This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

asg220 to asg220 ipsec issue

Hi,

We have been running an ipsec vpn between 2 asg220's using the default triple-des setup for some time with no issue. Last night the log files started filling up at an alarming rate, 150-200mb/per hour, the odd thing is the vpn seems stable so I am rather confused.

ASG1 y.y.y.y (7.306)

2010:09:16-22:09:04 (none) pluto[4393]: packet from x.x.x.x:4500: ISAKMP version of ISAKMP Message has an unknown value: 0

2010:09:16-22:09:04 (none) pluto[4393]: packet from x.x.x.x:4500: sending notification INVALID_MAJOR_VERSION to x.x.x.x:4500
2010:09:16-22:09:05 (none) pluto[4393]: packet from x.x.x.x:4500: length of ISAKMP Message is smaller than minimum
2010:09:16-22:09:05 (none) pluto[4393]: packet from x.x.x.x:4500: sending notification PAYLOAD_MALFORMED to x.x.x.x:4500
2010:09:16-22:09:05 (none) pluto[4393]: packet from x.x.x.x:4500: length of ISAKMP Message is smaller than minimum
2010:09:16-22:09:05 (none) pluto[4393]: packet from x.x.x.x:4500: sending notification PAYLOAD_MALFORMED to x.x.x.x:4500


ASG2 x.x.x.x (7.104)

2010:09:16-22:09:05 (none) pluto[3660]: packet from y.y.y.y:500: ISAKMP version of ISAKMP Message has an unknown value: 0

2010:09:16-22:09:05 (none) pluto[3660]: packet from y.y.y.y:500: sending notification INVALID_MAJOR_VERSION to y.y.y.y:500
2010:09:16-22:09:05 (none) pluto[3660]: packet from y.y.y.y:500: ISAKMP version of ISAKMP Message has an unknown value: 0
2010:09:16-22:09:05 (none) pluto[3660]: packet from y.y.y.y:500: sending notification INVALID_MAJOR_VERSION to y.y.y.y:500
2010:09:16-22:09:05 (none) pluto[3660]: packet from y.y.y.y:500: ISAKMP version of ISAKMP Message has an unknown value: 0
2010:09:16-22:09:05 (none) pluto[3660]: packet from y.y.y.y:500: sending notification INVALID_MAJOR_VERSION to y.y.y.y:500


Both asg's just repeat the same thing in the log files between 30 and 100+ times a second

Thanks for your time,
Matt


This thread was automatically locked due to age.
Parents
  • Both versions are so old that there won't be much "culture" left alive here at those levels.

    There was an old OpenSwan bug related, I think, to DNAT - have you set up any new DNATs or changed/created any Network definitions involved in a DNAT related to the VPN?

    The length issue makes me think of MTU.  Have you tried disabling then re-enabling the VPN?  Assuming that you have 'Allow Path MTU Discovery' selected on the 'Advanced' tab, that might reset the MTU if that's the problem.

    Let us know!

    Cheers -Bob
Reply
  • Both versions are so old that there won't be much "culture" left alive here at those levels.

    There was an old OpenSwan bug related, I think, to DNAT - have you set up any new DNATs or changed/created any Network definitions involved in a DNAT related to the VPN?

    The length issue makes me think of MTU.  Have you tried disabling then re-enabling the VPN?  Assuming that you have 'Allow Path MTU Discovery' selected on the 'Advanced' tab, that might reset the MTU if that's the problem.

    Let us know!

    Cheers -Bob
Children
No Data