Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
2573 connectés 

  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  [Résolu] configuration routeur cisco

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[Résolu] configuration routeur cisco

n°81062
Naoru
Posté le 24-05-2011 à 12:26:59  profilanswer
 

Bonjour à tous,
 
Alors voila, j'ai un petit problème avec la configuration d'un routeur cisco 800 series au niveau du NAT. Mon problème est que malgré le fait d'avoir tout configurer en suivant le schéma des documentations cisco, je n'arrive toujours pas à accéder à internet depuis mes sous-réseaux.
Voici la topologie de mon réseau:
internet|--------|routeur|-----|switch|------|vlan1
                                 |-----|switch|------|vlan2
 
Depuis les pc de mon vlan1, j'arrive à faire un ping sur mon adresse IP PUBLIC (je ne sais pas si cela change quelque chose ou pas).
J'ai pensé à plusieurs problèmes tels que les ports qui ne seraient pas ouverts mais je pense les avoir ajoutés dans mes ACL. J'ai également coupé mon antivirus et mon firewall mais rien ne change. Cela peut venir d'un problème de configuration basique mais dans ce cas j'ai dû passer complètement à côté  :??:
 
Je vous post ma configuration:
 

Citation :


aaa new-model
!
!
aaa authentication login xxxx local
aaa authorization network xxxxx local
!
!
!
!
!
aaa session-id common
!
ip source-route
!
!
!
ip dhcp excluded-address 192.168.100.1 192.168.100.100
ip dhcp excluded-address 192.168.100.200 192.168.100.255
ip dhcp excluded-address 192.168.150.1 192.168.150.100
ip dhcp excluded-address 192.168.150.200 192.168.150.255
!
ip dhcp pool xxxx
   network 192.168.100.0 255.255.255.0
   default-router 192.168.100.254
   domain-name xxxx
   dns-server 212.27.40.240 212.27.40.241
!
ip dhcp pool xxxx
   network 192.168.150.0 255.255.255.0
   default-router 192.168.150.254
   domain-name xxxx
   dns-server 212.27.40.240 212.27.40.241
!
!
ip cef
no ip domain lookup
no ipv6 cef
!
!
vpdn enable
!
vpdn-group 1
 request-dialin
  protocol l2tp
!
!
!
!
crypto isakmp policy 10
 encr 3des
 hash md5
 authentication pre-share
 group 2
crypto isakmp key xxxxxxxxxx address 192.168.200.253
crypto isakmp client configuration address-pool local vpn
!
crypto isakmp client configuration group xxxxx
 key xxxxxxxxx
 pool vpn
 acl 108
!
!
crypto ipsec transform-set ts2 esp-3des esp-md5-hmac
!
crypto ipsec client ezvpn xxxxx
 connect auto
 group xxxxxx key xxxxx
 mode network-extension
 peer 192.168.200.253
 xauth userid mode interactive
!
!
crypto dynamic-map dmap 10
 set transform-set ts2
!
!
crypto map smap client authentication list xxxxx
crypto map smap isakmp authorization list xxxx
crypto map smap client configuration address initiate
crypto map smap client configuration address respond
crypto map smap 10 ipsec-isakmp dynamic dmap
!
!
!
!
!
interface FastEthernet0
!
interface FastEthernet1
!
interface FastEthernet2
 switchport access vlan 3
!
interface FastEthernet3
!
interface FastEthernet4
 ip address 192.168.200.253 255.255.255.0
 ip nat outside
 ip virtual-reassembly in
 duplex auto
 speed auto
 pppoe-client dial-pool-number 1
 crypto map smap
 crypto ipsec client ezvpn xxxxx
!
interface Vlan1
 description $ETH-SW-LAUNCH$$INTF-INFO-HWIC 4ESW$
 ip address 192.168.100.254 255.255.255.0
 ip nat inside
 ip virtual-reassembly in
 ip tcp adjust-mss 1452
!
interface Vlan3
 ip address 192.168.150.254 255.255.255.0
 ip nat inside
 ip virtual-reassembly in
!
interface Dialer0
 ip address negotiated
 ip mtu 1492
 encapsulation ppp
 dialer pool 1
 dialer-group 1
 ppp authentication chap
 no cdp enable
!
router rip
 version 2
 network 192.168.100.0
 network 192.168.150.0
!
ip local pool vpn 192.168.100.180 192.168.100.190
ip forward-protocol nd
ip http server
ip http access-class 23
ip http authentication local
ip http secure-server
ip http timeout-policy idle 60 life 86400 requests 10000
!
ip nat pool fullreseau 192.168.200.253 192.168.200.253 netmask 255.255.255.0
ip nat inside source list 20 interface Dialer0 overload
ip route 0.0.0.0 0.0.0.0 Dialer0
!
logging esm config
access-list 20 permit 192.168.100.0 0.0.0.255
access-list 20 permit 192.168.150.0 0.0.0.255
access-list 101 deny   tcp 0.0.0.0 255.255.255.0 0.0.0.0 255.255.255.0
access-list 101 deny   udp 0.0.0.0 255.255.255.0 0.0.0.0 255.255.255.0
access-list 102 permit ip any any
access-list 102 permit tcp any any established
access-list 103 permit icmp 192.168.200.0 0.0.0.255 any
access-list 103 permit tcp 192.168.200.0 0.0.0.255 any
access-list 103 permit udp 192.168.200.0 0.0.0.255 any
access-list 103 permit ip 192.168.200.0 0.0.0.255 any
access-list 108 permit ip 192.168.100.0 0.0.0.255 192.168.100.0 0.0.0.255
dialer-list 1 protocol ip list 102
no cdp run


