<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: DST-NAT Query in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281657#M310819</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;So here are some ouputs/pictures of the setup&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This is the interface configuration on the ASA&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;interface Vlan1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; description LAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; nameif LAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; security-level 100&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; ip address 10.0.10.2 255.255.254.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;route LAN 10.0.0.0 255.255.255.0 10.0.10.1 1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;interface Vlan20&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; description WLAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; nameif WLAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; security-level 100&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; ip address 10.0.255.1 255.255.255.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This is the NAT configuration mentioned already above&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network ANY-0.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; subnet 0.0.0.0 128.0.0.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network ANY-128.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; subnet 128.0.0.0 128.0.0.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object-group network ALL&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; network-object object ANY-0.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; network-object object ANY-128.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network HOST&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; host 10.0.0.100&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network WLAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; subnet 10.0.255.0 255.255.255.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;nat (WLAN,LAN) source static WLAN WLAN destination static ALL HOST&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Here is the view from my iPad on the WLAN network doing ICMP to the destination IP of 8.8.8.8 (click to enlarge)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;There are some packet loss here as I started the ICMP before I entered the NAT configurations again. There also seemed to be connectivity problems with the iPad at the start and had to reconnect it to the network again.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;IMG src="http://supportforums.cisco.com/sites/default/files/legacy/4/3/2/162234-CSC-NAT-ICMP.PNG" class="jive-image" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Here is what we see on the ASA&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;ICMP WLAN:10.0.255.12/12564 (10.0.255.12/12564) LAN:10.0.0.100/0 (8.8.8.8/0), idle 0s, uptime 0s, timeout 2s, bytes 56&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Here is capture from the destination host specified in the &lt;STRONG&gt;"object network HOST"&lt;/STRONG&gt; (click to enlarge)&lt;/P&gt;&lt;P&gt;&lt;IMG src="http://supportforums.cisco.com/sites/default/files/legacy/5/3/2/162235-CSC-NAT-ICMP-CAP.jpg" class="jive-image" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If I were to remove the original &lt;STRONG&gt;"nat"&lt;/STRONG&gt; configuration and add the ones for TCP/80 and TCP/443 I see this&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;TCP WLAN:10.0.255.12/60799 (10.0.255.12/60799) LAN:10.0.0.100/80 (8.8.8.8/80), flags UIOB, idle 14s, uptime 14s, timeout 1h0m, bytes 376&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;IMG src="http://supportforums.cisco.com/sites/default/files/legacy/9/3/2/162239-CSC-NAT-HTTP-CAP.jpg" class="jive-image" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;For both ports (HTTP/HTTPS) we can confirm with &lt;STRONG&gt;"packet-tracer"&lt;/STRONG&gt; that the traffic is forwarded correctly.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Phase: 1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Type: UN-NAT&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Subtype: static&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Result: ALLOW&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Config:&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;nat (WLAN,LAN) source static WLAN WLAN destination static ALL HOST service WWW WWW&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Additional Information:&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;NAT divert to egress interface LAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Untranslate 8.8.8.8/80 to 10.0.0.100/80&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Phase: 1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Type: UN-NAT&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Subtype: static&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Result: ALLOW&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Config:&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;nat (WLAN,LAN) source static WLAN WLAN destination static ALL HOST service HTTPS HTTPS&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Additional Information:&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;NAT divert to egress interface LAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Untranslate 8.8.8.8/443 to 10.0.0.100/443&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Hope these clarifies the setup&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please remember to mark a reply as the correct answer if it answered your question and/or rate helpfull answers.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Feel free to ask more if needed.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Jouni&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Thu, 17 Oct 2013 16:58:29 GMT</pubDate>
    <dc:creator>Jouni Forss</dc:creator>
    <dc:date>2013-10-17T16:58:29Z</dc:date>
    <item>
      <title>DST-NAT Query</title>
      <link>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281652#M310814</link>
