<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Problem with nat in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/problem-with-nat/m-p/2075483#M392186</link>
    <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Im having a litle problem. i have a server in dmz2 which i have set up nat for. It works perfectly to surf too a website thats running on the server in question from the inside network. However when i try it from the outside, no luck.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It seems to me that another nat rule is denying connection from the outside to the inside. Or this is what i read from packet tracer.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Any ideas on how to fix this?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Result of the command: "packet-tracer input WAN1 tcp 8.8.8.8 443 10.42.2.70 443 xml"&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;1&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;ACCESS-LIST&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;Implicit Rule&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;MAC Access list&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;2&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;ROUTE-LOOKUP&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;input&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;in&amp;nbsp;&amp;nbsp; 10.42.2.0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 255.255.255.0&amp;nbsp;&amp;nbsp; DMZ2&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;3&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;ACCESS-LIST&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;log&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;access-group WAN1 in interface WAN1&lt;BR /&gt;access-list WAN1 extended permit tcp any object start-ap-2.inexchange.com:8443 object-group DM_INLINE_TCP_4 &lt;BR /&gt;object-group service DM_INLINE_TCP_4 tcp&lt;BR /&gt;port-object eq 8443&lt;BR /&gt;port-object eq https&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;4&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;CONN-SETTINGS&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;class-map class-default&lt;BR /&gt;match any&lt;BR /&gt;policy-map global_policy&lt;BR /&gt;class class-default&lt;BR /&gt;&amp;nbsp; set connection decrement-ttl&lt;BR /&gt;service-policy global_policy global&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;5&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;IP-OPTIONS&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;6&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;VPN&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;ipsec-tunnel-flow&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;7&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;NAT&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;rpf-check&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;DROP&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;object network NAT_DMZ2_to_WAN1&lt;BR /&gt;nat (DMZ2,WAN1) dynamic interface&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;result&amp;gt;&lt;BR /&gt;&amp;lt;input-interface&amp;gt;WAN1&amp;lt;/input-interface&amp;gt;&lt;BR /&gt;&amp;lt;input-status&amp;gt;up&amp;lt;/input-status&amp;gt;&lt;BR /&gt;&amp;lt;input-line-status&amp;gt;up&amp;lt;/input-line-status&amp;gt;&lt;BR /&gt;&amp;lt;output-interface&amp;gt;DMZ2&amp;lt;/output-interface&amp;gt;&lt;BR /&gt;&amp;lt;output-status&amp;gt;up&amp;lt;/output-status&amp;gt;&lt;BR /&gt;&amp;lt;output-line-status&amp;gt;up&amp;lt;/output-line-status&amp;gt;&lt;BR /&gt;&amp;lt;action&amp;gt;drop&amp;lt;/action&amp;gt;&lt;BR /&gt;&amp;lt;drop-reason&amp;gt;(acl-drop) Flow is denied by configured rule&amp;lt;/drop-reason&amp;gt;&lt;BR /&gt;&amp;lt;/result&amp;gt;&lt;/P&gt;</description>
    <pubDate>Tue, 12 Mar 2019 00:52:21 GMT</pubDate>
    <dc:creator>hilmarinex</dc:creator>
    <dc:date>2019-03-12T00:52:21Z</dc:date>
    <item>
      <title>Problem with nat</title>
      <link>https://community.cisco.com/t5/network-security/problem-with-nat/m-p/2075483#M392186</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Im having a litle problem. i have a server in dmz2 which i have set up nat for. It works perfectly to surf too a website thats running on the server in question from the inside network. However when i try it from the outside, no luck.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It seems to me that another nat rule is denying connection from the outside to the inside. Or this is what i read from packet tracer.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Any ideas on how to fix this?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Result of the command: "packet-tracer input WAN1 tcp 8.8.8.8 443 10.42.2.70 443 xml"&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;1&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;ACCESS-LIST&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;Implicit Rule&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;MAC Access list&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;2&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;ROUTE-LOOKUP&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;input&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;in&amp;nbsp;&amp;nbsp; 10.42.2.0&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; 255.255.255.0&amp;nbsp;&amp;nbsp; DMZ2&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;3&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;ACCESS-LIST&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;log&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;access-group