设为首页收藏本站language 语言切换
查看: 4205|回复: 18
收起左侧

[其他] 请教ASA IPSec VPN的NAT问题!!!!!

[复制链接]
发表于 2013-7-19 11:29:13 | 显示全部楼层 |阅读模式
file:///C:/DOCUME~1/ADMINI~1/LOCALS~1/Temp/enhtmlclip/Image(16).png

拓扑

拓扑

拓扑如上图


通过ASA5505建立IPSec VPN,建立成功了


1.可以远程拨入VPN,获取VPN Pool的地址192.168.3.10/24
2.防火墙后面的Server IP从DHCP获取 192.168.3.100/24
3.现在为了让Server可以上网,在ASA做了NAT:192.168.3.0/24映射到WAN口,可以正常上网。
show nat interface inside detail  
Auto NAT Policies (Section 2)
1 (inside) to (outside) source dynamic Server interface  
    translate_hits = 547, untranslate_hits = 256
    Source - Origin: 192.168.3.0/24, Translated: 125.*.*.*/32



问题是:做NAT之前,VPN client 192.168.3.10可以ping Server 192.168.3.100
             做完NAT之后,无法Ping通。。。。。。


防火墙日志显示:Asymmetric NAT rules matched for forward and reverse flows; Connection for icmp src outside:192.168.3.12 dst inside:192.168.3.101 denied due to NAT reverse path failure


需要让内网Server可以上网,然后VPN拨入后可以互ping


请高手指点,谢谢!!!!!!!!!!!!!!!!!!!!!!


















 楼主| 发表于 2013-7-19 11:32:10 | 显示全部楼层
沙发 2013-7-19 11:32:10 回复 收起回复
回复 支持 1 反对 0

使用道具 举报

发表于 2013-7-19 11:37:18 | 显示全部楼层
我不是来回答问题的 我只是觉得你的图片很……特别
板凳 2013-7-19 11:37:18 回复 收起回复
回复 支持 1 反对 0

使用道具 举报

 楼主| 发表于 2013-7-19 11:40:51 | 显示全部楼层
地板 2013-7-19 11:40:51 回复 收起回复
回复 支持 1 反对 0

使用道具 举报

 楼主| 发表于 2013-7-19 11:51:44 | 显示全部楼层
高人在哪?????????
5# 2013-7-19 11:51:44 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-7-19 14:21:11 | 显示全部楼层
6# 2013-7-19 14:21:11 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-7-19 15:08:16 | 显示全部楼层
7# 2013-7-19 15:08:16 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-7-20 12:45:48 | 显示全部楼层
好好好好好
8# 2013-7-20 12:45:48 回复 收起回复
回复 支持 反对

使用道具 举报

 楼主| 发表于 2013-7-22 13:12:04 | 显示全部楼层
没有人知道啊?????
9# 2013-7-22 13:12:04 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-9-15 15:44:26 | 显示全部楼层
都快过来围观,楼主的好帖赞爆了
10# 2013-9-15 15:44:26 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2013-12-27 11:39:32 | 显示全部楼层
您这个问题解决了吗?我这现在也有这个问题。不知得怎么弄啊
11# 2013-12-27 11:39:32 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-1-3 16:55:09 | 显示全部楼层
一直觉得防火墙很难
12# 2014-1-3 16:55:09 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-1-7 17:34:00 | 显示全部楼层
在防火墙上写access-list,对走vpn的traffic不做nat。
13# 2014-1-7 17:34:00 回复 收起回复
回复 支持 反对

使用道具 举报

发表于 2014-1-9 09:23:56 | 显示全部楼层
肯定是ACL匹配到的感兴趣流量错了
1个是走VPN
1个是走internet
15# 2014-1-9 09:23:56 回复 收起回复
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-5-22 12:30 , Processed in 0.097095 second(s), 26 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表