<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: CISCO + NAT</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18270.html</link>
    <description>Дано:&lt;br&gt;  Есть клиент, есть Squid, есть CISCO 2811(Router)&lt;br&gt;Условия:&lt;br&gt;  Если клиент выходит в инет через порты отличные от 80, то пакеты с IP 10.77.xx.xx через киску по NAT попадают в инет.&lt;br&gt;  Если клиент идет на 80 порт, то через WCCP заворачивается на Squid и Squid от IP 10.78.xx.xx через киску идет в инет. При этом, если у клиента IP к примеру 10.77.0.8 то Squid обращается к киске от IP 10.78.0.8&lt;br&gt;Задача:&lt;br&gt;  Нужно чтоб на внешке с роутера пакеты с IP 10.77.0.8 и 10.78.0.8 был IP 172.0.0.8 соотв. с IP 10.77.0.9 и 10.78.0.9 был 172.0.0.9 и т.д.&lt;br&gt;&lt;br&gt;Команда ip nat inside source static 10.77.0.8 172.0.0.8 работает, но вот на команду ip nat inside source static 10.78.0.8 172.0.0.8 уже ругается говорит что 172.0.0.8 уже занят 10.77.0.8&lt;br&gt;&lt;br&gt;Помогите кто знает как решить данную задачу?&lt;br&gt;&lt;br&gt;При этос надо прокинуть пакеты в обратку на 10.77.0.8 (Кароч. у клиента выделенный IP адрес, нужно и его (клиента) и сквид от имени этого IP пускать в инет)&lt;br&gt;</description>

<item>
    <title>CISCO + NAT (bokl)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18270.html#9</link>
    <pubDate>Sun, 01 Mar 2009 18:35:15 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Кстати возможно, что есть и иное решение моей задачи, и чтото мне &lt;br&gt;&amp;gt;подсказывает что оно будет даже правильнее. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Собстно задача сбор http заголовков, кто куда ходил, и скока это куда &lt;br&gt;&amp;gt;весило. &lt;br&gt;&amp;gt;На кисках есть порт SPAN, который может видеть все пакеты пролетающие мимо &lt;br&gt;&amp;gt;CISCO, так вот уважаемы гуру, могу ли я его заюзать чтобы &lt;br&gt;&amp;gt;собирать нужную мне инфу, и что за зверь мне в этом &lt;br&gt;&amp;gt;может помочь? &lt;br&gt;&lt;br&gt;помоему NetFlow для этого. но точно низнаю.&lt;br&gt;</description>
</item>

<item>
    <title>CISCO + NAT (DeFaber)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18270.html#8</link>
    <pubDate>Sat, 28 Feb 2009 12:07:33 GMT</pubDate>
    <description>&amp;gt;че-то мне подсказывает, что так низя. прокси будет сама отправлять пакет с &lt;br&gt;&amp;gt;соурсом своим, а не клиента. ты скажи зачем те всё это &lt;br&gt;&amp;gt;надо, мож ты не то ищешь. &lt;br&gt;&lt;br&gt;Кстати возможно, что есть и иное решение моей задачи, и чтото мне подсказывает что оно будет даже правильнее.&lt;br&gt;&lt;br&gt;Собстно задача сбор http заголовков, кто куда ходил, и скока это куда весило. &lt;br&gt;На кисках есть порт SPAN, который может видеть все пакеты пролетающие мимо CISCO, так вот уважаемы гуру, могу ли я его заюзать чтобы собирать нужную мне инфу, и что за зверь мне в этом может помочь?&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>CISCO + NAT (bokl)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18270.html#7</link>
    <pubDate>Tue, 24 Feb 2009 10:48:24 GMT</pubDate>
    <description>&amp;gt;Дело в том что прокся в инет неможет хидить с тогоже IP &lt;br&gt;&amp;gt;что и клиент, иначе роутер непоймет куда ответ с инета слать, &lt;br&gt;&amp;gt;да и сама прокся затупит, как так сам себе ответить ))). &lt;br&gt;&amp;gt;поэтому у squid-а отдельная подсеть адресов для исходящих соединений. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Не важно как реализовать, самое главное, это у каждого клиента должен быть &lt;br&gt;&amp;gt;свой выделенный IP, и как входящие, так и исходящие соединения должны &lt;br&gt;&amp;gt;быть от имени данного IP(включая исходящие http запросы!!!). &lt;br&gt;&lt;br&gt;че-то мне подсказывает, что так низя. прокси будет сама отправлять пакет с соурсом своим, а не клиента. ты скажи зачем те всё это надо, мож ты не то ищешь.&lt;br&gt;</description>
</item>

