1
Networks / Опять туплю над Cisco VPN
« : 14 июля 2025, 17:53:11 »
Внезапно провайдер поменял нам адреса и вот тут начался какой то цирк природу которого я понять не могу. Линк от провайдера воткнут в свитч, свитч считаем что обычный, из него раскидываем в разные девайсы которые мы вешаем на внешние адреса.
И вот в чем прикол. Я поменял этой циске по сути только внешний адрес и маску, остальное то не менялось. и вот теперь такой цирк, по сути она висит на внешнем порту внешним адресом, но, если я подключаюсь из внутренней сети на внешний адрес nn.228.115.126, то всё прекрасно.
Но если я попробую зайти с внешнего адреса, то nn.228.115.126 даже не пингуется и не отзывается никак.
Что то сижу смотрю и не понимаю.
Другие устройства(два роутера и специфичная коробочка) висящие через тот же самый свитч на таких же внешних адресах, проблем не имеют.
И вот в чем прикол. Я поменял этой циске по сути только внешний адрес и маску, остальное то не менялось. и вот теперь такой цирк, по сути она висит на внешнем порту внешним адресом, но, если я подключаюсь из внутренней сети на внешний адрес nn.228.115.126, то всё прекрасно.
Код: [Выделить]
1 1 ms 1 ms 2 ms 192.168.1.253
2 2 ms 2 ms 2 ms 126.115.228.nn.in-addr.arpa [nn.228.115.126]
Но если я попробую зайти с внешнего адреса, то nn.228.115.126 даже не пингуется и не отзывается никак.
Что то сижу смотрю и не понимаю.
Другие устройства(два роутера и специфичная коробочка) висящие через тот же самый свитч на таких же внешних адресах, проблем не имеют.
Код: [Выделить]
version 12.4
service timestamps debug datetime msec
service timestamps log datetime msec
service password-encryption
hostname ****-c1811
boot-start-marker
boot-end-marker
logging buffered 51200 warnings
no logging console
enable secret 5 $*********************1
aaa new-model
aaa authentication login default local
aaa authentication login XZVPN local
aaa authorization exec default local
aaa authorization network default local
aaa authorization network EZVPN local
aaa session-id common
resource policy
clock timezone PCTime 4
ip cef
no ip domain lookup
ip domain name ****.**
ip ssh time-out 60
ip ssh logging events
ip ssh version 2
ip inspect name cbac tcp
ip inspect name cbac udp
ip inspect name cbac icmp
ip inspect name cbac http
ip inspect name cbac ftp
ip inspect name cbac pop3
ip inspect name cbac imap
ip inspect name cbac https
ip inspect name cbac isakmp
ip inspect name cbac pptp
ip rcmd rcp-enable
ip rcmd remote-host sdmR3a4fffc1 10.10.10.2 L3a4fffc1 enable
login block-for 60 attempts 5 within 30
login delay 10
login quiet-mode access-class 111
crypto pki trustpoint TP-self-signed-4059730182
enrollment selfsigned
subject-name cn=IOS-Self-Signed-Certificate-4059730182
revocation-check none
rsakeypair TP-self-signed-4059730182
crypto pki certificate chain TP-self-signed-4059730182
certificate self-signed 01
3082024A
4133
quit
username ***** privilege 15 password 7 0********5F
crypto isakmp policy 10
encr 3des
hash md5
authentication pre-share
group 2
crypto isakmp client configuration address-pool local XZVPN
crypto isakmp client configuration group XZVPN
key *7233853**
dns 192.168.1.253
pool XZVPN
acl SPLIT_TUNNEL
netmask 255.255.254.0
crypto ipsec transform-set 3DES_MD5 esp-3des esp-md5-hmac
crypto dynamic-map DYNAMIC 10
set transform-set 3DES_MD5
reverse-route
crypto map CMAP client authentication list XZVPN
crypto map CMAP isakmp authorization list XZVPN
crypto map CMAP client configuration address respond
crypto map CMAP 1000 ipsec-isakmp dynamic DYNAMIC
interface FastEthernet0
description Link to ISP
ip address nn.228.115.126 255.255.255.240
ip access-group Outside in
ip nat outside
ip inspect cbac out
ip virtual-reassembly
duplex auto
speed auto
no cdp enable
crypto map CMAP
interface FastEthernet1
no ip address
shutdown
duplex auto
speed auto
interface FastEthernet2
interface FastEthernet3
interface FastEthernet4
interface FastEthernet5
interface FastEthernet6
interface FastEthernet7
interface FastEthernet8
interface FastEthernet9
interface Vlan1
description LAN
ip address 192.168.1.151 255.255.254.0
ip nat inside
ip virtual-reassembly
ip tcp adjust-mss 1452
interface Async1
no ip address
encapsulation slip
shutdown
ip local pool XZVPN 192.168.1.201 192.168.1.242
ip route 0.0.0.0 0.0.0.0 nn.228.115.113
ip http server
ip http authentication local
ip http secure-server
ip http timeout-policy idle 60 life 86400 requests 10000
ip nat inside source route-map SDM_RMAP_1 interface FastEthernet0 overload
!
ip access-list extended NATusers
permit ip 192.168.0.0 0.0.1.255 any
deny ip 192.168.0.0 0.0.1.255 192.168.0.0 0.0.1.255
ip access-list extended Outside
permit icmp any any
permit tcp any host nn.228.115.126
permit tcp any host nn.228.115.126 eq 22
permit udp any host nn.228.115.126 eq isakmp
permit udp any host nn.228.115.126 eq non500-isakmp
permit esp any host nn.228.115.126
permit ahp any host nn.228.115.126
ip access-list extended SPLIT_TUNNEL
permit ip 192.168.0.0 0.0.1.255 any
access-list 111 permit ip 192.168.0.0 0.0.1.255 any
no cdp run
control-plane
line con 0
line 1
modem InOut
stopbits 1
speed 115200
flowcontrol hardware
line aux 0
line vty 0 4
exec-timeout 40 0
transport input telnet ssh
line vty 5 15
exec-timeout 40 0
transport input telnet ssh
webvpn context Default_context
ssl authenticate verify all
no inservice
end