<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Как проNAT-ить через 2-х провайдеров</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/15050.html</link>
    <description>Народ, есть 2 провайдера. Есть роутер cisco 2811 на который они заведены.&lt;br&gt;Настроил NAT через одного из провайдеров.&lt;br&gt;Надо чтобы при падении этого провайдера NAT переключался на другого. Проблема в том что не могу один и тот же access-list использовать в 2-х правилах NAT&lt;br&gt;&lt;br&gt;ip nat inside source list 133 interface FastEthernet0/1.1 overload&lt;br&gt;ip nat inside source list 133 interface FastEthernet0/1.2 overload - не хочет присваивать, говорить что динамический нат уже используется&lt;br&gt;&lt;br&gt;А если я создаю access-list с другим номером, но аналогичный по содержанию, и накладываю его на FastEthernet0/1.2 то траффик никогда не попадает в этот access-list, так как 133 стоит первее. и соответственно ничего не натится.&lt;br&gt;&lt;br&gt;Как быть??&lt;br&gt;Вот конфа:&lt;br&gt;&lt;br&gt;interface FastEthernet0/0&lt;br&gt; description &quot;LAN DIY SPb&quot;&lt;br&gt; ip address 172.16.0.2 255.255.0.0&lt;br&gt; ip accounting precedence input&lt;br&gt; ip accounting precedence output&lt;br&gt; ip nat inside&lt;br&gt; ip virtual-reassembly&lt;br&gt; duplex auto&lt;br&gt; speed auto&lt;br&gt;!&lt;br&gt;interface FastEthernet0/1&lt;br&gt; description &quot;Trunk INTERFACE</description>

<item>
    <title>Как проNAT-ить через 2-х провайдеров (w01f)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/15050.html#13</link>
    <pubDate>Thu, 13 Dec 2007 15:52:13 GMT</pubDate>
    <description>&amp;gt;Да, и еще - надо ли роут-мапы прикладывать на интерфейсы?? На какие?? &lt;br&gt;&lt;br&gt;нет, не надо. нужно прописать правила контроля доступности сервиса, например:&lt;br&gt;&lt;br&gt;ip sla 10&lt;br&gt; icmp-echo 111.111.111.112 source-interface FastEthernet4.1&lt;br&gt; timeout 1000&lt;br&gt; frequency 1&lt;br&gt;ip sla schedule 10 life forever start-time now&lt;br&gt;!&lt;br&gt;ip sla 20&lt;br&gt; icmp-echo 222.222.222.223 source-interface FastEthernet4.2&lt;br&gt; timeout 1000&lt;br&gt; frequency 1&lt;br&gt;ip sla schedule 20 life forever start-time now&lt;br&gt;&lt;br&gt;определяем треки&lt;br&gt;&lt;br&gt;track 10 rtr 10 reachability&lt;br&gt;!&lt;br&gt;track 20 rtr 20 reachability&lt;br&gt;&lt;br&gt;и прописываем обычный роутинг в зависимости от доступности трека&lt;br&gt;&lt;br&gt;ip route 0.0.0.0 0.0.0.0 111.111.111.112 10 track 10&lt;br&gt;ip route 0.0.0.0 0.0.0.0 222.222.222.223 20 track 20&lt;br&gt;&lt;br&gt;выставляем стоимость маршрута из необходимости (меньше - для основного, больше - для резервного, равным - для балансировки и т.п.).&lt;br&gt;и не забываем, что если в sla прописали проверку доступности не ближайшего шлюза, а например неймсервера прова, то дополнительно нужно прописать _жестко_ роутинг на него,</description>
</item>

<item>
    <title>Как проNAT-ить через 2-х провайдеров (RPaha)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/15050.html#12</link>
    <pubDate>Thu, 13 Dec 2007 12:36:03 GMT</pubDate>
    <description>Да, и еще - надо ли роут-мапы прикладывать на интерфейсы?? На какие??&lt;br&gt;</description>
</item>

