<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic NAT strange Issue in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282875#M344143</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;here is packet tracert&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;packet-tracer input inside_local tcp 10.0.102.2 12345 8.8.8.8 80&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 1&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in&amp;nbsp;&amp;nbsp; 0.0.0.0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0.0.0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; outside&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 2&lt;/P&gt;&lt;P&gt;Type: ACCESS-LIST&lt;/P&gt;&lt;P&gt;Subtype: log&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;access-group ALLOW_LAN in interface inside_local&lt;/P&gt;&lt;P&gt;access-list ALLOW_LAN extended permit ip 10.0.0.0 255.0.0.0 any&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 3&lt;/P&gt;&lt;P&gt;Type: IP-OPTIONS&lt;/P&gt;&lt;P&gt;Subtype:&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 4&lt;/P&gt;&lt;P&gt;Type: NAT&lt;/P&gt;&lt;P&gt;Subtype:&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;object network inside_lan&lt;/P&gt;&lt;P&gt; nat (inside_local,outside) dynamic interface&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;Dynamic translate 10.0.102.2/12345 to 37.203.241.10/12345&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 5&lt;/P&gt;&lt;P&gt;Type: USER-STATISTICS&lt;/P&gt;&lt;P&gt;Subtype: user-statistics&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 6&lt;/P&gt;&lt;P&gt;Type: IP-OPTIONS&lt;/P&gt;&lt;P&gt;Subtype:&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 7&lt;/P&gt;&lt;P&gt;Type: USER-STATISTICS&lt;/P&gt;&lt;P&gt;Subtype: user-statistics&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 8&lt;/P&gt;&lt;P&gt;Type: FLOW-CREATION&lt;/P&gt;&lt;P&gt;Subtype:&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;New flow created with id 5131, packet dispatched to next module&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Result:&lt;/P&gt;&lt;P&gt;input-interface: inside_local&lt;/P&gt;&lt;P&gt;input-status: up&lt;/P&gt;&lt;P&gt;input-line-status: up&lt;/P&gt;&lt;P&gt;output-interface: outside&lt;/P&gt;&lt;P&gt;output-status: up&lt;/P&gt;&lt;P&gt;output-line-status: up&lt;/P&gt;&lt;P&gt;Action: allow&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It's seem that nat is ok...but i still cant send icmp from local router through ASA (and i dont even have). Also i've done this &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P style="background-color: #f7fafb; border-collapse: collapse; font-size: 12px; list-style: none; font-family: Arial, verdana, sans-serif;"&gt;policy-map global_policy&lt;/P&gt;&lt;P style="background-color: #f7fafb; border-collapse: collapse; font-size: 12px; list-style: none; font-family: Arial, verdana, sans-serif;"&gt;class inspection_default&lt;/P&gt;&lt;P style="background-color: #f7fafb; border-collapse: collapse; font-size: 12px; list-style: none; font-family: Arial, verdana, sans-serif;"&gt;&lt;STRONG style="border-collapse: collapse; list-style: none;"&gt;&amp;nbsp; inspect icmp&lt;/STRONG&gt;&lt;/P&gt;&lt;P style="background-color: #f7fafb; border-collapse: collapse; font-size: 12px; list-style: none; font-family: Arial, verdana, sans-serif;"&gt;&lt;STRONG style="border-collapse: collapse; list-style: none;"&gt;&amp;nbsp; inspect icmp error&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;But it didnt help...&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Thu, 22 Aug 2013 08:44:52 GMT</pubDate>
    <dc:creator>Dmitri Popkov</dc:creator>
    <dc:date>2013-08-22T08:44:52Z</dc:date>
    <item>
      <title>NAT strange Issue</title>
      <link>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282871#M344139</link>
