configuration routeur cisco [Résolu] - Réseaux - Systèmes & Réseaux Pro
Marsh Posté le 24-05-2011 à 20:46:04
Salut,
si j'ai bien compris, ton ETH4 est ta patte Internet et les deux autres tes pates internes
regarde ici : http://www.nolot.eu/Download/Cours [...] s4-NAT.pdf
Je ne veux pas dire de conneries mais il me semble qu'il faut que tu donne l'IP fixe de ton modem quand tu utilises "ip nat inside"
Marsh Posté le 25-05-2011 à 10:46:45
Bonjour dcity,
d'abord merci pour ta réponse.
tu as bien compris mon eth4 est mon interface outside et les vlan 1 et 3 sont les inside. En ce qui concerne ton lien, mon cas se trouve dans la dernière slide. Par contre que veux-tu dire par ip fixe de mon modem quand j'utilise "ip nat inside".
La seule interface où renseigner l'IP du modem serait l'outside (fa4).
Marsh Posté le 25-05-2011 à 19:01:28
Bon, j'ai fait quelques modif sur la config et résultat des courses je ping plus mon ip public ><
J'ai donc quelques questions
=> l'interface de dialer est-elle obligatoire pour ce type de config sachant que mon fasteth4 joue déjà le rôle d'interface outside?
=> est-ce qu'il y a une commande précise à entrer pour lancer le service nat ?
Merci
Marsh Posté le 26-05-2011 à 08:50:51
Bonjour,
Je n'ai pas répondu auparavant, n'étais pas vraiment sur de moi, mais le problème ne viendrais pas de la commande "ip nat inside source list 20 interface Dialer0 overload"? Je veux dire, que si c'est l'interface FastEthernet 4 qui est en ip nat outside, pourquoi ce n'est pas elle qui est en overload?
A confirmer/infirmer par quelqu'un qui s'y connais plus, mais il faudrait peut être voir de ce coté là, soit mettre l'inteface Dialer0 (je ne suis même pas sur de ce que c'est cette interface là d'ailleurs) en ip nat outside, soit mettre l'interface FaEth4 en overload.
En espérant que cela t'aide, et bon courage
Marsh Posté le 26-05-2011 à 10:40:50
Bonjour Aldaris,
je te remercie d'avoir quand même répondu ^^ toutes les idées sont bonnes à prendre. D'après ce que j'ai compris, l'interface de dialer est une interface virtuelle qui reste connecté en permanence même lors de problèmes techniques. En gros c'est un pont qui permet de toujours rester connecter.
Après je pense qu'elle est nécessaire pour faire preuve de précaution d'éventuels problèmes. Après je ne sais pas si c'est cela qui bloque ou pas. Je vais donc tester en laissant de côté cette interface.
Merci encore et si tu as d'autres idée elles seront les bienvenus
Marsh Posté le 26-05-2011 à 13:10:58
Me revoila,
Comme convenu, j'ai fait quelques test et quelques modifs, je post ce qui nous intéresse
Citation : |
Comme vous pouvez le voir j'ai fait ça en mode "j'autorise tout et jvois si ça fonctionne de base" xD
et bon à priori ça ne fonctionne toujours pas :s
Problème: je ping mon ip public mais pas mon dns depuis le routeur. y'aurais-t-il une acl que j'aurais oublié ?
Le problème peut-il venir d'autre part que le nat?
Merci
Marsh Posté le 31-05-2011 à 16:27:49
ça : ip route 0.0.0.0 0.0.0.0 FastEthernet4, ça ne peut pas marcher.
Refait ta conf avec le dialer0, avec la route par défaut vers le dialer déjà.
Marsh Posté le 01-06-2011 à 15:05:05
Ok donc le dialer est bien obligatoire. Si j'ai bien compris il sert à faire un pont entre l'interface outside et le réseau externe mais pourquoi il est si indispensable ?? ^^
Je vais remettre tout ça en place. Quel est l'étape suivante à ton avis ?
