Pagina 1 di 1

vpn split tunnel

Inviato: mer 29 giu , 2005 8:32 am
da smaikol
Ciao a tutti!

anche con questo caldo tutti a msanettare su sti benedetti cisco :-) , bando alle ciance..

Ho un problemino con una configurazione per un 1751 con wic adsl.
Ho una vpn che funziona benissimo con un vpn client. ORa però avrei bisogno
di fare una cosa del genere. LA vpn serve per manutenzione non solo del router ma anche delle macchine nella lan interna. Contemporaneamente però dovrei concedere accesso ad un server web nella lan perchè gli utenti accedano ad un db con interfaccia web.

Ho un solo ip statico sulla tm e null'altro di pubblico a disposizione quindi nat statico è escluso perchè non mi parte più la vpn.
In poche parole nat e ipsec litigano alla grande.

Ho però sentito parlare di una soluzione che in gergo si chiama split tunnel
e che permetterebbe la convivenza pacifica del nat e della vpn.
Sul sito di cisco non ho trovato granchè al riguardo.
Qualcuno ha mai avuto un caso simile? Sapreste darmi cortesemente una mano?

Vi ringrazio
Smaikol

Inviato: mer 29 giu , 2005 8:42 am
da marckalex
Re:

Ciao, magna gatti....^_^


lo split tunnel è un meccanismo di nat nonat dei pacchetti che vengono discriminati tra le lan e la lan remota dei client e la lan to tutto il resto...

sono acl + route-map+nat

Dimmi che nn vuoi la conf perche altrimenti mi intristisco..ci vuole un po di ricerca personale prima.....altrimenti dove sta il divertimento.

By Marckalex - Cisco Systems Engineer

Inviato: mer 29 giu , 2005 8:50 am
da smaikol
vorresti tenermi a soffrire ancora ??

....accidenti...ho trovato alcuni doc sul sito di cisco con qualche esempio ma
non ci ho cpaito tantissimo ed erano esempi tutti di lan to lan....una cosa....

ci vuole una versione di ios particolare per poter fare tutto quel bel giochetto di nat+route-map+acl? o basta un normale ios + modulo firewall aggiornato
alla più recente possibile ?

grazie

p.s. se hai una conf...se in un momento di pietà me la posti mi faresti un grande favore :-))

Inviato: mer 29 giu , 2005 8:53 am
da marckalex
Re:

ovvio ci deve essere il k9 per il resto è quasi trascurabile...occhio cmq che questa cosa...su alcuni ios ha problemi

Inviato: mer 29 giu , 2005 8:59 am
da smaikol
intendi con k9 questo?
NM-CIDS-K9 il network modulo per l'ids?

grazie
smaikol

Inviato: mer 29 giu , 2005 9:03 am
da marckalex
Re:

No, l'ios del 1751 che deve avere semplicemente un IOS con il supporto crypto K9 lo vedi anche da un sh ver flash:nome_del_file_ios.bin