Сообщения без ответов | Активные темы Текущее время: 19 апр 2024, 05:55



Эта тема закрыта, вы не можете редактировать и оставлять сообщения в ней.  [ Сообщений: 9 ] 
nat на ASA5510 
Автор Сообщение

Зарегистрирован: 05 дек 2008, 14:00
Сообщения: 207
Такой вопрос по NAT, на асе сетка со стороны inside интерфейса транслируется сама в себя. ВНИМАНИЕ ВОПРОС!)) возможно ли дополнительно транслировать определённый айпишник из пула данной сетки в другой айпишник из этой же сетки?


15 дек 2009, 12:09
Профиль WWW

Зарегистрирован: 21 июл 2009, 13:59
Сообщения: 565
Откуда: Moscow
дополнительно - нет. Если только не ставить условия вида: если попер тудато - 1 адрес, сюда то - другой


15 дек 2009, 12:21
Профиль WWW
Супермодератор

Зарегистрирован: 01 окт 2008, 12:24
Сообщения: 4434
Можно, но не криво ли будет?

Можно сделать так:

static (i,o) A B
static (i,o) B A
static (i,o) NET NET netmask 255.255.255.0

По идее статики отрабатывают в порядке написания (first match). Но я бы ой как не советовал так делать.

Чище будет , если написать много статиков адрес в адрес. Конфиг будет длиннее, но работать будет стабильно.

Ну или где то суммаризнуть, например, сеть внутри 10.1.1.0/24. Надо НАТить хост .130 в .230

static (i,o) 10.1.1.0 10.1.1.0 net 255.255.255.128
а остальное ручками :)


15 дек 2009, 12:24
Профиль

Зарегистрирован: 21 июл 2009, 13:59
Сообщения: 565
Откуда: Moscow
Fedia писал(а):
Можно, но не криво ли будет?

Можно сделать так:

static (i,o) A B
static (i,o) B A
static (i,o) NET NET netmask 255.255.255.0

По идее статики отрабатывают в порядке написания (first match). Но я бы ой как не советовал так делать.

Чище будет , если написать много статиков адрес в адрес. Конфиг будет длиннее, но работать будет стабильно.

Ну или где то суммаризнуть, например, сеть внутри 10.1.1.0/24. Надо НАТить хост .130 в .230

static (i,o) 10.1.1.0 10.1.1.0 net 255.255.255.128
а остальное ручками :)


Не понял я решения ? я под дополнительно понимал случай репликации пакета, тип из А превратился в Б и создалась копия , у которой соурс - С. Такого вроде нельзя ж


15 дек 2009, 12:26
Профиль WWW
Супермодератор

Зарегистрирован: 01 окт 2008, 12:24
Сообщения: 4434
Я так понял, что идея транслировать почти все в себя, но один выделенный адрес - в другой, из той же сти (типа, неправильно прописали ДНС а менять лень - проще транслировать на АСА)


15 дек 2009, 12:39
Профиль

Зарегистрирован: 21 июл 2009, 13:59
Сообщения: 565
Откуда: Moscow
Fedia писал(а):
Я так понял, что идея транслировать почти все в себя, но один выделенный адрес - в другой, из той же сти (типа, неправильно прописали ДНС а менять лень - проще транслировать на АСА)

в таком случае согласен, проблем нет, главное что б в конфиге строчка шла выше чем net<->net


15 дек 2009, 12:40
Профиль WWW

Зарегистрирован: 05 дек 2008, 14:00
Сообщения: 207
Если прописывать строчкой выше, то не работает. Сегодня попробую сеточку поменьше транслировать, но думаю не получиться, пулы всё равно будут пересекаться.

И ещё вопрс, как будет вести себя аса, если не натить из инсайда в аутсайд (маршрутизация статическая).


16 дек 2009, 09:35
Профиль WWW

Зарегистрирован: 21 июл 2009, 13:59
Сообщения: 565
Откуда: Moscow
depends@nat-control


16 дек 2009, 10:51
Профиль WWW

Зарегистрирован: 05 дек 2008, 14:00
Сообщения: 207
Проблема решена, топик можно закрыть и поместить в "Решенные вопросы.Безопасность"


26 фев 2010, 14:25
Профиль WWW
Показать сообщения за:  Поле сортировки  
Эта тема закрыта, вы не можете редактировать и оставлять сообщения в ней.   [ Сообщений: 9 ] 

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 4


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Designed by ST Software for PTF.
Русская поддержка phpBB