<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: ASA 5520 translation problem in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662225#M558567</link>
    <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Hisham,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Could you also please attach the output of the following command on the ASA&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;packet-tracer input &lt;INSIDE interface=""&gt; icmp &lt;SOURCE ip="" of="" client="" as="" seen="" by="" asa=""&gt; 8 0 &lt;IP of="" router=""&gt; detail&lt;/IP&gt;&lt;/SOURCE&gt;&lt;/INSIDE&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This shows the packet flow of the icmp request through the ASA.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;-Shrikant&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
    <pubDate>Tue, 05 Apr 2011 11:54:30 GMT</pubDate>
    <dc:creator>Shrikant Sundaresh</dc:creator>
    <dc:date>2011-04-05T11:54:30Z</dc:date>
    <item>
      <title>ASA 5520 translation problem</title>
      <link>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662222#M558562</link>
      <description>&lt;P&gt;I have the following in my deployment:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Server --- ACE 4710 --- ASA 5520 -- Router&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;from the server I can ping the inside ASA.but can't ping outside ASA or inside Router.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;from the ASA I can ping Outside Router, Server, and The Virual IP Address of ACE.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;the following configuration for ASA 5520:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;hostname MOI-Elec&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;domain-name default.domain.invalid&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;enable password qagxmUWZehLHpnt3 encrypted&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;passwd qagxmUWZehLHpnt3 encrypted&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;names&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;dns-guard&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface GigabitEthernet0/0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; description --- To GW_1 ---&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; nameif outside1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; security-level 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; ip address 172.20.1.240 255.255.255.0 &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface GigabitEthernet0/1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; description --- To GW_2 ---&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; nameif outside2&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; security-level 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; no ip address&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface GigabitEthernet0/2&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; description --- SERVER DMZ ---&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; nameif SERVER-DMZ&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; security-level 100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; ip address 192.168.20.10 255.255.255.0 &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface GigabitEthernet0/3&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; shutdown&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; nameif asd&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; security-level 100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; no ip address&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface Management0/0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; nameif mngmt-asdm&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; security-level 100&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; ip address 10.10.10.10 255.255.255.0 &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ftp mode passive&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list temp extended permit icmp any any &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list temp extended permit ip any any &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list cap1 extended permit ip any host 172.20.1.240 &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list cap1 extended permit ip host 172.20.1.240 any &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;pager lines 24&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;logging enable&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;logging buffered errors&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtu outside1 1500&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtu outside2 1500&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtu SERVER-DMZ 1500&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtu asd 1500&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;mtu mngmt-asdm 1500&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;no failover&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;asdm image disk0:/asdm-508.bin&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;no asdm history enable&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;arp timeout 