Естественно, на кинетике поднят NAT и настроен статический маршрут:
ip route 192.168.0.0 255.255.0.0 192.168.234.19 Home
Пробую с ноутбука пингануть что-то за IPSec-туннелем (например, 192.168.1.1) и вижу следующее в циске:
Jul 16 20:39:49.683: %FW-6-DROP_PKT: Dropping icmp session 192.168.234.1:0 192.168.1.1:0 on zone-pair ISP-ESKO class class-default due to DROP action found in policy-map with ip ident 2303
Дело в том, что циска настроена пропускать траффик только от 192.168.234.2, но никак не от всей остальной сети...
Смотрим дампы...
Скрытый текст
Соответственно, возникает вопрос... ЗАЧЕМ преобразовывать исходный адрес, если next-hop лежит в том же интерфейсе??????
You can post now and register later.
If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.
Question
Yacudzer
Использую следующую схему:
Естественно, на кинетике поднят NAT и настроен статический маршрут:
ip route 192.168.0.0 255.255.0.0 192.168.234.19 Home
Пробую с ноутбука пингануть что-то за IPSec-туннелем (например, 192.168.1.1) и вижу следующее в циске:
Jul 16 20:39:49.683: %FW-6-DROP_PKT: Dropping icmp session 192.168.234.1:0 192.168.1.1:0 on zone-pair ISP-ESKO class class-default due to DROP action found in policy-map with ip ident 2303
Дело в том, что циска настроена пропускать траффик только от 192.168.234.2, но никак не от всей остальной сети...
Смотрим дампы...
Соответственно, возникает вопрос... ЗАЧЕМ преобразовывать исходный адрес, если next-hop лежит в том же интерфейсе??????
Edited by YacudzerLink to comment
Share on other sites
11 answers to this question
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.
Note: Your post will require moderator approval before it will be visible.