 
N'hésitez pas si vous avez besoin de plus d'informations.
 
Merci d'avance :)


Message édité par Naoru le 29-07-2011 à 13:04:28
mood
Publicité
Posté le 24-05-2011 à 12:26:59  profilanswer
 

n°81145
dcity
CISCO-NNECTED
Posté le 24-05-2011 à 20:46:04  profilanswer
 

Salut,  
 
si j'ai bien compris, ton ETH4 est ta patte Internet et les deux autres tes pates internes
 
regarde ici : http://www.nolot.eu/Download/Cours [...] s4-NAT.pdf
 
Je ne veux pas dire de conneries mais il me semble qu'il faut que tu donne l'IP fixe de ton modem quand tu utilises "ip nat inside"
 


---------------
Dcity
n°81163
Naoru
Posté le 25-05-2011 à 10:46:45  profilanswer
 

Bonjour dcity,
 
d'abord merci pour ta réponse.
tu as bien compris mon eth4 est mon interface outside et les vlan 1 et 3 sont les inside. En ce qui concerne ton lien, mon cas se trouve dans la dernière slide. Par contre que veux-tu dire par ip fixe de mon modem quand j'utilise "ip nat inside".  
La seule interface où renseigner l'IP du modem serait l'outside (fa4).

n°81219
Naoru
Posté le 25-05-2011 à 19:01:28  profilanswer
 

Bon, j'ai fait quelques modif sur la config et résultat des courses je ping plus mon ip public ><  
J'ai donc quelques questions :)
=> l'interface de dialer est-elle obligatoire pour ce type de config sachant que mon fasteth4 joue déjà le rôle d'interface outside?
=> est-ce qu'il y a une commande précise à entrer pour lancer le service nat ?
 
Merci :D

n°81244
Eldaris
...
Posté le 26-05-2011 à 08:50:51  profilanswer
 

Bonjour,
 
Je n'ai pas répondu auparavant, n'étais pas vraiment sur de moi, mais le problème ne viendrais pas de la commande "ip nat inside source list 20 interface Dialer0 overload"? Je veux dire, que si c'est l'interface FastEthernet 4 qui est en ip nat outside, pourquoi ce n'est pas elle qui est en overload?
 
A confirmer/infirmer par quelqu'un qui s'y connais plus, mais il faudrait peut être voir de ce coté là, soit mettre l'inteface Dialer0 (je ne suis même pas sur de ce que c'est cette interface là d'ailleurs) en ip nat outside, soit mettre l'interface FaEth4 en overload.
 
En espérant que cela t'aide, et bon courage


Message édité par Eldaris le 26-05-2011 à 08:51:37
n°81248
Naoru
Posté le 26-05-2011 à 10:40:50  profilanswer
 

Bonjour Aldaris,
 
je te remercie d'avoir quand même répondu ^^ toutes les idées sont bonnes à prendre. D'après ce que j'ai compris, l'interface de dialer est une interface virtuelle qui reste connecté en permanence même lors de problèmes techniques. En gros c'est un pont qui permet de toujours rester connecter.  
 
Après je pense qu'elle est nécessaire pour faire preuve de précaution d'éventuels problèmes. Après je ne sais pas si c'est cela qui bloque ou pas. Je vais donc tester en laissant de côté cette interface.
 
