This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Very Strange VPN problem with ASL4 and ASL5

Very Strange VPN problem with ASL4 and ASL5.

Description:

1) Site to site config with some Dynamic VPN clients.

2) ASL4 at office location


3) ASL5 at remote site.

4) The ASL4 at the office is behind 2 routers that perform NAT (vpn pass is enabled on them)

5) ASL5 in remote site has real ip's.

6) I am using RSA key on both FW's

7) NAT-T is enabled on both firewalls (is it correct?)

8) IPSEC = AES_PFS

9) On the ASL4 I have 3 tunnels :
A) Lan ------------------------ > remote LAN
B) DMZ+DMZ2 ----------- > remote LAN
C) Remote VPN clients

10) On the ASL 5 I have 2 tunnels (opposite pairs of A and B)





Problem:
The remote site tunnels are working but they are not stable if they crash I need to reboot both firewalls
In order to enable the VPN and some times I even can't enable them…..
Today the VPN worked for 6 hours and then it crashed……..
It is so problematic that I am not using VPN at this point.
Any pointers how I would make it more stable?

PS - look at the the attachment (network diagram)


This thread was automatically locked due to age.
Parents Reply Children
  • well the VPN was up all night and it is working but i think i know how i can trigger the crash....
    MSSQL replication traffic (heavy traffic) from remote site will in 100% take the VPN down.......


    PS - i have 2 tunnels with 3 subnets...(i am playing with the masks) will moving to 3 tunnels will have any effect on the problem?
  • 2005:04:14-09:14:23 (none) pluto[5853]: packet from 192.168.100.100:4500: initial Main Mode message received on 82.80.2.56:4500 but no connection has been authorized with policy=RSASIG
    2005:04:14-09:14:29 (none) pluto[5853]: packet from 192.168.100.100:4500: received Vendor ID payload [draft-ietf-ipsec-nat-t-ike-03]
    2005:04:14-09:14:29 (none) pluto[5853]: packet from 192.168.100.100:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02]
    2005:04:14-09:14:29 (none) pluto[5853]: packet from 192.168.100.100:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-00]
    2005:04:14-09:14:29 (none) pluto[5853]: packet from 192.168.100.100:4500: initial Main Mode message received on 82.80.2.56:4500 but no connection has been authorized with policy=RSASIG
    2005:04:14-09:14:49 (none) pluto[5853]: packet from 192.168.100.100:4500: received Vendor ID payload [draft-ietf-ipsec-nat-t-ike-03]
    2005:04:14-09:14:49 (none) pluto[5853]: packet from 192.168.100.100:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02]
    2005:04:14-09:14:49 (none) pluto[5853]: packet from 192.168.100.100:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-00]
    2005:04:14-09:14:49 (none) pluto[5853]: packet from 192.168.100.100:4500: initial Main Mode message received on 82.80.2.56:4500 but no connection has been authorized with policy=RSASIG
    2005:04:14-09:15:03 (none) pluto[5853]: packet from 192.168.100.100:4500: received Vendor ID payload [draft-ietf-ipsec-nat-t-ike-03]
    2005:04:14-09:15:03 (none) pluto[5853]: packet from 192.168.100.100:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02]
    2005:04:14-09:15:03 (none) pluto[5853]: packet from 192.168.100.100:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-00]
    2005:04:14-09:15:03 (none) pluto[5853]: packet from 192.168.100.100:4500: initial Main Mode message received on 82.80.2.56:4500 but no connection has been authorized with policy=RSASIG
    2005:04:14-09:15:29 (none) pluto[5853]: packet from 192.168.100.100:4500: received Vendor ID payload [draft-ietf-ipsec-nat-t-ike-03]
    2005:04:14-09:15:29 (none) pluto[5853]: packet from 192.168.100.100:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02]
    2005:04:14-09:15:29 (none) pluto[5853]: packet from 192.168.100.100:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-00]
    2005:04:14-09:15:29 (none) pluto[5853]: packet from 192.168.100.100:4500: initial Main Mode message received on 82.80.2.56:4500 but no connection has been authorized with policy=RSASIG
    2005:04:14-09:15:43 (none) pluto[5853]: packet from 192.168.100.100:4500: received Vendor ID payload [draft-ietf-ipsec-nat-t-ike-03]
    2005:04:14-09:15:43 (none) pluto[5853]: packet from 192.168.100.100:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-02]
    2005:04:14-09:15:43 (none) pluto[5853]: packet from 192.168.100.100:4500: ignoring Vendor ID payload [draft-ietf-ipsec-nat-t-ike-00]
    2005:04:14-09:15:43 (none) pluto[5853]: packet from 192.168.100.100:4500: initial Main Mode message received on 82.80.2.56:4500 but no connection has been authorized with policy=RSASIG