<item>
    <title>CISCO + NAT (DeFaber)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18270.html#6</link>
    <pubDate>Tue, 24 Feb 2009 08:03:10 GMT</pubDate>
    <description>Дело в том что прокся в инет неможет хидить с тогоже IP что и клиент, иначе роутер непоймет куда ответ с инета слать, да и сама прокся затупит, как так сам себе ответить ))). поэтому у squid-а отдельная подсеть адресов для исходящих соединений.&lt;br&gt;&lt;br&gt;Не важно как реализовать, самое главное, это у каждого клиента должен быть свой выделенный IP, и как входящие, так и исходящие соединения должны быть от имени данного IP(включая исходящие http запросы!!!). &lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>CISCO + NAT (bokl)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18270.html#5</link>
    <pubDate>Mon, 23 Feb 2009 10:00:00 GMT</pubDate>
    <description>interface FastEthernet0/0                  // смотрит в сторону серых адресов.&lt;br&gt; ip address 172.16.1.2 255.255.255.252&lt;br&gt; ip policy route-map ROUTING_BY_PROTO&lt;br&gt; duplex auto&lt;br&gt; speed auto&lt;br&gt;&lt;br&gt;&lt;br&gt;ip access-list extended ACL&lt;br&gt; permit tcp 10.0.0.0 0.255.255.255 any eq www  // все пакеты с серых адресов идущие по http&lt;br&gt; deny   tcp any any&lt;br&gt;!&lt;br&gt;route-map ROUTING_BY_PROTO permit 10&lt;br&gt; match ip address ACL&lt;br&gt; set ip next-hop 172.16.3.2  // таким пакетам некст-хоп ставим твою прокси&lt;br&gt;&lt;br&gt;п&lt;br&gt;</description>
</item>

<item>
    <title>CISCO + NAT (bokl)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18270.html#4</link>
    <pubDate>Mon, 23 Feb 2009 08:37:06 GMT</pubDate>
    <description>&amp;gt;&amp;gt;ты хотел чтоб клиент которому ты выделил &quot;белый&quot; адрес выходил именно с &lt;br&gt;&amp;gt;&amp;gt;него в инет? &lt;br&gt;&amp;gt;&amp;gt;а не проще было не натить его в этот адрес с &quot;серого&quot;, &lt;br&gt;&amp;gt;&amp;gt;а сразу поставить ему белый? &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Возможно и проще, а как я буду заварачивать его http запросы на &lt;br&gt;&amp;gt;squid ? &lt;br&gt;&amp;gt;Сквиду то я не смогу дать белый IP, а он в инет &lt;br&gt;&amp;gt;должен тоже попадать от имени белого IP, причем для каждого клиента &lt;br&gt;&amp;gt;свой!!! &lt;br&gt;&lt;br&gt;мож я не понимаю чего, но обычно прокси имеет белый айпи. и если я правильно понял, то у тебя &quot;прозрачный&quot; прокси? я бы сделал нормальный прокси, с прописыванием в настройках компа. выход в инет с &quot;серых&quot; занатил бы. а с &quot;белой&quot; подсети разрешил прямой доступ. тогда те у кого &quot;серый&quot; перли бы в инет через проксю в соответствии с настройками, а не по http натились бы. белые же шли напрямую(если настройки не указали). если делать прозрачный прокси, то честно не знаю, думать надо.&lt;br&gt;</description>
</item>

