Toon posts:

cisco router NAT

Pagina: 1
Acties:
  • 117 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik gebruik een cisco 801 om bandbreedte te managen van een intern LAN naar een kabelmodem/router (linksys).

Alle pc's, de cisco en de linksys zitten fysiek op hetzelfde ethernet segment.

Logisch is er een tweedeling in twee subnetten: 192.168.1.0 voor de pc's en de cisco. 192.168.2.0 voor de cisco en de linksys.

Omdat de cisco maar een ethernet interface heeft is deze scheiding natuurlijk niet keihard, maar het werkt door gewoon twee ip adressen te binden aan de interface, en de cisco de default router te maken.

Nu wil ik graag een webserver draaien. De linksys kan poort 80 forwarden naar een willekeurig intern adres.......op het 192.168.2.0 netwerk. Ik wil dus dat de cisco een van de pc's een static NAT geeft op het 2 subnet.

Ik heb al van alles geprobeerd met de ip NAT inside source static .......
maar ik moet dan op de ene interface ip NAT inside en op de andere ip NAT outside opgeven.

Je begrijpt het al, dat kan natuurlijk niet als je fysiek maar een interface hebt. Betekent dit dat deze cisco het dan gewoon niet kan of zie ik iets over het hoofd?

  • DJ
  • Registratie: Januari 2000
  • Laatst online: 20:08

DJ

Heb je al geprobeerd om SUB interfaces aan te maken? Dus niet twee (of meer) IP adressen aan je Ethernet0 binden, maar geen IP adressen op je Ethernet0! In plaats daarvan doe je:
code:
1
2
3
4
5
6
Router(config)#int eth0.1
Router(config-subif)#ip address 192.168.2.X 255.255.255.0
Router(config-subif)#ip nat outside
Router(config-subif)#int eth0.2
Router(config-subif)#ip address 192.168.1.X 255.255.255.0
Router(config-subif)#ip nat inside

Vul op de 'X'-en de nummers in die je nu ook gebruikt op je router.

!LET OP! Om dit te laten werken mag er geen IP Adres op je hoofd interface staan (dus op Ethernet0).

Verder moet je dan je Access Lists goed zetten om je NAT aan de praat te krijgen, maar als je al weet dat je met IP NAT INSIDE/OUTSIDE moet werken, dan weet je vast wel hoe dat moet ;)

Succes

Als er geen Religie's zouden zijn, dan waren we allemaal gewoon mensen geweest


Verwijderd

DJ schreef op 12 februari 2004 @ 19:56:
Heb je al geprobeerd om SUB interfaces aan te maken? Dus niet twee (of meer) IP adressen aan je Ethernet0 binden, maar geen IP adressen op je Ethernet0! In plaats daarvan doe je:
code:
1
2
3
4
5
6
Router(config)#int eth0.1
Router(config-subif)#ip address 192.168.2.X 255.255.255.0
Router(config-subif)#ip nat outside
Router(config-subif)#int eth0.2
Router(config-subif)#ip address 192.168.1.X 255.255.255.0
Router(config-subif)#ip nat inside

Vul op de 'X'-en de nummers in die je nu ook gebruikt op je router.

!LET OP! Om dit te laten werken mag er geen IP Adres op je hoofd interface staan (dus op Ethernet0).

Verder moet je dan je Access Lists goed zetten om je NAT aan de praat te krijgen, maar als je al weet dat je met IP NAT INSIDE/OUTSIDE moet werken, dan weet je vast wel hoe dat moet ;)

Succes
kvrees dat routers uit de 800 klasse geen sub interfaces ondersteunen, en je moet een encapsulatie gebruiken die je switch ook kent, isl of dot1q.

maarre begrijp ik nu dat je 2x nat draait ?

post je config eens

[ Voor 11% gewijzigd door Verwijderd op 13-02-2004 10:28 ]


Verwijderd

Topicstarter
Mijn config ziet er als volgt uit:


version 12.1
no service pad
service timestamps debug datetime localtime
service timestamps log datetime localtime
no service password-encryption
!
hostname bandwith
!
logging buffered 65536 debugging
enable secret ***
!
clock timezone Amsterdam 1
clock summer-time zomertijd recurring last Sun Mar 2:00 last Sun Oct 3:00
ip subnet-zero
!
no ip finger
!
interface Ethernet0
bandwidth 1024
ip address 192.168.2.2 255.255.255.0 secondary
ip address 192.168.1.1 255.255.255.0
priority-group 2
!
interface BRI0
no ip address
shutdown
!
ip http server
ip classless
! deafult route naar de linksys
ip route 0.0.0.0 0.0.0.0 192.168.2.1
! een pc doet nog dienst als router voor een tweede lokaal netwerk
ip route 192.168.0.1 255.255.255.255 192.168.1.21
ip route 192.168.0.2 255.255.255.255 192.168.1.21
ip route 192.168.0.3 255.255.255.255 192.168.1.21
!
access-list 100 deny ip host 192.168.1.1 any
access-list 100 permit ip host 192.168.1.21 any
access-list 100 permit ip any host 192.168.1.21
access-list 101 permit ip host 192.168.1.22 any
access-list 101 permit ip host 192.168.1.23 any
access-list 101 permit ip any host 192.168.1.22
access-list 101 permit ip any host 192.168.1.23
access-list 101 permit ip host 192.168.0.2 any
access-list 101 permit ip any host 192.168.0.2
access-list 101 permit ip host 192.168.1.1 any
access-list 102 permit ip host 192.168.1.100 any
access-list 102 permit ip host 192.168.1.101 any
access-list 102 permit ip any host 192.168.1.100
access-list 102 permit ip any host 192.168.1.101
!
priority-list 2 protocol ip high list 100
priority-list 2 protocol ip medium list 101
priority-list 2 protocol ip low list 102
!
line con 0
transport input none
stopbits 1
speed 115200
line vty 0 4
exec-timeout 120 0
password ***
login
!
sntp server 194.109.6.65
end


Ik ben aan het proberen om die sub-interfaces aan te maken, dat lukt ook wel, maar ik kan er nog geen ip address aan koppelen.