<item>
    <title>Как проNAT-ить через 2-х провайдеров (RPaha)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/15050.html#11</link>
    <pubDate>Thu, 13 Dec 2007 12:31:12 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;access-list 100 deny   ip any 10.0.0.0 0.255.255.255 &lt;br&gt;&amp;gt;access-list 100 deny   ip any 172.16.0.0 0.15.255.255 &lt;br&gt;&amp;gt;access-list 100 deny   ip 192.168.0.0 0.0.255.255 192.168.0.0 0.0.255.255 &lt;br&gt;&amp;gt;access-list 100 permit ip host 192.168.2.1 any &lt;br&gt;&amp;gt;access-list 100 permit ip 192.168.3.0 0.0.0.255 any &lt;br&gt;&amp;gt;access-list 100 permit ip host 192.168.0.2 any &lt;br&gt;&amp;gt;access-list 100 permit ip host 192.168.1.1 any &lt;br&gt;&amp;gt;ну и так далее.. Ж-) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;идея ясна? &lt;br&gt;&lt;br&gt;Да, все кристально ясно. Тока будет ли это работать??&lt;br&gt;Буду пробовать...&lt;br&gt;Спасибо огромное!&lt;br&gt;</description>
</item>

<item>
    <title>Как проNAT-ить через 2-х провайдеров (w01f)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/15050.html#10</link>
    <pubDate>Thu, 13 Dec 2007 12:00:01 GMT</pubDate>
    <description>&amp;gt;Я же писал про ДВА одинаковых списка - не получается у меня &lt;br&gt;&lt;br&gt;рисую идею, потому что данных мало. создаем по интерфейсу на каждого провайдера&lt;br&gt;&lt;br&gt;interface FastEthernet4.1&lt;br&gt;  desc ISP1&lt;br&gt;  encapsulation dot1Q 101&lt;br&gt;  ip addr 111.111.111.111 255.255.255.252&lt;br&gt;  ip nat outside&lt;br&gt;  ip nat enable&lt;br&gt;!&lt;br&gt;interface FastEthernet4.2&lt;br&gt;  desc ISP2&lt;br&gt;  encapsulation dot1Q 102&lt;br&gt;  ip addr 222.222.222.222 255.255.255.252&lt;br&gt;  ip nat outside&lt;br&gt;  ip nat enable&lt;br&gt;&lt;br&gt;дальше пишем правила НАТ&lt;br&gt;&lt;br&gt;ip nat inside source route-map ISP1-NAT interface FastEthernet4.1 overload&lt;br&gt;ip nat inside source route-map ISP2-NAT interface FastEthernet4.2 overload&lt;br&gt;!&lt;br&gt;route-map ISP1-NAT permit 10&lt;br&gt; match ip address 100&lt;br&gt; match ip next-hop 5&lt;br&gt;!&lt;br&gt;route-map ISP2-NAT permit 10&lt;br&gt; match ip address 100&lt;br&gt; match ip next-hop 6&lt;br&gt;&lt;br&gt;акцесс листы оформляем&lt;br&gt;&lt;br&gt;access-list 5 remark NAT ISP1 (nex-hop)&lt;br&gt;access-list 5 permit 111.111.111.112&lt;br&gt;access-list 6 remark NAT ISP2 (nex-hop)&lt;br&gt;access-list 6 permit 222.222.222.223&lt;br&gt;access-list 100 remark SNAT&lt;br&gt;access-list 100 deny   ip any 1</description>
</item>

<item>
    <title>Как проNAT-ить через 2-х провайдеров (RPaha)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/15050.html#9</link>
    <pubDate>Thu, 13 Dec 2007 09:09:14 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;У Вас только 2,5 варианта: &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;1. сделать ДВА одинаковых списка и поддерживать их &lt;br&gt;&amp;gt;2. получить блок PI-адресов и договориться с обоими провайдерами, что они их &lt;br&gt;&amp;gt;будут пропускать, тогда можно сделать НАТ в них и отдавать уже &lt;br&gt;&amp;gt;этими адресами &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;2,5. Поставить на одном из каналов дополнительную железку, которая будет заниматься НАТ &lt;br&gt;&amp;gt;в тот канал и гнать на нее внутренние адреса. &lt;br&gt;&lt;br&gt;Я же писал про ДВА одинаковых списка - не получается у меня при падении канала заставить срабатывать второй список - потому что первый уже сработал. Вот. Если бы можно было бы как нить изменить порядок перебора, то другое дело....&lt;br&gt;&lt;br&gt;В общем нашел статью - http://cisco.far.ru/2ispcfg.shtml &lt;br&gt;но никак не пойму как поменять конфиг под себя.&lt;br&gt;&lt;br&gt;Вроде делаю все правильно но НАТ не работает все равно. НО!! При удалении строк:&lt;br&gt;&lt;br&gt;ip nat inside source route-map Peterstar-NAT pool Peterstar-pool overload&lt;br&gt;&lt;br&gt;пишет что нат используется. &lt;br&gt;Ничего не понимаю!!!&lt;br&gt;Помогите!&lt;br&gt;</description>
</item>

