|
|
|
![]() |
|
Strumenti |
![]() |
#1 |
Senior Member
Iscritto dal: Nov 2002
Città: Milano
Messaggi: 5375
|
Cisco e tunnel: help
Ciao a tutti, ho configurato un tunnel ip/ip tra 2 cisco (un 827 ed un 1720)
raggiungo senza problemi i 2 router, però non riesco a raggiungere gli apparati che si trovano all'interno dell'altra rete. Queste sono le config: Sede A (1720): ... interface Tunnel0 ip unnumbered Dialer0 keepalive 10 3 tunnel source Dialer0 tunnel destination ip_pubblico_sede_b tunnel mode ipip tunnel key *********** tunnel checksum ... interface Dialer0 mtu 1492 ip address negotiated ip nat outside ip virtual-reassembly encapsulation ppp ip tcp adjust-mss 1452 dialer pool 1 ppp chap hostname ******* ppp chap password ******* ppp pap sent-username ******* password ****** ! ip route 0.0.0.0 0.0.0.0 Dialer0 ip route network_sede_b subnet_sede_b Tunnel0 ip nat inside source list 1 interface Dialer0 overload Sede B (827): ... interface Tunnel0 ip unnumbered Dialer0 keepalive 10 3 tunnel source Dialer0 tunnel destination ip_pubblico_sede_a tunnel mode ipip tunnel key ********* tunnel checksum ... interface Dialer0 ip address negotiated ip accounting output-packets ip nat outside ip virtual-reassembly encapsulation ppp load-interval 30 dialer pool 1 no cdp enable ppp chap hostname ****** ppp chap password ****** ppp pap sent-username ***** password ***** ! ip route 0.0.0.0 0.0.0.0 Dialer0 ip route network_sede_a subnet_sede_a Tunnel0 ip nat inside source list 1 interface Dialer0 overload Come dicevo, tramite ping raggiungo i 2 router da tutte le macchine, però sia da router che dalle macchine internet alla rete, non riesco a raggiungere neanche via ping le macchine interne all'altra rete. Qualche idea? Qualche consiglio?
__________________
CiAO |
![]() |
![]() |
![]() |
#2 |
Senior Member
Iscritto dal: Nov 2002
Messaggi: 1149
|
prova a cambiare la seconda route così:
ip route network_sede_a subnet_sede_a [ip_pubblico_sede_a] un trace route dal router che cosa ti dice? dove si ferma? |
![]() |
![]() |
![]() |
#3 |
Senior Member
Iscritto dal: Nov 2002
Messaggi: 1149
|
ma forse quello che dovresti controllare è che la rete della sede remota sia esclusa dal nat..
|
![]() |
![]() |
![]() |
#4 |
Senior Member
Iscritto dal: Nov 2002
Città: Milano
Messaggi: 5375
|
ho provato anche a modificare le acl creandone 1 estesa su ogni router così:
access-list 100 deny any network_altra_sede access-list 100 permit any any ma non è cambiato nulla... e cmq, l'acl non dovrebbe essere presa in considerazione perché il NAT si attiva quando i dati entrano nell'interfaccia "IP NAT INSIDE" ed escono da quella "IP NAT OUTSIDE" e non è questo il caso.
__________________
CiAO |
![]() |
![]() |
![]() |
#5 |
Senior Member
Iscritto dal: Nov 2002
Messaggi: 1149
|
se invece di questo:
ip unnumbered Dialer0 nella int Tunnel0 ci metti: ip address x.y.k.z 255.255.255.252 ip mtu 1500 stessa cosa dall'altra parte con un sunbet diversa.. funziona? |
![]() |
![]() |
![]() |
#6 |
Senior Member
Iscritto dal: Nov 2002
Messaggi: 1149
|
scusami, non con una subnet diversa..
|
![]() |
![]() |
![]() |
#7 |
Senior Member
Iscritto dal: Nov 2002
Messaggi: 1149
|
se non va proverei a cambiare la route così:
ip route ip_reteremota subnet_remota ip_next_hop |
![]() |
![]() |
![]() |
#8 | |
Senior Member
Iscritto dal: Nov 2002
Città: Milano
Messaggi: 5375
|
Quote:
![]()
__________________
CiAO |
|
![]() |
![]() |
![]() |
#9 |
Senior Member
Iscritto dal: Sep 2000
Città: lodi-crema-milano.
Messaggi: 12333
|
uno show ip route si può avere?
__________________
La teoria è quando si sa tutto e niente funziona. La pratica è quando tutto funziona e nessuno sa il perché. Noi abbiamo messo insieme la teoria e la pratica: non c'è niente che funzioni... e nessuno sa il perché! |
![]() |
![]() |
![]() |
#10 | |
Senior Member
Iscritto dal: Nov 2002
Messaggi: 1149
|
ho visto in rete che consigliano di mettere nell'access list dell' ATM/Dialer (anche se hai un permit any) :
permit ipinip host Y.Y.Y.Y host Z.Z.Z.Z dove y è la destinazione e z la source comunque non capisco come mai il tunnel non funziona se gli assegni un indirizzo. Correggimi se sbaglio ma se gli dai l'ip unnumbered, il tunnel dovrebbe prendere l'indirizzo della Dialer, in questo caso però il nat non sarebbe attivo per il traffico sul tunnel? ti posto una delle config di un tunnel ipsec (solo da una parte, dall'altra ho un firewall bsd), in questo caso se non metto l'acl il tunnel si stabilisce ma non permette il traffico: Quote:
|
|
![]() |
![]() |
![]() |
#11 |
Senior Member
Iscritto dal: Nov 2002
Città: Milano
Messaggi: 5375
|
... incredibile... quando si parla di prosciutto sugli occhi...
da un lato avevo il kerio, il firewall che uso sui pc, che mi "rimbalzava" i pacchetti. dall'altro avevo l'access point col filtro sui mac-address che non mi accettava i pacchetti che arrivavano dal router dell'altra sede (che non "conosce"). ![]() beh, a mia discolpa, ammetto di aver pensato: se fosse colpa del firewall, l'access point mi risponderebbe comunque... ![]() grazie
__________________
CiAO |
![]() |
![]() |
![]() |
Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 18:18.