Merci encore et si tu as d'autres idée elles seront les bienvenus :D

n°81257
Naoru
Posté le 26-05-2011 à 13:10:58  profilanswer
 

Me revoila,
 
Comme convenu, j'ai fait quelques test et quelques modifs, je post ce qui nous intéresse :)
 

Citation :


 
ip dhcp excluded-address 192.168.100.1 192.168.100.100
ip dhcp excluded-address 192.168.100.200 192.168.100.255
ip dhcp excluded-address 192.168.150.1 192.168.150.100
ip dhcp excluded-address 192.168.150.200 192.168.150.255
!
ip dhcp pool xxxx
   network 192.168.100.0 255.255.255.0
   default-router 192.168.100.254
   domain-name xxxx
   dns-server 212.27.40.240 212.27.40.241
!
ip dhcp pool xxxxx
   network 192.168.150.0 255.255.255.0
   default-router 192.168.150.254
   domain-name xxxx
   dns-server 212.27.40.240 212.27.40.241
!
!
ip cef
no ip domain lookup
!
interface FastEthernet0
!
interface FastEthernet1
!
interface FastEthernet2
 switchport access vlan 3
!
interface FastEthernet3
!
interface FastEthernet4
 ip address 192.168.200.253 255.255.255.0
 ip nat outside
 ip virtual-reassembly in
 duplex auto
 speed auto
 crypto map smap
 crypto ipsec client ezvpn ivpn
!
interface Vlan1
 description $ETH-SW-LAUNCH$$INTF-INFO-HWIC 4ESW$
 ip address 192.168.100.254 255.255.255.0
 ip nat inside
 ip virtual-reassembly in
 ip tcp adjust-mss 1452
!
interface Vlan3
 ip address 192.168.150.254 255.255.255.0
 ip nat inside
 ip virtual-reassembly in
!
router rip
 version 2
 network 192.168.100.0
 network 192.168.150.0
 
ip forward-protocol nd
ip http server
ip http access-class 23
ip http authentication local
ip http secure-server
ip http timeout-policy idle 60 life 86400 requests 10000
!
ip nat service enable-sym-port
ip nat inside source list 20 interface FastEthernet4 overload
ip route 0.0.0.0 0.0.0.0 FastEthernet4
!
logging esm config
access-list 20 permit 0.0.0.0
access-list 20 permit 192.168.100.0 0.0.0.255
access-list 20 permit 192.168.150.0 0.0.0.255
access-list 20 permit any
access-list 101 permit tcp any any
access-list 101 permit ip any any
access-list 101 permit icmp any any
access-list 101 permit udp any any
access-list 108 permit ip 192.168.100.0 0.0.0.255 192.168.100.0 0.0.0.255
no cdp run
 


 
Comme vous pouvez le voir j'ai fait ça en mode "j'autorise tout et jvois si ça fonctionne de base" xD
et bon à priori ça ne fonctionne toujours pas :s  
 
Problème: je ping mon ip public mais pas mon dns depuis le routeur. y'aurais-t-il une acl que j'aurais oublié ?  
 
Le problème peut-il venir d'autre part que le nat?  
 
Merci  :bounce:

n°81487
djoul
Posté le 31-05-2011 à 16:27:49  profilanswer
 

ça : ip route 0.0.0.0 0.0.0.0 FastEthernet4, ça ne peut pas marcher.
Refait ta conf avec le dialer0, avec la route par défaut vers le dialer déjà.
 

n°81524
Naoru
Posté le 01-06-2011 à 15:05:05  profilanswer
 

Ok donc le dialer est bien obligatoire. Si j'ai bien compris il sert à faire un pont entre l'interface outside et le réseau externe mais pourquoi il est si indispensable ?? ^^
Je vais remettre tout ça en place. Quel est l'étape suivante à ton avis ?
 
