Добрый день, коллеги!
Посоветуйте, пожалуйста, кто знает.Описание: пытаюсь мигрировать с 3845 на 7606. Поднят NAT.
Специфика сети в том, что много inside nat интерфейсов и много outside nat. И они друг в друга ходят по-разному - из одного инсайда если надо в интернет, то в один аутсайд, если надо в некоторую другую сеть, то в другой аутсайд, и т.п. Регулируется всё роут-мапами.
IOSы 15е на обоих.
Значащий конфиг одинаковый. Только, понятно дело, разные номера интерфейсов (gi0/0 и gi 0/1 на 38й, gi5/2 и te1/1 на 76й). И ещё: на 3845 всё поднято на саб-ифах, на 7606 на интерфейс вланах.
Конфиг по 38й:
interface GigabitEthernet0/1.300
description LAN_MAIN
ip address 172.28.x.x 255.255.0.0
ip nat inside
!
interface GigabitEthernet0/0.508
description LAN_SIDE
ip address 192.168.208.x 255.255.255.0
ip nat inside
!
interface GigabitEthernet0/0.505
description WAN_NET1
ip address 10.144.y.y 255.255.255.0
ip nat outside
!
interface GigabitEthernet0/0.713
description WAN_NET2
ip address 192.168.34.z 255.255.255.0
ip nat outside
!
interface GigabitEthernet0/0.1503
description WAN_INTERNET
ip address a.b.c.d 255.255.255.224
!
ip nat inside source route-map Internet interface GigabitEthernet0/0.1503 overload
ip nat inside source route-map NET2 interface GigabitEthernet0/0.713 overload
ip nat inside source route-map NET1 interface GigabitEthernet0/0.505 overload
route-map Internet permit 10
match ip address Office_to_Internet
match interface GigabitEthernet0/0.1503
!
route-map NET1 permit 10
match ip address Office_to_NET1
match interface GigabitEthernet0/0.505
!
route-map NET2 permit 10
match ip address Office_to_NET2
match interface GigabitEthernet0/0.713
!
ip access-list extended Office_to_Internet
permit ip 172.28.0.0 0.0.255.255 any
!
ip access-list extended Office_to_NET1
permit ip 172.28.1.0 0.0.0.255 10.144.y.y 0.255.255.255
permit ip 172.28.2.0 0.0.0.255 any
!
ip access-list extended Office_to_NET2
permit ip 172.28.1.0 0.0.0.255 192.168.34.z 0.0.255.255
permit ip 192.168.208.0 0.0.0.255 any
permit ip 172.28.2.0 0.0.0.255 any
!
Соль проблемы: один и тот же конфиг на 3845 работает как надо, на 7606, похоже, трафик валится в первое же совпадение, не проверяя, через какой интерфейс виден destination. То есть, например, трафик, который должен был бы пойти в сеть 192.168.34.0 по роут мапу NET2 и его аксесс-листу Office_to_NET2, валится в интернет, потому что встречает раньше роут мап Internet и его аксесс-лист Office_to_Internet.
Пока мыслю:
1) поменять на 76й интерфейс вланы на саб-ифы, как на 38й. Мало ли...
2) В роут-мапах, поменять местами правила (сначала match interface сделать, потом match ip address <acl>).
3) Делать более специфические аксесс-листы, permit ip <source> <destination> без any. Any только для интернета.
Но почему же тогда на 38й всё работает на таком конфиге?
Если есть у кого мысли, буду рад помощи.
Спасибо.