Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Problem Establishing ASG220 Multiple IPSec Tunnels to Cisco c2691

Hi!

I have a couple of questions regarding issues with a failed attempt to create more than one tunnel to the same Cisco device.

First if I ever use any interface other than eth1 to setup an IPSec tunnel, the ASG complains with:

2015:05:18-10:50:17 qfw1 pluto[30024]: ERROR: "S_REF_tunnelname_0" #557: sendto on ethX to X.X.X.X:500 failed in main_outI1. Errno 1: Operation not permitted

Please how do I allow IKE out of any of the interfaces (except Internal)?
I have seen a few posts where the network definition binding the IPSec to a specific interface was the problem, but I've checked my Gateway configurations and I have Local interface "Any" on all of them.

Second, I have tried to setup a new IPSec tunnel with the same c2961 but I am attempting to use a different PSK and different interfaces (eth4 for peer and eth6 for host for the new tunnel, against eth1 for peer and private addresses for hosts in the existing tunnel.)

I see this error in the logs:

2015:05:18-11:03:49 qfw1 pluto[30024]: "S_REF_NewTunnel_0" #737: Informational Exchange message is invalid because it has a Message ID of 0

Please what could cause this problem and how can I fix it? 

Thanks in advance!


This thread was automatically locked due to age.
Parents
  • Thanks Bob,

    I've attached screenshots of the Old and New Tunnels' IPSec Connections and their Remote Gateway Definitions.
    For the Old tunnel, parameters are like so:
    192.168.2.54/32===62.X.X.50[62.X.X.50]...41.X.X.225[41.X.X.225]===172.25.15.77/32;
    peer 62.X.X.50 and host 192.168.2.54 (+ other 192's) on the ASG side, and Cisco 2961 peer 41.X.X.225 and host 172.25.15.77 (+ other 172's)

    62.X.X.50 is eth1 on the ASG220.

    For the New tunnel, parameters are:
    62.X.X.53/32===62.X.X.52[62.X.X.52]...41.X.X.225[41.X.X.225]===172.16.11.8/32

    This is the same ASG220 with peer 62.X.X.52 and host 62.X.X.53 on our side, and the same Cisco 2961 peer 41.X.X.225 and host 172.16.11.8/32 on their side.

    62.X.X.52 is eth6 on the ASG220, and 62.X.X.53 is eth4.

    Please let me know if I did what you asked the way you wanted it.

    Thanks!
Reply
  • Thanks Bob,

    I've attached screenshots of the Old and New Tunnels' IPSec Connections and their Remote Gateway Definitions.
    For the Old tunnel, parameters are like so:
    192.168.2.54/32===62.X.X.50[62.X.X.50]...41.X.X.225[41.X.X.225]===172.25.15.77/32;
    peer 62.X.X.50 and host 192.168.2.54 (+ other 192's) on the ASG side, and Cisco 2961 peer 41.X.X.225 and host 172.25.15.77 (+ other 172's)

    62.X.X.50 is eth1 on the ASG220.

    For the New tunnel, parameters are:
    62.X.X.53/32===62.X.X.52[62.X.X.52]...41.X.X.225[41.X.X.225]===172.16.11.8/32

    This is the same ASG220 with peer 62.X.X.52 and host 62.X.X.53 on our side, and the same Cisco 2961 peer 41.X.X.225 and host 172.16.11.8/32 on their side.

    62.X.X.52 is eth6 on the ASG220, and 62.X.X.53 is eth4.

    Please let me know if I did what you asked the way you wanted it.

    Thanks!
Children
No Data