<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Cisco 3825 проблемы с маршрутизацией</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1429.html</link>
    <description>День добрый!&lt;br&gt;Есть Cisco 3825, с настроенной AS и DMZ. Некоторые сервисы вынесенные в DMZ до последних пор были доступны из локальной сети, теперь - нет.&lt;br&gt;Вопрос - что такое могло произойти? &lt;br&gt;Конфигурация маршрутизатора не менялась...&lt;br&gt;Симптомы: снаружи сервисы из DMZ доступны - всё работает, из локальной сети ping не работает, tracert - может выдавать искомый сервис на 2 хопе, может на 8-м.&lt;br&gt;DMZ имеет адреса из AS.&lt;br&gt;&lt;br&gt;Прошу помощи, может кто-то сталкивался с подобной проблемой?&lt;br&gt;</description>

<item>
    <title>Cisco 3825 проблемы с маршрутизацией (star117)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1429.html#9</link>
    <pubDate>Sat, 02 Aug 2014 16:54:52 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; чтобы пакеты бегали из LAN в DMZ и обратно?&lt;br&gt;&amp;gt;&amp;gt; Заранее спасибо &lt;br&gt;&amp;gt; Рад помочь.&lt;br&gt;&amp;gt; ACL LAN_TO_INET связан именно с NAT: &lt;br&gt;&amp;gt; ip nat inside source list LAN_TO_INET pool NATPOOL overload &lt;br&gt;&amp;gt; Запретив в ACL доступ из 10.x.x.0/24 в 92.x.x.0/26 вы именно запрещаете NAT &lt;br&gt;&amp;gt; из LAN в AS_DMZ.&lt;br&gt;&amp;gt; Можно было удалить ip nat outside из под AS_DMZ интерфейса, эффект был &lt;br&gt;&amp;gt; бы тот же самый, но это зависит от конкретной цели и &lt;br&gt;&amp;gt; задачи.&lt;br&gt;&lt;br&gt;Понял, спасибо.&lt;br&gt;Удачи&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 3825 проблемы с маршрутизацией (karen durinyan)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1429.html#8</link>
    <pubDate>Sat, 02 Aug 2014 12:13:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; deny   ip 10.x.x.0 0.0.0.255 92.x.x.0 0.0.0.63 &lt;br&gt;&amp;gt;&amp;gt; permit ip 10.x.x.0 0.0.0.255 any &lt;br&gt;&amp;gt; Спасибо kd - заработало!&lt;br&gt;&amp;gt; У меня к тебе 2 вопроса. Сам я небольшой спец по Cisco, &lt;br&gt;&amp;gt; поэтому: &lt;br&gt;&amp;gt; 1. Почему запрет на прохождение пакетов в ACL дал эффект прохождения пакетов &lt;br&gt;&amp;gt; в моей ситуации?&lt;br&gt;&amp;gt; 2. NAT не нужен, но я не совсем понимаю как сделать иначе, &lt;br&gt;&amp;gt; чтобы пакеты бегали из LAN в DMZ и обратно?&lt;br&gt;&amp;gt; Заранее спасибо &lt;br&gt;&lt;br&gt;Рад помочь.&lt;br&gt;ACL LAN_TO_INET связан именно с NAT:&lt;br&gt;ip nat inside source list LAN_TO_INET pool NATPOOL overload&lt;br&gt;&lt;br&gt;Запретив в ACL доступ из 10.x.x.0/24 в 92.x.x.0/26 вы именно запрещаете NAT из LAN в AS_DMZ.&lt;br&gt;Можно было удалить ip nat outside из под AS_DMZ интерфейса, эффект был бы тот же самый, но это зависит от конкретной цели и задачи.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 3825 проблемы с маршрутизацией (star117)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1429.html#7</link>
    <pubDate>Sat, 02 Aug 2014 07:15:47 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; Сделаите ACL для НАТ-а так.&lt;br&gt;&amp;gt;&amp;gt; ip access-list extended LAN_TO_INET &lt;br&gt;&amp;gt;&amp;gt; deny   ip 10.x.x.0 0.0.0.255 192.168.10.0 0.0.0.255 &lt;br&gt;&amp;gt;&amp;gt; deny   ip 10.x.x.0 0.0.0.255 92.x.x.1 255.255.255.192 &lt;br&gt;&amp;gt;&amp;gt; permit ip 10.x.x.0 0.0.0.255 any &lt;br&gt;&amp;gt; имею ввиду: &lt;br&gt;&amp;gt; ip access-list extended LAN_TO_INET &lt;br&gt;&amp;gt; deny   ip 10.x.x.0 0.0.0.255 192.168.10.0 0.0.0.255 &lt;br&gt;&amp;gt; deny   ip 10.x.x.0 0.0.0.255 92.x.x.0 0.0.0.63 &lt;br&gt;&amp;gt; permit ip 10.x.x.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;Спасибо kd - заработало!&lt;br&gt;У меня к тебе 2 вопроса. Сам я небольшой спец по Cisco, поэтому:&lt;br&gt;1. Почему запрет на прохождение пакетов в ACL дал эффект прохождения пакетов в моей ситуации?&lt;br&gt;2. NAT не нужен, но я не совсем понимаю как сделать иначе, чтобы пакеты бегали из LAN в DMZ и обратно?&lt;br&gt;&lt;br&gt;Заранее спасибо&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 3825 проблемы с маршрутизацией (kd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1429.html#6</link>
