но что-то сомнение какое-то, на предмет что это вообще правильно. Как-то негоже отвечать адресом, который не на асе висит, и на нее не смаршрутизирован. И еще уточнение, а proxy-arp в таком случае нужно включать?&lt;br&gt;</description>

<item>
    <title>вопрос по Cisco ASA (8.4.2) NAT (1314)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23015.html#28</link>
    <pubDate>Tue, 26 Jun 2012 14:17:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; когда используется Juniper SRX в качестве межсетевого экрана.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; фух, ну как знаешь. Как будем настраивать Proxy ARP если в сторону &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; провайдера смотрим через PPP ?&lt;br&gt;&amp;gt;&amp;gt; Да вот сам не очень понимаю... Но на Juniper SRX240 отключал proxy &lt;br&gt;&amp;gt;&amp;gt; arp в одном правиле для одного адреса - перставал нат работать &lt;br&gt;&amp;gt;&amp;gt; для этого сервера... Что доставляет...:( &lt;br&gt;&amp;gt; У меня такая же фигня, можешь сказать у тебя на juniper из &lt;br&gt;&amp;gt; локальной сети при static nat при обращении на внешний ip который &lt;br&gt;&amp;gt; соответствует локальному ip были доступны сервисы ssh, web при включенном proxy-arp &lt;br&gt;&amp;gt; на внешнем ip ?&lt;br&gt;&lt;br&gt;сори на внешнем интерфейсе&lt;br&gt;</description>
</item>

<item>
    <title>вопрос по Cisco ASA (8.4.2) NAT (1314)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23015.html#27</link>
    <pubDate>Tue, 26 Jun 2012 14:15:56 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; При static NAT ASA переписывает заголовки исходящих во внешний мир IP пакетов.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; При Proxy ARP ASA просто говорит что знает как передать ARP &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; пакет в нужный broadcast domain.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Понятно, но все-таки есть какое-то сомнение. Скорее не для этого случая, а &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; когда используется Juniper SRX в качестве межсетевого экрана.&lt;br&gt;&amp;gt;&amp;gt; фух, ну как знаешь. Как будем настраивать Proxy ARP если в сторону &lt;br&gt;&amp;gt;&amp;gt; провайдера смотрим через PPP ?&lt;br&gt;&amp;gt; Да вот сам не очень понимаю... Но на Juniper SRX240 отключал proxy &lt;br&gt;&amp;gt; arp в одном правиле для одного адреса - перставал нат работать &lt;br&gt;&amp;gt; для этого сервера... Что доставляет...:( &lt;br&gt;&lt;br&gt;У меня такая же фигня, можешь сказать у тебя на juniper из локальной сети при static nat при обращении на внешний ip который соответствует локальному ip были доступны сервисы ssh, web при включенном proxy-arp на внешнем ip ?&lt;br&gt;</description>
</item>

<item>
    <title>вопрос по Cisco ASA (8.4.2) NAT (bda)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23015.html#26</link>
    <pubDate>Mon, 19 Sep 2011 04:33:28 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; - и есть другой бродкастный домен?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; да, но это и другой subnet. Proxy ARP нужен если один subnet &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; но два broadcast domains.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; При static NAT ASA переписывает заголовки исходящих во внешний мир IP пакетов.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; При Proxy ARP ASA просто говорит что знает как передать ARP &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; пакет в нужный broadcast domain.&lt;br&gt;&amp;gt;&amp;gt; Понятно, но все-таки есть какое-то сомнение. Скорее не для этого случая, а &lt;br&gt;&amp;gt;&amp;gt; когда используется Juniper SRX в качестве межсетевого экрана.&lt;br&gt;&amp;gt; фух, ну как знаешь. Как будем настраивать Proxy ARP если в сторону &lt;br&gt;&amp;gt; провайдера смотрим через PPP ?&lt;br&gt;&lt;br&gt;Да вот сам не очень понимаю... Но на Juniper SRX240 отключал proxy arp в одном правиле для одного адреса - перставал нат работать для этого сервера... Что доставляет...:(&lt;br&gt;</description>
</item>

