设为首页收藏本站language 语言切换
查看: 2524|回复: 15
收起左侧

[求助] 高手请入,关于NAT的一个问题

[复制链接]
发表于 2017-1-24 21:15:17 | 显示全部楼层 |阅读模式
3鸿鹄币
下图拓扑,192.168.3.0为内部局域网段。 Host3为移动用户, R1的默认网关200.200.200.1
                               1.jpg
R1为VPN server,思科路由器, 所以client端安装cisco VPNclient拨号软件。
R1没有配置隧道分离。
R1 上配置如下--
hostname R2691
!
username vc password pass02
aaa new-model
!
aaa authentication login default local
aaa authentication login vc_vpn_xauth_ml_1 local
aaa authorization exec default local
aaa authorization network vc_vpn_group_ml_1 local
aaa session-id common
ip subnet-zero
!
no ip domain lookup
!
ip cef
ip audit po max-events 100
!
crypto isakmp policy 1
encr 3des
authentication pre-share
group 2
!
crypto isakmp client configuration group test
key test02
pool vc_pool_1
!
crypto ipsec transform-set esp-3des-sha esp-3des esp-sha-hmac
!
cryptodynamic-map vc_dynmap_1 1
set transform-set esp-3des-sha
reverse-route
!
crypto map vc_cmap_1 client authentication list vc_vpn_xauth_ml_1
cryptomap vc_cmap_1 isakmp authorization list vc_vpn_group_m1_1
cryptomap vc_cmap_1 client configuration address respond
cryptomap vc_cmap_1 65535 ipsec-isakmp dynamic vc_dynmap_1
!
interface FastEthernet0/0
ip address 192.168.3.7 255.255.255.0
ip nat inside
duplex auto
speed auto
!
interface FastEthernet0/1
ip address 200.200.200.2 255.255.255.240
ip nat outside
duplex auto
speed auto
crypto map vc_cmap_1

ip local pool vc_pool_1 10.0.0.110.0.0.200
ip nat inside source list 120 interface FastEthernet0/1overload
//内网符合list 120的流量NAT转换访问internet

ip http server
no ip http secure-server
ip classless
ip route 0.0.0.0 0.0.0.0 200.200.200.1
!
access-list 120 deny ip 192.168.3.0 0.0.0.255 10.0.0.0 0.0.0.255
access-list 120 permit ip any any
! //
对于内部192.168.3.0去往client的流量不做NAT,其余流量做NAT转换,内网用户就可以上网了。

end
R2691#
问题:host3 vpn后,得到 IP10.0.0.5,去ping 202.96.209.5ping包从F0/1进入R1,查看路由表,应该走默认路由,丢向F0/1,但从F0/1出去竟然没有执行NAT转换, 这是为什么?
原来是希望ezvpn client用户上网流量也从VPN server走。所以用ping包来测试。
1.jpg

最佳答案

查看完整内容

助人为乐,要啥自行车。
发表于 2017-1-24 21:15:18 | 显示全部楼层
georgew1128 发表于 2017-1-25 12:03
多谢哈~~ 悬赏如何给你?

助人为乐,要啥自行车。
回复

使用道具 举报

发表于 2017-1-24 21:44:40 | 显示全部楼层
你的需求就是host3拨入vpn后,要通过server去访问公网对吧?这不是路由问题,你需要用template模板,然后在模板下做NAT转换。
回复

使用道具 举报

发表于 2017-1-24 21:46:07 | 显示全部楼层
它可能是由您的访问列表120中的“拒绝”引起的。请尝试指定一个标准的访问列表 (standard access-list),看看是否有所作为。
回复

使用道具 举报

发表于 2017-1-24 21:55:22 | 显示全部楼层

评分

参与人数 1好评度 +1 收起 理由
georgew1128 + 1 赞一个!

查看全部评分

回复

使用道具 举报

发表于 2017-1-24 21:56:02 | 显示全部楼层
回复

使用道具 举报

发表于 2017-1-24 21:56:48 | 显示全部楼层
去看教主的vpn搞定了
回复

使用道具 举报

 楼主| 发表于 2017-1-25 08:16:40 | 显示全部楼层
Q9966 发表于 2017-1-24 21:46
它可能是由您的访问列表120中的“拒绝”引起的。请尝试指定一个标准的访问列表 (standard access-list),看 ...

不能用标准, 否则192.168.3.0网段与ezvpn client的流量被NAT, 就不能互通了。
回复

使用道具 举报

 楼主| 发表于 2017-1-25 08:30:53 | 显示全部楼层
fy923 发表于 2017-1-24 21:44
你的需求就是host3拨入vpn后,要通过server去访问公网对吧?这不是路由问题,你需要用template模板,然后在 ...

嗯嗯,就是这个意思,上网也是通过这台R1,所以没有做隧道分离。你说的用template模板,能说的具体些吗?  
回复

使用道具 举报

 楼主| 发表于 2017-1-25 12:03:11 | 显示全部楼层
fy923 发表于 2017-1-24 21:55
http://xrmjjz.blog.51cto.com/3689370/685640/    推荐教主

多谢哈~~ 悬赏如何给你?
回复

使用道具 举报

 楼主| 发表于 2017-1-25 13:00:09 | 显示全部楼层
georgew1128 发表于 2017-1-25 12:03
多谢哈~~ 悬赏如何给你?

突然看到“最佳答案”,点了一下,哈哈,赏金发出了~   
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-8-11 10:05 , Processed in 0.115381 second(s), 26 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表