      <description>&lt;P&gt;Good day.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Today, i've noticed strange issue, while configuring nat in ASA 8.4&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I've local router (ip - 10.0.102.2) - which is connected to ASA (locainside - 10.0.102.1). Asa is connected to ISP (outside - 172.16.1.2)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface Ethernet0/0&lt;/P&gt;&lt;P&gt; switchport access vlan 2&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface Ethernet0/7&lt;/P&gt;&lt;P&gt; switchport access vlan 10&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface Vlan2&lt;/P&gt;&lt;P&gt; nameif outside&lt;/P&gt;&lt;P&gt; security-level 0&lt;/P&gt;&lt;P&gt; ip address &lt;SPAN style="font-size: 10pt;"&gt;172.16.1.2 &lt;/SPAN&gt;&lt;SPAN style="font-size: 10pt;"&gt;255.255.255.248&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Vlan10&lt;/P&gt;&lt;P&gt; nameif inside_local&lt;/P&gt;&lt;P&gt; security-level 100&lt;/P&gt;&lt;P&gt; ip address 10.0.102.1 255.255.255.252&lt;/P&gt;&lt;P&gt; ospf cost 100&lt;/P&gt;&lt;P&gt; ospf priority 100&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;object network obj_any&lt;/P&gt;&lt;P&gt; subnet 0.0.0.0 0.0.0.0&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;access-list ALLOW_LAN extended permit ip 10.0.0.0 255.0.0.0 any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;object network obj_any&lt;/P&gt;&lt;P&gt; nat (inside_local,outside) dynamic interface&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-group ALLOW_LAN in interface outside&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;But translation didnt work&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;here some sh commands&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Auto NAT Policies (Section 2)&lt;/P&gt;&lt;P&gt;1 (inside_local) to (outside) source dynamic obj_any interface&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; translate_hits = 3, untranslate_hits = 15&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; Source - Origin: 0.0.0.0/0, Translated:&lt;SPAN style="font-size: 10pt;"&gt;172.16.1.2&lt;/SPAN&gt;&lt;SPAN style="font-size: 10pt;"&gt;/29&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;show xlate&lt;/P&gt;&lt;P&gt;1 in use, 207 most used&lt;/P&gt;&lt;P&gt;Flags: D - DNS, i - dynamic, r - portmap, s - static, I - identity, T - twice&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; e - extended&lt;/P&gt;&lt;P&gt;ICMP PAT from inside_local:10.0.102.2/17 to outside:&lt;SPAN style="font-size: 10pt;"&gt;172.16.1.2&lt;/SPAN&gt;&lt;SPAN style="font-size: 10pt;"&gt;/17 flags ri idle 0:00:00 timeout 0:00:30&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;On my local router i dont receive none of icmp packets&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Why is this happen? Can you tell please?&lt;/P&gt;</description>
      <pubDate>Tue, 12 Mar 2019 02:29:25 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282871#M344139</guid>
      <dc:creator>Dmitri Popkov</dc:creator>
      <dc:date>2019-03-12T02:29:25Z</dc:date>
    </item>
    <item>
      <title>NAT strange Issue</title>
      <link>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282872#M344140</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Here is some debug nat&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nat: translation - inside_local:10.0.102.2/19 to outside:172.16.1.2/19&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nat: untranslation - outside:172.16.1.2/19 to inside_local:10.0.102.2/19&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nat: untranslation - outside:172.16.1.2/19 to inside_local:10.0.102.2/19&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nat: untranslation - outside:172.16.1.2/19 to inside_local:10.0.102.2/19&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;nat: untranslation - outside:172.16.1.2/19 to inside_local:10.0.102.2/19&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 22 Aug 2013 07:27:46 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282872#M344140</guid>
      <dc:creator>Dmitri Popkov</dc:creator>
      <dc:date>2013-08-22T07:27:46Z</dc:date>
    </item>
    <item>
      <title>Re: NAT strange Issue</title>
