<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[S2S VPN через NAT с перекрывающимися адресами]]></title><description><![CDATA[<p dir="auto">Здравствуйте, У меня возникла следующая проблема. Нам необходимо построить S2S-туннель для клиента с перекрывающимися адресами. На сайте клиента у нас есть два сервера с адресами 10.1.20.2 и 10.1.20.3, а на нашем сайте — серверы 10.1.80.10 и 172.16.5.7. Сеть сопоставления клиента — 10.150.1.64/29, наша сеть сопоставления — 10.150.1.72/29. Я создаю туннель и добавляю правило NAT, например, исходный источник 10.1.80.10 -&gt; преобразованный источник 10.150.1.72.73, и то же самое для второго сервера 172.16.5.7 -&gt; 10.150.72.73. Но туннель не появляется. Статус неизвестен. Я что-то упустил или мои действия неверны? С уважением Ральф</p>
]]></description><link>https://sla247.ru/forum/topic/2360/s2s-vpn-через-nat-с-перекрывающимися-адресами</link><generator>RSS for Node</generator><lastBuildDate>Fri, 15 May 2026 11:39:09 GMT</lastBuildDate><atom:link href="https://sla247.ru/forum/topic/2360.rss" rel="self" type="application/rss+xml"/><pubDate>Mon, 02 Mar 2026 12:41:10 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to S2S VPN через NAT с перекрывающимися адресами on Mon, 02 Mar 2026 12:41:18 GMT]]></title><description><![CDATA[<p dir="auto">большое спасибо, Кристиан</p>
]]></description><link>https://sla247.ru/forum/post/16626</link><guid isPermaLink="true">https://sla247.ru/forum/post/16626</guid><dc:creator><![CDATA[ralpho2]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:18 GMT</pubDate></item><item><title><![CDATA[Reply to S2S VPN через NAT с перекрывающимися адресами on Mon, 02 Mar 2026 12:41:17 GMT]]></title><description><![CDATA[<p dir="auto">IP-адреса находятся на удаленном сайте. Это NAT-адреса (10.150.1.65 и 66), которые маршрутизируются через туннель (сеть маршрутизируется по адресу 10.150.1.65/29, а не по отдельным IP-адресам). Да, они находятся в ACL, но я не уверен насчет proxy-ACL. Это что-то другое?</p>
]]></description><link>https://sla247.ru/forum/post/16625</link><guid isPermaLink="true">https://sla247.ru/forum/post/16625</guid><dc:creator><![CDATA[ralpho2]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:17 GMT</pubDate></item><item><title><![CDATA[Reply to S2S VPN через NAT с перекрывающимися адресами on Mon, 02 Mar 2026 12:41:16 GMT]]></title><description><![CDATA[<p dir="auto">Привет, <a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/ralpho2" aria-label="Profile: ralpho2">@<bdi>ralpho2</bdi></a><br />
Эти IP-адреса находятся на вашей стороне или на удаленной стороне? Эти IP-адреса реальные или NAT-адреса? Включены ли эти IP-адреса в прокси-ACL, трафик, который необходимо отправить через туннель? Эти IP-адреса маршрутизируются через туннель? Спасибо, Кристиан.</p>
]]></description><link>https://sla247.ru/forum/post/16624</link><guid isPermaLink="true">https://sla247.ru/forum/post/16624</guid><dc:creator><![CDATA[Cristian Matei]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:16 GMT</pubDate></item><item><title><![CDATA[Reply to S2S VPN через NAT с перекрывающимися адресами on Mon, 02 Mar 2026 12:41:15 GMT]]></title><description><![CDATA[<p dir="auto">Большое спасибо, туннель появился. Один вопрос, пожалуйста. Администратор другой компании дал мне два IP-адреса, которые должны быть доступны для пинга. Я могу инициировать туннель, вижу, как пакеты проходят внутрь, но ничего не возвращается. Поэтому я не могу пинговать эти адреса. Может быть, проблема в моей стороне или в другой стороне? Я думаю, что я не могу это проверить, верно?</p>
]]></description><link>https://sla247.ru/forum/post/16623</link><guid isPermaLink="true">https://sla247.ru/forum/post/16623</guid><dc:creator><![CDATA[ralpho2]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:15 GMT</pubDate></item><item><title><![CDATA[Reply to S2S VPN через NAT с перекрывающимися адресами on Mon, 02 Mar 2026 12:41:14 GMT]]></title><description><![CDATA[<p dir="auto">Привет, Кристиан, рад тебя видеть<br />
![<img src="https://sla247.ru/forum/assets/plugins/nodebb-plugin-emoji/emoji/android/1f642.png?v=bf4cb1bda7d" class="not-responsive emoji emoji-android emoji--slightly_smiling_face" style="height:23px;width:auto;vertical-align:middle" title=":slightly_smiling_face:" alt="🙂" />]<br />
Туннель основан на политике. Ниже приведены несколько скриншотов из NAT и Tunnel. Кстати, я думаю, что мне нужно отключить опцию «Исключить VPN-трафик из преобразования сетевых адресов»? С уважением и благодарностью Ральф ![Bildschirmfoto 2026-02-03 um 09.02.54.png]<br />
![Bildschirmfoto 2026-02-03 um 08.41.51.png]<br />
![Bildschirmfoto 2026-02-03 um 09.07.47.png]</p>
<p dir="auto"><img src="/forum/uploads/files/cisco/01a0ccb0eaa8c8e75ff1c1ca16e03752af15251b.png" alt="" class=" img-fluid img-markdown" /></p>
