lokales Netz [172.20.0.0/24] <===> NATted IP [192.168.250.10] <===> BINAT <===> Remote IP [192.168.1.10] <===> IPsec <===W=A=N===> remote ipsec ....
Firewall: Rules: IPsecIPv4 * 172.20.0.10 * 192.168.1.10 * * * [Traffic ausgehend]IPv4 ICMP 192.168.1.10 * 172.20.0.10 * * * [ping eingehend]
Wie viele SA's hat die IPsec Verbindung? Einige NAT Konstellationen im IPsec funktionieren nur bei einer Phase2.
Das Setup funktioniert natürlich so wie du dir das vorstellst. Schau dir mal die Helptexte von BINAT genau an, dann solltest du die Logik eignetlisch schnell verstehen.
Hast du in der Phase2 auch in SPD die Netze eingetragen?
192.168.254 taucht im ersten Thread nirgends auf.
Noch mal von vor, sag mal bitte eine Kette von IP's Quelle und Ziel.
lokaler PC [192.168.1.243] <==> IPfire / IPsec <==W=A=N==> OPNsense / IPsec <==> Virtual Net [172.21.10.0/24] <==> BINAT <==> LAN [172.22.12.0/24]
IPsec 172.21.10.0/24 172.22.12.0/24 * BINAT TEST
LAN May 19 13:26:50 192.168.1.243 172.22.12.111 icmp let out anything from firewall host itself IPsec May 19 13:26:50 192.168.1.243 172.22.12.111 icmp Pakete von BD
IP50onvSwitch May 19 13:30:28 172.22.12.111 192.168.1.243 icmp let out anything from firewall host itself
13:33:20.479219 IP 192.168.1.243 > 172.22.12.111: ICMP echo request, id 28483, seq 1, length 6413:33:20.479259 IP 172.22.12.111 > 192.168.1.243: ICMP echo reply, id 28483, seq 1, length 64
Dann ist in BINAT:external 172.21.10.0/24source LAN networkdestinations 192.168.1.0/24
172.22.12.0/24 hast du bei Phase2 in SPD drin?
192.168.1.0/24 <==> ipsec <==W=A=N==> ipsec <==> firewall <==> 172.20.0.0/24