14400&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;static (SERVER-DMZ,outside1) 192.168.20.20 192.168.20.20 netmask 255.255.255.255 &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-group temp in interface outside1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-group temp in interface outside2&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-group temp in interface SERVER-DMZ&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;route outside1 0.0.0.0 0.0.0.0 172.20.1.251 1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;route SERVER-DMZ 172.20.0.0 255.255.0.0 192.168.20.30 1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;timeout xlate 3:00:00&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 icmp 0:00:02&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;timeout sunrpc 0:10:00 h323 0:05:00 h225 1:00:00 mgcp 0:05:00&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;timeout mgcp-pat 0:05:00 sip 0:30:00 sip_media 0:02:00&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;timeout uauth 0:05:00 absolute&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;username admin password LLO/MKcU/To/3BlR encrypted&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;http server enable&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;http 0.0.0.0 0.0.0.0 SERVER-DMZ&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;no snmp-server location&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;no snmp-server contact&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;snmp-server enable traps snmp authentication linkup linkdown coldstart&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;crypto ipsec security-association lifetime seconds 28800&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;crypto ipsec security-association lifetime kilobytes 4608000&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;telnet timeout 15&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ssh timeout 5&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;console timeout 0&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;dhcpd lease 3600&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;dhcpd ping_timeout 50&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;class-map inspection_default&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; match default-inspection-traffic&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;policy-map global_policy&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt; class inspection_default&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect dns maximum-length 512 &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect ftp &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect h323 h225 &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect h323 ras &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect rsh &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect rtsp &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect esmtp &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect sqlnet &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect skinny &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect sunrpc &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect xdmcp &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect sip &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect netbios &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect tftp &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;service-policy global_policy global&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Cryptochecksum:ac69173ace9b8f69bfff97c28a9f35d5&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;: end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;----------------------------------------------------------------&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;The following Configuration on ACE 4710:&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Generating configuration....&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;resource-class rc1&lt;/P&gt;&lt;P&gt;&amp;nbsp; limit-resource all minimum 10.00 maximum unlimited&lt;/P&gt;&lt;P&gt;&amp;nbsp; limit-resource sticky minimum 10.00 maximum unlimited&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;boot system image:c4710ace-mz.A3_2_0.bin&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;peer hostname moi-lb&lt;/P&gt;&lt;P&gt;hostname moi-lb2&lt;/P&gt;&lt;P&gt;interface gigabitEthernet 1/1&lt;/P&gt;&lt;P&gt;&amp;nbsp; description ace-outside to ASA G0/0&lt;/P&gt;&lt;P&gt;&amp;nbsp; switchport access vlan 3&lt;/P&gt;&lt;P&gt;&amp;nbsp; no shutdown&lt;/P&gt;&lt;P&gt;interface gigabitEthernet 1/2&lt;/P&gt;&lt;P&gt;&amp;nbsp; description ace-inside to DMZ-SW G1/1&lt;/P&gt;&lt;P&gt;&amp;nbsp; switchport access vlan 2&lt;/P&gt;&lt;P&gt;&amp;nbsp; no shutdown&lt;/P&gt;&lt;P&gt;interface gigabitEthernet 1/3&lt;/P&gt;&lt;P&gt;&amp;nbsp; switchport access vlan 1000&lt;/P&gt;&lt;P&gt;&amp;nbsp; no shutdown&lt;/P&gt;&lt;P&gt;interface gigabitEthernet 1/4&lt;/P&gt;&lt;P&gt;&amp;nbsp; ft-port vlan 10&lt;/P&gt;&lt;P&gt;&amp;nbsp; no shutdown&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;clock timezone Jor 0 0&lt;/P&gt;&lt;P&gt;context Admin&lt;/P&gt;&lt;P&gt;&amp;nbsp; member rc1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;access-list