      <description>&lt;P&gt;Hi Experts,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Given a scenario where I have a hosts say 10.1.1.0/24 on the inside interface of the ASA (code 8.3 above), and a DMZ proxy with IP say 192.168.1.1 and an outside interface as usual, if I create the below manual nat statement, will traffic flow from inside host to DMZ proxy and out the outside interface?&lt;/P&gt;&lt;P&gt;(I am asking cause the ASA doesn't have a route-map/PBR and I wish to redirect traffic to the DMZ proxy before leaving out the outside interface).&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;object network mypublicIP&lt;BR /&gt;host 1.1.1.1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;object network myhosts&lt;BR /&gt;subnet 10.1.1.0 255.255.255.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;object network myproxy&lt;BR /&gt;host 192.168.1.1&lt;BR /&gt;nat(dmz,out) dynamic mypublicIP &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;object network dst-any&lt;BR /&gt;subnet 0.0.0.0 0.0.0.0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nat (inside,dmz) source dynamic myhosts myhosts destination static dst-any myproxy&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;*ACLs are in place to allow all traffic in this example.&lt;/P&gt;</description>
      <pubDate>Tue, 12 Mar 2019 02:53:04 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281652#M310814</guid>
      <dc:creator>marcusbrutus</dc:creator>
      <dc:date>2019-03-12T02:53:04Z</dc:date>
    </item>
    <item>
      <title>DST-NAT Query</title>
      <link>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281653#M310815</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt; *A default route to the outside is already in place.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 16 Oct 2013 21:52:47 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281653#M310815</guid>
      <dc:creator>marcusbrutus</dc:creator>
      <dc:date>2013-10-16T21:52:47Z</dc:date>
    </item>
    <item>
      <title>Re: DST-NAT Query</title>
      <link>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281654#M310816</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I would imagine that a Proxy setup should be handled with something else than resorting to NAT?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The configuration does seem to have the right idea with regards to forwarding traffic destined to any destination address to the single host.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I have had situations where your &lt;STRONG&gt;"dst-any"&lt;/STRONG&gt; object has simply not worked with the NAT configuration so I have used an alternative.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Here is an example configuration where I forward traffic from my WLAN network to a single LAN host no matter what the destination IP address&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network ANY-0.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; subnet 0.0.0.0 128.0.0.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network ANY-128.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; subnet 128.0.0.0 128.0.0.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object-group network ALL&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; network-object object ANY-0.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; network-object object ANY-128.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network HOST&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; host 10.0.0.100&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network WLAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; subnet 10.0.255.0 255.255.255.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;nat (WLAN,LAN) source static WLAN WLAN destination static ALL HOST&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Though the thing with this configuration is that it forwards ALL traffic.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;With a minor change it could be changed to match only TCP/80 and TCP/443 (actually 2 &lt;STRONG&gt;"nat"&lt;/STRONG&gt; commands)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object service WWW&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; service tcp destination eq www&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object service HTTPS&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; service tcp destination eq https&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;nat (WLAN,LAN) source static WLAN WLAN destination static ALL HOST service WWW WWW&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;nat (WLAN,LAN) source static WLAN WLAN destination static ALL HOST service HTTPS HTTPS&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This would forward the traffic to the destination host. Rest would be up to the server&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Jouni&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Wed, 16 Oct 2013 22:15:37 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281654#M310816</guid>
      <dc:creator>Jouni Forss</dc:creator>
      <dc:date>2013-10-16T22:15:37Z</dc:date>
    </item>
    <item>
      <title>DST-NAT Query</title>
      <link>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281655#M310817</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt; Hi Jouni,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Appreciate the reply.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Could you confirm that traffic is indeed redirected to the host?&amp;nbsp; &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If this is the case then I believe this would solve the route-map limitation on the ASA.&amp;nbsp; This has always been a major design consideration why most companies prefer ScreenOS.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 17 Oct 2013 14:19:04 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281655#M310817</guid>
      <dc:creator>marcusbrutus</dc:creator>
      <dc:date>2013-10-17T14:19:04Z</dc:date>
    </item>
    <item>
      <title>DST-NAT Query</title>
      <link>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281656#M310818</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I tested it simply by sending ICMP Echo to the destination IP address 8.8.8.8 (any address should do outside the source network since all destination addresses should be NATed to one single host)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I then opened the Wireshark on the actual destination host and saw ICMP coming from the source host.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I could probably post some Wireshark pictures and outputs from the ASA later today to confirm it.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;But it does seem that it forwarded all traffic to the single host.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Jouni&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 17 Oct 2013 14:23:06 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281656#M310818</guid>
      <dc:creator>Jouni Forss</dc:creator>
      <dc:date>2013-10-17T14:23:06Z</dc:date>
    </item>
    <item>
      <title>Re: DST-NAT Query</title>