<item>
    <title>CISCO + NAT (DeFaber)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18270.html#3</link>
    <pubDate>Mon, 23 Feb 2009 05:27:29 GMT</pubDate>
    <description>&amp;gt;ты хотел чтоб клиент которому ты выделил &quot;белый&quot; адрес выходил именно с &lt;br&gt;&amp;gt;него в инет? &lt;br&gt;&amp;gt;а не проще было не натить его в этот адрес с &quot;серого&quot;, &lt;br&gt;&amp;gt;а сразу поставить ему белый? &lt;br&gt;&lt;br&gt;Возможно и проще, а как я буду заварачивать его http запросы на squid ?&lt;br&gt;Сквиду то я не смогу дать белый IP, а он в инет должен тоже попадать от имени белого IP, причем для каждого клиента свой!!!&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>CISCO + NAT (bokl)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18270.html#2</link>
    <pubDate>Sun, 22 Feb 2009 07:35:20 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;------------Squid------------- &lt;br&gt;&amp;gt;acl 209 10.77.0.2 &lt;br&gt;&amp;gt;tcp_outgoing_address 10.78.0.2 209 &lt;br&gt;&amp;gt;-----------FreeBSD------------ &lt;br&gt;&amp;gt;ifconfig re0 inet 10.78.0.2 255.255.255.0 alias &lt;br&gt;&amp;gt;------------------------------ &lt;br&gt;&amp;gt;(На мой взгляд немного кривовато, но почемуто заработало именно так, иначе не &lt;br&gt;&amp;gt;хотело) &lt;br&gt;&amp;gt;Если будут мысли как это можно реализовать покрасивше, я выслушаю любое мнение... &lt;br&gt;&amp;gt;&lt;br&gt;&lt;br&gt;ты хотел чтоб клиент которому ты выделил &quot;белый&quot; адрес выходил именно с него в инет?&lt;br&gt;а не проще было не натить его в этот адрес с &quot;серого&quot;, а сразу поставить ему белый?&lt;br&gt;</description>
</item>

<item>
    <title>CISCO + NAT (DeFaber)</title>
    <link>https://www.opennet.me/openforum/vsluhforumID6/18270.html#1</link>
    <pubDate>Sat, 21 Feb 2009 05:07:22 GMT</pubDate>
    <description>Ребят коли никто не смог мну помочь советом али ответом, значит ни укого мыслей нет как это сделать. Ну я ужо решил проблему...&lt;br&gt;Ибо ни у кого небыло подобного мозгосноса, я выкладываю мое решение проблемы:&lt;br&gt;&lt;br&gt;Клиент 10.77.0.2, его внешний IP: 192.168.10.100&lt;br&gt;&lt;br&gt;----------CISCO-2811----------&lt;br&gt;ip nat pool 1305 192.168.10.100 192.168.10.100 netmask 255.255.255.0&lt;br&gt;ip nat inside source list 1305 pool 1305 overload&lt;br&gt;access-list 1305 permit 10.77.0.2&lt;br&gt;access-list 1305 permit 10.78.0.2&lt;br&gt;ip nat inside source static 10.77.0.2 192.168.10.100 (Дабы свнешки пакеты попадали на клиента)&lt;br&gt;------------Squid-------------&lt;br&gt;acl 209 10.77.0.2  &lt;br&gt;tcp_outgoing_address 10.78.0.2 209&lt;br&gt;-----------FreeBSD------------&lt;br&gt;ifconfig re0 inet 10.78.0.2 255.255.255.0 alias&lt;br&gt;------------------------------&lt;br&gt;(На мой взгляд немного кривовато, но почемуто заработало именно так, иначе не хотело)&lt;br&gt;Если будут мысли как это можно реализовать покрасивше, я выслушаю любое мнение...&lt;br&gt;</description>
</item>

</channel>
</rss>
