>я ничего не понял (с)
>итак вы статически натируете ип адрес внутреннего роутера на асе
>туннель терминируется на внуреннем роутере я полагаю
>ipsec не умеет работать через нат включите на роутере nat traverse Правильно всё поняли. Туннель терминируется на внутреннем роутере. Теперь я не понял - что значит ipsec не умеет работать через NAT? Если я через отдельную асу (как написано выше), пустил тоннель также через NAT.
Вот стат. нат на асе, через которую тоннель не работает:
static (inside,outside) х.х.х.107 <ip_local_router> netmask 255.255.255.255
(внешний ip этой асы х.х.х.106)
Вот стат. нат на асе, через которую тоннель работает:
static (inside,outside) interface <ip_local_router> netmask 255.255.255.255
(внешний ip этой асы х.х.х.107)
Разница в том, что в первом случае натирование идёт в другой 107-ой ip (из той же внешней подсети), а во втором случае в ip, присвоенный на внешнем интерфейсе.