    <pubDate>Fri, 01 Aug 2014 11:34:31 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; Из какой в какую сеть попасть пытаетесь? часом не в 10.90.0.0/16?&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; У вас еще access-list port22dis  отсутствует в конфиге...&lt;br&gt;&amp;gt;&amp;gt; Нет. Пытаюсь попасть из 10.x.x.0/24(LAN) в 92.x.x.0/26(AS).&lt;br&gt;&amp;gt;&amp;gt; access-list port22dis в конфиге присутствует.&lt;br&gt;&amp;gt; Зачем NAT-ит из LAN в AS_DMZ?&lt;br&gt;&amp;gt; Сделаите ACL для НАТ-а так.&lt;br&gt;&amp;gt; ip access-list extended LAN_TO_INET &lt;br&gt;&amp;gt; deny   ip 10.x.x.0 0.0.0.255 192.168.10.0 0.0.0.255 &lt;br&gt;&amp;gt; deny   ip 10.x.x.0 0.0.0.255 92.x.x.1 255.255.255.192 &lt;br&gt;&amp;gt; permit ip 10.x.x.0 0.0.0.255 any &lt;br&gt;&lt;br&gt;имею ввиду:&lt;br&gt;ip access-list extended LAN_TO_INET&lt;br&gt;deny   ip 10.x.x.0 0.0.0.255 192.168.10.0 0.0.0.255&lt;br&gt;deny   ip 10.x.x.0 0.0.0.255 92.x.x.0 0.0.0.63&lt;br&gt;permit ip 10.x.x.0 0.0.0.255 any&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 3825 проблемы с маршрутизацией (kd)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1429.html#5</link>
    <pubDate>Fri, 01 Aug 2014 08:33:31 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;&amp;gt;interface GigabitEthernet0/0.25 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;description AS_DMZ &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;encapsulation dot1Q 25 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;ip address 10.90.90.111 255.255.0.0 secondary &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;ip address 92.x.x.1 255.255.255.192 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;&amp;gt;ip access-group port22dis in &lt;br&gt;&amp;gt;&amp;gt; Из какой в какую сеть попасть пытаетесь? часом не в 10.90.0.0/16?&lt;br&gt;&amp;gt;&amp;gt; У вас еще access-list port22dis  отсутствует в конфиге...&lt;br&gt;&amp;gt; Нет. Пытаюсь попасть из 10.x.x.0/24(LAN) в 92.x.x.0/26(AS).&lt;br&gt;&amp;gt; access-list port22dis в конфиге присутствует.&lt;br&gt;&lt;br&gt;Зачем NAT-ит из LAN в AS_DMZ?&lt;br&gt;&lt;br&gt;Сделаите ACL для НАТ-а так.&lt;br&gt;&lt;br&gt;ip access-list extended LAN_TO_INET&lt;br&gt;deny   ip 10.x.x.0 0.0.0.255 192.168.10.0 0.0.0.255&lt;br&gt;deny   ip 10.x.x.0 0.0.0.255 92.x.x.1 255.255.255.192&lt;br&gt;permit ip 10.x.x.0 0.0.0.255 any&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 3825 проблемы с маршрутизацией (star117)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1429.html#4</link>
    <pubDate>Fri, 01 Aug 2014 01:47:24 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;interface GigabitEthernet0/0.25 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;description AS_DMZ &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;encapsulation dot1Q 25 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;ip address 10.90.90.111 255.255.0.0 secondary &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;ip address 92.x.x.1 255.255.255.192 &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;ip access-group port22dis in &lt;br&gt;&amp;gt; Из какой в какую сеть попасть пытаетесь? часом не в 10.90.0.0/16?&lt;br&gt;&amp;gt; У вас еще access-list port22dis  отсутствует в конфиге...&lt;br&gt;&lt;br&gt;Нет. Пытаюсь попасть из 10.x.x.0/24(LAN) в 92.x.x.0/26(AS).&lt;br&gt;access-list port22dis в конфиге присутствует.&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 3825 проблемы с маршрутизацией (rusadmin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1429.html#3</link>