      <link>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282873#M344141</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hey Dmitri&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Try this&lt;/P&gt;&lt;P&gt;first remove the accesslist &lt;/P&gt;&lt;P&gt;no access-list ALLOW_LAN extended permit ip 10.0.0.0 255.0.0.0 any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;then replace it with&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list ALLOW_LAN extended permit ip any 10.0.0.0 255.0.0.0 &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;thanks&lt;/P&gt;&lt;P&gt;vishaw&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 22 Aug 2013 08:02:35 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282873#M344141</guid>
      <dc:creator>vishaw jasrotia</dc:creator>
      <dc:date>2013-08-22T08:02:35Z</dc:date>
    </item>
    <item>
      <title>Re: NAT strange Issue</title>
      <link>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282874#M344142</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The LAN interface ACL seems to be correct so no need to change it. You have a subnets of 10.0.0.0/8 behind the &lt;STRONG&gt;"inside_local"&lt;/STRONG&gt; interface I presume.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please issue the following command&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;packet-tracer input inside_local tcp 10.0.102.2 12345 8.8.8.8 80&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;And copy/paste the complete output here.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;As we can see your whole configuration we can't tell if there is perhaps some routing related problems or other configurations causing problem.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The above output should tell us more though.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If you are testing with ICMP add the following&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;fixup protocol icmp&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;fixup protocol icmp error&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Or in another way if you have a pretty default config&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;policy-map global_policy&lt;/P&gt;&lt;P&gt; class inspection_default&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp; inspect icmp&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;&amp;nbsp; inspect icmp error&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Jouni&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 22 Aug 2013 08:09:19 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282874#M344142</guid>
      <dc:creator>Jouni Forss</dc:creator>
      <dc:date>2013-08-22T08:09:19Z</dc:date>
    </item>
    <item>
      <title>NAT strange Issue</title>
      <link>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282875#M344143</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;here is packet tracert&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;packet-tracer input inside_local tcp 10.0.102.2 12345 8.8.8.8 80&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 1&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in&amp;nbsp;&amp;nbsp; 0.0.0.0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 0.0.0.0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; outside&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 2&lt;/P&gt;&lt;P&gt;Type: ACCESS-LIST&lt;/P&gt;&lt;P&gt;Subtype: log&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;access-group ALLOW_LAN in interface inside_local&lt;/P&gt;&lt;P&gt;access-list ALLOW_LAN extended permit ip 10.0.0.0 255.0.0.0 any&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 3&lt;/P&gt;&lt;P&gt;Type: IP-OPTIONS&lt;/P&gt;&lt;P&gt;Subtype:&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 4&lt;/P&gt;&lt;P&gt;Type: NAT&lt;/P&gt;&lt;P&gt;Subtype:&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;object network inside_lan&lt;/P&gt;&lt;P&gt; nat (inside_local,outside) dynamic interface&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;Dynamic translate 10.0.102.2/12345 to 37.203.241.10/12345&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 5&lt;/P&gt;&lt;P&gt;Type: USER-STATISTICS&lt;/P&gt;&lt;P&gt;Subtype: user-statistics&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 6&lt;/P&gt;&lt;P&gt;Type: IP-OPTIONS&lt;/P&gt;&lt;P&gt;Subtype:&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 7&lt;/P&gt;&lt;P&gt;Type: