Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Site to Site VPN problem when behind NAT ???

Hi all,

Our company uses Astaro gateways (hardware) at both sites, and we want to connect 2 sites using VPN. Before pushing them into production, we build a lab to test the VPN function of Astaro gateway. The result is that site to site VPN connection fails whenever there is a NAT device in between, whether we use SSL or IPsec VPN (though Astaro gateway supports NAT-Traversal by default). It means that if the Astaro VPN gateway is behind a NAT device (like a NAT modem), then VPN fails; if we remove all NAT device in between then VPN works.

The problem is that our branch office use a NAT modem to connect to Internet via FTTH (fiber to the home). With FTTH, we cannot connect Astaro VPN gateway directly to Internet without going through a modem to avoid problem with NAT. So branch office is behind NAT (while head office is not), and VPN fails.

Branch's LAN ---> Astaro gateway 1 ---> FTTH modem (NAT) ---> Internet 


This thread was automatically locked due to age.
Parents
  • I add some info like that:

    - S2S VPN fails with SSL, if Astaro gateway is behind NAT. Anyone has suggestion ?

    - With IPsec, S2S VPN only works if branch side (astaro1) initiate connection (head office will respond only). If Head Office initiate connection, VPN fails (on NAT modem I open UDP port 500 and 4500). Is there any other port I must open on NAT modem to allow incoming VPN request from Head Office ?

    Thanks for comment.
    Minh
Reply
  • I add some info like that:

    - S2S VPN fails with SSL, if Astaro gateway is behind NAT. Anyone has suggestion ?

    - With IPsec, S2S VPN only works if branch side (astaro1) initiate connection (head office will respond only). If Head Office initiate connection, VPN fails (on NAT modem I open UDP port 500 and 4500). Is there any other port I must open on NAT modem to allow incoming VPN request from Head Office ?

    Thanks for comment.
    Minh
Children
No Data