<item>
    <title>вопрос по Cisco ASA (8.4.2) NAT (lamer2k600)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23015.html#25</link>
    <pubDate>Wed, 14 Sep 2011 22:02:11 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt; это в broadcast domain там где стоит сервер 10.1.1.20.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Спасибо за детальное пояснение. Одно уточнение: ведь DMZ - в вашем случае &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; - и есть другой бродкастный домен?&lt;br&gt;&amp;gt;&amp;gt; да, но это и другой subnet. Proxy ARP нужен если один subnet &lt;br&gt;&amp;gt;&amp;gt; но два broadcast domains.&lt;br&gt;&amp;gt;&amp;gt; При static NAT ASA переписывает заголовки исходящих во внешний мир IP пакетов.&lt;br&gt;&amp;gt;&amp;gt; При Proxy ARP ASA просто говорит что знает как передать ARP &lt;br&gt;&amp;gt;&amp;gt; пакет в нужный broadcast domain.&lt;br&gt;&amp;gt; Понятно, но все-таки есть какое-то сомнение. Скорее не для этого случая, а &lt;br&gt;&amp;gt; когда используется Juniper SRX в качестве межсетевого экрана.&lt;br&gt;&lt;br&gt;фух, ну как знаешь. Как будем настраивать Proxy ARP если в сторону провайдера смотрим через PPP ?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>вопрос по Cisco ASA (8.4.2) NAT (bda)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23015.html#24</link>
    <pubDate>Wed, 14 Sep 2011 21:34:00 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; 10.1.1.20 ASA принимает этот запрос на интерфейсе который стоит в одном &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; и том же broadcast domain где и рутер провайдера и перенаправляет &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; это в broadcast domain там где стоит сервер 10.1.1.20.&lt;br&gt;&amp;gt;&amp;gt; Спасибо за детальное пояснение. Одно уточнение: ведь DMZ - в вашем случае &lt;br&gt;&amp;gt;&amp;gt; - и есть другой бродкастный домен?&lt;br&gt;&amp;gt; да, но это и другой subnet. Proxy ARP нужен если один subnet &lt;br&gt;&amp;gt; но два broadcast domains.&lt;br&gt;&amp;gt; При static NAT ASA переписывает заголовки исходящих во внешний мир IP пакетов. &lt;br&gt;&amp;gt; При Proxy ARP ASA просто говорит что знает как передать ARP &lt;br&gt;&amp;gt; пакет в нужный broadcast domain.&lt;br&gt;&lt;br&gt;Понятно, но все-таки есть какое-то сомнение. Скорее не для этого случая, а когда используется Juniper SRX в качестве межсетевого экрана.&lt;br&gt;</description>
</item>

<item>
    <title>вопрос по Cisco ASA (8.4.2) NAT (lamer2k600)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23015.html#23</link>
    <pubDate>Wed, 14 Sep 2011 18:46:39 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; DMZ стоят все мои почтовые и вебсервера.&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Вот еще, ведь в SRX&#096;ах мы включаем прокси-арп именно для конкретных меппингов, &lt;br&gt;&amp;gt;&amp;gt;&amp;gt; не для всей сети...&lt;br&gt;&amp;gt;&amp;gt; Proxy ARP нужен если сервер имеет внешний адрес но стоит в другой &lt;br&gt;&amp;gt;&amp;gt; broadcast domain. Это значит что когда рутер провайдера спрашивает who has &lt;br&gt;&amp;gt;&amp;gt; 10.1.1.20 ASA принимает этот запрос на интерфейсе который стоит в одном &lt;br&gt;&amp;gt;&amp;gt; и том же broadcast domain где и рутер провайдера и перенаправляет &lt;br&gt;&amp;gt;&amp;gt; это в broadcast domain там где стоит сервер 10.1.1.20.&lt;br&gt;&amp;gt; Спасибо за детальное пояснение. Одно уточнение: ведь DMZ - в вашем случае &lt;br&gt;&amp;gt; - и есть другой бродкастный домен?&lt;br&gt;&lt;br&gt;да, но это и другой subnet. Proxy ARP нужен если один subnet но два broadcast domains.&lt;br&gt;&lt;br&gt;При static NAT ASA переписывает заголовки исходящих во внешний мир IP пакетов. При Proxy ARP ASA просто говорит что знает как передать ARP пакет в нужный broadcast domain.&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>вопрос по Cisco ASA (8.4.2) NAT (bda)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23015.html#22</link>
    <pubDate>Wed, 14 Sep 2011 15:34:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; выше рутер моего прова видет что все мои внешние адреса принадлежат &lt;br&gt;&amp;gt; одному MAC адресу а именно моей ASA. За ASA в приватном &lt;br&gt;&amp;gt; DMZ стоят все мои почтовые и вебсервера.&lt;br&gt;&amp;gt;&amp;gt; Вот еще, ведь в SRX&#096;ах мы включаем прокси-арп именно для конкретных меппингов, &lt;br&gt;&amp;gt;&amp;gt; не для всей сети...&lt;br&gt;&amp;gt; Proxy ARP нужен если сервер имеет внешний адрес но стоит в другой &lt;br&gt;&amp;gt; broadcast domain. Это значит что когда рутер провайдера спрашивает who has &lt;br&gt;&amp;gt; 10.1.1.20 ASA принимает этот запрос на интерфейсе который стоит в одном &lt;br&gt;&amp;gt; и том же broadcast domain где и рутер провайдера и перенаправляет &lt;br&gt;&amp;gt; это в broadcast domain там где стоит сервер 10.1.1.20.&lt;br&gt;&lt;br&gt;Спасибо за детальное пояснение. Одно уточнение: ведь DMZ - в вашем случае - и есть другой бродкастный домен?&lt;br&gt;</description>
</item>

