Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Site2Site VPN established, but Firewall blocking traffic

Hello folks,

I have succesfully established an IPSec Tunnel between an Astaro UTM 9 and a Watchguard Firebox XTM v. 11.7
The config looks like this:

(local) 10.20.100.0/24=10.0.88.200  (remote) 82.194.116.122=10.188.28.0/24

There seem to be two (probably different) problems here:

I can ping from local to remote, but not from remote to local.
When I try to ssh from local to remote, I can see the attempt being blocked by the firewall:

11:33:19 Default DROP TCP 10.20.100.144:33000 → 10.188.28.250:22 [SYN] len=60 ttl=64 tos=0x00 srcmac=0:50:56:8e:c:98

There is the default rule that should allow any traffic of type "Terminal Applications" from local networks to any destination, but this does not seem to apply.
I have tried rules additional rules in top position, that should allow this traffic to pass, but to no avail. I really hope someone out there can help me out.
Screenshots of the config are attached to this post.

Thanks to everybody.
playersons


This thread was automatically locked due to age.
Parents
  • fwrule="60003" outitf="eth0" means that the packet was dropped out of the OUTPUT chain for the External interface.  That means the packet didn't get into the VPN tunnel.

    Please show a picture of the edit of the Host definition "FRB" with 'Advanced' expanded.  Also, I'm confused.  If the "FRB" 'Gateway' in the 'Remote Gateway' definition is different from the "FRB" in the Firewall rule, please show a similar picture of it.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Reply
  • fwrule="60003" outitf="eth0" means that the packet was dropped out of the OUTPUT chain for the External interface.  That means the packet didn't get into the VPN tunnel.

    Please show a picture of the edit of the Host definition "FRB" with 'Advanced' expanded.  Also, I'm confused.  If the "FRB" 'Gateway' in the 'Remote Gateway' definition is different from the "FRB" in the Firewall rule, please show a similar picture of it.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Children
  • fwrule="60003" outitf="eth0" means that the packet was dropped out of the OUTPUT chain for the External interface.  That means the packet didn't get into the VPN tunnel.

    Please show a picture of the edit of the Host definition "FRB" with 'Advanced' expanded.  Also, I'm confused.  If the "FRB" 'Gateway' in the 'Remote Gateway' definition is different from the "FRB" in the Firewall rule, please show a similar picture of it.

    Cheers - Bob


    OK, here is the Host definition for "FRB". The "FRB" 'Gateway' in the 'Remote Gateway' definition is using this Host definition.

    But, I have just noticed something that must have been skipped my demolished brain, since this VPN Tunnel was the main purpose and I did not pay too much attention to other things so far. I am testing this connection being logged in on the UTM and now I see that from there I can't ssh to any other host on the same LAN at all. Is this some kind of feature or is there something really wrong here?

    Thank you so much for your valued attention and time.

    playersons
Share Feedback
×

Submitted a Tech Support Case lately from the Support Portal?