all line 8 extended permit ip any any &lt;/P&gt;&lt;P&gt;access-list all line 16 extended permit icmp any any &lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;probe tcp tcp-7777&lt;/P&gt;&lt;P&gt;&amp;nbsp; port 7777&lt;/P&gt;&lt;P&gt;&amp;nbsp; interval 15&lt;/P&gt;&lt;P&gt;&amp;nbsp; passdetect interval 60&lt;/P&gt;&lt;P&gt;&amp;nbsp; open 1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;rserver host app-205&lt;/P&gt;&lt;P&gt;&amp;nbsp; ip address 172.20.100.205&lt;/P&gt;&lt;P&gt;&amp;nbsp; inservice&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;serverfarm host app-servers&lt;/P&gt;&lt;P&gt;&amp;nbsp; predictor leastconns&lt;/P&gt;&lt;P&gt;&amp;nbsp; probe tcp-7777&lt;/P&gt;&lt;P&gt;&amp;nbsp; fail-on-all&lt;/P&gt;&lt;P&gt;&amp;nbsp; rserver app-205&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; inservice&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;sticky ip-netmask 255.255.255.255 address source group1&lt;/P&gt;&lt;P&gt;&amp;nbsp; timeout 15&lt;/P&gt;&lt;P&gt;&amp;nbsp; replicate sticky&lt;/P&gt;&lt;P&gt;&amp;nbsp; serverfarm app-servers&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;class-map type management match-any REMOTE_ACCESS&lt;/P&gt;&lt;P&gt;&amp;nbsp; description Remote access traffic match 2&lt;/P&gt;&lt;P&gt;&amp;nbsp; 2 match protocol telnet any&lt;/P&gt;&lt;P&gt;&amp;nbsp; 3 match protocol ssh any&lt;/P&gt;&lt;P&gt;&amp;nbsp; 4 match protocol icmp any&lt;/P&gt;&lt;P&gt;&amp;nbsp; 5 match protocol https any&lt;/P&gt;&lt;P&gt;class-map match-all vip-app&lt;/P&gt;&lt;P&gt;&amp;nbsp; 2 match virtual-address 192.168.20.20 tcp eq 7777&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;policy-map type management first-match REMOTE_MGMT_ALLOW_POLICY&lt;/P&gt;&lt;P&gt;&amp;nbsp; class REMOTE_ACCESS&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; permit&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;policy-map type loadbalance first-match vip-lb&lt;/P&gt;&lt;P&gt;&amp;nbsp; class class-default&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; sticky-serverfarm group1&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;policy-map multi-match lb-vip-policy&lt;/P&gt;&lt;P&gt;&amp;nbsp; class vip-app&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; loadbalance vip inservice&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; loadbalance policy vip-lb&lt;/P&gt;&lt;P&gt;&amp;nbsp;&amp;nbsp;&amp;nbsp; loadbalance vip icmp-reply&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;interface vlan 2&lt;/P&gt;&lt;P&gt;&amp;nbsp; description ace-inside to DMZ-SW G1/1&lt;/P&gt;&lt;P&gt;&amp;nbsp; ip address 172.20.0.251 255.255.0.0&lt;/P&gt;&lt;P&gt;&amp;nbsp; no icmp-guard&lt;/P&gt;&lt;P&gt;&amp;nbsp; access-group input all&lt;/P&gt;&lt;P&gt;&amp;nbsp; service-policy input REMOTE_MGMT_ALLOW_POLICY&lt;/P&gt;&lt;P&gt;&amp;nbsp; no shutdown&lt;/P&gt;&lt;P&gt;interface vlan 3&lt;/P&gt;&lt;P&gt;&amp;nbsp; description ace-outside to ASA G0/0&lt;/P&gt;&lt;P&gt;&amp;nbsp; ip address 192.168.20.30 255.255.0.0&lt;/P&gt;&lt;P&gt;&amp;nbsp; no icmp-guard&lt;/P&gt;&lt;P&gt;&amp;nbsp; access-group input all&lt;/P&gt;&lt;P&gt;&amp;nbsp; service-policy input lb-vip-policy&lt;/P&gt;&lt;P&gt;&amp;nbsp; service-policy input REMOTE_MGMT_ALLOW_POLICY&lt;/P&gt;&lt;P&gt;&amp;nbsp; no shutdown&lt;/P&gt;&lt;P&gt;interface vlan 1000&lt;/P&gt;&lt;P&gt;&amp;nbsp; description ---management vlan---&lt;/P&gt;&lt;P&gt;&amp;nbsp; ip address 172.26.255.2 255.255.255.0&lt;/P&gt;&lt;P&gt;&amp;nbsp; peer ip address 172.26.255.1 255.255.255.0&lt;/P&gt;&lt;P&gt;&amp;nbsp; service-policy input REMOTE_MGMT_ALLOW_POLICY&lt;/P&gt;&lt;P&gt;&amp;nbsp; no shutdown&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ft interface vlan 10&lt;/P&gt;&lt;P&gt;&amp;nbsp; ip address 10.0.0.11 255.255.255.0&lt;/P&gt;&lt;P&gt;&amp;nbsp; peer ip address 10.0.0.10 255.255.255.0&lt;/P&gt;&lt;P&gt;&amp;nbsp; no shutdown&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ft peer 1&lt;/P&gt;&lt;P&gt;&amp;nbsp; heartbeat interval 100&lt;/P&gt;&lt;P&gt;&amp;nbsp; heartbeat count 20&lt;/P&gt;&lt;P&gt;&amp;nbsp; ft-interface vlan 10&lt;/P&gt;&lt;P&gt;ft group 1&lt;/P&gt;&lt;P&gt;&amp;nbsp; peer 1&lt;/P&gt;&lt;P&gt;&amp;nbsp; associate-context Admin&lt;/P&gt;&lt;P&gt;&amp;nbsp; inservice&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ft track interface track-vlan2&lt;/P&gt;&lt;P&gt;&amp;nbsp; track-interface vlan 2&lt;/P&gt;&lt;P&gt;&amp;nbsp; peer track-interface vlan 2&lt;/P&gt;&lt;P&gt;&amp;nbsp; priority 25&lt;/P&gt;&lt;P&gt;&amp;nbsp; peer priority 25&lt;/P&gt;&lt;P&gt;ft track interface track-vlan3&lt;/P&gt;&lt;P&gt;&amp;nbsp; track-interface vlan 3&lt;/P&gt;&lt;P&gt;&amp;nbsp; peer track-interface vlan 3&lt;/P&gt;&lt;P&gt;&amp;nbsp; priority 30&lt;/P&gt;&lt;P&gt;&amp;nbsp; peer priority 30&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;ip route 0.0.0.0 0.0.0.0 192.168.20.10&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;---------------------------------------------------------------------&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;anyone have any Idea about why the ASA 5520 doen't permit to go out side of my inside server network to outside.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;please help&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;</description>
