Привет всем. Подняли isakmp + ipsec между двумя маршрутизаторами cisco.
 на двух роутерах:
crypto isakmp policy 1
 encr 3des
 hash md5
 authentication pre-share
 group 2crypto isakmp key XXX address destination_WAN
crypto ipsec transform-set TS esp-3des esp-md5-hmac 
 mode tunnel
на роутере 1 и на втором зеркально.
ip access-list extended VPN_TRAFFIC
 permit ip 10.10.10.0 0.0.0.255 20.20.20.0 0.0.0.25
crypto map MAP 10 ipsec-isakmp 
 set peer destination_WAN
 set transform-set TS 
 match address VPN_TRAFFIC
interface GigabitEthernet1
 ip address 10.10.10.1 255.255.255.0
 ip nat inside
Extended IP access list 100
    10 deny ip 10.10.10.0 0.0.0.255 20.20.20.0 0.0.0.255
    20 permit ip 10.10.10.0 0.0.0.255 any
ip nat inside source list 100 interface GigabitEthernet4 overload
И на WAN интерфейсе закрепляем MAP
crypto map MAP
ip nat outside
Когда я в такой конфигурации поднимаю соединение, то все хорошо работает (вижу по wireshark, что сообщаются внешние ип. и ходят пакеты isakmp + ipsec)
Но я не понимаю, почему не работает вся таже схема, когда я просто crypto map перевешиваю на локальный интерфейс gig 1?