О деактивации форума Eltex

Уважаемые коллеги! В связи с потерей актуальности данного ресурса, нами было принято решение о частичной деактивации форума Eltex. Мы отключили функции регистрации и создания новых тем, а также возможность оставлять сообщения. Форум продолжит работу в "режиме чтения", так как за долгие годы работы здесь накопилось много полезной информации и ответов на часто встречающиеся вопросы.

Мы активно развиваем другие каналы коммуникаций, которые позволяют более оперативно и адресно консультировать наших клиентов. Если у вас возникли вопросы по работе оборудования, вы можете обратиться в техническую поддержку Eltex, воспользовавшись формой обращения на сайте компании или оставить заявку в системе Service Desk. По иным вопросам проконсультируют наши менеджеры коммерческого отдела: eltex@eltex-co.ru.

ESR-100 SNAT

MES, ESR
SkyRanger
Сообщения: 11
Зарегистрирован: 30 окт 2019 06:59
Reputation: 0

ESR-100 SNAT

Сообщение SkyRanger » 30 окт 2019 09:17

Пытаюсь настроить SNAT, чтобы пользователи из локальной сети могли ходить в интернет

Есть интерфейсы
x.x.x.x gi1/0/1 static - интернет
192.168.187.158/27 gi1/0/3 static

Интернет на роутере есть:

esr:GW-KSP# ping 8.8.8.8
PING 8.8.8.8 (8.8.8.8) 56(84) bytes of data.
!!!!!
--- 8.8.8.8 ping statistics ---
5 packets transmitted, 5 received, 0% packet loss, time 4004ms
rtt min/avg/max/mdev = 143.652/144.119/144.464/0.403 ms

Натраиваю SNAT

esr:GW-KSP(config)# object-group network LAN_NET
esr:GW-KSP(config-object-group-network)# ip prefix 192.168.187.128/27
esr:GW-KSP(config-object-group-network)# exit

esr:GW-KSP(config)# nat source
esr:GW-KSP(config-snat)# pool TRANSLATE_ADDRESS
esr:GW-KSP(config-snat-pool)# ip address-range x.x.x.x
esr:GW-KSP(config-snat-pool)# exit
esr:GW-KSP(config-snat)# ruleset SNAT
esr:GW-KSP(config-snat-ruleset)# to interface gi1/0/3
esr:GW-KSP(config-snat-ruleset)# rule 1
esr:GW-KSP(config-snat-rule)# match source-address LAN_NET
esr:GW-KSP(config-snat-rule)# match destination-address any
esr:GW-KSP(config-snat-rule)# match protocol any
esr:GW-KSP(config-snat-rule)# action source-nat pool TRANSLATE_ADDRESS
esr:GW-KSP(config-snat-rule)# enable
esr:GW-KSP(config-snat-rule)# exit
esr:GW-KSP(config-snat-ruleset)# exit
esr:GW-KSP(config-snat)# exit
esr:GW-KSP(config)# exit

esr:GW-KSP# show ip firewall session
Prot Inside source Inside destination Outside source Outside destination Pkts Bytes
----- --------------------- --------------------- --------------------- --------------------- ---------- ----------
icmp 192.168.187.137 8.8.8.8 192.168.187.137 8.8.8.8 -- --
icmp 192.168.187.137 8.8.8.8 192.168.187.137 8.8.8.8 -- --

show ip nat translation

пусто

Файрвол на всех интерфейсах временно отключен

Сайты не работает 8.8.8.8 не пингуется с ноута подключенного к порту локальной сети

Т.е. видно что запросы идет, но не натятся.
Дорогу осилит Идущий...
https://blog.altuninvv.ru

alexander346
Сообщения: 31
Зарегистрирован: 05 сен 2019 16:21
Reputation: 0

Re: ESR-100 SNAT

Сообщение alexander346 » 30 окт 2019 10:04

В вашем случае, стоит использовать SNAT как в заводской конфигурации:
nat source
ruleset factory
to interface gi1/0/1
rule 10
description "replace 'source ip' by outgoing interface ip address"
action source-nat interface
enable
exit
exit
exit

В случае с вашей конфигурацией вы должны указывать не LAN интерфейс (gi1/0/3), а WAN (gi1/0/1) в строке:
esr:GW-KSP(config-snat-ruleset)# to interface gi1/0/3.

SkyRanger
Сообщения: 11
Зарегистрирован: 30 окт 2019 06:59
Reputation: 0

Re: ESR-100 SNAT

Сообщение SkyRanger » 30 окт 2019 10:18

Спасибо, заработало!

Удали старое правило, вот что у меня получилось:

(config)# nat source
(config-snat)# ruleset Inet
(config-snat-ruleset)# to interface gi1/0/1
(config-snat-ruleset)# rule 10
(config-snat-rule)# action source-nat interface
(config-snat-rule)# match source-address LAN_NET
(config-snat-rule)# enable
(config-snat-rule)# exit
(config-snat-ruleset)# exit
(config-snat)# exit
(config)# exit
# commit
Дорогу осилит Идущий...
https://blog.altuninvv.ru


Вернуться в «Коммутаторы и маршрутизаторы Ethernet»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 91 гость