      <pubDate>Mon, 11 Mar 2019 20:16:54 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662222#M558562</guid>
      <dc:creator>hisham.khreisat</dc:creator>
      <dc:date>2019-03-11T20:16:54Z</dc:date>
    </item>
    <item>
      <title>Re: ASA 5520 translation problem</title>
      <link>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662223#M558563</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Hisham,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;You cannot ping the ASA interfaces which are not directly facing your device.&lt;/P&gt;&lt;P&gt;So if you are on the inside, you can only ping the inside interface.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Now coming to the router, I see that there is no nat configured on the ASA. So unless you have a route configured on the router, with a route back to the server subnet, the router will not be able to reply to the icmp packet.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Run "debug icmp trace 1" command on the ASA, and check if you see icmp request going from the server to the router, but no replies coming back.&lt;/P&gt;&lt;P&gt;This would indicate an issue with the routing on the router.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Also, please check if nat-control is enabled (show run all | in nat-control)&lt;/P&gt;&lt;P&gt;IF it is enabled, then you need to disable it (no nat-control) or configure a nat rule for traffic going from inside to outside.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Hope this helps.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;-Shrikant&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;P.S.: Please mark the question resolved if it has been answered. Do rate helpful posts. Thanks&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 05 Apr 2011 11:38:51 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662223#M558563</guid>
      <dc:creator>Shrikant Sundaresh</dc:creator>
      <dc:date>2011-04-05T11:38:51Z</dc:date>
    </item>
    <item>
      <title>Re: ASA 5520 translation problem</title>
      <link>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662224#M558564</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;=~=~=~=~=~=~=~=~=~=~=~= PuTTY log 2011.04.05 13:21:12 =~=~=~=~=~=~=~=~=~=~=~=&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;internal#sh run&lt;/P&gt;&lt;P&gt;Building configuration...&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Current configuration : 1276 bytes&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;version 12.4&lt;/P&gt;&lt;P&gt;service timestamps debug datetime msec&lt;/P&gt;&lt;P&gt;service timestamps log datetime msec&lt;/P&gt;&lt;P&gt;no service password-encryption&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;hostname internal&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;boot-start-marker&lt;/P&gt;&lt;P&gt;boot-end-marker&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!card type command needed for slot 1&lt;/P&gt;&lt;P&gt;card type e1 2&lt;/P&gt;&lt;P&gt;!card type command needed for slot 3&lt;/P&gt;&lt;P&gt;!card type command needed for slot 4&lt;/P&gt;&lt;P&gt;enable secret 5 $1$mV65$5mOlGHjWThTljxYFF2OUb/&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;no aaa new-model&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;resource policy&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;no network-clock-participate slot 2 &lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip cef&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;voice-card 0&lt;/P&gt;&lt;P&gt; no dspfarm&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;controller E1 2/0&lt;/P&gt;&lt;P&gt; framing NO-CRC4 &lt;/P&gt;&lt;P&gt; channel-group 0 timeslots 1-31&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;controller E1 2/1&lt;/P&gt;&lt;P&gt;! &lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface GigabitEthernet0/0&lt;/P&gt;&lt;P&gt; ip address 172.20.1.251 255.255.255.0&lt;/P&gt;&lt;P&gt; duplex auto&lt;/P&gt;&lt;P&gt; speed auto&lt;/P&gt;&lt;P&gt; media-type rj45&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface GigabitEthernet0/1&lt;/P&gt;&lt;P&gt; no ip address&lt;/P&gt;&lt;P&gt; shutdown&lt;/P&gt;&lt;P&gt; duplex auto&lt;/P&gt;&lt;P&gt; speed auto&lt;/P&gt;&lt;P&gt; media-type rj45&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;interface Serial2/0:0&lt;/P&gt;&lt;P&gt; description E1 LINK TO MUHAFDA&lt;/P&gt;&lt;P&gt; ip address 172.19.8.249 255.255.255.252&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip route 0.0.0.0 0.0.0.0 Serial2/0:0&lt;/P&gt;&lt;P&gt;ip route 172.0.0.0 255.0.0.0 GigabitEthernet0/0&lt;/P&gt;&lt;P&gt;i&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;ip http server&lt;/P&gt;&lt;P&gt;no ip http secure-server&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;control-plane&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;line con 0&lt;/P&gt;&lt;P&gt; password cisco&lt;/P&gt;&lt;P&gt; login&lt;/P&gt;&lt;P&gt;line aux 0&lt;/P&gt;&lt;P&gt;line vty 0 4&lt;/P&gt;&lt;P&gt; password cisco&lt;/P&gt;&lt;P&gt; login&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;scheduler allocate 20000 1000&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;end&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This is the router configuration&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 05 Apr 2011 11:45:51 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662224#M558564</guid>
