Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSL VPN connects, but doesn't route traffic or do much at all

I recently upgraded to ASG 7.500.  Prior to the upgrade, my SSL VPN worked fine; however, after the upgrade, it is no longer working properly.  I downloaded and installed the latest client from the user portal (for Windows 7 RTM x64), and ran it as Administrator.   It connects to my ASG and gives me an IP address from the VPN Pool (SSL), but it doesn't tunnel my network traffic through the VPN connection (for example, my external IP address does not change, like it used to when it was working properly).  The Astaro client shows that it connects properly and everything looks like it's working, but nothing actually happens with the network traffic.

I checked the network addresses and subnet masks of all other VPN Pools (Cisco, IPSec, L2TP, and PPTP) and they are all properly subnetted into non-conflicting and separate networks. (With a /24 subnet mask)

Under Network Security --> NAT, Masquerading, there is a rule to allow VPN Pool (SSL) -> External (WAN).  I have not changed any configuration settings--I have only upgraded to 7.500.

When I view the live SSL VPN log, it shows everything connecting properly and doesn't show any errors.  The last line shows "Peer Connection Initiated with x.x.x.x"

Could it be that my campus is blocking SSL VPN connections somehow?  If I understand correctly, they would have to block port 443 (which my ASG is configured to use for SSL VPN connections), which would also disallow secure connections to web sites, etc.

The problem exhibits itself on both Windows (with the Astaro/OpenVPN client) and Mac OS X using (using Tunnelblick).  I had the VPN working properly with Windows 7 RTM x64 before the upgrade to ASG 7.500.

Any suggestions would be greatly appreciated.


This thread was automatically locked due to age.
  • No, sorry, I meant in 'Remote Accesss >> SSL'.
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Here are my SSL VPN settings on the Global tab.  (I blanked out the user).  I used to have "Any" in there, but I changed the local networks to Internal and Internet on the advice of Jack Daniel.  Thanks!
  • That looks good to me.  When you start the VPN, then do a route print from the command line in Windows, do you see a route established for the internal subnet of the Astaro?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Here is my routing table:

    default via 10.0.0.1 dev eth1 table default proto kernel onlink
    10.242.2.2 dev tun0 proto kernel scope link src 10.242.2.1
    10.0.0.0/24 dev eth1 proto kernel scope link src 10.0.0.254
    10.242.2.0/24 via 10.242.2.2 dev tun0
    192.168.1.0/24 dev eth0 proto kernel scope link src 192.168.1.254
    127.0.0.0/8 dev lo scope link
    broadcast 10.0.0.0 dev eth1 table local proto kernel scope link src 10.0.0.2 54
    local 10.0.0.254 dev eth1 table local proto kernel scope host src 10.0.0.254
    broadcast 10.0.0.255 dev eth1 table local proto kernel scope link src 10.0.0 .254
    local 10.242.2.1 dev tun0 table local proto kernel scope host src 10.242.2.1
    broadcast 127.0.0.0 dev lo table local proto kernel scope link src 127.0.0.1
    local 127.0.0.1 dev lo table local proto kernel scope host src 127.0.0.1
    broadcast 127.255.255.255 dev lo table local proto kernel scope link src 127 .0.0.1
    broadcast 192.168.1.0 dev eth0 table local proto kernel scope link src 192.1 68.1.254
    local 192.168.1.254 dev eth0 table local proto kernel scope host src 192.168 .1.254
    broadcast 192.168.1.255 dev eth0 table local proto kernel scope link src 192 .168.1.254
    local 127.0.0.0/8 dev lo table local proto kernel scope host src 127.0.0.1
  • That's from your Astaro, I meant from the Windows box that you are connecting from.
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Ah!  Here's my routing table from my Windows machine (I've replaced my external IP address with ext.ip.addr.n:

    IPv4 Route Table
    ===========================================================================
    Active Routes:
    Network Destination        Netmask          Gateway       Interface  Metric
              0.0.0.0          0.0.0.0        10.24.8.1     10.24.11.104     25
            10.24.8.0    255.255.248.0         On-link      10.24.11.104    281
         10.24.11.104  255.255.255.255         On-link      10.24.11.104    281
         10.24.15.255  255.255.255.255         On-link      10.24.11.104    281
           10.242.2.1  255.255.255.255       10.242.2.5       10.242.2.6     30
           10.242.2.4  255.255.255.252         On-link        10.242.2.6    286
           10.242.2.6  255.255.255.255         On-link        10.242.2.6    286
           10.242.2.7  255.255.255.255         On-link        10.242.2.6    286
          ext.ip.addr.n  255.255.255.255        10.24.8.1     10.24.11.104     25
            127.0.0.0        255.0.0.0         On-link         127.0.0.1    306
            127.0.0.1  255.255.255.255         On-link         127.0.0.1    306
      127.255.255.255  255.255.255.255         On-link         127.0.0.1    306
            224.0.0.0        240.0.0.0         On-link         127.0.0.1    306
            224.0.0.0        240.0.0.0         On-link        10.242.2.6    286
            224.0.0.0        240.0.0.0         On-link      10.24.11.104    281
      255.255.255.255  255.255.255.255         On-link         127.0.0.1    306
      255.255.255.255  255.255.255.255         On-link        10.242.2.6    286
      255.255.255.255  255.255.255.255         On-link      10.24.11.104    281
    ===========================================================================
    Persistent Routes:
      None

    What's interesting is that while I'm connected to the SSL VPN, it never assigns a default gateway to the Astaro VPN virtual adapter in Windows.  It's just blank on the default gateway.  So weird!
  • I am seeing the same thing.  I will be calling shortly.   The 1.3 client works fine.  1.5 does not setup my route correctly(under XP or Vista)

    -Scott
  • Scott,

    Please post any resolutions to this issue if you figure it out.

    I've upgraded to 7.501 and reinstalled the client on Windows 7 x64 (as Administrator).  There aren't any problems with authentication or certificates, as the client connects up just fine, and even grabs an IP from the SSL VPN pool.  The issue, like you said, appears to be with routing after authentication.

    I have spent several hours trying to figure this one out and still haven't fixed it.
  • Will do Brian. I have gold support..so that means within 4 hours although as it is already 3:30pm here,  I probably won't hear anything back till tomorrow as I am out the door at 5.

    But as soon as I hear something back, I'll let you know.

    -Scott
  • Scott, have you tried this with the new client that comes with 7.501?

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA