This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

vpn nat-t problem...

any ideas? hostname/fix ip  email/dyn ip
nat-t enabled
isakmp allow to any on any devices

Apr 25 15:10:38 (none) pluto[32701]: packet from 212.:500: ignoring Vendor ID payload [SSH Sentinel 1.4]
Apr 25 15:10:38 (none) pluto[32701]: packet from 212.:500: ignoring Vendor ID payload [draft-stenberg-ipsec-nat-traversal-01]
Apr 25 15:10:38 (none) pluto[32701]: packet from 212.:500: ignoring Vendor ID payload [draft-stenberg-ipsec-nat-traversal-02]
Apr 25 15:10:38 (none) pluto[32701]: packet from 212.:500: received Vendor ID payload [draft-ietf-ipsec-nat-t-ike-00]
Apr 25 15:10:38 (none) pluto[32701]: "it-dept-ext_1"[1] 212.#9: responding to Main Mode from unknown peer 212.
Apr 25 15:10:38 (none) pluto[32701]: "it-dept-ext_1"[1] 212.#9: NAT-Traversal: Result using draft-ietf-ipsec-nat-t-ike-00: peer is NATed
Apr 25 15:10:38 (none) pluto[32701]: "it-dept-ext_1"[1] 212#9: Warning: peer is NATed but source port is still udp/500. Ipsec-passthrough NAT device suspected -- NAT-T may not work.
Apr 25 15:10:38 (none) pluto[32701]: "it-dept-ext_1"[1] 212#9: ignoring informational payload, type IPSEC_INITIAL_CONTACT
Apr 25 15:10:38 (none) pluto[32701]: "it-dept-ext_1"[1] 212.#9: Peer ID is ID_USER_FQDN: 'xyz@'
Apr 25 15:10:38 (none) pluto[32701]: "it-dept-ext_1"[1] 212.#9: Issuer CRL not found
Apr 25 15:10:38 (none) pluto[32701]: "it-dept-ext_1"[1] 212.#9: Issuer CRL not found
Apr 25 15:10:38 (none) pluto[32701]: "it-dept-ext_1"[1] 212.#9: sent MR3, ISAKMP SA established
Apr 25 15:10:39 (none) pluto[32701]: "it-dept-ext_1"[1] 212.#9: cannot respond to IPsec SA request because no connection is known for 192.168.168.0/24===00.00.00.00[@iuztre.xyz]...212.[xyz@]===192.168.3.149/32
Apr 25 15:10:39 (none) pluto[32701]: "it-dept-ext_1"[1] 212.#9: sending encrypted notification INVALID_ID_INFORMATION to 212.:500
   


This thread was automatically locked due to age.
Parents
  • Which VPN client are you using?

    Also, you do not need to create an ISAKMP rule in your firewall.  If you have enabled IPSec VPNs, then the rule is automatically created (although you will not see it in the rulebase).

    My first guess, based on the SSH Sentinel client is that you have not defined the "Remote Network", and left it set to "Any".  If that is the case, create your internal network range and use that for the "Remote Network" in the client VPN setup.  
Reply
  • Which VPN client are you using?

    Also, you do not need to create an ISAKMP rule in your firewall.  If you have enabled IPSec VPNs, then the rule is automatically created (although you will not see it in the rulebase).

    My first guess, based on the SSH Sentinel client is that you have not defined the "Remote Network", and left it set to "Any".  If that is the case, create your internal network range and use that for the "Remote Network" in the client VPN setup.  
Children