2018-07-06 10:27 AM 2019-03-22 07:37 AM 更新
ISR4000シリーズルータとIP1の回線を使用してStatic-NATによる外部から内部端末へのアクセスと
IPsec-VPNによる拠点間通信が可能な環境を検証しております。
内部端末への通信で使用されるポートが固定ではなく動的であり、ポート範囲が広いため
(TCP:60000-65000, UDP:60000-65000)、ポートフォワーディング設定では設定しきれないため
1対1のStatic-NATとACLで制限を掛けて運用しようかと考えております。
しかしながら1対1のStatic-NATを適用した場合、WANインタフェースに入力されるIPsec-VPNの
パケット(ISAKMP, ESP)も復号化される前にNAT変換されてしまうため、IPsec-VPN通信が
出来なくなってしまいます。
IPsec-VPNのパケットを1対1のStatic-NATの変換対象から除外して
通信できる様にする手段はないでしょうか。
以上、よろしくお願いいたします。
2018-07-06 02:53 PM
2018-07-06 06:37 PM
Shimenoy 様
ご返信頂きありがとうございます。
ネットワーク構成は以下を想定しております。
ご連絡頂いた通り、route-mapを使用するのが良いかと考えておりますが、WAN側からLAN側への通信の場合にroute-mapで設定されたルールが反映されない点に苦慮しております。
そのため、上記の構成を実現するためには、R2ルータから発信されたIPsec-VPNの通信がStatic-NATで
変換されない様に除外する必要があります。
2018-07-12 06:16 PM
エキスパートの回答、ステップバイステップガイド、最新のトピックなどお気に入りのアイデアを見つけたら、あとで参照できるように保存しましょう。
コミュニティは初めてですか?これらのヒントを活用してスタートしましょう。 コミュニティの活用方法 新メンバーガイド
下記より関連するコンテンツにアクセスできます