      <dc:creator>hisham.khreisat</dc:creator>
      <dc:date>2011-04-05T11:45:51Z</dc:date>
    </item>
    <item>
      <title>Re: ASA 5520 translation problem</title>
      <link>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662225#M558567</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Hisham,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Could you also please attach the output of the following command on the ASA&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;packet-tracer input &lt;INSIDE interface=""&gt; icmp &lt;SOURCE ip="" of="" client="" as="" seen="" by="" asa=""&gt; 8 0 &lt;IP of="" router=""&gt; detail&lt;/IP&gt;&lt;/SOURCE&gt;&lt;/INSIDE&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;This shows the packet flow of the icmp request through the ASA.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;-Shrikant&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 05 Apr 2011 11:54:30 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662225#M558567</guid>
      <dc:creator>Shrikant Sundaresh</dc:creator>
      <dc:date>2011-04-05T11:54:30Z</dc:date>
    </item>
    <item>
      <title>Re: ASA 5520 translation problem</title>
      <link>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662226#M558568</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hello There,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I'll do what asked from me tomorrow morning, but I would like to mention that I have already did a capture, as the following&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;SPAN&gt;Server (172.20.100.205/16) ---- (Inside: 172.20.0.251/16) ACE (outside: 192.168.20.30/24) --- (inside:192.168.20.30/24)ASA(outside:172.20.1.240/24) ---- (172.20.1.251/24)Router.&lt;/SPAN&gt;&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;I did the ping from the server to inside router (172.20.1.251)&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;access-list cap extended permit ip host 172.20.100.205 host 172.20.1.251&lt;/P&gt;&lt;P class="MsoNormal"&gt;access-list cap extended permit ip host 172.20.1.251 host 172.20.100.205&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;capture test access-list cap interface inside-ASA&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;sh capture gave me &lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;0 packets !!!! no results appear. !!!!&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;If you please any one can review the configuration carefully and tell me, If there is any wrong configuration ACE,ASA,Router.&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;I hope you can find any way to get out of this problem !!!!!&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;Thank you all,&lt;/P&gt;&lt;P class="MsoNormal"&gt;&lt;/P&gt;&lt;P class="MsoNormal"&gt;Hisham Khreisat&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 05 Apr 2011 18:41:54 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662226#M558568</guid>
      <dc:creator>hisham.khreisat</dc:creator>
      <dc:date>2011-04-05T18:41:54Z</dc:date>
    </item>
    <item>
      <title>Re: ASA 5520 translation problem</title>
      <link>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662227#M558569</link>
      <description>&lt;HTML&gt;&lt;HEAD&gt;&lt;/HEAD&gt;&lt;BODY&gt;&lt;P&gt;Hi Hisham,&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;I have never really worked with an ACE before, so I am not sure about its configs. Though trying to judge the config based on what i know about routers and ASA, it seems ok except for if you can apply "service policy" multiple policy's on an interface or not. You would need to verify that, but most probably it must be correct.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;Secondly, an anomaly i see, is in the subnet mask of the outside interface of the ACE. You have given a /16 subnet mask, while a /24 subnet mask on the corresponding ASA interface. I am not sure if that would impact packet flow, but you could correct it and check again.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Lastly, and most importantly&lt;/STRONG&gt;, if the capture showed no packets on the ASA, means it is a fault on the ACE because no packets reached the ASA.&lt;/P&gt;&lt;P&gt;Thus output of the packet-tracer command would be no use at all, since it shows the packet trace after the packet reaches the ASA.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;So we need to concentrate on the link between ACE and ASA, and figure out why the ACE is not sending traffic to the ASA.&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;-Shrikant&lt;/P&gt;&lt;P&gt;&lt;/P&gt;&lt;P&gt;P.S.: Please mark the question resolved, if it has been answered. Do rate helpful posts. Thanks.&lt;/P&gt;&lt;/BODY&gt;&lt;/HTML&gt;</description>
      <pubDate>Tue, 05 Apr 2011 23:03:52 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa-5520-translation-problem/m-p/1662227#M558569</guid>
      <dc:creator>Shrikant Sundaresh</dc:creator>
      <dc:date>2011-04-05T23:03:52Z</dc:date>
    </item>
  </channel>
</rss>

