Jump to content

NAT in zwei Netze


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo, folgende config funktioniert derzeit nicht:

 

interface FastEthernet0/0
ip address 192.168.0.1 255.255.255.0
ip nat inside
duplex auto
speed auto
!
interface FastEthernet1/0
ip address 192.168.1.1 255.255.255.0
ip nat outside
duplex auto
speed auto
!
interface Ethernet6/0
ip address 192.168.2.1 255.255.255.0
ip nat outside
duplex auto
speed auto
!
ip nat inside source list 1 interface Ethernet6/0 overload
ip nat inside source list 2 interface FastEthernet1/0 overload
ip classless
!
!
access-list 1 permit 192.168.0.0 0.0.0.255
access-list 2 permit 192.168.0.0 0.0.0.255

 

Es wird immer auf die Adresse von "Ethernet6/0" übersetzt, auch wenn es in das Netz von "FastEthernet1/0" geht.

 

Ist es möglich das der Router erkennt in welches Netz die Reise geht und er die "richtige" Source IP einträgt? :suspect:

Link zu diesem Kommentar

Habs:

ip nat inside source list 101 interface Ethernet6/0 overload
ip nat inside source list 102 interface FastEthernet1/0 overload
ip classless
!
!
access-list 101 permit icmp 192.168.0.0 0.0.0.255 192.168.2.0 0.0.0.255 
access-list 102 permit icmp 192.168.0.0 0.0.0.255 192.168.1.0 0.0.0.255 

 

Routing würde in diesem speziellen fall nicht funktionieren.

Link zu diesem Kommentar

Route-Map hilft auch nicht:

 

access-list 110 deny ip 10.12.12.0 0.0.0.255 10.0.0.0 0.255.255.255

access-list 110 permit ip 10.12.12.0 0.0.0.255 any

access-list 111 deny ip 10.12.12.0 0.0.0.255 10.0.0.0 0.255.255.255

access-list 111 permit ip 10.12.12.0 0.0.0.255 any

 

route-map sdsl permit 10

match ip address 110

set interface Dialer1

!

route-map adsl permit 10

match ip address 111

set interface Dialer4

 

ip nat inside source route-map adsl interface Dialer4 overload

ip nat inside source route-map sdsl interface Dialer1 overload

 

 

Schade ...

 

Das Paket verlaesst zwar das richtige IF, wird aber die falsche Source genommen .. :(

Link zu diesem Kommentar

und nach welcher "Logik" wird dann diese "default PAT Ip" hergenommen ?

 

@Alien

warum:

access-list 101 permit icmp 192.168.0.0 0.0.0.255 192.168.2.0 0.0.0.255

access-list 102 permit icmp 192.168.0.0 0.0.0.255 192.168.1.0 0.0.0.255

 

und nicht

 

access-list 101 permit ip 192.168.0.0 0.0.0.255 192.168.2.0 0.0.0.255

access-list 102 permit ip 192.168.0.0 0.0.0.255 192.168.1.0 0.0.0.255

 

?

Link zu diesem Kommentar
Hallo, folgende config funktioniert derzeit nicht:

 

interface FastEthernet0/0
ip address 192.168.0.1 255.255.255.0
ip nat inside
duplex auto
speed auto
!
interface FastEthernet1/0
ip address 192.168.1.1 255.255.255.0
ip nat outside
duplex auto
speed auto
!
interface Ethernet6/0
ip address 192.168.2.1 255.255.255.0
ip nat outside
duplex auto
speed auto
!
ip nat inside source list 1 interface Ethernet6/0 overload
ip nat inside source list 2 interface FastEthernet1/0 overload
ip classless
!
!
access-list 1 permit 192.168.0.0 0.0.0.255
access-list 2 permit 192.168.0.0 0.0.0.255

 

Es wird immer auf die Adresse von "Ethernet6/0" übersetzt, auch wenn es in das Netz von "FastEthernet1/0" geht.

 

Ist es möglich das der Router erkennt in welches Netz die Reise geht und er die "richtige" Source IP einträgt? :suspect:

 

Da ich nur theoretische und keine praktische NAT Erfahrung hab muss ich mal **** fragen.

 

Anhand der ACL wird die Source IP am inside Interface in dem Fall jetzt Fast0/0 überprüft. Wenn jetzt die Source IP der ACL entspricht wird sie auf die IP des outside Interface geändert und eine andere Portnummer gewählt.

Was mir jetzt aber nicht ganz klar ist, wann wird die ACL1 (bzw. ACL101) und wann die ACL2(bzw. ACL102) verwendet? Oder geht es gleichzeitig an beiden outside Interfacen raus?:confused::confused:

 

Wäre super wenn hier jemand bei mir etwas Licht ins dunkel bringen könnte.

Link zu diesem Kommentar
Nach meiner! :) Es gibt naemlich nur ein Default GW, das andere wird getracked, die Entscheidung auf welche IP genattet wird muesste also nach der Routing decision passieren, tuts aber nicht :(

 

Gehe zurueck auf Los, ziehe keine 4000 Euro ein.

 

Ganz anderer Fehler/Bug:

 

Ich hab ne 878, direkt am SDSL Modem haengt SDSL (Default GW). Am anderen Port haengt ein ADSL Modem mit DSL3000. Darueber geht ein EasyVPN. Also Surfen ueber SDSL, VPN ueber ADSL. Dann mach ich noch gegenseitiges Tracking, damit in jedem Fall Surfen und VPN geht.

NAT wird aber nur auf die IP gemacht, wo grad auch das EasyVPN drueber laeuft. Auch wenn NAT komplett deaktiviert ist!!! Ich such mal weiter :)

Link zu diesem Kommentar

OK, Fall geloest, fuer alle dies interessiert:

 

access-list 110 deny ip 10.12.12.0 0.0.0.255 10.0.0.0 0.255.255.255

access-list 110 permit ip 10.12.12.0 0.0.0.255 any

 

ip nat inside source list 110 interface Dialer1 overload

 

Wenn jetzt Default GW auf Dialer 4 geswitched wird braucht man Tracking und:

 

event manager applet routechange1

event syslog pattern "123 ip sla 1 reachability Up->Down"

action 1.0 cli command "enable"

action 1.1 cli command "clear ip nat translation forced"

action 1.2 cli command "configure term"

action 1.3 cli command "no ip nat inside source list 110 interface Dialer1 overload"

action 1.4 cli command "ip nat inside source list 110 interface Dialer4 overload"

event manager applet routechange2

event syslog pattern "123 ip sla 1 reachability Down->Up"

action 1.0 cli command "enable"

action 1.1 cli command "clear ip nat translation forced"

action 1.2 cli command "configure term"

action 1.3 cli command "no ip nat inside source list 110 interface Dialer4 overload"

action 1.4 cli command "ip nat inside source list 110 interface Dialer1 overload"

!

 

 

War ne schwere Geburt :)

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...