Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSL VPN connects, but doesn't route traffic or do much at all

I recently upgraded to ASG 7.500.  Prior to the upgrade, my SSL VPN worked fine; however, after the upgrade, it is no longer working properly.  I downloaded and installed the latest client from the user portal (for Windows 7 RTM x64), and ran it as Administrator.   It connects to my ASG and gives me an IP address from the VPN Pool (SSL), but it doesn't tunnel my network traffic through the VPN connection (for example, my external IP address does not change, like it used to when it was working properly).  The Astaro client shows that it connects properly and everything looks like it's working, but nothing actually happens with the network traffic.

I checked the network addresses and subnet masks of all other VPN Pools (Cisco, IPSec, L2TP, and PPTP) and they are all properly subnetted into non-conflicting and separate networks. (With a /24 subnet mask)

Under Network Security --> NAT, Masquerading, there is a rule to allow VPN Pool (SSL) -> External (WAN).  I have not changed any configuration settings--I have only upgraded to 7.500.

When I view the live SSL VPN log, it shows everything connecting properly and doesn't show any errors.  The last line shows "Peer Connection Initiated with x.x.x.x"

Could it be that my campus is blocking SSL VPN connections somehow?  If I understand correctly, they would have to block port 443 (which my ASG is configured to use for SSL VPN connections), which would also disallow secure connections to web sites, etc.

The problem exhibits itself on both Windows (with the Astaro/OpenVPN client) and Mac OS X using (using Tunnelblick).  I had the VPN working properly with Windows 7 RTM x64 before the upgrade to ASG 7.500.

Any suggestions would be greatly appreciated.


This thread was automatically locked due to age.
Parents
  • Thanks for the suggestion.  I have checked with my ISPs (switched from Comcast to another local provider recently), and they are not blocking anything.  I've also tried connecting from the client on multiple different ISPs.

    Thinking about buying a Cisco ASA 5505 soon.
  • My sales people are killing me: same problem here, also.
    After I tested the new client successfully by myself I distributed the new client to everyone last Friday.
    Since that my phone didn't stop ringing.

    The problem is the missing routes to the internal networks.
    Following workaround helped with all clients I tested until now (WinXP as well as Win 7):

    route add IP.OF.INTERNAL.NETWORK MASK MASK.OF.INTERNAL.NETWORK GATEWAY.OF.VPN.CONNECTION

    You get GATEWAY.OF.VPN.CONNECTION by copying the IP Address of the DHCP server of the Astaro VPN Client Network Interface.

    Still the rest of the network traffic will NOT pass the Astaro - what can be a security issue.

    In the VPN-Client logs all route additions succeed, so i believe that there is an issue with the whole config due to the necessary route additions are not even attempted. Perhaps the new client/server has problems with network-groups being present in "local networks" - just into the blue as I can't test it at the moment.
    Also the manual changes in the vpnconf did not help.

    I will open a case with Astaro as soon as possible.
Reply
  • My sales people are killing me: same problem here, also.
    After I tested the new client successfully by myself I distributed the new client to everyone last Friday.
    Since that my phone didn't stop ringing.

    The problem is the missing routes to the internal networks.
    Following workaround helped with all clients I tested until now (WinXP as well as Win 7):

    route add IP.OF.INTERNAL.NETWORK MASK MASK.OF.INTERNAL.NETWORK GATEWAY.OF.VPN.CONNECTION

    You get GATEWAY.OF.VPN.CONNECTION by copying the IP Address of the DHCP server of the Astaro VPN Client Network Interface.

    Still the rest of the network traffic will NOT pass the Astaro - what can be a security issue.

    In the VPN-Client logs all route additions succeed, so i believe that there is an issue with the whole config due to the necessary route additions are not even attempted. Perhaps the new client/server has problems with network-groups being present in "local networks" - just into the blue as I can't test it at the moment.
    Also the manual changes in the vpnconf did not help.

    I will open a case with Astaro as soon as possible.
Children
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?