Merci ^^
Marsh Posté le 01-06-2011 à 16:18:19
j'imagine que ton routeur est connecté via l'interface eth4 à un modem. En fait, le dialer sera ton interface reliée à internet au niveau IP, pas l'interface eth4 (je pense d'ailleurs que tu n'as pas besoin d'IP sur cette interface) => grâce au protocole PPP, elle va s'authentifier auprès d'un serveur qui va lui attribuer une IP, et c'est via cette interface que tu sortiras sur internet. => ip route 0.0.0.0 0.0.0.0 dialer 0. Par contre, le dialer 0 est associé à l'interface physique eth4 (sous l'interface 4, la ligne pppoe-client dial-pool-number 1 fait référence au pool 1, qu'on retrouve sous l'interface dialer 0 : dialer pool 1)
Après, pour ton nat :
- ton interface de sortie est le dialer0 => ip nat outside (et pas sur l'interface eth4)
- tes interfaces d'entrée sont les vlan 1 et 3 => ip nat inside
- il faut définir les régles de nat : ip nat inside source list 20 interface dialer0 overload => le overload veut dire que toutes tes adresses inside seront nattés vers une seule adresse de sortie, celle du dialer0 (en fait c'est pas du nat, mais du pat).
Une derniere chose : comment sont connectés tes vlans derriere physiquement, tu as un ou plusieurs autres switchs ?
Marsh Posté le 01-06-2011 à 16:49:49
Merci pour ce récapitulatif djoul ^^ j'avai (et remis en état) effectivement tout ce que tu viens d'énoncer, j'ai mis une IP sur mon eth4 car j'ai vu sur une config qu'elle devait etre sur le meme réseau que celui de l'interface du modem mais je vais quand même tester ta proposition.
Concernant mes vlans (sur mon réseau officiel), ils sont connectés chacun à un switch (Netgear et TP-Link non-administrables). Je dis officiel car pour effectuer mes test je connecte seulement un pc a mes vlans.
Marsh Posté le 01-06-2011 à 17:02:52
j'ai retiré l'IP d'eth4 et toujours pas de changement
concernant "ppp authentication chap" j'ai cru comprendre que c'est cette ligne qui correspondait à l'authentification mais je n'ai pas attribué d'identifiant. Est-ce que le problème peut venir de là ? et si oui comment le configurer? (je ne parle pas des lignes de commandes mais plus précisément à quoi ces login mdp font référence)
Je te remercie de ton aide ça m'aide vraiment à avancer sur ce problème sur lequel je bloque depuis quelques temps déjà
Marsh Posté le 02-06-2011 à 07:54:17
A priori, pour le login et le mot de passe, c'est ton FAI qui doit te les fournir.
Marsh Posté le 27-07-2011 à 11:34:41
Salut à tous,
je reviens aux nouvelles
J'ai réussi à faire fonctionner cette configuration au final lol en gros, pas besoin d'interface de dialer, pas besoin d'authentification chap tout ça tout ça
la dernière configuration que j'ai posté est celle à adopter avec une modification:
=> l'interface fa4 doit être mise en "ip address dhcp" (d'ailleurs je ne comprend pas pourquoi ça bloque lorsque je veux définir une ip donc à voir)
Voila si quelqu'un a un soucis quelconque je me ferais un plaisir de répondre.
A plouche
Marsh Posté le 02-08-2011 à 15:31:47
Salut c'est encore moi,
J'ai compris pourquoi ça ne fonctionnait pas lorsque j'alternais dhcp et adresse statique. Cela pose souvent le problème lorsqu'il y a du DHCP et du NAT au même endroit. C'est une histoire de règles de DHCP, lorsque le dhcp attribue une ip, il donne à l'hôte des règles précises ainsi que des bornes (dns, default-router ...). Donc si le NAT est inclus sur la même interface, cela fait planté la configuration.
Pour éviter ce petit problème, il suffit d'attribuer un baux dhcp permanent à l'interface fastEthernet4.
J'espère que cela a pu aider quelqu'un ^^
Marsh Posté le 24-05-2011 à 12:26:59
Bonjour à tous,
Alors voila, j'ai un petit problème avec la configuration d'un routeur cisco 800 series au niveau du NAT. Mon problème est que malgré le fait d'avoir tout configurer en suivant le schéma des documentations cisco, je n'arrive toujours pas à accéder à internet depuis mes sous-réseaux.
Voici la topologie de mon réseau:
internet|--------|routeur|-----|switch|------|vlan1
|-----|switch|------|vlan2
Depuis les pc de mon vlan1, j'arrive à faire un ping sur mon adresse IP PUBLIC (je ne sais pas si cela change quelque chose ou pas).
J'ai pensé à plusieurs problèmes tels que les ports qui ne seraient pas ouverts mais je pense les avoir ajoutés dans mes ACL. J'ai également coupé mon antivirus et mon firewall mais rien ne change. Cela peut venir d'un problème de configuration basique mais dans ce cas j'ai dû passer complètement à côté
Je vous post ma configuration:
aaa new-model
!
