- Topologia: R1 (za NAT, WAN 203.0.113.1) - R2 (publiczny 1.2.3.4).
- R1 LAN: 192.168.1.0/24, R2 LAN: 10.0.0.0/24.
- R2: interfejs loopback 1.2.3.4/32 symulujacy publiczny adres.
- KONFIGURACJA R1 (za NAT) i R2 (publiczny):
! ===== R1 - za NAT (203.0.113.1) =====
crypto isakmp policy 1
encryption aes 256
hash sha256
authentication pre-share
group 14
crypto isakmp key VPNHaslo address 1.2.3.4
crypto isakmp nat keepalive 20
!
crypto ipsec transform-set AES256 esp-aes 256 esp-sha-hmac
!
crypto map VPN 10 ipsec-isakmp
set peer 1.2.3.4
set transform-set AES256
set pfs group14
match address 101
interface GigabitEthernet0/1
ip address 203.0.113.1 255.255.255.252
ip nat outside
crypto map VPN
!
! ACL: najpierw deny VPN, potem permit NAT
access-list 100 deny ip 192.168.1.0 0.0.0.255 10.0.0.0 0.0.0.255
access-list 100 permit ip 192.168.1.0 0.0.0.255 any
ip nat inside source list 100 interface G0/1 overload
! ===== R2 - publiczny (1.2.3.4) =====
crypto isakmp policy 1
encryption aes 256
hash sha256
authentication pre-share
group 14
crypto isakmp key VPNHaslo address 203.0.113.1
!
crypto ipsec transform-set AES256 esp-aes 256 esp-sha-hmac
!
crypto map VPN 10 ipsec-isakmp
set peer 203.0.113.1
set transform-set AES256
set pfs group14
match address 102
interface GigabitEthernet0/0
ip address 1.2.3.4 255.255.255.252
crypto map VPN
!
access-list 102 permit ip 10.0.0.0 0.0.0.255 192.168.1.0 0.0.0.255