Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Uplink Monitoring Action to Enable backup IPSec Tunnel

Hello,
We have two Sites with an Internet Connection and a WAN connection each one. Right now, we have there two Cisco ASA FW routing the internal network traffic through the WAN link, and, in case of a WAN failure, a "track" detects that failure, turns off the static route, and the traffic goes to the other site through a S2S IPSec tunnel permanently established. 

Now we want to replace the main office ASA with a Sophos UTM 220, and we have a lab testing this scenario. I have attached a diagram describing this  lab.
We have configured the tunnel and it works fine. We also have configured Uplink balancing using WAN (Internal interface) and External (Internet interface) with Multipath Rules to route traffic to the branch office through the Internal interface (WAN), and Uplink Monitoring to detect WAN failure with an action to enable the S2S tunnel in case of failure.

The uplink monitoring detects when the WAN is OFFLINE, but the configured action does not enable the tunnel. If I manually enable the S2S IPSec tunnel then the traffic goes through the tunnel as it should.

Could you please tell me what I'm doing wrong. 

Thank you very much.

Regards.


This thread was automatically locked due to age.
Parents
  • With all those tracks and such, it's difficult to visualize what's happening without a detailed study of all of the other routing going on in 10.0.0.0/21.  

    Easiest would be to use another NIC on the UTM with an IP in 172.23.146.0/24 with a direct connection to the WAN instead of through the ONO device at 10.0.0.213. Make this new interface the other Uplink interface instead of eth1.   

    Does that work for you?  

    Cheers - Bob  

    Sorry for any short responses.  Posted from my iPhone.
  • Hello Bob,

    I can not use an UTM NIC interface in the 172.23.146.0/24 subnet because what is represented as WAN is the ISP IP/MPLS network. The router 10.0.0.213 is the ISP router. This is a traceroute from the UTM:

    traceroute to 172.23.146.102 (172.23.146.102), 30 hops max, 40 byte packets using UDP

     1  10.0.0.213 (10.0.0.213)  0.957 ms   0.799 ms   0.776 ms

     2  172.23.146.97 (172.23.146.97)  3.153 ms   2.985 ms   1.972 ms

     3  172.23.146.101 (172.23.146.101)  9.260 ms   8.754 ms   8.748 ms

     4  172.23.146.102 (172.23.146.102)  16.110 ms * *

    Thank you very much.

    Best regards.

    Joel
Reply
  • Hello Bob,

    I can not use an UTM NIC interface in the 172.23.146.0/24 subnet because what is represented as WAN is the ISP IP/MPLS network. The router 10.0.0.213 is the ISP router. This is a traceroute from the UTM:

    traceroute to 172.23.146.102 (172.23.146.102), 30 hops max, 40 byte packets using UDP

     1  10.0.0.213 (10.0.0.213)  0.957 ms   0.799 ms   0.776 ms

     2  172.23.146.97 (172.23.146.97)  3.153 ms   2.985 ms   1.972 ms

     3  172.23.146.101 (172.23.146.101)  9.260 ms   8.754 ms   8.748 ms

     4  172.23.146.102 (172.23.146.102)  16.110 ms * *

    Thank you very much.

    Best regards.

    Joel
Children
No Data