Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

ASL - PIX

We're trying to setup a VPN between a PIX and an ASL 1.822 box.

The config options on the ASL seem accurate, and match the other (ASL-ASL) VPN's we have configured, and the PIX config options have been taken from discussions in previous threads ...

The PIX however reports
ISAKMP: reserved not zero on payload 5!

during negotiation, and the ASL fails with a suspected authentication error (the ASL is however talking to the PIX and getting info, etc back during initial handshake).

Before I start posting reams of logs, etc has anyone got a simple answer to this?

Basic config is

VPN 1 b.b.b.0/24 / x.x.x.2 -> a.a.a.3 (ASL-ASL)
VPN 2 192.168.0.0/23 / x.x.x.62 -> a.a.a.3 (PIX-ASL)

both routing 192.168.250.0/24 via a.a.a.3

I have tried disabling VPN 1 in case the fact that both remote firewalls being on the same network could confuse the ASL (or with netmasks), but the same error occurs
VPN LiveLog

_Home_1" #25: starting keying attempt 24 of an unlimited number 
Jul 18 14:38:16 fw Pluto[8392]:"Work_-_Home_1" #26: initiating Main Mode 
Jul 18 14:38:17 fw Pluto[8392]:"Work_-_Home_1" #26: ignoring Vendor ID payload 
Jul 18 14:38:17 fw Pluto[8392]:"Work_-_Home_1" #26: no suitable connection for peer '@cerberus.x.net' 
Jul 18 14:38:28 fw Pluto[8392][:P]acket from x.x.x.62:500: Quick Mode message is for a non-existent (expired?) ISAKMP SA 

Any thoughts?


This thread was automatically locked due to age.
Parents
  • Slightly more on this ... If anyone has an idea or suggestions, I would be really grateful! [:)]

    Aug 20 18:51:28 fw Pluto[10430]:"Work_-_Home_1" #2400: we require peer to have ID '195.224.237.62', but peer declares '@cerberus.interhouse.net' 

    How do I tell my end to expect a name rather than an IP?
  • Hi Jon Morby, 

    well specifying an id other than the ip adress is not possible using the webadmin interface.

    Can't you tell the PIX to send the IP instead the FQDN as the VPN ID?


    kind regards,
    gert
  • For PIX 5.3 code:

    isakmp identity address

    The options are "isakmp identity address" or "isakmp identity hostname"

    I'm not sure if this has changed if you are using 6.0 code.

    Hope it helps.

    Matt
Reply Children
No Data