WAN1 in interface WAN1&lt;BR /&gt;access-list WAN1 extended permit tcp any object start-ap-2.inexchange.com:8443 object-group DM_INLINE_TCP_4 &lt;BR /&gt;object-group service DM_INLINE_TCP_4 tcp&lt;BR /&gt;port-object eq 8443&lt;BR /&gt;port-object eq https&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;4&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;CONN-SETTINGS&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;class-map class-default&lt;BR /&gt;match any&lt;BR /&gt;policy-map global_policy&lt;BR /&gt;class class-default&lt;BR /&gt;&amp;nbsp; set connection decrement-ttl&lt;BR /&gt;service-policy global_policy global&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;5&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;IP-OPTIONS&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;6&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;VPN&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;ipsec-tunnel-flow&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;ALLOW&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;Phase&amp;gt;&lt;BR /&gt;&amp;lt;id&amp;gt;7&amp;lt;/id&amp;gt;&lt;BR /&gt;&amp;lt;type&amp;gt;NAT&amp;lt;/type&amp;gt;&lt;BR /&gt;&amp;lt;subtype&amp;gt;rpf-check&amp;lt;/subtype&amp;gt;&lt;BR /&gt;&amp;lt;result&amp;gt;DROP&amp;lt;/result&amp;gt;&lt;BR /&gt;&amp;lt;config&amp;gt;&lt;BR /&gt;object network NAT_DMZ2_to_WAN1&lt;BR /&gt;nat (DMZ2,WAN1) dynamic interface&lt;BR /&gt;&amp;lt;/config&amp;gt;&lt;BR /&gt;&amp;lt;extra&amp;gt;&lt;BR /&gt;&amp;lt;/extra&amp;gt;&lt;BR /&gt;&amp;lt;/Phase&amp;gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;lt;result&amp;gt;&lt;BR /&gt;&amp;lt;input-interface&amp;gt;WAN1&amp;lt;/input-interface&amp;gt;&lt;BR /&gt;&amp;lt;input-status&amp;gt;up&amp;lt;/input-status&amp;gt;&lt;BR /&gt;&amp;lt;input-line-status&amp;gt;up&amp;lt;/input-line-status&amp;gt;&lt;BR /&gt;&amp;lt;output-interface&amp;gt;DMZ2&amp;lt;/output-interface&amp;gt;&lt;BR /&gt;&amp;lt;output-status&amp;gt;up&amp;lt;/output-status&amp;gt;&lt;BR /&gt;&amp;lt;output-line-status&amp;gt;up&amp;lt;/output-line-status&amp;gt;&lt;BR /&gt;&amp;lt;action&amp;gt;drop&amp;lt;/action&amp;gt;&lt;BR /&gt;&amp;lt;drop-reason&amp;gt;(acl-drop) Flow is denied by configured rule&amp;lt;/drop-reason&amp;gt;&lt;BR /&gt;&amp;lt;/result&amp;gt;&lt;/P&gt;</description>
      <pubDate>Tue, 12 Mar 2019 00:52:21 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/problem-with-nat/m-p/2075483#M392186</guid>
      <dc:creator>hilmarinex</dc:creator>
      <dc:date>2019-03-12T00:52:21Z</dc:date>
    </item>
    <item>
      <title>Problem with nat</title>
      <link>https://community.cisco.com/t5/network-security/problem-with-nat/m-p/2075484#M392187</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Can you share the NAT configuration (partially remove the public IP address if you want)&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Also you should use the "packet-tracer" command with the actual NAT IP as the destination IP address.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Can you take the output of "packet-tracer" with the correct IP address (without the "xml" parameter) and copy/paste it here.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Jouni&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 25 Jan 2013 15:53:34 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/problem-with-nat/m-p/2075484#M392187</guid>
      <dc:creator>Jouni Forss</dc:creator>
      <dc:date>2013-01-25T15:53:34Z</dc:date>
    </item>
    <item>
      <title>Problem with nat</title>
      <link>https://community.cisco.com/t5/network-security/problem-with-nat/m-p/2075485#M392188</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;That's because you use dynamic nat:&lt;/P&gt;&lt;P&gt;object network NAT_DMZ2_to_WAN1&lt;/P&gt;&lt;P&gt;nat (DMZ2,WAN1) dynamic interface&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;You should use static if you wish to share that server on WAN1 interface.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;---&lt;/P&gt;&lt;P&gt;Michal&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 25 Jan 2013 15:53:43 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/problem-with-nat/m-p/2075485#M392188</guid>
      <dc:creator>Michal Garcarz</dc:creator>
      <dc:date>2013-01-25T15:53:43Z</dc:date>
    </item>
    <item>
      <title>Problem with nat</title>
      <link>https://community.cisco.com/t5/network-security/problem-with-nat/m-p/2075486#M392189</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;When pasting packet-tracer-output, pleas don't use the option "xml" ...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;It seems that the order of your nat-rule is wrong. Please paste the output of "show run nat". &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;--&amp;nbsp; &lt;BR /&gt;Don't stop after you've improved your network! Improve the world by lending money to the working poor: &lt;BR /&gt;&lt;A class="jive-link-external-small" href="http://www.kiva.org/invitedby/karsteni"&gt;http://www.kiva.org/invitedby/karsteni&lt;/A&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 25 Jan 2013 15:55:01 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/problem-with-nat/m-p/2075486#M392189</guid>
      <dc:creator>Karsten Iwen</dc:creator>
      <dc:date>2013-01-25T15:55:01Z</dc:date>
    </item>
  </channel>
</rss>

