Thanks Paul,<br>
<br>
I'll try that.&nbsp; It seems that I went with the default on both ends
(Win and openswan).&nbsp; Not sure what I get when I don't supply
rightsubnet.&nbsp; I'll put it here in my config:<br>
<blockquote style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;" class="gmail_quote"><font size="1"><span style="font-family: courier new,monospace;">version 2.0&nbsp;&nbsp;&nbsp;&nbsp; # conforms to second version of 
ipsec.conf specification</span><br style="font-family: courier new,monospace;">
  <br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">config setup</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; plutodebug=&quot;control controlmore&quot;</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; nat_traversal=yes</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; virtual_private=%v4:<a href="http://10.0.0.0/8,%v4:192.168.0.0/16,%v4:172.16.0.0/12,%v4:!10.0.0.0/24"></b></font><font color="red"><b>MailScanner has detected a possible fraud attempt from "10.0.0.0" claiming to be</b></font> <font color="red"><b>MailScanner warning: numerical links are often malicious: 10.0.0.0/8,%v4:192.168.0.0/16,%v4:172.16.0.0/12,%v4:!10.0.0.0/24
</a></span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; interfaces=%defaultroute</span><br style="font-family: courier new,monospace;">
  <br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">conn %default</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; keyingtries=1</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; compress=yes</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; authby=rsasig|secret</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; rightrsasigkey=%cert</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; leftcert=vpn.pem</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; auto=add</span><br style="font-family: courier new,monospace;">
  <br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">conn l2tp</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; leftprotoport=17/1701</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; rightprotoport=17/1701</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; pfs=no</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; rekey=no</span></font> <br>
</blockquote>
<blockquote style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;" class="gmail_quote"><font size="1"><span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; <font size="2"><span style="font-weight: bold;">
rightsubnet=<a href="http://0.0.0.0/0"></b></font><font color="red"><b>MailScanner has detected a possible fraud attempt from "0.0.0.0" claiming to be</b></font> <font color="red"><b>MailScanner warning: numerical links are often malicious: 0.0.0.0/0</a></span></font></span></font> <br>


  <font size="1"><span style="font-family: courier new,monospace;">&nbsp; &nbsp; also=rw</span></font><br style="font-family: courier new,monospace;">
</blockquote>
<blockquote style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;" class="gmail_quote"><font size="1"><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">conn openswan</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; leftsubnet=<a href="http://10.0.0.0/24"></b></font><font color="red"><b>MailScanner has detected a possible fraud attempt from "10.0.0.0" claiming to be</b></font> <font color="red"><b>MailScanner warning: numerical links are often malicious: 10.0.0.0/24</a></span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; also=rw</span><br style="font-family: courier new,monospace;">
  <br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">conn rw</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; left=%defaultroute</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; rightsubnet=vhost:%no,%priv</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; right=%any</span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">&nbsp;&nbsp;&nbsp; </span><br style="font-family: courier new,monospace;">
  <span style="font-family: courier new,monospace;">include /etc/ipsec.d/examples/no_oe.conf</span></font><br>
</blockquote>
<br>
Thanks again,<br>
<br>
Christian<br><br><div><span class="gmail_quote">On 4/7/06, <b class="gmail_sendername">Paul Wouters</b> &lt;<a href="mailto:paul@xelerance.com">paul@xelerance.com</a>&gt; wrote:</span><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">
On Fri, 7 Apr 2006, Christian Brechbühler wrote:<br><br>&gt; Some clients are WindowsXP service pack 2.&nbsp;&nbsp;Those have trouble.<br>&gt;<br>&gt; I witnessed myself that while the VPN connection was established, Outlook<br>&gt; Express did not work.&nbsp;&nbsp;I seemed able to access the Internet otherwise (
e.g.,<br>&gt; HTTP to Google).<br>&gt; My users complain that their mail doesn't work and they cannot reach the<br>&gt; Internet at all while connected (DNS (<a href="http://10.0.0.52"></b></font><font color="red"><b>MailScanner has detected a possible fraud attempt from "10.0.0.52" claiming to be</b></font> <font color="red"><b>MailScanner warning: numerical links are often malicious: 10.0.0.52</a>) resolves <a href="http://www.google.com">
www.google.com</a>,<br>&gt; but that's it).&nbsp;&nbsp;They can reach machines on the 10.0.0.X subnet only.<br><br>Is there a mismatch between your VPN server and your endusers configuration?<br>If the Windows machine use &quot;send all traffic through VPN&quot;, then openswan
<br>needs a rightsubnet=<a href="http://0.0.0.0/0"></b></font><font color="red"><b>MailScanner has detected a possible fraud attempt from "0.0.0.0" claiming to be</b></font> <font color="red"><b>MailScanner warning: numerical links are often malicious: 0.0.0.0/0</a>&quot; option.<br><br>&gt; &gt;From a Linux client (openswan 2.4.4, IPsec only) all works fine, because it<br>&gt; only routes 10.0.0.X packets through the tunnel anyway.
<br><br>So this seems to suggest you do not tunnel all traffic through the VPN, so<br>you will need to have your users unselect &quot;send all traffic over VPN&quot;.<br>It is somewhere in the advacned tab of the VPN's TCP/IP properties page.
<br><br>Paul<br></blockquote></div><br>