    <pubDate>Thu, 31 Jul 2014 06:01:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt;interface GigabitEthernet0/0.25&lt;br&gt;&amp;gt;&amp;gt;description AS_DMZ&lt;br&gt;&amp;gt;&amp;gt;encapsulation dot1Q 25&lt;br&gt;&amp;gt;&amp;gt;ip address 10.90.90.111 255.255.0.0 secondary&lt;br&gt;&amp;gt;&amp;gt;ip address 92.x.x.1 255.255.255.192&lt;br&gt;&amp;gt;&amp;gt;ip access-group port22dis in&lt;br&gt;&lt;br&gt;Из какой в какую сеть попасть пытаетесь? часом не в 10.90.0.0/16?&lt;br&gt;У вас еще access-list port22dis  отсутствует в конфиге...&lt;br&gt;</description>
</item>

<item>
    <title>Cisco 3825 проблемы с маршрутизацией (star117)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1429.html#2</link>
    <pubDate>Thu, 31 Jul 2014 05:41:00 GMT</pubDate>
    <description>Конфиг прилагаю, а лог... что именно нужно отобразить?&lt;br&gt;&lt;br&gt;&lt;br&gt;!&lt;br&gt;! Last configuration change at 12:40:21 NOVST Wed Jul 30 2014 by star&lt;br&gt;! NVRAM config last updated at 12:40:38 NOVST Wed Jul 30 2014 by star&lt;br&gt;!&lt;br&gt;version 12.4&lt;br&gt;service timestamps debug datetime msec&lt;br&gt;service timestamps log datetime msec localtime show-timezone&lt;br&gt;service password-encryption&lt;br&gt;!&lt;br&gt;hostname main-gw&lt;br&gt;!&lt;br&gt;boot-start-marker&lt;br&gt;boot-end-marker&lt;br&gt;!&lt;br&gt;logging message-counter syslog&lt;br&gt;!&lt;br&gt;aaa new-model&lt;br&gt;!&lt;br&gt;!&lt;br&gt;aaa group server radius XXXX&lt;br&gt; server-private 10.x.x.11 auth-port 1812 acct-port 1813 key 7 ghghghghghghghghgghghgh&lt;br&gt;!&lt;br&gt;aaa authentication login default local&lt;br&gt;aaa authentication ppp default group XXXX&lt;br&gt;aaa authorization exec default local &lt;br&gt;aaa authorization network pptp group XXXX &lt;br&gt;!&lt;br&gt;!&lt;br&gt;aaa session-id common&lt;br&gt;clock timezone NOVST 7&lt;br&gt;clock calendar-valid&lt;br&gt;!&lt;br&gt;dot11 syslog&lt;br&gt;ip source-route&lt;br&gt;ip cef&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;!&lt;br&gt;ip domain name xxxx.ru&lt;br&gt;ip name-server 8.8.8.8&lt;br&gt;ip name-server 8.8.4.4&lt;br&gt;login on-failure log&lt;br&gt;login on-success log&lt;br&gt;no ipv6 cef&lt;br&gt;!&lt;br&gt;multi</description>
</item>

<item>
    <title>Cisco 3825 проблемы с маршрутизацией (rusadmin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID6/1429.html#1</link>
    <pubDate>Thu, 31 Jul 2014 05:01:59 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Есть Cisco 3825, с настроенной AS и DMZ. Некоторые сервисы вынесенные в &lt;br&gt;&amp;gt; DMZ до последних пор были доступны из локальной сети, теперь - &lt;br&gt;&amp;gt; нет.&lt;br&gt;&amp;gt; Вопрос - что такое могло произойти?&lt;br&gt;&amp;gt; Конфигурация маршрутизатора не менялась...&lt;br&gt;&amp;gt; Симптомы: снаружи сервисы из DMZ доступны - всё работает, из локальной сети &lt;br&gt;&amp;gt; ping не работает, tracert - может выдавать искомый сервис на 2 &lt;br&gt;&amp;gt; хопе, может на 8-м.&lt;br&gt;&amp;gt; DMZ имеет адреса из AS.&lt;br&gt;&amp;gt; Прошу помощи, может кто-то сталкивался с подобной проблемой?&lt;br&gt;&lt;br&gt;Конфиги? Логи?&lt;br&gt;Отпускной период ныче...&lt;br&gt;</description>
</item>

</channel>
</rss>