!
aaa authentication login xxxx local
aaa authorization network xxxxx local
!
!
!
!
!
aaa session-id common
!
ip source-route
!
!
!
ip dhcp excluded-address 192.168.100.1 192.168.100.100
ip dhcp excluded-address 192.168.100.200 192.168.100.255
ip dhcp excluded-address 192.168.150.1 192.168.150.100
ip dhcp excluded-address 192.168.150.200 192.168.150.255
!
ip dhcp pool xxxx
network 192.168.100.0 255.255.255.0
default-router 192.168.100.254
domain-name xxxx
dns-server 212.27.40.240 212.27.40.241
!
ip dhcp pool xxxx
network 192.168.150.0 255.255.255.0
default-router 192.168.150.254
domain-name xxxx
dns-server 212.27.40.240 212.27.40.241
!
!
ip cef
no ip domain lookup
no ipv6 cef
!
!
vpdn enable
!
vpdn-group 1
request-dialin
protocol l2tp
!
!
!
!
crypto isakmp policy 10
encr 3des
hash md5
authentication pre-share
group 2
crypto isakmp key xxxxxxxxxx address 192.168.200.253
crypto isakmp client configuration address-pool local vpn
!
crypto isakmp client configuration group xxxxx
key xxxxxxxxx
pool vpn
acl 108
!
!
crypto ipsec transform-set ts2 esp-3des esp-md5-hmac
!
crypto ipsec client ezvpn xxxxx
connect auto
group xxxxxx key xxxxx
mode network-extension
peer 192.168.200.253
xauth userid mode interactive
!
!
crypto dynamic-map dmap 10
set transform-set ts2
!
!
crypto map smap client authentication list xxxxx
crypto map smap isakmp authorization list xxxx
crypto map smap client configuration address initiate
crypto map smap client configuration address respond
crypto map smap 10 ipsec-isakmp dynamic dmap
!
!
!
!
!
interface FastEthernet0
!
interface FastEthernet1
!
interface FastEthernet2
switchport access vlan 3
!
interface FastEthernet3
!
interface FastEthernet4
ip address 192.168.200.253 255.255.255.0
ip nat outside
ip virtual-reassembly in
duplex auto
speed auto
pppoe-client dial-pool-number 1
crypto map smap
crypto ipsec client ezvpn xxxxx
!
interface Vlan1
description $ETH-SW-LAUNCH$$INTF-INFO-HWIC 4ESW$
ip address 192.168.100.254 255.255.255.0
ip nat inside
ip virtual-reassembly in
ip tcp adjust-mss 1452
!
interface Vlan3
ip address 192.168.150.254 255.255.255.0
ip nat inside
ip virtual-reassembly in
!
interface Dialer0
ip address negotiated
ip mtu 1492
encapsulation ppp
dialer pool 1
dialer-group 1
ppp authentication chap
no cdp enable
!
router rip
version 2
network 192.168.100.0
network 192.168.150.0
!
ip local pool vpn 192.168.100.180 192.168.100.190
ip forward-protocol nd
ip http server
ip http access-class 23
ip http authentication local
ip http secure-server
ip http timeout-policy idle 60 life 86400 requests 10000
!
ip nat pool fullreseau 192.168.200.253 192.168.200.253 netmask 255.255.255.0
ip nat inside source list 20 interface Dialer0 overload
ip route 0.0.0.0 0.0.0.0 Dialer0
!
logging esm config
access-list 20 permit 192.168.100.0 0.0.0.255
access-list 20 permit 192.168.150.0 0.0.0.255
access-list 101 deny tcp 0.0.0.0 255.255.255.0 0.0.0.0 255.255.255.0
access-list 101 deny udp 0.0.0.0 255.255.255.0 0.0.0.0 255.255.255.0
access-list 102 permit ip any any
access-list 102 permit tcp any any established
access-list 103 permit icmp 192.168.200.0 0.0.0.255 any
access-list 103 permit tcp 192.168.200.0 0.0.0.255 any
access-list 103 permit udp 192.168.200.0 0.0.0.255 any
access-list 103 permit ip 192.168.200.0 0.0.0.255 any
access-list 108 permit ip 192.168.100.0 0.0.0.255 192.168.100.0 0.0.0.255
dialer-list 1 protocol ip list 102
no cdp run
N'hésitez pas si vous avez besoin de plus d'informations.
Merci d'avance
Message édité par Naoru le 29-07-2011 à 13:04:28