This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

IPSEC VPN working fine but...

Lots of stuff in the /var/log/auth log:

repeatedly:

May 16 15:41:33 (none) pluto[28375]: packet from re.mo.te.IP:4500: received Vendor ID payload [draft-ietf-ipsec-nat-t-ike-03]
May 16 15:41:33 (none) pluto[28375]: packet from re.mo.te.IP:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02]
May 16 15:41:33 (none) pluto[28375]: packet from re.mo.te.IP:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-00]
May 16 15:41:33 (none) pluto[28375]: packet from re.mo.te.IP:4500: initial Main Mode message received on lo.ca.l.IP:4500 but no connection has been authorized


every few seconds - the log is getting big now [:)]

THe VPN is working fine  (two tunnels) but just these errors repeating and always the same 3 payload descriptions:
[draft-ietf-ipsec-nat-t-ike-03],
[draft-ietf-ipsec-nat-t-ike-02] and
[draft-ietf-ipsec-nat-t-ike-00]

Thanks
   


This thread was automatically locked due to age.
Parents Reply Children
  • Yes the Astaro box on the SDSL end (the one collecting the entries in the auth log) has NAT-T enabled to get through the ISPs NAT - so it can establish the connection with the US Astaro box (T1).

    In fact, both boxes have NAT-T enabled in their respective connection configurations (I'm assuming both ends need it enabled to get through the  intermediary NAT). 
  • Weird your ISP NAT's you !
    At a loss, try contacting support. 
  • Are you sure the ISP NAT is happening somewhere beyond the local access router?  ISPs typically setup NAT on the router they install as most users don't have firewalls.
    Can you ask the ISP to turn off NAT and make it a simple router?  They will then give you a real IP and firewalling and NAT is then up to you.
    I had microwave which was great.  I only had to ask that the downlink device they installed be set as a normal router as I would do the firewalling.
      
  • I've already tried that but they say they cannot do that at the mo. (our 'public' ip address is actually a 192.168 number and they NAT it to our published IP address). 
  • That's totally lame of your ISP.
    I'd switch ISP. 
  • At the price we're paying for a 2M link, management would rather have us change firewall to accomodate the connection [:(] 

    Amyway, paying more for a connection when the current one is working fine - just that it fills up the logs with these messages - isn't really on. I was just trying to work out what was causing them.