<item>
    <title>вопрос по Cisco ASA (8.4.2) NAT (lamer2k600)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23015.html#21</link>
    <pubDate>Tue, 13 Sep 2011 16:06:31 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; ни в одной ссылке не написано что для static NAT у Juniper &lt;br&gt;&amp;gt;&amp;gt; _требуется_ proxy arp. Есть сценарии где это имеет смысл, но это &lt;br&gt;&amp;gt;&amp;gt; не твой случай.&lt;br&gt;&amp;gt;&amp;gt; Думаю тебе надо сначала понять зачем нужен Proxy ARP, и понят что &lt;br&gt;&amp;gt;&amp;gt; он тебе именно в этом случае обсалютно не нужен. А если &lt;br&gt;&amp;gt;&amp;gt; твой рутер будет соеденен через PPP к инету, как ты тогда &lt;br&gt;&amp;gt;&amp;gt; будешь устраивать Proxy ARP на внешнем интерфейсе ???&lt;br&gt;&amp;gt; Прошу прощения, но ведь адреса, которые сейчас на хостах, и один из &lt;br&gt;&amp;gt; этих адресов на внешнем интерфейсе асы - не смаршрутизированы на нее, &lt;br&gt;&amp;gt; они просто висят на интерфейсе вышестоящего рутера, как /27 сеть...&lt;br&gt;&lt;br&gt;например имеем внешнюю сеть 10.1.1.0/24, рутер прова имеет в этой сети инетерфейс с 10.1.1.1 у asa есть интерфейс с родным адресом 10.1.1.2. В той же сети стоит вебсервер 10.1.1.20. За ASA есть приватная сеть (DMZ) 192.168.1.0/24 в этой сети ASA имеет интерфейс с 192.168.1.1.&lt;br&gt;&lt;br&gt;Задача перенести вебсервер из внешнего пула (10.1.1.0/24) во внутренний 192.168.1.0/24 за ASA,</description>
</item>

<item>
    <title>вопрос по Cisco ASA (8.4.2) NAT (bda)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/23015.html#20</link>
    <pubDate>Tue, 13 Sep 2011 15:26:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; http://kengilmour.com/geeklog/public_html/article.php?story=20100522090304271 &lt;br&gt;&amp;gt;&amp;gt; http://boardreader.com/thread/confused_about_static_arp_and_proxy_arp_5km0aX1q9a.html &lt;br&gt;&amp;gt;&amp;gt; Коллеги, помогите разобраться, почему так у Жунипера, и не требуется у Циски.&lt;br&gt;&amp;gt; ни в одной ссылке не написано что для static NAT у Juniper &lt;br&gt;&amp;gt; _требуется_ proxy arp. Есть сценарии где это имеет смысл, но это &lt;br&gt;&amp;gt; не твой случай.&lt;br&gt;&amp;gt; Думаю тебе надо сначала понять зачем нужен Proxy ARP, и понят что &lt;br&gt;&amp;gt; он тебе именно в этом случае обсалютно не нужен. А если &lt;br&gt;&amp;gt; твой рутер будет соеденен через PPP к инету, как ты тогда &lt;br&gt;&amp;gt; будешь устраивать Proxy ARP на внешнем интерфейсе ???&lt;br&gt;&lt;br&gt;Прошу прощения, но ведь адреса, которые сейчас на хостах, и один из этих адресов на внешнем интерфейсе асы - не смаршрутизированы на нее, они просто висят на интерфейсе вышестоящего рутера, как /27 сеть...&lt;br&gt;&lt;br&gt;Вот еще, ведь в SRX&#096;ах мы включаем прокси-арп именно для конкретных меппингов, не для всей сети...&lt;br&gt;</description>
</item>

</channel>
</rss>
