This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

LAN-LAN Ipsec tunnel - problem

Hello,

I am trying to create a IPSEC tunnel between Astaro firewall and a DFL-210 firewall.

........................................

A Side - DFL-210:

Net: 10.0.2.0/24

Authentication: PSK key (ASCII)

Encryption IPSEC: Blowfish 128
Encryption IKE: Blowfish + MD5

IKE (DH GROUP) 5: 1536BIT
........................................

B Side - Astaro:

Net: 192.168.10.0/24

Authentication: PSK key (ASCII)

Encryption IPSEC: Blowfish 128
Encryption IKE: Blowfish + MD5

IKE (DH GROUP) 5: 1536BIT
........................................

- I belive i have made all changes neccesary but the tunnel will not work/come online on the Astaro.

- It looks great on the DLINK DFL-210 firewall, the tunnel seems to be up there.

- This is the log from the Astaro:

2008:11:14-13:36:23 (none) pluto[30631]: "S_Nacka_C_0" #58: initiating Quick Mode PSK+ENCRYPT+TUNNEL+PFS+UP to replace #57 {using isakmp#4}
2008:11:14-13:36:23 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:36:23 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:36:24 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:36:26 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:36:30 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:36:38 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:36:54 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:37:23 (none) pluto[30631]: "S_Nacka_C_0" #4: ignoring informational payload, type NO_PROPOSAL_CHOSEN
2008:11:14-13:37:23 (none) pluto[30631]: "S_Nacka_C_0" #4: received and ignored informational message
2008:11:14-13:37:33 (none) pluto[30631]: "S_Nacka_C_0" #58: max number of retransmissions (2) reached STATE_QUICK_I1. No acceptable response to our first Quick Mode message: perhaps peer likes no proposal
2008:11:14-13:37:33 (none) pluto[30631]: "S_Nacka_C_0" #58: starting keying attempt 55 of an unlimited number
2008:11:14-13:37:33 (none) pluto[30631]: "S_Nacka_C_0" #59: initiating Quick Mode PSK+ENCRYPT+TUNNEL+PFS+UP to replace #58 {using isakmp#4}
2008:11:14-13:37:33 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:37:33 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:37:34 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:37:36 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:37:40 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client
2008:11:14-13:37:48 (none) pluto[30631]: "S_Nacka_C_0" #4: received MODECFG message when in state STATE_MAIN_I4, and we aren't xauth client

Strange thing here is that we are not using XAUTH? why is that showing up here in this log?

Could be this that is causing the trouble ? [:S]

But we did not find any setting within the Astaro were we could disable this.

- Thanks for all help!

Best regards,
Johan


This thread was automatically locked due to age.
Parents
  • There appears to be a conflict in the Astaro documentation.

    In the config guide for the Astaro Secure Client, it is explicitly stated that the "ASG does not support XAUTH."  However, in V7.3 'Remote Access >> IPSec', there is an 'Enable XAUTH' check box when you 'add IPSec remote access rule'.

    Perhaps one of our Astaro friends can enlighten the rest of us.

    Thanks - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Reply
  • There appears to be a conflict in the Astaro documentation.

    In the config guide for the Astaro Secure Client, it is explicitly stated that the "ASG does not support XAUTH."  However, in V7.3 'Remote Access >> IPSec', there is an 'Enable XAUTH' check box when you 'add IPSec remote access rule'.

    Perhaps one of our Astaro friends can enlighten the rest of us.

    Thanks - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Children
  • - Thanks for reply![:)]

    - My thought was that the XAUTH is causing the trouble on the ASTARO since this is not used. 

    Will try to diable that and test, any other ideas thoughts on what the problem could be?

    - Thanks for any help on this, its quite urgent that i get this fixed.

    - Attaching debug log - screenshost.

    Best regards,
    Johan
  • XAUTH support was added in the 7.300 release, our documentation may not have caught up yet.
  • Yes, Jack, but XAUTH is only supported under 'Remote Access' and not under 'Site-to-Site'.  Is that a design issue?

    If so, then might Johan try to resolve his problem by configuring a 'Respond only' tunnel under 'Remote Access' instead of as he's doing above?

    Or, do the logs indicate another problem?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA