Guest User!

You are not Sophos Staff.

This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

VPN flapping with Cisco VPN 3000 Series

Hello everybody.
I am a new Sophos user and an even newer forum member.
I have recently replaced my ASA with a Sophos SG230. It took me a while, but I managed to replicate the settings and rules, but the VPN seems to be a gigantic pain in my neck [:(]
I have a Site2Site IPSec VPN with a Cisco Device, which is up and running. The thing is that every morning I have about 20-30 emails from the Sophos telling me that VPN sonnection is down and then up again. Usually this outage lasts for some seconds only, but there have been several times that the VPN goes down and it does not come back up again until I manually restart it.

Searching the log files, the information I get is driving me crazy. For example,

- DPD: Could not find newest phase 1 state
   DPD: No response from peer - declaring peer dead
   DPD: Restarting all connections
(This part happens in in 10 seconds and everything is back on, or it can go on for hours until someone manually restarts the VPN )
- IPSec SA expired (LATEST!)
- Ipsec starter stopped
   starting strongswan [...]
   no default route - cannot cope with %defaultroute!!!

Help...? [:S]
Thank you in advance for your time [:D]

I have enabled link balancing, but I have also setup the multipath rules to bind all IPSec traffic to the correct interface [:)]


This thread was automatically locked due to age.
Parents
  • Hi, and welcome to the User BB!

    I managed to replicate the settings and rules

    It's hard for a Cisco guy to adapt to WebAdmin.  WebAdmin is easy to use, and you have the knowledge, but it takes awhile before you learn to ask yourself the right questions to figure out what you need to do.

    In this case, change your configuration to use the ideas in Auto-Failover IPsec VPN Connections.  Did that solve your problem?

    There's another approach with two IPsec tunnels if both sites have at least two WAN connections.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Reply
  • Hi, and welcome to the User BB!

    I managed to replicate the settings and rules

    It's hard for a Cisco guy to adapt to WebAdmin.  WebAdmin is easy to use, and you have the knowledge, but it takes awhile before you learn to ask yourself the right questions to figure out what you need to do.

    In this case, change your configuration to use the ideas in Auto-Failover IPsec VPN Connections.  Did that solve your problem?

    There's another approach with two IPsec tunnels if both sites have at least two WAN connections.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA
Children
No Data