This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

[6.300] problem with NATed XP roadwarrior

Hi,

first of all sorry for the X-post, but I just saw this forum which suites exactly.
I posted my previous question here.

I have tried the following to test the ipsec VPN:
Disconnected the router (Netgear WGR614v1) and made the connection to the internet directly with the computer.
Then I connected via Win-IPsec (MMC) to the ASG. It worked fine, no problem!
So it is proven to me that I definately have a NATing problem here.

Now, how can I solve this issue? Is it possible to solve this? Do I have to set some port forwarding at the router to the computer (Netgear WGR614v1 only supports tcp/udp port forwardings).

A plain draft of the connection I want to use is this:

roadwarrior XP --> DSL Router Netgear --> INTERNET --> CISCO 831 (Router) --> ASG (gatekeeper1) --> DMZ --> ASG (gatekeeper2) --> LAN

The log I can put here is following:

================================================
2006:07:15-10:05:15 (none) pluto[22300]: "S_ipsec2__0"[2] 84.141.72.16 #2: cannot respond to IPsec SA request because no connection is known for 172.16.10.0/23===212.60.137.254...84.141.72.16[@nw-nblits]===192.168.154.65/32
2006:07:15-10:05:15 (none) pluto[22300]: "S_ipsec2__0"[2] 84.141.72.16 #2: sending encrypted notification INVALID_ID_INFORMATION to 84.141.72.16:4500
================================================

BTW: While trying the setup without the Netgear router I had to completly disable the WinXP-firewall, or otherwise nothing worked.
Is this a normal behaviour? I think I read something on some pages...

Any ideas so far? There must be a solution I think...
What did I configure wrong?

Michael


This thread was automatically locked due to age.
  • Definitely your problem is with the NAT. The clients probably don't support the same NAT-Traversal (nat-t) implementation as the ASG one. You have to check in both sides what nat-t draft they support.

    For example you are using XP native client, is that true?, if it is, XP supports nat-t-draft-02, so the other devices have to support that draft.