<p dir="auto"><img src="/forum/uploads/files/cisco/67e1ab1a55ba7814c4be77fefd7da761933b4ac2.png" alt="" class=" img-fluid img-markdown" /></p>
<p dir="auto"><img src="/forum/uploads/files/cisco/57c0037e130aa3f18972d223ee16e0bc5020e885.png" alt="" class=" img-fluid img-markdown" /></p>
<p dir="auto"><img src="/forum/uploads/files/cisco/9bff290d4a67d324f188526efa5d9a3c3e461b79.png" alt="" class=" img-fluid img-markdown" /></p>
]]></description><link>https://sla247.ru/forum/post/16622</link><guid isPermaLink="true">https://sla247.ru/forum/post/16622</guid><dc:creator><![CDATA[ralpho2]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:14 GMT</pubDate></item><item><title><![CDATA[Reply to S2S VPN через NAT с перекрывающимися адресами on Mon, 02 Mar 2026 12:41:13 GMT]]></title><description><![CDATA[<p dir="auto">Привет, <a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/ralpho2" aria-label="Profile: ralpho2">@<bdi>ralpho2</bdi></a><br />
Невозможность подключения IPsec-туннеля может быть связана с вашей конфигурацией NAT (если она основана на политиках, то это может быть связано, если на маршрутах, то нет). Можете ли вы опубликовать всю соответствующую конфигурацию IPsec-туннеля с вашей стороны, а также конфигурацию NAT? Кроме того, можете ли вы еще раз проверить то, что вы написали в отношении NAT, поскольку, похоже, есть несоответствие между выделенным пространством NAT и IP-адресами, которые вы намереваетесь использовать при выполнении преобразования на вашей стороне. Спасибо, Кристиан.</p>
]]></description><link>https://sla247.ru/forum/post/16621</link><guid isPermaLink="true">https://sla247.ru/forum/post/16621</guid><dc:creator><![CDATA[Cristian Matei]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:13 GMT</pubDate></item><item><title><![CDATA[Reply to S2S VPN через NAT с перекрывающимися адресами on Mon, 02 Mar 2026 12:41:12 GMT]]></title><description><![CDATA[<p dir="auto">Привет, <a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/ralpho2" aria-label="Profile: ralpho2">@<bdi>ralpho2</bdi></a><br />
Очистите счетчики IPsec с помощью команды CLI<br />
clear crypto ipsec sa counters<br />
, сгенерируйте трафик через туннель, выполните команду CLI<br />
show crypto ipsec sa peer x.x.x.x<br />
и, если вы увидите зашифрованные (и, возможно, не расшифрованные) пакеты, это означает, что с вашей стороны не нужно ничего делать, попросите другую сторону провести расследование. Пока вы видите зашифрованные пакеты, другая сторона должна видеть расшифрованные пакеты, и их задача — исправить/понять, почему они отбрасывают входящие расшифрованные пакеты и не могут маршрутизировать ответы обратно (они не видят зашифрованных пакетов на своей стороне туннеля). Спасибо, Кристиан.</p>
]]></description><link>https://sla247.ru/forum/post/16620</link><guid isPermaLink="true">https://sla247.ru/forum/post/16620</guid><dc:creator><![CDATA[Cristian Matei]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:12 GMT</pubDate></item><item><title><![CDATA[Reply to S2S VPN через NAT с перекрывающимися адресами on Mon, 02 Mar 2026 12:41:11 GMT]]></title><description><![CDATA[<p dir="auto">Привет, <a class="plugin-mentions-user plugin-mentions-a" href="/forum/user/ralpho2" aria-label="Profile: ralpho2">@<bdi>ralpho2</bdi></a><br />
Да, вам нужно будет снять флажок «Исключить VPN-трафик из преобразования сетевых адресов»; убедитесь, что у вас есть исходящий маршрут по умолчанию на вашем VPN-интерфейсе (вне...), либо настроен статический маршрут для 10.150.1.64.29 на вашем VPN-интерфейсе, чтобы согласование туннеля запускалось при обнаружении интересного трафика; кроме того, вам нужно будет создать дополнительный ручной NAT статического типа для вашего вторичного хоста, который должен быть доступен через этот VPN-туннель, а именно<br />
172.16.5.7, и использовать для него другой IP-адрес, например 10.150.72.74; убедитесь, что ваш ACP разрешает трафик в направлении local-&gt; remote, от исходного local к NAT'ed remote; убедитесь, что ваш ACP разрешает трафик в направлении remote -&gt; local, от NAT'ed remote к исходному local. Используйте packet-tracer для проверки функциональности с вашей стороны. Сгенерируйте трафик, если туннель не появляется, убедитесь, что удаленная сторона настроена правильно, включите следующие отладки из FTD LINA на вашей стороне: debug crypto condition peer x.x.x.x<br />
debug crypto ikev2 platform 127<br />
debug crypto ikev2 protocol 127<br />
debug crypto ipsec 127 Спасибо, Кристиан.</p>
]]></description><link>https://sla247.ru/forum/post/16619</link><guid isPermaLink="true">https://sla247.ru/forum/post/16619</guid><dc:creator><![CDATA[Cristian Matei]]></dc:creator><pubDate>Mon, 02 Mar 2026 12:41:11 GMT</pubDate></item></channel></rss>