De volgende fout verschijnt als ik dat probeer:

Configuring IP routing on a LAN subinterface is only allowed if that
subinterface is already configured as part of an IEEE 802.10, IEEE 802.1Q, or IS
L vLAN.

Ik ben nu dus nog even aan het zoeken hoe ik die sub-interfaces configureer als zijnde onderdeel van een vLAN.

Verwijderd

Topicstarter
Verwijderd schreef op 13 februari 2004 @ 10:23:
[...]


kvrees dat routers uit de 800 klasse geen sub interfaces ondersteunen, en je moet een encapsulatie gebruiken die je switch ook kent, isl of dot1q.
Ik heb inmiddels wat meer gelezen en ik ben bang dat je gelijk hebt. vLAn (802.10 of 802.1Q) wordt zo te zien pas ondersteund vanaf de 2600 serie. Ik kan wel subinterfaces aanmaken, maar als ik geen vLAN functionaliteit heb kan ik ook geen ip adressen toekennen.

Hmmm. terug bij af denk ik, en het klonk zo veelbelovend. :(

  • Dennism
  • Registratie: September 1999
  • Laatst online: 00:25
Ik was daar laatst naar aant zoeken, maar volgen de cisco forums moet je er een IP plus IOS voor hebben. een xxxxx-ik9o3s-mz.xxx-xx.bin image xxx = routertype, versie nr en release nr. dan moet het kunnen, maar je router moet dat ook aankunnen

Verwijderd

Topicstarter
Verwijderd schreef op 13 februari 2004 @ 10:23:
[...]


kvrees dat routers uit de 800 klasse geen sub interfaces ondersteunen, en je moet een encapsulatie gebruiken die je switch ook kent, isl of dot1q.

maarre begrijp ik nu dat je 2x nat draait ?

post je config eens
Inderdaad ondersteunt de 800 serie geen vLAN (ik kan wel sub interfaces aanmaken maar daar heb ik dan niet zoveel aan).

Weet iemand nog een andere oplossing? Wat ik uiteindelijk wil is nog steeds een pc op mijn LAN als webserver inrichten en de buitenwereld daar toegang toe geven.

  • Die Bruine
  • Registratie: December 2002
  • Laatst online: 11-08 06:48
Wat is dan het probleem. Je zegt toch dat je een Linksys modem/router hebt? Zet de server in hetzelfde segment als de interface uitkomend van Linksys.... Zorg dan dat je de benodigde ports forward naar de server met een vast IP adres. Wat is het probleem als jouw server in het 2.0 netwerk hangt?

...heeft geleerd vandaag al te doen wat morgen pas hoeft te gebeuren


Verwijderd

Topicstarter
Biposto schreef op 16 februari 2004 @ 13:19:
Wat is dan het probleem. Je zegt toch dat je een Linksys modem/router hebt? Zet de server in hetzelfde segment als de interface uitkomend van Linksys.... Zorg dan dat je de benodigde ports forward naar de server met een vast IP adres. Wat is het probleem als jouw server in het 2.0 netwerk hangt?
Ah, dat is inderdaad een optie die gewoon werkt. :) Het probleem is dan dat ik geen bandbreedte management meer kan doen. :( En dat is nu juist de reden dat die cisco router er tussen hangt.

  • joopv
  • Registratie: Juli 2003
  • Niet online
Je kunt wel NAT doen op een cisco met 1 ethernet interface, maar het is nogal 'cheesy'. Je hebt er geen 802.3q andere vlan truken voor nodig. Het werkt via een virtuale loopback interface.

Kijk even op de cisco site "Network Address Translation on a Stick".

http://www.cisco.com/en/U...ote09186a0080094430.shtml

Joop

Verwijderd

Topicstarter
joopv schreef op 16 februari 2004 @ 18:17:
Je kunt wel NAT doen op een cisco met 1 ethernet interface, maar het is nogal 'cheesy'. Je hebt er geen 802.3q andere vlan truken voor nodig. Het werkt via een virtuale loopback interface.

Kijk even op de cisco site "Network Address Translation on a Stick".

http://www.cisco.com/en/U...ote09186a0080094430.shtml

Joop
He bedankt, goede link :)


Volgens cisco :

http://www.cisco.com/warp...fwft/prodlit/iosnt_qp.htm
1NAT is supported in all Cisco IOS software images for Cisco 800 beginning in 12.0(3)T

Daar ik 12.1 (6) heb moet dat goed gaan. Maar helaas kan ik het commando ip policy ....... niet uitvoeren :? dat lijkt op mijn router met mijn IOS niet te bestaan?

Nog ideeen?

Verwijderd

Topicstarter
Hmmm, iemand nog een idee?
Pagina: 1