Добрый день всем.при добавлении новой сети на пикс, столкнулся со след. проблемой - статические трансляции в/из этой сети работают, а динамические нет! вот конфиг относительно новой сети -
interface ethernet2 auto
interface ethernet1 auto
nameif ethernet1 inside security100
nameif ethernet2 newnet security9
ip address inside 10.36.28.1 255.255.255.0
ip address newnet 131.108.40.50 255.255.240.0
access-list from_newnet permit tcp 131.108.32.0 255.255.240.0 host 131.108.40.55 eq www
access-list from_newnet permit tcp 131.108.32.0 255.255.240.0 host 131.108.40.54 eq www
access-list from_newnet permit tcp 131.108.32.0 255.255.240.0 host 131.108.40.55 eq 1433
access-list from_newnet permit tcp 131.108.32.0 255.255.240.0 host 131.108.40.55 eq 1533
access-list from_newnet permit tcp 131.108.32.0 255.255.240.0 host 131.108.40.55 eq 1352
static (inside,newnet) tcp 131.108.40.55 www 192.168.164.53 www netmask 255.255.255.255
static (inside,newnet) tcp 131.108.40.55 1433 10.36.28.14 1433 netmask 255.255.255.255
static (inside,newnet) tcp 131.108.40.55 1533 192.168.164.55 1533 netmask 255.255.255.255
static (inside,newnet) tcp 131.108.40.55 lotusnotes 192.168.164.56 lotusnotes netmask 255.255.255.255
static (inside,newnet) tcp 131.108.40.54 www 10.36.28.24 www netmask 255.255.255.255
Вообщем, эти трансляции работают "на ура" доступ из сети 131.108.32.0 в сеть 192.168.164.0 по нужным портам есть.
Теперь
Необходимо сделать доступ из inside в newnet.
Добавляю -
global (newnet) 6 131.108.40.52 netmask 255.255.255.255
nat (inside) 6 access-list inside_to_newnet
access-list inside_to_newnet permit ip 10.36.28.0 255.255.255.0 131.108.32.0 255.255.240.0
при попытке сделать соединение в сеть 131.108 пикс пишет в лог (уровень дебаг)
Jun 1 15:35:06 10.36.28.1 %PIX-3-305006: portmap translation creation failed for tcp src inside:10.36.28.3/2801 dst newnet:131.108.32.5/1433
Jun 1 15:35:06 10.36.28.1 %PIX-3-305006: portmap translation creation failed for tcp src inside:10.36.28.3/4952 dst newnet:131.108.32.5/1433
Jun 1 15:35:06 10.36.28.1 %PIX-3-305006: portmap translation creation failed for tcp src inside:10.36.28.3/4578 dst newnet:131.108.32.5/1433
Jun 1 15:35:07 10.36.28.1 %PIX-3-305006: portmap translation creation failed for tcp src inside:10.36.28.3/3724 dst newnet:131.108.32.5/1433
посмотрел описание ошибки - %PIX-3-305006 - вроде не мой случай.
Зато если сказать вот так
static (inside,newnet) 131.108.40.53 10.36.28.3 netmask 255.255.255.255
машина 10.36.28.3 будет ходить в данную сеть без проблем (ну и обратно соотв.)!
Народ, подскажите, плз, отчего такое может быть, А?
СПАСИБО зАРАНЕЕ
PS>
да, на пиксе еще другие сетки - там все нормально работают наты в аналогичных конфигурациях!
PPS>
На интерфейсе inside присутствуют две сети 192.168.164.0 и 10.36.28.0
sh ver
Cisco PIX Firewall Version 6.3(4)
Cisco PIX Device Manager Version 1.1(2)
Compiled on Fri 02-Jul-04 00:07 by morlee
up 8 days 0 hours
Hardware: PIX-515, 64 MB RAM, CPU Pentium 200 MHz
Flash i28F640J5 @ 0x300, 16MB
BIOS Flash AT29C257 @ 0xfffd8000, 32KB
Encryption hardware device : VAC+ (Crypto5823 revision 0x1)
0: ethernet0: address is 0004.9ad0.ce04, irq 11
1: ethernet1: address is 0004.9ad0.ce05, irq 10
2: ethernet2: address is 000d.88ff.d7d0, irq 9
3: ethernet3: address is 000d.88ff.d7d1, irq 9
4: ethernet4: address is 000d.88ff.d7d2, irq 9
5: ethernet5: address is 000d.88ff.d7d3, irq 9
Licensed Features:
Failover: Enabled
VPN-DES: Enabled
VPN-3DES-AES: Disabled
Maximum Physical Interfaces: 6
Maximum Interfaces: 10
Cut-through Proxy: Enabled
Guards: Enabled
URL-filtering: Enabled
Inside Hosts: Unlimited
Throughput: Unlimited
IKE peers: Unlimited
This PIX has an Unrestricted (UR) license.