USER-STATISTICS&lt;/P&gt;&lt;P&gt;Subtype: user-statistics&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 8&lt;/P&gt;&lt;P&gt;Type: FLOW-CREATION&lt;/P&gt;&lt;P&gt;Subtype:&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;New flow created with id 5131, packet dispatched to next module&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Result:&lt;/P&gt;&lt;P&gt;input-interface: inside_local&lt;/P&gt;&lt;P&gt;input-status: up&lt;/P&gt;&lt;P&gt;input-line-status: up&lt;/P&gt;&lt;P&gt;output-interface: outside&lt;/P&gt;&lt;P&gt;output-status: up&lt;/P&gt;&lt;P&gt;output-line-status: up&lt;/P&gt;&lt;P&gt;Action: allow&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It's seem that nat is ok...but i still cant send icmp from local router through ASA (and i dont even have). Also i've done this &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P style="background-color: #f7fafb; border-collapse: collapse; font-size: 12px; list-style: none; font-family: Arial, verdana, sans-serif;"&gt;policy-map global_policy&lt;/P&gt;&lt;P style="background-color: #f7fafb; border-collapse: collapse; font-size: 12px; list-style: none; font-family: Arial, verdana, sans-serif;"&gt;class inspection_default&lt;/P&gt;&lt;P style="background-color: #f7fafb; border-collapse: collapse; font-size: 12px; list-style: none; font-family: Arial, verdana, sans-serif;"&gt;&lt;STRONG style="border-collapse: collapse; list-style: none;"&gt;&amp;nbsp; inspect icmp&lt;/STRONG&gt;&lt;/P&gt;&lt;P style="background-color: #f7fafb; border-collapse: collapse; font-size: 12px; list-style: none; font-family: Arial, verdana, sans-serif;"&gt;&lt;STRONG style="border-collapse: collapse; list-style: none;"&gt;&amp;nbsp; inspect icmp error&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;But it didnt help...&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 22 Aug 2013 08:44:52 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282875#M344143</guid>
      <dc:creator>Dmitri Popkov</dc:creator>
      <dc:date>2013-08-22T08:44:52Z</dc:date>
    </item>
    <item>
      <title>Re: NAT strange Issue</title>
      <link>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282876#M344144</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Can you share the complete configuration (while removing any sensitive information)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The above output tells us that the simulated packet would pass the ASA. That would indicate possibly problem with some other devices or perhaps some problems with regards to return routing.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Though if you have generated traffic from the directly connected network behind the ASA (the link network) then there should not be a problem&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Jouni&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 22 Aug 2013 09:04:27 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282876#M344144</guid>
      <dc:creator>Jouni Forss</dc:creator>
      <dc:date>2013-08-22T09:04:27Z</dc:date>
    </item>
    <item>
      <title>NAT strange Issue</title>
      <link>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282877#M344146</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Here is my full config&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ASA Version 8.4(4)1&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;hostname GWD-FW-MAIN-2&lt;/P&gt;&lt;P&gt;domain-name GWD-FW-MAIN-2&lt;/P&gt;&lt;P&gt;names&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Ethernet0/0&lt;/P&gt;&lt;P&gt; switchport access vlan 2&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Ethernet0/1&lt;/P&gt;&lt;P&gt; switchport access vlan 100&lt;/P&gt;&lt;P&gt; shutdown&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Ethernet0/2&lt;/P&gt;&lt;P&gt; switchport access vlan 100&lt;/P&gt;&lt;P&gt; shutdown&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Ethernet0/3&lt;/P&gt;&lt;P&gt; switchport access vlan 100&lt;/P&gt;&lt;P&gt; shutdown&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Ethernet0/4&lt;/P&gt;&lt;P&gt; switchport access vlan 1000&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Ethernet0/5&lt;/P&gt;&lt;P&gt; switchport