|
0 / 0 / 0
Регистрация: 01.11.2010
Сообщений: 16
|
|
ipsec+NAT08.12.2012, 13:01. Показов 4828. Ответов 24
День добрый, коллеги!
Помогите решить задачку: есть два клиента, которые не согласовали политики безопасности между собой. Задача - выступить в роли прокладки между ними, подстраиваясь под политики каждой стороны. Во вложении - схема сети и конфиг. Необходимо, что бы оба сервера могли инициировать подключение. При этом что бы сервер А инициировал подключение на "белый" адрес, который бы транслировался в "серый" для достижения сервера В. А сервер В, в свою очередь, мог бы инициировать подключение на "серый" адрес, который бы транслировался в "белый". Так же необходимо, что бы "белый" адрес (для сервера А) отличался от адреса пира для ipsek. Может у кого то были подобные задачи... Конфиг, который предоставлен, не отработал. Туннели поднимаются, но NAT не срабатывает. Поправьте, что не так. Ну и вообще - возможно ли реализовать подобное на одной железке?
0
|
|
| 08.12.2012, 13:01 | |
|
Ответы с готовыми решениями:
24
Dynamic VTI + IPSec + NAT Настроить NAT для трафика из IPSec туннеля VTI IPSec |
|
5906 / 3358 / 1036
Регистрация: 03.11.2009
Сообщений: 10,008
|
||||||||||||||||
| 09.12.2012, 02:49 | ||||||||||||||||
|
День добрый.
Да, это возможно. Буду краток, покажу сразу в действии: (в приложении - топология и проверка) server_a
ip address = 1.1.1.1 /24
default gateway = 1.1.1.2 r2
r3
r4
server_b
ip address = 2.2.3.1 /24
default gateway = 2.2.3.2
1
|
||||||||||||||||
|
0 / 0 / 0
Регистрация: 01.11.2010
Сообщений: 16
|
|
| 09.12.2012, 21:11 [ТС] | |
|
Спасибо. Но проблемка в том, что внешний интерфейс только один. И вот тут немного не ясно, как прикручивать NAT... Попробовал к Loopback, но что то не срабатывает
0
|
|
|
5906 / 3358 / 1036
Регистрация: 03.11.2009
Сообщений: 10,008
|
|
| 09.12.2012, 23:42 | |
|
Тогда через тот самый nvi.
0
|
|
|
5906 / 3358 / 1036
Регистрация: 03.11.2009
Сообщений: 10,008
|
|
| 10.12.2012, 00:00 | |
|
а, ну и проверка:
0
|
|
|
0 / 0 / 0
Регистрация: 01.11.2010
Сообщений: 16
|
||
| 10.12.2012, 12:00 [ТС] | ||
|
сервер А должен обращаться к адресу 3.3.3.2 и получать с этого же адреса ответ. Сервер В должен получать запросы от адреса 172.18.10.233 и обращаться на него же. Попробовал переделать конфиг, как посоветовали. Вот на такой. Может я что то не так понял? Но пакеты не проходят ни в одну сторону...
0
|
||
|
5906 / 3358 / 1036
Регистрация: 03.11.2009
Сообщений: 10,008
|
|
| 10.12.2012, 12:03 | |
|
в моем конфиге все именно так и есть
продемонстрировать ip на конечных точках?
0
|
|
|
0 / 0 / 0
Регистрация: 01.11.2010
Сообщений: 16
|
|
| 10.12.2012, 12:21 [ТС] | |
|
0
|
|
|
5906 / 3358 / 1036
Регистрация: 03.11.2009
Сообщений: 10,008
|
|
| 10.12.2012, 12:36 | |
|
Вот тут должно быть видно все.
0
|
|
|
0 / 0 / 0
Регистрация: 01.11.2010
Сообщений: 16
|
||
| 10.12.2012, 12:40 [ТС] | ||
|
0
|
||
|
5906 / 3358 / 1036
Регистрация: 03.11.2009
Сообщений: 10,008
|
|
| 10.12.2012, 12:53 | |
|
Статика лишняя, кроме ласт резорта, проверьте туннели (статусы isakmp, ipsec), делайте дебаги пакетов, ната и icmp смотрите, что происходит, а что уже нет, каунтеры на туннелях. Плюс, Вы говорили, что обращение должно быть не на адрес, куда терминируется туннель.
