Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSL VPN connects, but doesn't route traffic or do much at all

I recently upgraded to ASG 7.500.  Prior to the upgrade, my SSL VPN worked fine; however, after the upgrade, it is no longer working properly.  I downloaded and installed the latest client from the user portal (for Windows 7 RTM x64), and ran it as Administrator.   It connects to my ASG and gives me an IP address from the VPN Pool (SSL), but it doesn't tunnel my network traffic through the VPN connection (for example, my external IP address does not change, like it used to when it was working properly).  The Astaro client shows that it connects properly and everything looks like it's working, but nothing actually happens with the network traffic.

I checked the network addresses and subnet masks of all other VPN Pools (Cisco, IPSec, L2TP, and PPTP) and they are all properly subnetted into non-conflicting and separate networks. (With a /24 subnet mask)

Under Network Security --> NAT, Masquerading, there is a rule to allow VPN Pool (SSL) -> External (WAN).  I have not changed any configuration settings--I have only upgraded to 7.500.

When I view the live SSL VPN log, it shows everything connecting properly and doesn't show any errors.  The last line shows "Peer Connection Initiated with x.x.x.x"

Could it be that my campus is blocking SSL VPN connections somehow?  If I understand correctly, they would have to block port 443 (which my ASG is configured to use for SSL VPN connections), which would also disallow secure connections to web sites, etc.

The problem exhibits itself on both Windows (with the Astaro/OpenVPN client) and Mac OS X using (using Tunnelblick).  I had the VPN working properly with Windows 7 RTM x64 before the upgrade to ASG 7.500.

Any suggestions would be greatly appreciated.


This thread was automatically locked due to age.
Parents
  • Follow-up: the trick with the "lower" and "upper" Internet-networks is not working either. ASG seems to have a problem with the "lower half" definition (strange: not with the "upper" half definition"!).

    But I found a workaround:

    edit /var/chroot-openvpn/etc/openvpn/openvpn.conf-default

    directly under  the line
    []

    insert the line:
    push "route 0.0.0.0 0.0.0.0"

    then change something in the openvpn config (in Webadmin) and press Apply to enforce the new config file is beeing created.
    Then connec to to the ASG with the SSL VPN client.
    You will get assigned (pushed) the ASG as new default gateway .

    Don´t forget to remove  this dirtly hack after Astaro has published a fix!!  Support may be voided!
  • Here is Astaro's response:

    you are affected by a bug (or essentially 2 bugs) in the SSL VPN system.  With
    the new client, routes will not be added properly if you are trying to full
    tunnel.  Also, there is a bug in which "any" can not be used in the local
    networks list.  Both of these issues will be resolved in an upcoming release.
    For the moment, there are 2 options that we have seen work.  First, you can
    take out the internet definition and split tunnel and routes will be written
    properly.  Alternatively, you can revert back to the previous client which
    will still connect with the ASG, but will have all of the Vista/Win7
    incompatibilities that come with the previous version.

    If you need a copy of the previous client, you can download it from here:
    http://www.openvpn.net/release/openvpn-2.1_rc4-install.exe

    Best regards,

    Astaro Technical Support Team
Reply
  • Here is Astaro's response:

    you are affected by a bug (or essentially 2 bugs) in the SSL VPN system.  With
    the new client, routes will not be added properly if you are trying to full
    tunnel.  Also, there is a bug in which "any" can not be used in the local
    networks list.  Both of these issues will be resolved in an upcoming release.
    For the moment, there are 2 options that we have seen work.  First, you can
    take out the internet definition and split tunnel and routes will be written
    properly.  Alternatively, you can revert back to the previous client which
    will still connect with the ASG, but will have all of the Vista/Win7
    incompatibilities that come with the previous version.

    If you need a copy of the previous client, you can download it from here:
    http://www.openvpn.net/release/openvpn-2.1_rc4-install.exe

    Best regards,

    Astaro Technical Support Team
Children
No Data
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?