access vlan 100&lt;/P&gt;&lt;P&gt; shutdown&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Ethernet0/6&lt;/P&gt;&lt;P&gt; switchport access vlan 100&lt;/P&gt;&lt;P&gt; shutdown&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Ethernet0/7&lt;/P&gt;&lt;P&gt; switchport access vlan 10&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Vlan2&lt;/P&gt;&lt;P&gt; nameif outside&lt;/P&gt;&lt;P&gt; security-level 0&lt;/P&gt;&lt;P&gt; ip address&lt;SPAN style="font-size: 10pt;"&gt;172.16.1.2 &lt;/SPAN&gt;&lt;SPAN style="font-size: 10pt;"&gt;255.255.255.248&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Vlan10&lt;/P&gt;&lt;P&gt; nameif inside_local&lt;/P&gt;&lt;P&gt; security-level 100&lt;/P&gt;&lt;P&gt; ip address 10.0.102.1 255.255.255.252&lt;/P&gt;&lt;P&gt; ospf cost 100&lt;/P&gt;&lt;P&gt; ospf priority 100&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Vlan100&lt;/P&gt;&lt;P&gt; shutdown&lt;/P&gt;&lt;P&gt; no nameif&lt;/P&gt;&lt;P&gt; no security-level&lt;/P&gt;&lt;P&gt; no ip address&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Vlan1000&lt;/P&gt;&lt;P&gt; nameif TRUNK_TO_ASA&lt;/P&gt;&lt;P&gt; security-level 100&lt;/P&gt;&lt;P&gt; ip address 10.10.10.1 255.255.255.252&lt;/P&gt;&lt;P&gt; ospf cost 1000&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ftp mode passive&lt;/P&gt;&lt;P&gt;dns server-group DefaultDNS&lt;/P&gt;&lt;P&gt; domain-name GWD-FW-MAIN-1&lt;/P&gt;&lt;P&gt;object network inside_lan&lt;/P&gt;&lt;P&gt; subnet 10.0.0.0 255.0.0.0&lt;/P&gt;&lt;P&gt;access-list ALLOW_LAN extended permit icmp 192.168.0.0 255.255.0.0 any&lt;/P&gt;&lt;P&gt;access-list ALLOW_LAN extended permit icmp 10.0.0.0 255.0.0.0 any&lt;/P&gt;&lt;P&gt;access-list ALLOW_LAN extended permit icmp 172.16.0.0 255.255.0.0 any&lt;/P&gt;&lt;P&gt;access-list ALLOW_LAN extended permit ip 192.168.0.0 255.255.0.0 any&lt;/P&gt;&lt;P&gt;access-list ALLOW_LAN extended permit ip 172.16.0.0 255.255.255.0 any&lt;/P&gt;&lt;P&gt;access-list ALLOW_LAN extended permit ip 10.0.0.0 255.0.0.0 any&lt;/P&gt;&lt;P&gt;pager lines 24&lt;/P&gt;&lt;P&gt;logging enable&lt;/P&gt;&lt;P&gt;logging asdm informational&lt;/P&gt;&lt;P&gt;logging mail emergencies&lt;/P&gt;&lt;P&gt;&lt;SPAN&gt;logging recipient-address &lt;/SPAN&gt;&lt;A class="jive-link-email-small" href="mailto:popkov@gwd.ru"&gt;popkov@gwd.ru&lt;/A&gt;&lt;SPAN&gt; level errors&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;mtu outside 1500&lt;/P&gt;&lt;P&gt;mtu inside_local 1500&lt;/P&gt;&lt;P&gt;mtu TRUNK_TO_ASA 1500&lt;/P&gt;&lt;P&gt;no failover&lt;/P&gt;&lt;P&gt;icmp unreachable rate-limit 1 burst-size 1&lt;/P&gt;&lt;P&gt;asdm image disk0:/asdm.bin&lt;/P&gt;&lt;P&gt;no asdm history enable&lt;/P&gt;&lt;P&gt;arp timeout 14400&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;object network inside_lan&lt;/P&gt;&lt;P&gt; nat (inside_local,outside) dynamic interface&lt;/P&gt;&lt;P&gt;access-group ALLOW_LAN in interface outside&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;router ospf 1&lt;/P&gt;&lt;P&gt; router-id 172.30.0.2&lt;/P&gt;&lt;P&gt; network 10.0.102.0 255.255.255.252 area 2.2.2.2&lt;/P&gt;&lt;P&gt; log-adj-changes&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;route outside 0.0.0.0 0.0.0.0 &lt;SPAN style="font-size: 10pt;"&gt;172.16.1.1 &lt;/SPAN&gt;&lt;SPAN style="font-size: 10pt;"&gt;1&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;timeout xlate 3:00:00&lt;/P&gt;&lt;P&gt;timeout pat-xlate 0:00:30&lt;/P&gt;&lt;P&gt;timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02&lt;/P&gt;&lt;P&gt;timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00 mgcp-pat 0:05:00&lt;/P&gt;&lt;P&gt;timeout sip 0:30:00 sip_media 0:02:00 sip-invite 0:03:00 sip-disconnect 0:02:00&lt;/P&gt;&lt;P&gt;timeout sip-provisional-media 0:02:00 uauth 0:05:00 absolute&lt;/P&gt;&lt;P&gt;timeout tcp-proxy-reassembly 0:01:00&lt;/P&gt;&lt;P&gt;timeout floating-conn 0:00:00&lt;/P&gt;&lt;P&gt;dynamic-access-policy-record DfltAccessPolicy&lt;/P&gt;&lt;P&gt;user-identity default-domain LOCAL&lt;/P&gt;&lt;P&gt;aaa authentication ssh console LOCAL&lt;/P&gt;&lt;P&gt;aaa authentication http console LOCAL&lt;/P&gt;&lt;P&gt;http server enable&lt;/P&gt;&lt;P&gt;http 0.0.0.0 0.0.0.0 