Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Problem Establishing ASG220 Multiple IPSec Tunnels to Cisco c2691

Hi!

I have a couple of questions regarding issues with a failed attempt to create more than one tunnel to the same Cisco device.

First if I ever use any interface other than eth1 to setup an IPSec tunnel, the ASG complains with:

2015:05:18-10:50:17 qfw1 pluto[30024]: ERROR: "S_REF_tunnelname_0" #557: sendto on ethX to X.X.X.X:500 failed in main_outI1. Errno 1: Operation not permitted

Please how do I allow IKE out of any of the interfaces (except Internal)?
I have seen a few posts where the network definition binding the IPSec to a specific interface was the problem, but I've checked my Gateway configurations and I have Local interface "Any" on all of them.

Second, I have tried to setup a new IPSec tunnel with the same c2961 but I am attempting to use a different PSK and different interfaces (eth4 for peer and eth6 for host for the new tunnel, against eth1 for peer and private addresses for hosts in the existing tunnel.)

I see this error in the logs:

2015:05:18-11:03:49 qfw1 pluto[30024]: "S_REF_NewTunnel_0" #737: Informational Exchange message is invalid because it has a Message ID of 0

Please what could cause this problem and how can I fix it? 

Thanks in advance!


This thread was automatically locked due to age.
  • There isn't enough precise information to be able to help.  Please click on [Go Advanced] below and attach pictures of both IPsec Connection definitions and both Remote Gateway definitions open in Edit mode.  Say what IPs belong to each definition, obfuscating only the middle two octets, like 41.x.y.93.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
  • Thanks Bob,

    I've attached screenshots of the Old and New Tunnels' IPSec Connections and their Remote Gateway Definitions.
    For the Old tunnel, parameters are like so:
    192.168.2.54/32===62.X.X.50[62.X.X.50]...41.X.X.225[41.X.X.225]===172.25.15.77/32;
    peer 62.X.X.50 and host 192.168.2.54 (+ other 192's) on the ASG side, and Cisco 2961 peer 41.X.X.225 and host 172.25.15.77 (+ other 172's)

    62.X.X.50 is eth1 on the ASG220.

    For the New tunnel, parameters are:
    62.X.X.53/32===62.X.X.52[62.X.X.52]...41.X.X.225[41.X.X.225]===172.16.11.8/32

    This is the same ASG220 with peer 62.X.X.52 and host 62.X.X.53 on our side, and the same Cisco 2961 peer 41.X.X.225 and host 172.16.11.8/32 on their side.

    62.X.X.52 is eth6 on the ASG220, and 62.X.X.53 is eth4.

    Please let me know if I did what you asked the way you wanted it.

    Thanks!