У меня топология сети по следующей ссылке, пожалуйста, обратитесь к ней: http://www.gigapac.com/wp-content/uploads/2012/03/topology.png
Я также включил следующую команду:
разрешение одинакового трафика внутри интерфейса
Но все равно не повезло. Мне нужно делать "без нат-контроля" или делать статические переводы?
ASA видит только половину потока трафика.
Пакет SYN от ПК на 192.168.139.21 будет отправлен на ASA, который будет отслеживать его, а затем пересылать по маршруту на 192.168.139.253. Этот маршрутизатор отправит SYN на маршрутизатор на 192.168.51.1 и на машину на 192.168.51.21.
Пакет SYN + ACK будет отправлен обратно маршрутизатору на 192.168.51.1, через туннель IPSec на маршрутизатор на 192.168.139.253 и на ПК без прохождения через ASA. Когда пакет ACK отправляется от клиента, ASA отбрасывает пакет, поскольку он не видел SYN + ACK обратно от машины на 192.168.51.21.
Чтобы исправить это, ASA необходимо видеть трафик в обоих направлениях. Есть много решений - одним из них может быть перемещение Fa0 маршрутизатора 192.168.139.253 на внешний интерфейс ASA.