Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Problems with Cisco VPN and SNAT

Hi folks,

I run a UTM 9.02 as Software Appliance at Home. The box is working in bridging mode and the Internet Connection is established through a Speedport 921V making the PPPOE Connection. The UTM sits between the Speedport and my internal clients, all having IP-Adresses from the same subnet. The Default Gateway for the subnet is the Speedport Router.

I configured the Cisco VPN on the UTM and I can connect through my iPad3 to the UTM-Box. The Problem is, that because the default gatway lies on the Speedport, all Connections coming from the Cisco VPN Net did not return to the UTM Box and so i cannot connect to any internal client.

The Idea was to set a SNAT Rule, which maps all Adresses from the Cisco VPN Net trying to reach internal subnet addresses to the IP address of the UTM Box, so that the return route should work.

Problem is, that i can see in the Logs, that the NAT-Rules is hit, but still no connection to internal clients. The same Setup works perfectly for the SSL-VPN, but on IOS i can't use SSL-VPN.

Any ideas, why the nat isn't working with the Cisco VPN?

Thanks in advance for any help.


This thread was automatically locked due to age.
Parents
  • Didel,

    Did you ever get resolution?

    2012:09:20-13:53:40 hobbit pluto[25201]: "D_for dni to Internal (Network)"[7] 80.187.110.43 #12: NAT-Traversal: Result using RFC 3947: both are NATed

    See where it says both are NATed?  IPSec needs at least one tunnel endpoint to be the original IP.

    This is why I was urging you to get the Public IP on the Sophos box.
Reply
  • Didel,

    Did you ever get resolution?

    2012:09:20-13:53:40 hobbit pluto[25201]: "D_for dni to Internal (Network)"[7] 80.187.110.43 #12: NAT-Traversal: Result using RFC 3947: both are NATed

    See where it says both are NATed?  IPSec needs at least one tunnel endpoint to be the original IP.

    This is why I was urging you to get the Public IP on the Sophos box.
Children