0
|
|
|
0 / 0 / 0
Регистрация: 01.11.2010
Сообщений: 16
|
|
| 10.12.2012, 13:02 [ТС] | |
|
0
|
|
|
5906 / 3358 / 1036
Регистрация: 03.11.2009
Сообщений: 10,008
|
||||||
| 10.12.2012, 13:06 | ||||||
|
может он и терминируется на 3.3.3.1, но в конфиге я вижу
0
|
||||||
|
0 / 0 / 0
Регистрация: 01.11.2010
Сообщений: 16
|
|
| 10.12.2012, 13:11 [ТС] | |
|
0
|
|
|
5906 / 3358 / 1036
Регистрация: 03.11.2009
Сообщений: 10,008
|
|
| 10.12.2012, 13:16 | |
|
почему поменяны местами ip в нат стейтментах?
0
|
|
|
0 / 0 / 0
Регистрация: 01.11.2010
Сообщений: 16
|
|
| 10.12.2012, 13:21 [ТС] | |
|
0
|
|
|
5906 / 3358 / 1036
Регистрация: 03.11.2009
Сообщений: 10,008
|
|||||||||||
| 10.12.2012, 13:26 | |||||||||||
1
|
|||||||||||
|
0 / 0 / 0
Регистрация: 01.11.2010
Сообщений: 16
|
|||
| 11.12.2012, 13:46 [ТС] | |||
|
с натом вроде бы разобрался... туннели поднялись. Но пинги не пролезают. Вот такая картинка на нат трансляции
SPP-R2801#show ip nat nvi translations Pro Source global Source local Destin local Destin global icmp 3.3.3.2:35364 2.2.3.1:35364 172.18.10.233:35364 1.1.1.1:35364 --- 3.3.3.2 2.2.3.1 --- --- --- 172.18.10.233 1.1.1.1 --- --- А вот это - часть дебага icmp
0
|
|||
|
5906 / 3358 / 1036
Регистрация: 03.11.2009
Сообщений: 10,008
|
|
| 11.12.2012, 14:56 | |
|
То есть мы видим трансляцию туда и обратно - значит проблема или роутинга или туннелирования. Сдается мне - роутинга. У Вас адрес на который обращается 1.1.1.1 и Ваш внешний интерфейс не из одной подсети?
0
|
|
|
0 / 0 / 0
Регистрация: 01.11.2010
Сообщений: 16
|
|
| 11.12.2012, 15:08 [ТС] | |
|
0
|
|
| 11.12.2012, 15:08 | |
|
Помогаю со студенческими работами здесь
20
ipsec VPN
IPSec Tunnel Gre over ipsec
Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
||||
|
Новый ноутбук
volvo 07.12.2025
Всем привет.
По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне:
Ryzen 5 7533HS
64 Gb DDR5
1Tb NVMe
16" Full HD Display
Win11 Pro
|
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
|
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
|
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов
На странице:
https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/
нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
|
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов.
. . .
|
|
Ломающие изменения в C#.NStar Alpha
Etyuhibosecyu 20.11.2025
Уже можно не только тестировать, но и пользоваться C#. NStar - писать оконные приложения, содержащие надписи, кнопки, текстовые поля и даже изображения, например, моя игра "Три в ряд" написана на этом. . .
|
Мысли в слух
kumehtar 18.11.2025
Кстати, совсем недавно имел разговор на тему медитаций с людьми. И обнаружил, что они вообще не понимают что такое медитация и зачем она нужна. Самые базовые вещи. Для них это - когда просто люди. . .
|
Создание Single Page Application на фреймах
krapotkin 16.11.2025
Статья исключительно для начинающих. Подходы оригинальностью не блещут.
В век Веб все очень привыкли к дизайну Single-Page-Application .
Быстренько разберем подход "на фреймах".
Мы делаем одну. . .
|
Фото: Daniel Greenwood
kumehtar 13.11.2025
|
Расскажи мне о Мире, бродяга
kumehtar 12.11.2025
— Расскажи мне о Мире, бродяга,
Ты же видел моря и метели.
Как сменялись короны и стяги,
Как эпохи стрелою летели.
- Этот мир — это крылья и горы,
Снег и пламя, любовь и тревоги,
И бескрайние. . .
|