> Как мне кажется проблема в настройке маршрутизации, т.к. при выключении одной из
> строк статической маршрутизации:
> ip route 0.0.0.0 0.0.0.0 Dialer1
> ip route 0.0.0.0 0.0.0.0 162.168.1.1
> все прекрасно работает.оставить одного пользователя, лучше под линуксом каким, чтоб поменьше в сеть лез за всяким, включить debug ip nat, debug ip packet и вдумчиво смотреть что куда натится и роутится.
> Работающий сейчас конфиг:
Всетаки было бы неплохо отфильтровывать не относящееся к теме, мы же личное время тратим на это.
> interface Vlan162
> description -= VLAN162_LOCAL-LAN-WIC =-
> ip address 162.168.1.3 255.255.255.0
это зачем?
>[оверквотинг удален]
> no ip redirects
> no ip unreachables
> no ip proxy-arp
> no ip mroute-cache
> load-interval 60
> ip accounting output-packets
> ip flow ingress
> ip flow egress
> ip nat outside
> ip virtual-reassembly
это не пробовал убирать?
> ip verify unicast reverse-path
> ip accounting output-packets
> !
> interface Vlan163
> description -= VLAN163_LOCAL-LAN-WIC =-
на родительском PPPoE интерфейсе IP не обязателен, если через него ничего другого не ходит
>[оверквотинг удален]
> no ip route-cache
> no ip mroute-cache
> load-interval 60
> pppoe enable group global
> pppoe-client dial-pool-number 2
> !
> !
> interface Dialer1
> description -= Dialer to Rostelecom =-
> ip address negotiated
поробуй убрать тоже
>[оверквотинг удален]
> dialer pool 2
> dialer-group 2
> no cdp enable
> ppp authentication chap pap callin
> ppp chap hostname хххххх
> ppp chap password хххххх
> ppp pap sent-username хххххх password хххххххх
> ppp ipcp dns request accept
> !
> ip nat translation timeout 900
Это ты зря, любой долгий ftp трансфер (дольше 300 секунд) будет завершаться с ошибкой
> ip nat translation tcp-timeout 300
> ip nat translation pptp-timeout 3600
> ip nat translation udp-timeout 60
> ip nat translation dns-timeout 10
> ip nat translation port-timeout tcp 100 60
> ip nat translation port-timeout tcp 25 60
> ip nat translation port-timeout tcp 8080 20
> ip nat translation port-timeout tcp 80 20
торренты работают?
> ip nat translation max-entries all-host 200
> !
> ip nat inside source route-map RM_NAT_ISP1 interface Dialer1 overload
> ip nat inside source route-map RM_NAT_ISP2 interface Vlan162 overload
> !
> !
тут соурс надо задавать, иначе твой роутмап только первой записью все матчит
> ip access-list extended ACL_ECHO_CHECK_1
> permit icmp any host 8.8.4.4 echo
> permit icmp any host 77.88.8.8 echo
> ip access-list extended ACL_ECHO_CHECK_2
> permit icmp any host 77.88.8.7 echo
> permit icmp any host 8.8.8.8 echo
тут ошибка, хотя к проблеме отношения не имеет, deny до приватных IP нужно поставить первыми
> ip access-list extended ACL_NAT_ISP1
> permit ip 192.168.1.0 0.0.0.255 any
> permit ip 192.168.0.0 0.0.0.255 any
> permit ip 10.10.10.0 0.0.255.255 any
> deny ip 192.168.0.0 0.0.255.255 10.10.0.0 0.0.255.255
> deny ip 10.10.0.0 0.0.255.255 192.168.0.0 0.0.255.255
> deny ip any any
тут ошибка, хотя к проблеме отношения не имеет, deny до приватных IP нужно поставить первыми
> ip access-list extended ACL_NAT_ISP2
> permit ip 192.168.1.0 0.0.0.255 any
> permit ip 192.168.0.0 0.0.0.255 any
> permit ip 10.10.20.0 0.0.0.255 any
> permit ip 10.10.30.0 0.0.0.255 any
> permit ip 10.10.40.0 0.0.0.255 any
> deny ip 192.168.0.0 0.0.255.255 10.10.0.0 0.0.255.255
> deny ip 10.10.0.0 0.0.255.255 192.168.0.0 0.0.255.255
> deny ip any any
такие вещи нужно добавлять, когда базовый конфиг работает
>[оверквотинг удален]
> action 8.1 cli command "enable"
> action 8.2 cli command "clear ip nat translation forced"
> action 8.3 syslog msg "EEM clear ip nat translation ISP1"
> event manager applet CLEAR_NAT_ISP2
> event track 200 state any
> action 9.1 cli command "enable"
> action 9.2 cli command "clear ip nat translation forced"
> action 9.3 syslog msg "EEM clear ip nat translation ISP2"
> !
> end