outside&lt;/P&gt;&lt;P&gt;http 0.0.0.0 0.0.0.0 inside_local&lt;/P&gt;&lt;P&gt;no snmp-server location&lt;/P&gt;&lt;P&gt;no snmp-server contact&lt;/P&gt;&lt;P&gt;snmp-server enable traps snmp authentication linkup linkdown coldstart warmstart&lt;/P&gt;&lt;P&gt;telnet timeout 5&lt;/P&gt;&lt;P&gt;ssh 0.0.0.0 0.0.0.0 outside&lt;/P&gt;&lt;P&gt;ssh 0.0.0.0 0.0.0.0 inside_local&lt;/P&gt;&lt;P&gt;ssh timeout 5&lt;/P&gt;&lt;P&gt;ssh version 2&lt;/P&gt;&lt;P&gt;ssh key-exchange group dh-group1-sha1&lt;/P&gt;&lt;P&gt;console timeout 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;threat-detection basic-threat&lt;/P&gt;&lt;P&gt;threat-detection statistics host&lt;/P&gt;&lt;P&gt;threat-detection statistics port&lt;/P&gt;&lt;P&gt;threat-detection statistics protocol&lt;/P&gt;&lt;P&gt;threat-detection statistics access-list&lt;/P&gt;&lt;P&gt;no threat-detection statistics tcp-intercept&lt;/P&gt;&lt;P&gt;ntp server 192.168.1.245 prefer&lt;/P&gt;&lt;P&gt;ssl encryption aes256-sha1 aes128-sha1 3des-sha1 des-sha1&lt;/P&gt;&lt;P&gt;webvpn&lt;/P&gt;&lt;P&gt; anyconnect-essentials&lt;/P&gt;&lt;P&gt;username DarK_ password CofDAesx0m/lvYOZ encrypted privilege 15&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;class-map inspection_default&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;policy-map global_policy&lt;/P&gt;&lt;P&gt; class inspection_default&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect icmp error&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect icmp&lt;/P&gt;&lt;P&gt;policy-map global-policy&lt;/P&gt;&lt;P&gt; class class-default&lt;/P&gt;&lt;P&gt;&amp;nbsp; user-statistics accounting&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;service-policy global-policy global&lt;/P&gt;&lt;P&gt;smtp-server 192.168.1.224&lt;/P&gt;&lt;P&gt;prompt hostname context&lt;/P&gt;&lt;P&gt;no call-home reporting anonymous&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 22 Aug 2013 09:36:54 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282877#M344146</guid>
      <dc:creator>Dmitri Popkov</dc:creator>
      <dc:date>2013-08-22T09:36:54Z</dc:date>
    </item>
    <item>
      <title>NAT strange Issue</title>
      <link>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282878#M344150</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;What does the output of&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;show route&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Show for the ASA?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Jouni&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 22 Aug 2013 09:46:37 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282878#M344150</guid>
      <dc:creator>Jouni Forss</dc:creator>
      <dc:date>2013-08-22T09:46:37Z</dc:date>
    </item>
    <item>
      <title>Re: NAT strange Issue</title>
      <link>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282879#M344152</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Why are you pinging from local router to ASA's outside interface? ... The packet tracer shows that your router can reach outside hosts successfully. If you want to ping the ASA itself whether from inside or outside, you have to use the icmp command.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;icmp permit 10.0.102.2 255.255.255.252 outside&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;But this command assumes that you are an outside host tries to ping the outside interface directly.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;My question is, What exactly you want to achieve here? Is it an internet access problem? .. If want to test address translations, the most obvious way is to surf the internet. Also, i can see translation hits, this means that NAT is working and it is an access control issue. Try to ping from local router to a known outside host instead.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;AM&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Thu, 22 Aug 2013 15:47:23 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/nat-strange-issue/m-p/2282879#M344152</guid>
      <dc:creator>turbo_engine26</dc:creator>
      <dc:date>2013-08-22T15:47:23Z</dc:date>
    </item>
  </channel>
</rss>