<item>
    <title>Как проNAT-ить через 2-х провайдеров (andrew_l)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/15050.html#8</link>
    <pubDate>Wed, 12 Dec 2007 13:26:58 GMT</pubDate>
    <description>&amp;gt;Если я Вас не правильно понял, то киньте плиз кусочек конфы &lt;br&gt;&lt;br&gt;Да нет, это я в конце рабочего дня глупость написал :)&lt;br&gt;&lt;br&gt;У Вас только 2,5 варианта:&lt;br&gt;&lt;br&gt;1. сделать ДВА одинаковых списка и поддерживать их&lt;br&gt;2. получить блок PI-адресов и договориться с обоими провайдерами, что они их будут пропускать, тогда можно сделать НАТ в них и отдавать уже этими адресами&lt;br&gt;&lt;br&gt;2,5. Поставить на одном из каналов дополнительную железку, которая будет заниматься НАТ в тот канал и гнать на нее внутренние адреса.&lt;br&gt;</description>
</item>

<item>
    <title>Как проNAT-ить через 2-х провайдеров (RPaha)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/15050.html#7</link>
    <pubDate>Wed, 12 Dec 2007 11:30:44 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;cisco хочет получить однозначное соответствие ACL и во что будет транслироваться. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Я вот что подумал, а зачем Вы вообще чего-то упражняете со списками? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Расставьте inside/outside и рулите маршрутами или route-map. Будет трансляция в адрес интерфейса. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Если нужны ACL, то вешайте на внутренний интерфейс и пускайте/не пускайте как &lt;br&gt;&amp;gt;вам надо. &lt;br&gt;&lt;br&gt;Делал  и так тоже. Вот пример&lt;br&gt;ip nat pool Golden 213.33.253.х 213.33.253.х prefix-length 29&lt;br&gt;ip nat pool Peterstar 84.204.250.х 84.204.250.х prefix-length 29&lt;br&gt;&lt;br&gt;ip nat inside source list For-NAT-INET pool Golden overload&lt;br&gt;ip nat inside source list For-NAT-INET pool Peterstar overload - не получается&lt;br&gt;&lt;br&gt;&lt;br&gt;Если я Вас не правильно понял, то киньте плиз кусочек конфы&lt;br&gt;</description>
</item>

<item>
    <title>Как проNAT-ить через 2-х провайдеров (andrew_l)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/15050.html#6</link>
    <pubDate>Wed, 12 Dec 2007 10:10:08 GMT</pubDate>
    <description>&amp;gt;Так как Вы написали - не будет. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;cisco хочет получить однозначное соответствие ACL и во что будет транслироваться. &lt;br&gt;&lt;br&gt;Я вот что подумал, а зачем Вы вообще чего-то упражняете со списками?&lt;br&gt;Расставьте inside/outside и рулите маршрутами или route-map. Будет трансляция в адрес интерфейса.&lt;br&gt;&lt;br&gt;Если нужны ACL, то вешайте на внутренний интерфейс и пускайте/не пускайте как вам надо.&lt;br&gt;</description>
</item>

<item>
    <title>Как проNAT-ить через 2-х провайдеров (andrew_l)</title>
    <link>https://slinkov.ru/openforum/vsluhforumID6/15050.html#5</link>
    <pubDate>Wed, 12 Dec 2007 10:03:52 GMT</pubDate>
    <description>Так как Вы написали - не будет.&lt;br&gt;&lt;br&gt;cisco хочет получить однозначное соответствие ACL и во что будет транслироваться.&lt;br&gt;</description>
</item>

</channel>
</rss>
