C1921 NAT+FTP

Problemy z pozostałymi technologiami (SDH, IronPort, WAAS itp.)
Wiadomość
Autor
natomiast
wannabe
wannabe
Posty: 135
Rejestracja: 10 sty 2008, 16:44

C1921 NAT+FTP

#1

#1 Post autor: natomiast »

Witam,
Mam taki problem mianowicie mam router 1921 z softem c1900-universalk9-mz.SPA.155-1.T.bin. Mam w sieci serwer FTP, na który jest zrobiony static NAT. Problem polega na tym, że nie można się dostać do serwera FTP z zewnątrz. 1921 ma zastąpić router , na którym wszystko działa bez problemu.
Wycinek konfigu:

Kod: Zaznacz cały

interface GigabitEthernet0/0
 description WAN
 ip address PUBLIC_IP
 ip nat outside
 ip virtual-reassembly in
 no cdp enable
!
interface Vlan1
 description LAN
 ip address 192.168.1.1 255.255.255.0
 ip access-group VLAN1-ACL in
 ip nat inside
 ip virtual-reassembly in
!
interface Vlan2
 description LAN_2
 ip address 192.168.2.1 255.255.255.0
 ip access-group VLAN2-ACL in
 ip nat inside
 ip virtual-reassembly in
!
interface Vlan3
 description LAN_3
 ip address 192.168.3.1 255.255.255.0
 ip access-group VLAN3-ACL in
 ip nat inside
 ip virtual-reassembly in
!
ip nat inside source route-map WAN1 interface GigabitEthernet0/0 overload
ip nat inside source static tcp 192.168.1.100 20 PUBLIC_IP 20 extendable
ip nat inside source static tcp 192.168.1.100 21 PUBLIC_IP 21 extendable
!
route-map WAN1 permit 10
 match ip address NAT
 match interface GigabitEthernet0/0
!
ip access-list extended NAT
 permit ip 192.168.0.0 0.0.3.255 any
 deny   ip any any
!
ip access-list extended VLAN1-ACL
 deny   ip 192.168.1.0 0.0.0.255 192.168.2.0 0.0.0.255
 deny   ip 192.168.1.0 0.0.0.255 192.168.3.0 0.0.0.255
 permit ip any any
!
Z wewnątrz sieci można połączyć się bez problemu. Z zewnątrz nie działa tryb ani active ani pasive.
Przy próbie połączenia z serwerem FTP łączy się, pobiera login i hasło ale nie może pobrać listy katalogów.
Thank you from the mountain za wszelkie sugestie :D

dawid.mitura
wannabe
wannabe
Posty: 266
Rejestracja: 03 mar 2008, 12:10

#2

#2 Post autor: dawid.mitura »

Stworz ACL na interface GigabitEthernet0/0 z wpisami:

Kod: Zaznacz cały

  100 permit tcp any host PUBLIC-IP eq ftp
   110 permit tcp any host PUBLIC-IP eq ftp-data
Poprawilbym NAT EXCEPTIONS:

Kod: Zaznacz cały

ip access-list extended NAT-TEST
 deny ip 192.168.0.0 0.0.255.255 192.168.0.0 0.0.255.255
 permit  ip any any 

no ip nat inside source route-map WAN1 interface GigabitEthernet0/0 overload
ip nat inside source list NAT-TEST interface GigabitEthernet0/0 overload

natomiast
wannabe
wannabe
Posty: 135
Rejestracja: 10 sty 2008, 16:44

#3

#3 Post autor: natomiast »

Dzięki za sugestie.
Sprawę rozwiązała konfiguracja po stronie FTP (statyczne porty) + dodanie static nat na routerze:

Kod: Zaznacz cały

ip nat inside source static tcp 192.168.1.100 50000 PUBLIC_IP 50000 extendable
ip nat inside source static tcp 192.168.1.100 500001 PUBLIC_IP 500001 extendable 
...
EOT

ODPOWIEDZ