Cisco ISG + NAT (ASR 100x)

Технические вопросы по UTM 5.0
Закрыто
Аватара пользователя
TiRider
Сообщения: 568
Зарегистрирован: Сб июн 07, 2008 12:43

Cisco ISG + NAT (ASR 100x)

Сообщение TiRider »

Приветствую форумчане!

Есть проблема, может кто сталкивался, как ее обойти.

Собственно Cisco ASR на ней ISG, для IPoE. Работает. Есть пул и Loop2 со следующей конфигурацией:

Код: Выделить всё

ip dhcp pool UTM5_DHCP
 relay source 91.xx.xx.0 255.255.2xx.0
 relay destination 10.10.10.2

interface Loopback2
 ip address 91.xx.xx.254 255.255.2xx.0
 no ip redirects
 no ip unreachables
 ntp disable
В утм заведен данный пул, все путем.
На интерфейсе смотрящем в сторону абонентов вот что:

Код: Выделить всё

interface TenGigabitEthernet0/1/0.1050
 description CL-IPoE
 encapsulation dot1Q 1050
 ip unnumbered Loopback2
 no ip redirects
 no ip unreachables
 no ip proxy-arp
 ip flow monitor ASR sampler ASR input
 ip flow monitor ASR sampler ASR output
 service-policy type control UTM5
 ip subscriber l2-connected
  initiator dhcp
Access-коммутатор внесен в список устройств в утм. У абонента как и положено, назначается в связке "передача ip-трафика":
1. Коммутатор
2. Порт
3. VlanID 1050
4. Динамический пул 91.xx.xx.0 255.255.2xx.0

Абонент включает свое устройство, прилетает ip из пула, юзверь доволен - играется в инетах.

Но, есть но!

На этом устройстве пытаемся поднять NAT, в Cisco TAC вроде говорят, что все должно работать с ISG. Проверяем.

Делаем операторский NAT CGN.

Код: Выделить всё

ip nat settings mode cgn
no ip nat settings support mapping outside
ip nat translation timeout 500
ip nat translation tcp-timeout 3600
ip nat translation udp-timeout 45
ip nat translation dns-timeout 5
ip nat translation icmp-timeout 10
ip nat translation port-timeout tcp 80 15
ip nat translation port-timeout tcp 8080 15
ip nat translation max-entries 2097152
ip nat translation max-entries all-host 500
ip nat pool vlan1049 91.хх.хх.4 91.хх.хх.4 netmask 255.255.255.252
ip nat inside source list vlan1049 pool vlan1049 overload
Заводим пул для NAT'a и Loop:

Код: Выделить всё

ip dhcp pool UTM5_DHCP_GRAY_1
 relay source 172.19.1xx.0 255.255.2xx.0
 relay destination 10.10.10.2

interface Loopback3
 ip address 172.19.1xx.254 255.255.2xx.0
 no ip redirects
 no ip unreachables
 ntp disable
Трам пам пам, заводим пул в утм. Вешаем на тестовый саб-интерфейс:

Код: Выделить всё

interface TenGigabitEthernet0/1/0.1099
 description CL-IPoE
 encapsulation dot1Q 1099
 ip unnumbered Loopback3
 no ip redirects
 no ip unreachables
 no ip proxy-arp
 ip nat inside
 ip flow monitor ASR sampler ASR input
 ip flow monitor ASR sampler ASR output
 ip tcp adjust-mss 1300
 service-policy type control UTM5
 ip subscriber l2-connected
  initiator dhcp
В сторону Uplink-интерфейса:

Код: Выделить всё

ip nat outside
Тестовому юзверю назначаю:
1. Коммутатор
2. Порт
3. VlanID 1099
4. Динамический пул 172.19.1xx.0 255.255.2xx.0

Абонент включает свое устройство, прилетает ip из пула, юзверь доволен - играется в инетах.

Идем на сайт speedtest.net видим ip-адрес NAT 91.хх.хх.4 измеряем скорость, все по тарифу, отлично. Но по прошествии некоторого времени 10-15-20 минут (точно не скажешь, не можем вычислить), у абонента перестают открываться сайты, лечится передергиванием шнурка. Но! С белым диапазоном такого не наблюдается! Еще через NAT часть сайтов не открывается, лечится установкой timeout, но не всегда помогает...

Собственно коллеги!
Если кто сталкивался, подскажите как победить и если можно помогите с timeout разобраться. С NAT CGN лично, сталкиваюсь впервые.

Спасибо, что осилили мою писанину :)

MEDVED
Сообщения: 37
Зарегистрирован: Вт июл 15, 2014 15:19
Откуда: Украина, Черновцы
Контактная информация:

Сообщение MEDVED »

Попробуйте после ip nat outside дописать overload.

Аватара пользователя
TiRider
Сообщения: 568
Зарегистрирован: Сб июн 07, 2008 12:43

Сообщение TiRider »

MEDVED писал(а):Попробуйте после ip nat outside дописать overload.
Думаете поможет?

Есть конфига, посмотреть как реализовано у вас?

Аватара пользователя
TiRider
Сообщения: 568
Зарегистрирован: Сб июн 07, 2008 12:43

Сообщение TiRider »

TiRider писал(а):
MEDVED писал(а):Попробуйте после ip nat outside дописать overload.
Нет такой команды ip nat outside overload на Uplink-интерфейсе

MEDVED
Сообщения: 37
Зарегистрирован: Вт июл 15, 2014 15:19
Откуда: Украина, Черновцы
Контактная информация:

Сообщение MEDVED »

TiRider писал(а):
TiRider писал(а):
MEDVED писал(а):Попробуйте после ip nat outside дописать overload.
Нет такой команды ip nat outside overload на Uplink-интерфейсе
Прошу прощения, раскрыл глаза и увидел что советую чушь :o
Похоже буд-то не работает ip nat inside source list vlan1049 pool vlan1049 overload, тоесть клиент по истечении таймаута натится в другой адрес. Ну это мое предположение. Попробуйте натить в один адрес, для теста.

Аватара пользователя
TiRider
Сообщения: 568
Зарегистрирован: Сб июн 07, 2008 12:43

Сообщение TiRider »

MEDVED писал(а):
TiRider писал(а):
TiRider писал(а):
MEDVED писал(а):Попробуйте после ip nat outside дописать overload.
Нет такой команды ip nat outside overload на Uplink-интерфейсе
Прошу прощения, раскрыл глаза и увидел что советую чушь :o
Похоже буд-то не работает ip nat inside source list vlan1049 pool vlan1049 overload, тоесть клиент по истечении таймаута натится в другой адрес. Ну это мое предположение. Попробуйте натить в один адрес, для теста.
Натится в 1 адрес белый. Если ты про это.

Закрыто