MIS 板


LINE

看板 MIS  RSS
前言: 想問一下各位大大有沒有人熟悉思科9300交換器的 我在客戶端建置一個很簡單獨立環境架構 ATUR—L3交換器(c9300)—L2交換器 L3交換器上長個種不需求的SVI當Gateway都有做HSRP下面再接一台cisco 9200當L2中間綁 lacp port-channel並打trunk all L3交換器還扮演DHCP server(測試過PC接到L2交換器後可拿到指定網段及DNS IP) 依照客戶的標準會使用Route-map去包ACL 我是將NAT Pool A指定route-map config如下 ip nat pool Inside_Trasfer_pool (start Public IP to end public IP) netmask 25 5.255.255.224 ip nat inside source route-map Inside_NAT_Policy pool Inside_Trasfer_pool over load SVI GW:ip nat inside 交換器其中一個physical port指定為route port設定public IP並設定為ip nat outside 路由設定為ip route 0.0.0.0 0.0.0.0 小烏龜public IP L2接PC後可以成功拿到IP並可Ping到外網(168.95.1.1、8.8.8.8) 但開啟Web無法顯示網頁,在L3交換器上show ip nat translation及debug ip nat detai led都沒有看到udp 53 port 查修: 用電腦直接接小烏龜並設定IP為交換器NAT後的pubic IP可使用Web(URL可成功解析為IP) 在L3交換器上用span抓取封包只看到其他協定的封包有source為轉譯成功的IP DNS的封包都是帶我SVI的private IP所以無法成功回應 最後把route map拿掉改單純使用Extend ACL 就可有成功DNS解析 抓封包看source也成功轉成pool內的public IP destination 168.95.1.1及source為168. 95.1.1 destination 為pool中的public IP 結論: 使用Route-map match ACL中permit的IP address的方式無法使DNS協定的private IP成功 轉譯成pool中的pubic IP 單純只使用ACL DNS可成功轉譯網路服務也正常 想問一下為甚麼多套一層route-map會無法work有人知道嗎?謝謝 ▂ --



※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 220.129.11.61 (臺灣)
※ 文章網址: https://webptt.com/m.aspx?n=bbs/MIS/M.1663133379.A.58F.html ※ 編輯: en22348829 (106.64.176.90 臺灣), 09/14/2022 13:39:45 ※ 編輯: en22348829 (106.64.176.90 臺灣), 09/14/2022 13:40:37 ※ 編輯: en22348829 (106.64.176.90 臺灣), 09/14/2022 13:42:10 ※ 編輯: en22348829 (106.64.176.90 臺灣), 09/14/2022 13:44:59 ※ 編輯: en22348829 (106.64.176.90 臺灣), 09/14/2022 13:47:04 ※ 編輯: en22348829 (106.64.176.90 臺灣), 09/14/2022 14:44:32
1F:推 a12321a: 9300 IOSXE 不支援route-mapped的NAT09/15 00:53
2F:→ a12321a: https://reurl.cc/D3YOLN09/15 00:54
3F:→ a12321a: https://i.imgur.com/ZblQ4fH.jpg 幫你打星號 看一下09/15 00:56
感謝A大的回應想不到您是某I的竟然對思科也有涉略 不過比較奇怪的點是他的蓋寫說不 支援route-map做NAT但是目前只看到udp53無法轉譯 其他TCP是可以成功轉的 ICMP也是正 常轉譯 ※ 編輯: en22348829 (27.52.64.192 臺灣), 09/15/2022 23:57:28
4F:推 dimitry1001: 不建議在SWTICH上做NAT 問題會很多09/16 09:20
5F:推 a12321a: 同樓上 同樣這功能你拿catalysts 8000(router)的IOSXE測09/16 09:52
6F:→ a12321a: 試絕對沒問題 主要就是定位不同,尤其route-map NAT主要09/16 09:52
7F:→ a12321a: 應該也是用在PBR,沒特殊需求就ACL的NAT就好09/16 09:52
Ok感謝回覆主要是這個案子客戶並沒有買router 也沒有PBR的需求 ※ 編輯: en22348829 (39.8.12.51 臺灣), 09/16/2022 10:53:03
8F:→ deadwood: 傳統ACL就能做的東西,有必要非用route-map做嗎?09/16 13:07
純粹客戶環境的標準化
9F:推 a12321a: 沒Router 也建議把NAT做在FW上 能買思科的客戶應該可以再09/16 13:09
10F:→ a12321a: 塞小fortigate 免得未來調整不易 思科也要注意交期 CCW的09/16 13:09
11F:→ a12321a: BOM c9300記得都206天以上 而且強制Cisco DNA訂閱3/5年09/16 13:09
太專業了 我也覺得客戶未來會裝個Forti 不然這環境完全裸露在外部 我只有在route po rt(wan)塞個Acl擋 ssh跟telnet而已 ※ 編輯: en22348829 (27.247.139.235 臺灣), 09/17/2022 23:46:29







like.gif 您可能會有興趣的文章
icon.png[問題/行為] 貓晚上進房間會不會有憋尿問題
icon.pngRe: [閒聊] 選了錯誤的女孩成為魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一張
icon.png[心得] EMS高領長版毛衣.墨小樓MC1002
icon.png[分享] 丹龍隔熱紙GE55+33+22
icon.png[問題] 清洗洗衣機
icon.png[尋物] 窗台下的空間
icon.png[閒聊] 双極の女神1 木魔爵
icon.png[售車] 新竹 1997 march 1297cc 白色 四門
icon.png[討論] 能從照片感受到攝影者心情嗎
icon.png[狂賀] 賀賀賀賀 賀!島村卯月!總選舉NO.1
icon.png[難過] 羨慕白皮膚的女生
icon.png閱讀文章
icon.png[黑特]
icon.png[問題] SBK S1安裝於安全帽位置
icon.png[分享] 舊woo100絕版開箱!!
icon.pngRe: [無言] 關於小包衛生紙
icon.png[開箱] E5-2683V3 RX480Strix 快睿C1 簡單測試
icon.png[心得] 蒼の海賊龍 地獄 執行者16PT
icon.png[售車] 1999年Virage iO 1.8EXi
icon.png[心得] 挑戰33 LV10 獅子座pt solo
icon.png[閒聊] 手把手教你不被桶之新手主購教學
icon.png[分享] Civic Type R 量產版官方照無預警流出
icon.png[售車] Golf 4 2.0 銀色 自排
icon.png[出售] Graco提籃汽座(有底座)2000元誠可議
icon.png[問題] 請問補牙材質掉了還能再補嗎?(台中半年內
icon.png[問題] 44th 單曲 生寫竟然都給重複的啊啊!
icon.png[心得] 華南紅卡/icash 核卡
icon.png[問題] 拔牙矯正這樣正常嗎
icon.png[贈送] 老莫高業 初業 102年版
icon.png[情報] 三大行動支付 本季掀戰火
icon.png[寶寶] 博客來Amos水蠟筆5/1特價五折
icon.pngRe: [心得] 新鮮人一些面試分享
icon.png[心得] 蒼の海賊龍 地獄 麒麟25PT
icon.pngRe: [閒聊] (君の名は。雷慎入) 君名二創漫畫翻譯
icon.pngRe: [閒聊] OGN中場影片:失蹤人口局 (英文字幕)
icon.png[問題] 台灣大哥大4G訊號差
icon.png[出售] [全國]全新千尋侘草LED燈, 水草

請輸入看板名稱,例如:Gossiping站內搜尋

TOP