Toon posts:

Cisco 828 transparant voor PIX 515

Pagina: 1
Acties:

Verwijderd

Topicstarter
Wij hebben een officenet DSL verbinding bij KPN, die op dit moment wordt opgezet door een cisco 828 (zonder FW). Men heeft daarnaast een PIX 506 die achter de 800 en voor de rest van het netwerk moet komen. Het idee is dus om de 800 transparant te maken zodat PAT en NAT door de PIX afgehandeld gaat worden.
Aangezien we zelf niet veel cisco kennis hebben, is een extern persoon gevraagd dit te regelen. Deze persoon concludeert echter na een week dat het niet mogelijk is. De reden die hij daar voor opgeeft is dat het niet mogelijk is om een virtuele adaper (de dialer) te bridgen.
Ik heb zelf het idee dat het wel mogelijk moet zijn. Misschien dat het inderdaad niet mogelijk is om de dialer te bridgen, maar kan je dan niet de atm verbinding bridgen en de dialer door de PIX laten doen? (of iets in die geest). Op de PIX kan ik behalve een ip adres alleen een pppoe verbinding maken.
Graag advies of het mogelijk is en in welke richting ik moet gaan zoeken.

Onderstaande de huidige config van de 800.

code:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75
76
77
78
79
80
81
82
83
84
85
86
87
88
!
version 12.3
no service pad
service timestamps debug datetime msec
service timestamps log datetime msec
service password-encryption
!
hostname Internet
!
boot-start-marker
boot-end-marker
!
enable secret 5 **************
enable password 7 *************
!
no aaa new-model
ip subnet-zero
ip domain name internet
ip name-server 194.151.228.18
ip name-server 194.151.228.34
!
!
!
!
interface Loopback0
 description Interface Looopback 0 : Controle Interface 
 ip address 10.10.10.10 255.255.255.0
 ip nat inside
!
interface Ethernet0
 description Interface Ethetnet 0: Connectie naar LAN ITSP
 ip address 192.168.1.254 255.255.255.0
 ip nat inside
 hold-queue 100 out
!
interface ATM0
 no ip address
 atm vc-per-vp 64
 no atm ilmi-keepalive
 dsl equipment-type CPE
 dsl operating-mode GSHDSL symmetric annex B
 dsl linerate AUTO
 pvc 2/32 
  ubr 500
  oam-pvc manage 3
  encapsulation aal5mux ppp dialer
  dialer pool-member 1
 !
!
interface Dialer1
 description Interface Dailer 1: IP negotiated from KPN -> 
 ip address negotiated
 ip nat outside
 encapsulation ppp
 dialer pool 1
 dialer-group 1
 ppp authentication chap pap callin
 ppp chap hostname OfficeDSl@hostname
 ppp chap password 7 **************
 ppp pap sent-username OfficeDSl@hostname password 7 ******************
 ppp ipcp dns request
 ppp ipcp mask request
 ppp ipcp address accept
 hold-queue 224 in
!
ip nat inside source list 1 interface Dialer1 overload
ip classless
ip route 0.0.0.0 0.0.0.0 Dialer1
ip http server
!
access-list 1 permit any
!
line con 0
 transport preferred all
 transport output all
 stopbits 1
line vty 0 4
 access-class 10 in
 privilege level 15
 password 7 *****************
 login local
 transport preferred all
 transport input all
 transport output all
!
scheduler max-task-time 5000
!
end

[ Voor 2% gewijzigd door Verwijderd op 23-06-2005 10:17 . Reden: Verkeerd type voor PIX ]


  • MeatGrinder
  • Registratie: Juni 2000
  • Laatst online: 03-10-2025
Beste oplossing is een subnet aan te vragen van 8 ip addressen voor deze lijn. Ik weet dat dit bij xs4all gratis is, weet niet zeker hoe het bij de andere providers zit.

Als je externe persoon een week nodig had om dit uit te vinden wordt het zeer zeker tijd om met een andere partij in zee te gaan.

Verwijderd

Topicstarter
Wij hebben officenet dsl van KPN met reeds 8 externe adressen. Dus dat is het probleem niet.
Probleem is de configuratie van de 828. Het gaat er om hoe we de 828 zover krijgen dat deze als transparant bridge gaat fungeren.

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Verwijderd schreef op donderdag 23 juni 2005 @ 10:43:
Wij hebben officenet dsl van KPN met reeds 8 externe adressen. Dus dat is het probleem niet.
Probleem is de configuratie van de 828. Het gaat er om hoe we de 828 zover krijgen dat deze als transparant bridge gaat fungeren.
Ik kan ze niet zeggen of dat ding wel of niet kan bridgen. Kan best dat het net met deze ios niet mogelijk is, of een bug ofzo. Ik neem aan dat die expert dat wel snapt.

Overigens moet je een PPPoA verbinding maken en kan de dialer daarom alleen plaats vinden op de 828 (hoe zou de PIX anders ATM kunnen praten?)

Als je toch 8 IP adressen hebt, waarom laat je die 828 dan niet gewoon routen ipv NATten?

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

Topicstarter
Dirk-Jan schreef op donderdag 23 juni 2005 @ 10:48:
[...]

