This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSL VPN Connection Error

I am trying to configure SSL VPN and I am having trouble connecting to the firewall.  With SSL remote access enabled I see this in the openvpn log:

Non-OpenVPN client protocol detected 
Access list forbids forwarding of non-OpenVPN connection from IP xx.xx.xx.xx 
Connection reset, restarting [0] 
SIGUSR1[soft,connection-reset] received, client-instance restarting 

I am not sure what I have set wrong, if anyone could help it would be greatly appreciated.

Also, when I disable SSL remote access I can get to the user portal but when SSL remote access is enabled I cant get to anything.

Let me know if some other logs would be useful and if this error is already discussed in another post please point me in the right direction as I could not find anything useful in solving this issue.


This thread was automatically locked due to age.
Parents
  • Also, when I disable SSL remote access I can get to the user portal but when SSL remote access is enabled I cant get to anything.

    What/where is "anything"?

    Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • I am using astaro 7.305 and I am trying to connect from windows XP using IE and I tried firefox.  I cant even connect to the VPN page so I can download the VPN client.  Although I downloaded the latest openvpn client it still did not allow me to connect.

    I attached a pic showing the SSL settings.
  • So, "anything" means you can't connect to the User Portal, but you can still access WebAdmin via the external interface.  When you activate SSL Remote Access, can you download the Astaro SSL VPN client and config files with the User Portal via the Internal interface?
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Reply
  • So, "anything" means you can't connect to the User Portal, but you can still access WebAdmin via the external interface.  When you activate SSL Remote Access, can you download the Astaro SSL VPN client and config files with the User Portal via the Internal interface?
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Children
  • Is the "Red" network your DMZ or External? 
    (If it's external, it shouldn't be in the Local Networks list.)

    Barry
  • With ssl remote access enabled I can not get to the user portal or the ssl vpn site.  If I disable ssl remote access I can get to the user portal but then obviously can not connect to the vpn.
  • Yes the red network is the external network.  I will remove that and see what happens.  I dont have the ssl how-to in front of me but I thought it said to put that network in there.
  • So, with ssl remote access enabled, you can't get the User portal with https://[internal interface IP] when inside the Astaro nor with https://[external interface IP] when outside? (use the numeric address, not FQDN)

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • BAlfson you are correct, if I have ssl remote access enabled and have the external network in the local networks I can't get to the user portal from within the network or from outside the network.  If I remove the external network from the local networks and I can get to the user portal and access the ssl options internally, but I can't even get to the user portal externally.
  • I am still unable to connect externally, if anyone has any suggestions I would appreciate it.  

    Like I posted before if I remove the external interface from the ssl remote access I can get to the user portal internally but I cant get to the user portal externally.  If I add the external interface to the ssl remote access I cant get to the user portal internally or externally.

    I think I am really close to having this work but I am unsure which interface to add to the ssl remote access so I can access the user portal internally and externally.
  • Do you have a DNAT rule in place for HTTPS?
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • I created a DNAT and packet filter rules and I attached a pic of the rules.  Let me know if I have some set wrong.
  • That DNAT rule should be deleted.  My concern was that you might have an existing DNAT rule that captures HTTPS traffic.  Perhaps you could post a pic of existing DNAT/SNAT rules.

    This packet filter rule should be replaced by one that allows 'Web Surfing' traffic from 'Internal (Network)' to 'Any'.  'Web Surfing' is a service group that was pre-installed in the software load, and it includes https.

    Also, I would suggest you rename "Red" to "External" so that future questions are clearer for the rest of us.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • I attached pics of my packet filter and dnat rules.  I have a mail server that is using port 443.  So I put the ssl vpn on a different port.  I think the rules are correct because when I disable ssl vpn I can get to the user portal but when I enable ssl vpn I can no longer get to the user portal, I get the generic 'page cannot be displayed'.

    Let me know if there are any other screenshots that would help.