{"id":215,"date":"2010-05-25T08:39:17","date_gmt":"2010-05-25T07:39:17","guid":{"rendered":"http:\/\/janscholten.de\/blog\/?p=215"},"modified":"2010-05-25T08:39:17","modified_gmt":"2010-05-25T07:39:17","slug":"cisco-router-nat-und-ipsec","status":"publish","type":"post","link":"https:\/\/janscholten.de\/blog\/2010\/05\/cisco-router-nat-und-ipsec\/","title":{"rendered":"Cisco Router, NAT und IPSec"},"content":{"rendered":"<p>Vielleicht kommt man mal in die Verlegenheit, das man nicht alle Daten in einen VPN Tunnel schicken will, sondern einen &#8222;local internet breakout&#8220; haben m\u00f6chte. Man schmeisst also nur ein paar Daten in den Tunnel, der Rest wird dynamisch genattet..<\/p>\n<p>Nehmen wir an das lokale Netz ist 10.10.1.0\/24 die Netze in der zentrale, die per Tunnel erreicht werden sind 10.10.20.0\/24 und 172.16.2.0\/24.<\/p>\n<p>Man erstellt eine ACL die den zu verschl\u00fcsselnden Traffic denied<\/p>\n<p><code>access-list 110 deny ip 10.10.1.0 0.0.0.255 10.10.20.0 0.0.0.255<br \/>\naccess-list 110 deny ip 10.10.1.0 0.0.0.255 172.16.2.0 0.0.0.255<br \/>\naccess-list 110 permit ip 10.10.1.0 0.0.0.255 any<\/code><\/p>\n<p>Jetzt bindet man das an eine Routemap<\/p>\n<p><code>route-map permit_NAT<br \/>\npermit 10 match ip address 110<\/code><\/p>\n<p>Danach benutzt man die Routemap im nat statement:<\/p>\n<p><code>ip nat inside source route-map permit_NAT interface fast0\/0 overload<\/code><\/p>\n<p>Und definioert nachher noch nat Inside und outside<\/p>\n<p><code><br \/>\nint fa0\/0<br \/>\ndescription outside<br \/>\nnat outside<br \/>\n[..]<br \/>\nint fa0\/1<br \/>\ndescription inside<br \/>\nnat inside<br \/>\n[..]<br \/>\n<\/code><\/p>\n<p>Nat\u00fcrlich muss man auch sicherstellen, dass die routen f\u00fcr den verschl\u00fcsselten Traffic auch auf die Tunnel Interface zeigen (dynamisches Routing Protokolle wie eigrp\/ospf oder statische Routen)<\/p>\n<p>mit <em>show ip nat translation<\/em> kann man schauen ob es translations f\u00fcrs Internet gibt, ansonsten mal testen ob der zugriff in die Zentrale noch geht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Vielleicht kommt man mal in die Verlegenheit, das man nicht alle Daten in einen VPN Tunnel schicken will, sondern einen &#8222;local internet breakout&#8220; haben m\u00f6chte. Man schmeisst also nur ein paar Daten in den Tunnel, der Rest wird dynamisch genattet.. Nehmen wir an das lokale Netz ist 10.10.1.0\/24 die Netze in der zentrale, die per &hellip; <a href=\"https:\/\/janscholten.de\/blog\/2010\/05\/cisco-router-nat-und-ipsec\/\" class=\"more-link\"><span class=\"screen-reader-text\">Cisco Router, NAT und IPSec<\/span> weiterlesen<\/a><\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,15,7,12],"tags":[],"class_list":["post-215","post","type-post","status-publish","format-standard","hentry","category-allgemein","category-cisco","category-erfahrungen","category-job"],"_links":{"self":[{"href":"https:\/\/janscholten.de\/blog\/wp-json\/wp\/v2\/posts\/215","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/janscholten.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/janscholten.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/janscholten.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/janscholten.de\/blog\/wp-json\/wp\/v2\/comments?post=215"}],"version-history":[{"count":4,"href":"https:\/\/janscholten.de\/blog\/wp-json\/wp\/v2\/posts\/215\/revisions"}],"predecessor-version":[{"id":219,"href":"https:\/\/janscholten.de\/blog\/wp-json\/wp\/v2\/posts\/215\/revisions\/219"}],"wp:attachment":[{"href":"https:\/\/janscholten.de\/blog\/wp-json\/wp\/v2\/media?parent=215"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/janscholten.de\/blog\/wp-json\/wp\/v2\/categories?post=215"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/janscholten.de\/blog\/wp-json\/wp\/v2\/tags?post=215"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}