Als je toch 8 IP adressen hebt, waarom laat je die 828 dan niet gewoon routen ipv NATten?
Hoe moet ik me dat voorstellen? Als ik de PIX ook een (vrij) extern ip geef, hoe ga ik dat dan routen? Om dat voor elkaar te krijgen moet ik toch nog steeds bridgen, al dan niet transparant?

  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Verwijderd schreef op donderdag 23 juni 2005 @ 11:12:
[...]


Hoe moet ik me dat voorstellen? Als ik de PIX ook een (vrij) extern ip geef, hoe ga ik dat dan routen? Om dat voor elkaar te krijgen moet ik toch nog steeds bridgen, al dan niet transparant?
je hebt toch 8 ip adressen? Gewoon ip adres op de externe interface van de 828 en een ip adres op de interne interface van de 828. Vervolgens een ip op de externe interface van de pix.

default route naar buiten, en een route met je betreffende range naar binnen. hoppakee, gaan met die banaan.

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


Verwijderd

Topicstarter
Extern adres is nu x.x.x.161. Dit is ook het adres dat door KPN opgegeven wordt als gereserveerd voor de gateway. Ik zou dan dus intern (op de 828) x.x.x.162 kunnen gebruiken en op de PIX x.x.x.163.

Uitgaand staat de route volgens mij dan al goed:
ip route 0.0.0.0 0.0.0.0 Dialer1

Maar wat wordt dan de route naar intern?
ip route x.x.x.0 255.255.255.248 Ethernet0 ?

Ik heb iets dergelijks al eens geprobeert, maar volgens mij toen vergeten om een route naar intern toe te voegen....

<Edit>
Ik kan dan toch ook NAT verplaatsen naar de PIX?

[ Voor 6% gewijzigd door Verwijderd op 23-06-2005 12:26 ]


  • JackBol
  • Registratie: Maart 2000
  • Niet online

JackBol

Security is not an option!

Verwijderd schreef op donderdag 23 juni 2005 @ 12:21:
Extern adres is nu x.x.x.161. Dit is ook het adres dat door KPN opgegeven wordt als gereserveerd voor de gateway. Ik zou dan dus intern (op de 828) x.x.x.162 kunnen gebruiken en op de PIX x.x.x.163.

Uitgaand staat de route volgens mij dan al goed:
ip route 0.0.0.0 0.0.0.0 Dialer1

Maar wat wordt dan de route naar intern?
ip route x.x.x.0 255.255.255.248 Ethernet0 ?

Ik heb iets dergelijks al eens geprobeert, maar volgens mij toen vergeten om een route naar intern toe te voegen....
je moet een route x.x.x.163 255.255.255.255 > Interne Interface configureren.
<Edit>
Ik kan dan toch ook NAT verplaatsen naar de PIX?
Dat MOET je doen, anders krijg je nogal een rommeltje. Het is OF NAT OF routen...

Opbrengst van mijn Tibber Homevolt met externe kWh meter. | Opbrengst van mijn Tibber Homevolt volgens de Tibber Data API.


  • _nethack
  • Registratie: September 2000
  • Laatst online: 05-05 16:17

_nethack

We're all MAD here

Geef je interne (ethernet0) interface het eerste bruikbare IP adres uit het subnet (x.x.x.161 dus)
Geef je dialer1 interface 'ip unnumbered ethernet0'
Gooi de 'ip nat inside' en 'ip nat outside' van resp. de ethernet0 en dialer1 interfaces weg.
Laat de default route gewoon zo staan.

Geef vervolgens je PIX het volgende adres uit de range (x.x.x.162) en geef op de PIX de x.x.x.161 als default gateway op.
Je gaat nu dus niet bridgen maar routeren.
Route naar intern heb je niet nodig. de x.x.x.160/255.255.255.248 is de enige range die 'achter' de router hangt, en die kent ie al door het IP van de ethernet0 interface. De PIX gaat natten dus van de range achter de PIX hoeft de router geen weet te hebben.

[ Voor 26% gewijzigd door _nethack op 23-06-2005 16:15 ]

Sometimes you just have to sit back, relax, and let the train wreck itself


Verwijderd

Topicstarter
Inmiddels de situatie geprobeert zoals Dirk-Jan heeft beschreven en het werkt!
De dialer krijgt automatisch een adres (161) dat volgens KPN ook gereserveerd is als gateway.
(met netmask 255.255.255.255)
De Ethernet0 interface heeft nu 162 en de pix .163, beide met 255.255.255.248
En zover werkt alles prima :-)

Bedankt voor de hulp

  • Movinghead
  • Registratie: November 2001
  • Laatst online: 01-06-2025

Movinghead

ing.

offtopic
Misschien handig om te weten, hoe doe je dit als je maar 1 Extern IP hebt?

De router laten NATten in dat geval..

Verwijderd

Movinghead schreef op donderdag 23 juni 2005 @ 22:00:
offtopic
Misschien handig om te weten, hoe doe je dit als je maar 1 Extern IP hebt?

De router laten NATten in dat geval..
Hij heeft meerdere adressen, maar kon deze niet gebruiken omdat zijn cisco router vertaalde en routeerde.

de routering is er nu uit door een wan ip i.p.v. lan ip' op zijn ethernet en dialer te configureren.

en dat is volgens mij precies wat de TS wou.
Pagina: 1