<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic ASA5505 NAT issue in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120905#M394497</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Robin,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Perfect. I saw this problem on the latest IOS version 9.0, most likely a bug will be created as the ACL needs to point to &lt;/P&gt;&lt;P&gt;65500 and not ssh, that’s how the ACL should be configure. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Juan Lombana&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please rate helpful posts.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Fri, 07 Dec 2012 13:52:23 GMT</pubDate>
    <dc:creator>julomban</dc:creator>
    <dc:date>2012-12-07T13:52:23Z</dc:date>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120894#M394486</link>
      <description>&lt;P&gt;I have ASA5505 and am having issue with port forwarding NAT which I hope someone could enlighten me where my issue at. Thanks&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Outside int = 213.12.137.13 (ADSL permanent IP)&lt;/P&gt;&lt;P&gt;Inside IP = 192.168.1.1 /24&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I would like to have incoming traffic from internet to 213.12.137.13 at port 65500 to be forwarded to inside host 192.168.1.40 at port 22 (SSH)&lt;/P&gt;&lt;P&gt;I tried few things but the forwarding still fail unfortunately (SSH to the mapped host 192.168.1.40 fail). &lt;/P&gt;&lt;P&gt;No issue with static NAT or internet access from inside so far. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;my related config are:&lt;/P&gt;&lt;P&gt;================================================================&lt;/P&gt;&lt;P&gt;object network SSH-Forwarding&lt;/P&gt;&lt;P&gt; host 192.168.1.40&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;object network SSH-Forwarding&lt;/P&gt;&lt;P&gt; nat (inside,outside) static interface service tcp ssh 65500&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;access-list outside_access_in extended permit tcp any interface outside eq 65500 &lt;/P&gt;&lt;P&gt;===============================================================&lt;/P&gt;&lt;P&gt;The packet tracer is shown below.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; packet-tracer input outside tcp 123.243.148.75 ssh 213.12.137.13 65500 detail&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 1&lt;/P&gt;&lt;P&gt;Type: ACCESS-LIST&lt;/P&gt;&lt;P&gt;Subtype: &lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Implicit Rule&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt; Forward Flow based lookup yields rule:&lt;/P&gt;&lt;P&gt; in&amp;nbsp; id=0xc9ebcfd8, priority=1, domain=permit, deny=false&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; hits=3357128, user_data=0x0, cs_id=0x0, l3_type=0x8&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; src mac=0000.0000.0000, mask=0000.0000.0000&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dst mac=0000.0000.0000, mask=0100.0000.0000&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; input_ifc=outside, output_ifc=any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 2&lt;/P&gt;&lt;P&gt;Type: UN-NAT&lt;/P&gt;&lt;P&gt;Subtype: static&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;object network SSH-Forwarding&lt;/P&gt;&lt;P&gt; nat (inside,outside) static interface service tcp ssh 65500 &lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;NAT divert to egress interface inside&lt;/P&gt;&lt;P&gt;Untranslate 213.12.137.13/65500 to 192.168.1.40/22&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Phase: 3&lt;/P&gt;&lt;P&gt;Type: ACCESS-LIST&lt;/P&gt;&lt;P&gt;Subtype: &lt;/P&gt;&lt;P&gt;Result: &lt;STRONG&gt;DROP&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Implicit Rule&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt; Forward Flow based lookup yields rule:&lt;/P&gt;&lt;P&gt; in&amp;nbsp; id=0xc9f74998, priority=11, domain=permit, deny=true&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; hits=16654, user_data=0x5, cs_id=0x0, flags=0x0, protocol=0&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; src ip/id=0.0.0.0, mask=0.0.0.0, port=0&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; dst ip/id=0.0.0.0, mask=0.0.0.0, port=0, dscp=0x0&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp;&amp;nbsp; input_ifc=outside, output_ifc=any&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Result:&lt;/P&gt;&lt;P&gt;input-interface: outside&lt;/P&gt;&lt;P&gt;input-status: up&lt;/P&gt;&lt;P&gt;input-line-status: up&lt;/P&gt;&lt;P&gt;output-interface: inside&lt;/P&gt;&lt;P&gt;output-status: up&lt;/P&gt;&lt;P&gt;output-line-status: up&lt;/P&gt;&lt;P&gt;Action: drop&lt;/P&gt;&lt;P&gt;Drop-reason: (acl-drop) Flow is denied by configured rule&lt;/P&gt;</description>
      <pubDate>Tue, 12 Mar 2019 00:34:31 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120894#M394486</guid>
      <dc:creator>robin99</dc:creator>
      <dc:date>2019-03-12T00:34:31Z</dc:date>
    </item>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120895#M394487</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I think you forgot to attach the ACL to the outside interface: access-list outside_access_in in interface outside&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Alain&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Don't forget to rate helpful posts.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:01:57 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120895#M394487</guid>
      <dc:creator>cadet alain</dc:creator>
      <dc:date>2012-12-07T13:01:57Z</dc:date>
    </item>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120896#M394488</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Robin,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Starting in version 8.3 the access list needs to configure using the private real IP instead of the mapped IP. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The ACL should be like this:&lt;/P&gt;&lt;P&gt;access-list outside_access_in extended permit tcp any host 192.168.1.40 eq 65500 &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please try and let me know how it goes. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Juan Lombana&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please rate helpful posts.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:04:40 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120896#M394488</guid>
      <dc:creator>julomban</dc:creator>
      <dc:date>2012-12-07T13:04:40Z</dc:date>
    </item>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120897#M394489</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;good catch&amp;nbsp; &lt;SPAN __jive_emoticon_name="happy" __jive_macro_name="emoticon" class="jive_macro jive_emote" src="https://community.cisco.com/4.5.4/images/emoticons/happy.gif"&gt;&lt;/SPAN&gt;&amp;nbsp;&amp;nbsp; &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Alain&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Don't forget to rate helpful posts.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:08:08 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120897#M394489</guid>
