Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

SSL VPN connects, but doesn't route traffic or do much at all

I recently upgraded to ASG 7.500.  Prior to the upgrade, my SSL VPN worked fine; however, after the upgrade, it is no longer working properly.  I downloaded and installed the latest client from the user portal (for Windows 7 RTM x64), and ran it as Administrator.   It connects to my ASG and gives me an IP address from the VPN Pool (SSL), but it doesn't tunnel my network traffic through the VPN connection (for example, my external IP address does not change, like it used to when it was working properly).  The Astaro client shows that it connects properly and everything looks like it's working, but nothing actually happens with the network traffic.

I checked the network addresses and subnet masks of all other VPN Pools (Cisco, IPSec, L2TP, and PPTP) and they are all properly subnetted into non-conflicting and separate networks. (With a /24 subnet mask)

Under Network Security --> NAT, Masquerading, there is a rule to allow VPN Pool (SSL) -> External (WAN).  I have not changed any configuration settings--I have only upgraded to 7.500.

When I view the live SSL VPN log, it shows everything connecting properly and doesn't show any errors.  The last line shows "Peer Connection Initiated with x.x.x.x"

Could it be that my campus is blocking SSL VPN connections somehow?  If I understand correctly, they would have to block port 443 (which my ASG is configured to use for SSL VPN connections), which would also disallow secure connections to web sites, etc.

The problem exhibits itself on both Windows (with the Astaro/OpenVPN client) and Mac OS X using (using Tunnelblick).  I had the VPN working properly with Windows 7 RTM x64 before the upgrade to ASG 7.500.

Any suggestions would be greatly appreciated.


This thread was automatically locked due to age.
  • I am now able to access the internet through my SSL VPN connection, the 2 changes I made were adding the SSL VPN network to the NAT Masq and I was mistaken before when I stated I was not using HTTP proxy, I am using HTTP Proxy and I added SSL VPN network to the allowed networks for the HTTP proxy. The only issue I am having now is that when I connect to the SSL VPN the connection is not being assigned a DNS Server so I had to manually add a DNS server. Is there a way to have the DNS server automatically added upon connection to the SSL VPN?
  • Some (all?) SSL VPN clients have problems setting the DNS servers; best is to manually set DNS in the client if possible, or use a connection profile (e.g. OSX), or write a shell script.

    Barry
  • Some (all?) SSL VPN clients have problems setting the DNS servers; best is to manually set DNS in the client if possible, or use a connection profile (e.g. OSX), or write a shell script.

    Barry


    Thanks Barry. The DNS issue doesn't happen with Windows XP, just Windows 7 64-bit for me. I'll just manually add the DNS servers, it's not that big of a deal.

    I see that you are running 3 VLANS with the 108t and a WRTG, are you using VLAN tagging?
  • I see that you are running 3 VLANS with the 108t and a WRTG, are you using VLAN tagging?


    Hi, I posted a VLAN configuration guide for the Netgear at https://community.sophos.com/products/unified-threat-management/astaroorg/f/53/t/32409

    I'm having the Netgear UnTag each VLAN, and Trunk them all to the internal Astaro interface.

    You should still have a separate physical interface in the firewall for the External connection, as doing a VLAN with only 1 NIC is currently impractical.

    Barry
  • Hi all,

    I am a new Astaro (home) user trying to get this SSL VPN on Astatro v7.502 working.

    Remote Access > SSL > Global:
    Local networks= Internal (Network)
    Automatic packet filter rules checked.
    I also changed the TCP Port but,all the rest is default.

    Connecting to the VPN is working fine, but once connected i am not able to connect to any host on the internal network. Although the internal interface of ASG can be reached. 

    Nothing found in the Live logs.
    I tried with the old client as mentioned in this thread, but still the same results.

    Just as a test i unchecked the Automatic packet filter and noticed in the Network security live log that my packets are being dropped.
    So the good news is: my packets are getting to ASG, but still some routing is missing.

    Any help is appreciated.
  • Hi, I posted a VLAN configuration guide for the Netgear at http://www.astaro.org/astaro-gateway-products/management-networking-logging-reporting/25335-netgear-vlan-switch-config-guide.html

    I'm having the Netgear UnTag each VLAN, and Trunk them all to the internal Astaro interface.

    You should still have a separate physical interface in the firewall for the External connection, as doing a VLAN with only 1 NIC is currently impractical.

    Barry


    That's close to the setup I want. I currently have the 108T but my wireless is through a Cisco Aironet 1200, I want to setup two SSID's, one that is trusted by my wired network and one that is an untrusted guest wlan (internet only access). I'm not sure how to configure the port on the 108T to allow both the trusted and untrusted WLAN's the appropriate access. The Aironet assigns a VLAN to each SSID. For example SSID "Corporate" is VLAN 7 and SSID "Guest" is VLAN 9. What should the VLAN setup be on the port the Aironet is plugged into on the 108T?
  • Hi all,

    I am a new Astaro (home) user trying to get this SSL VPN on Astatro v7.502 working.

    Remote Access > SSL > Global:
    Local networks= Internal (Network)
    Automatic packet filter rules checked.
    I also changed the TCP Port but,all the rest is default.

    Connecting to the VPN is working fine, but once connected i am not able to connect to any host on the internal network. Although the internal interface of ASG can be reached. 

    Nothing found in the Live logs.
    I tried with the old client as mentioned in this thread, but still the same results.

    Just as a test i unchecked the Automatic packet filter and noticed in the Network security live log that my packets are being dropped.
    So the good news is: my packets are getting to ASG, but still some routing is missing.

    Any help is appreciated.


    Did you add the SSL VPN to the NAT Masq? That seemed to of fixed the issue for me. Also are you trying to access the hosts on the internal network by host name or IP address?
  • I connect using IP (no resolving yet).
    I finally got it working after several retries, but i still don't know the reasson why...
    Also not all hosts seem to respond some do, some don't? Verry odd.
  • That's close to the setup I want. I currently have the 108T but my wireless is through a Cisco Aironet 1200, I want to setup two SSID's, one that is trusted by my wired network and one that is an untrusted guest wlan (internet only access). I'm not sure how to configure the port on the 108T to allow both the trusted and untrusted WLAN's the appropriate access. The Aironet assigns a VLAN to each SSID. For example SSID "Corporate" is VLAN 7 and SSID "Guest" is VLAN 9. What should the VLAN setup be on the port the Aironet is plugged into on the 108T?


    Hi, let's please move the VLAN discussion to the Netgear thread or at least the Networking forum.

    I haven't worked with Cisco much, but make sure you're using standard VLANs and not the Cisco proprietary ones.

    Thanks,
    Barry
  • Hi, let's please move the VLAN discussion to the Netgear thread or at least the Networking forum.

    I haven't worked with Cisco much, but make sure you're using standard VLANs and not the Cisco proprietary ones.

    Thanks,
    Barry


    I moved my reply to the netgear thread
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?