      <link>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281657#M310819</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;So here are some ouputs/pictures of the setup&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This is the interface configuration on the ASA&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;interface Vlan1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; description LAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; nameif LAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; security-level 100&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; ip address 10.0.10.2 255.255.254.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;route LAN 10.0.0.0 255.255.255.0 10.0.10.1 1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;interface Vlan20&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; description WLAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; nameif WLAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; security-level 100&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; ip address 10.0.255.1 255.255.255.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This is the NAT configuration mentioned already above&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network ANY-0.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; subnet 0.0.0.0 128.0.0.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network ANY-128.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; subnet 128.0.0.0 128.0.0.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object-group network ALL&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; network-object object ANY-0.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; network-object object ANY-128.0.0.0-1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network HOST&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; host 10.0.0.100&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;object network WLAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt; subnet 10.0.255.0 255.255.255.0&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;nat (WLAN,LAN) source static WLAN WLAN destination static ALL HOST&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Here is the view from my iPad on the WLAN network doing ICMP to the destination IP of 8.8.8.8 (click to enlarge)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;There are some packet loss here as I started the ICMP before I entered the NAT configurations again. There also seemed to be connectivity problems with the iPad at the start and had to reconnect it to the network again.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;IMG src="http://supportforums.cisco.com/sites/default/files/legacy/4/3/2/162234-CSC-NAT-ICMP.PNG" class="jive-image" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Here is what we see on the ASA&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;ICMP WLAN:10.0.255.12/12564 (10.0.255.12/12564) LAN:10.0.0.100/0 (8.8.8.8/0), idle 0s, uptime 0s, timeout 2s, bytes 56&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Here is capture from the destination host specified in the &lt;STRONG&gt;"object network HOST"&lt;/STRONG&gt; (click to enlarge)&lt;/P&gt;&lt;P&gt;&lt;IMG src="http://supportforums.cisco.com/sites/default/files/legacy/5/3/2/162235-CSC-NAT-ICMP-CAP.jpg" class="jive-image" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If I were to remove the original &lt;STRONG&gt;"nat"&lt;/STRONG&gt; configuration and add the ones for TCP/80 and TCP/443 I see this&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;TCP WLAN:10.0.255.12/60799 (10.0.255.12/60799) LAN:10.0.0.100/80 (8.8.8.8/80), flags UIOB, idle 14s, uptime 14s, timeout 1h0m, bytes 376&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;IMG src="http://supportforums.cisco.com/sites/default/files/legacy/9/3/2/162239-CSC-NAT-HTTP-CAP.jpg" class="jive-image" /&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;For both ports (HTTP/HTTPS) we can confirm with &lt;STRONG&gt;"packet-tracer"&lt;/STRONG&gt; that the traffic is forwarded correctly.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Phase: 1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Type: UN-NAT&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Subtype: static&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Result: ALLOW&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Config:&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;nat (WLAN,LAN) source static WLAN WLAN destination static ALL HOST service WWW WWW&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Additional Information:&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;NAT divert to egress interface LAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Untranslate 8.8.8.8/80 to 10.0.0.100/80&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Phase: 1&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Type: UN-NAT&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Subtype: static&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Result: ALLOW&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Config:&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;nat (WLAN,LAN) source static WLAN WLAN destination static ALL HOST service HTTPS HTTPS&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Additional Information:&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;NAT divert to egress interface LAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Untranslate 8.8.8.8/443 to 10.0.0.100/443&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Hope these clarifies the setup&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please remember to mark a reply as the correct answer if it answered your question and/or rate helpfull answers.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Feel free to ask more if needed.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Jouni&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 17 Oct 2013 16:58:29 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281657#M310819</guid>
      <dc:creator>Jouni Forss</dc:creator>
      <dc:date>2013-10-17T16:58:29Z</dc:date>
    </item>
    <item>
      <title>DST-NAT Query</title>
      <link>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281658#M310820</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt; Hi Jouni,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks so much!!!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I will simulate the same when I get the chance.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;But this sounds promising!&amp;nbsp; Hope this resolves the PBR limitation.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 17 Oct 2013 19:14:11 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/dst-nat-query/m-p/2281658#M310820</guid>
      <dc:creator>marcusbrutus</dc:creator>
      <dc:date>2013-10-17T19:14:11Z</dc:date>
    </item>
  </channel>
</rss>

