Asa 5510 + два провайдера + IPSec

Juniper/Cisco/Allied Telesis/D-Link/Zyxel
Правила форума
Убедительная просьба юзать теги [code] при оформлении листингов.
Сообщения не оформленные должным образом имеют все шансы быть незамеченными.
Gorsh
проходил мимо

Asa 5510 + два провайдера + IPSec

Непрочитанное сообщение Gorsh » 2010-11-30 15:05:04

Добрый день.
Такая ситуация.
Одна внутренняя сеть и один провайдер через которого поднят тоннель и весь трафик завернут через него. Все хорошо, все работает :)
Возник вопрос с резервированием внешнего канала и для этого подключили второго прова. Сразу посмотрел в сторону IP SLA, уже был опыт настройки и все работало. Хотел здесь поступить так же...
Тоннель через второго прова поднимать не нужно, а просто НАТить в него. И вот здесь возникла трабла. Для работы тоннеля у меня через первого провайдера прописан Exempt для всего трафика из внутренней сети. Соответственно, при падении основного канала, IP SLA отрабатывает, перестраивает маршруты, но трафик из внутренней сети не НАТится так как попадает под Exempt sad.gif
Куда копать? Есть ли возможность включать и отключать Exempt в зависимости от состояния канала?
Или есть другие механизмы?

Хостинговая компания Host-Food.ru
Хостинг HostFood.ru
 

Услуги хостинговой компании Host-Food.ru

Хостинг HostFood.ru

Тарифы на хостинг в России, от 12 рублей: https://www.host-food.ru/tariffs/hosting/
Тарифы на виртуальные сервера (VPS/VDS/KVM) в РФ, от 189 руб.: https://www.host-food.ru/tariffs/virtualny-server-vps/
Выделенные сервера, Россия, Москва, от 2000 рублей (HP Proliant G5, Intel Xeon E5430 (2.66GHz, Quad-Core, 12Mb), 8Gb RAM, 2x300Gb SAS HDD, P400i, 512Mb, BBU):
https://www.host-food.ru/tariffs/vydelennyi-server-ds/
Недорогие домены в популярных зонах: https://www.host-food.ru/domains/


Gorsh
проходил мимо

Re: Asa 5510 + два провайдера + IPSec

Непрочитанное сообщение Gorsh » 2010-12-01 14:04:48

Вот что касается нат0, ната и тоннеля

access-list inside_nat0_outbound_1 extended permit ip 192.168.249.0 255.255.255.0 any

nat (inside) 0 access-list inside_nat0_outbound_1
nat (inside) 1 0.0.0.0 0.0.0.0

access-list Spark_cryptomap_5 extended permit ip 192.168.249.0 255.255.255.0 any

Два внешних интерфейса:
первый SPARK (основной, в него натить не нужно)
второй Outside (резервный, в него нужно натить)
Вложения
Документ1.jpg

Gorsh
проходил мимо
Сообщения: 3
Зарегистрирован: 2010-12-01 14:05:49

Re: Asa 5510 + два провайдера + IPSec

Непрочитанное сообщение Gorsh » 2010-12-01 14:09:57

Извиняюсь рисунок не тот вставил.
Вот нужный:
Вложения
Документ2.jpg

Аватара пользователя
m0ps
лейтенант
Сообщения: 986
Зарегистрирован: 2008-05-08 20:18:06
Откуда: Chernigov (Ukraine)
Контактная информация:

Re: Asa 5510 + два провайдера + IPSec

Непрочитанное сообщение m0ps » 2010-12-01 16:57:20

а почему бы не резервировать еще и ipsec? так было бы и проще и надежнее.

Gorsh
проходил мимо
Сообщения: 3
Зарегистрирован: 2010-12-01 14:05:49

Re: Asa 5510 + два провайдера + IPSec

Непрочитанное сообщение Gorsh » 2010-12-01 18:46:00

Да дело в том, что на удаленной площадке есть толстый анлим канал в Инет. Между asa5510(1) и 5510(2) куплен широкий канал. На нем только Абонентская плата и трафик не считается.
А второй, резервный, это чисто ADSL :(

Gorsh
проходил мимо
Сообщения: 3
Зарегистрирован: 2010-12-01 14:05:49

Re: Asa 5510 + два провайдера + IPSec

Непрочитанное сообщение Gorsh » 2010-12-02 11:06:21

Всем спасибо. Вопрос решил, подсказали мысль люди добрые :)
вместо nat0 использовать статик nat самого в себя.
static (in,out) 192.168.249.0 192.168.249.0 ne 255.255.255.0