      <dc:creator>cadet alain</dc:creator>
      <dc:date>2012-12-07T13:08:08Z</dc:date>
    </item>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120898#M394490</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Juan, thanks for your reply. Unfortunately it still did not work.the packet tracer shows the same thing.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I already have the ACL applied to outside interface anyway. Is there any other place I should check for? Thanks&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:16:37 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120898#M394490</guid>
      <dc:creator>robin99</dc:creator>
      <dc:date>2012-12-07T13:16:37Z</dc:date>
    </item>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120899#M394491</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Robin,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;If you open "ip" it works (just fro troubleshooting purpose)? &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list outside_access_in extended permit ip any host 192.168.1.40 &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks,&lt;/P&gt;&lt;P&gt;Juan Lombana&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please rate helpful posts.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:28:25 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120899#M394491</guid>
      <dc:creator>julomban</dc:creator>
      <dc:date>2012-12-07T13:28:25Z</dc:date>
    </item>
    <item>
      <title>Re: ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120900#M394492</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Atleast in my own ASAs configurations everything is working with same kind of NAT configurations&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;When I test connections from some random source IP the packet-tracer Phase3 output for me is hitting the ACL rule on my outside interface&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;In my own case I have opened the traffic with&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;access-list WAN-IN permit tcp any object &lt;PORT forward="" object="" name=""&gt; eq &lt;PORT number=""&gt;&lt;/PORT&gt;&lt;/PORT&gt;&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;And everything is working fine. Do you have any other similiar setups where someone connects to your servers/hosts from outside which are working? Since you have attached the ACL to your outside interface, are you sure its the correct ACL (if you happen to have used many while testing something). Is the ACL attached in the direction "in" ?&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Which in my case would be&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;access-group WAN-IN in interface WAN&lt;/STRONG&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;- Jouni&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:29:51 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120900#M394492</guid>
      <dc:creator>Jouni Forss</dc:creator>
      <dc:date>2012-12-07T13:29:51Z</dc:date>
    </item>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120901#M394493</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Juan,&lt;/P&gt;&lt;P&gt;you are awesome. It worked after putting that ACL so I need to narrow down the ACL scope instead of using IP now. Do you have any idea how the ACL should be? Thanks&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:34:33 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120901#M394493</guid>
      <dc:creator>robin99</dc:creator>
      <dc:date>2012-12-07T13:34:33Z</dc:date>
    </item>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120902#M394494</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Robin,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;You are right, having "ip" is not the best solution. Lately I have seen this problem with some other clients using port forwarding and port combination, can we try adding ssh on the ACL. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list outside_access_in extended permit tcp any host 192.168.1.40 eq 22&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Let me know.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Juan Lombana&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please rate helpful posts.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:41:10 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120902#M394494</guid>
      <dc:creator>julomban</dc:creator>
      <dc:date>2012-12-07T13:41:10Z</dc:date>
    </item>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120903#M394495</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Jouni,&lt;/P&gt;&lt;P&gt;My ACL has been applied correctly but the ACL statement was wrong.&lt;/P&gt;&lt;P&gt;The correct one should be&lt;/P&gt;&lt;P&gt;access-list outside_access_in extended permit tcp any interface outside eq 22&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Thanks for your reply anyway. &lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:43:37 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120903#M394495</guid>
      <dc:creator>robin99</dc:creator>
      <dc:date>2012-12-07T13:43:37Z</dc:date>
    </item>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120904#M394496</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Thanks Juan, now I understand this change from ASA 8.3 &lt;SPAN __jive_emoticon_name="happy" __jive_macro_name="emoticon" class="jive_macro jive_emote" src="https://community.cisco.com/4.5.4/images/emoticons/happy.gif"&gt;&lt;/SPAN&gt;&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:44:37 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120904#M394496</guid>
      <dc:creator>robin99</dc:creator>
      <dc:date>2012-12-07T13:44:37Z</dc:date>
    </item>
    <item>
      <title>ASA5505 NAT issue</title>
      <link>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120905#M394497</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Robin,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Perfect. I saw this problem on the latest IOS version 9.0, most likely a bug will be created as the ACL needs to point to &lt;/P&gt;&lt;P&gt;65500 and not ssh, that’s how the ACL should be configure. &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Regards,&lt;/P&gt;&lt;P&gt;Juan Lombana&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Please rate helpful posts.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Fri, 07 Dec 2012 13:52:23 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa5505-nat-issue/m-p/2120905#M394497</guid>
      <dc:creator>julomban</dc:creator>
      <dc:date>2012-12-07T13:52:23Z</dc:date>
    </item>
  </channel>
</rss>