Merci ^^

n°81529
djoul
Posté le 01-06-2011 à 16:18:19  profilanswer
 

j'imagine que ton routeur est connecté via l'interface eth4 à un modem. En fait, le dialer sera ton interface reliée à internet au niveau IP, pas l'interface eth4 (je pense d'ailleurs que tu n'as pas besoin d'IP sur cette interface) => grâce au protocole PPP, elle va s'authentifier auprès d'un serveur qui va lui attribuer une IP, et c'est via cette interface que tu sortiras sur internet. => ip route 0.0.0.0 0.0.0.0 dialer 0. Par contre, le dialer 0 est associé à l'interface physique eth4 (sous l'interface 4, la ligne pppoe-client dial-pool-number 1 fait référence au pool 1, qu'on retrouve sous l'interface dialer 0 :  dialer pool 1)
 
Après, pour ton nat :  
- ton interface de sortie est le dialer0 => ip nat outside (et pas sur l'interface eth4)
- tes interfaces d'entrée sont les vlan 1 et 3 => ip nat inside  
- il faut définir les régles de nat : ip nat inside source list 20 interface dialer0 overload => le overload veut dire que toutes tes adresses inside seront nattés vers une seule adresse de sortie, celle du dialer0 (en fait c'est pas du nat, mais du pat).
 
Une derniere chose : comment sont connectés tes vlans derriere physiquement, tu as un ou plusieurs autres switchs ?


Message édité par djoul le 01-06-2011 à 16:21:50
mood
Publicité
Posté le 01-06-2011 à 16:18:19  profilanswer
 

n°81531
Naoru
Posté le 01-06-2011 à 16:49:49  profilanswer
 

Merci pour ce récapitulatif djoul ^^ j'avai (et remis en état) effectivement tout ce que tu viens d'énoncer, j'ai mis une IP sur mon eth4 car j'ai vu sur une config qu'elle devait etre sur le meme réseau que celui de l'interface du modem mais je vais quand même tester ta proposition.
 
Concernant mes vlans (sur mon réseau officiel), ils sont connectés chacun à un switch (Netgear et TP-Link non-administrables). Je dis officiel car pour effectuer mes test je connecte seulement un pc a mes vlans.

n°81535
Naoru
Posté le 01-06-2011 à 17:02:52  profilanswer
 

j'ai retiré l'IP d'eth4 et toujours pas de changement :(  
concernant "ppp authentication chap" j'ai cru comprendre que c'est cette ligne qui correspondait à l'authentification mais je n'ai pas attribué d'identifiant. Est-ce que le problème peut venir de là ? et si oui comment le configurer? (je ne parle pas des lignes de commandes mais plus précisément à quoi ces login mdp font référence)
 
Je te remercie de ton aide ça m'aide vraiment à avancer sur ce problème sur lequel je bloque depuis quelques temps déjà :)

n°81546
djoul
Posté le 02-06-2011 à 07:54:17  profilanswer
 

A priori, pour le login et le mot de passe, c'est ton FAI qui doit te les fournir.

n°83364
Naoru
Posté le 27-07-2011 à 11:34:41  profilanswer
 

Salut à tous,
 
je reviens aux nouvelles :)
J'ai réussi à faire fonctionner cette configuration au final lol en gros, pas besoin d'interface de dialer, pas besoin d'authentification chap tout ça tout ça
 
la dernière configuration que j'ai posté est celle à adopter avec une modification:
 
=> l'interface fa4 doit être mise en "ip address dhcp" (d'ailleurs je ne comprend pas pourquoi ça bloque lorsque je veux définir une ip donc à voir)
 
Voila si quelqu'un a un soucis quelconque je me ferais un plaisir de répondre.
 
A plouche

n°83562
Naoru
Posté le 02-08-2011 à 15:31:47  profilanswer
 

Salut c'est encore moi,
 
J'ai compris pourquoi ça ne fonctionnait pas lorsque j'alternais dhcp et adresse statique. Cela pose souvent le problème lorsqu'il y a du DHCP et du NAT au même endroit. C'est une histoire de règles de DHCP, lorsque le dhcp attribue une ip, il donne à l'hôte des règles précises ainsi que des bornes (dns, default-router ...). Donc si le NAT est inclus sur la même interface, cela fait planté la configuration.  
Pour éviter ce petit problème, il suffit d'attribuer un baux dhcp permanent à l'interface fastEthernet4.
 
J'espère que cela a pu aider quelqu'un ^^
 
 :hello:


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Systèmes & Réseaux Pro
  Réseaux

  [Résolu] configuration routeur cisco

 

Sujets relatifs
Configuration routeur Cisco pour publication DNS et ExchangeConfiguration Sip avec un routeur Cisco
Configuration d'un routeur cisco (pix501)Configuration routeur CISCO 1721
Configuration routeur Cisco et autres 
Plus de sujets relatifs à : [Résolu] configuration routeur cisco


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR