Sorry, left the group off my first reply back to Paul.&nbsp; Here you go.<br><br>---------- Forwarded message ----------<br><span class="gmail_quote">From: <b class="gmail_sendername">Ben Batten</b> &lt;<a href="mailto:benbatten@gmail.com">
benbatten@gmail.com</a>&gt;<br>Date: Feb 28, 2007 1:02 PM<br>Subject: Re: [Openswan Users] One Way Traffic Flow?<br>To: Paul Wouters &lt;<a href="mailto:paul@xelerance.com">paul@xelerance.com</a>&gt;<br><br></span>
<div>Paul--</div>
<div>&nbsp;</div>
<div>First, thanks for the reply!</div>
<div>&nbsp;</div>
<div>When I tweaked&nbsp;the conn&nbsp;that way I end up with INVALID_ID_INFORMATION and INVALID_MESSAGE_ID errors.&nbsp; Guessing as you said that NATT is jacked up and probably on my 2.6.20.</div>
<div>&nbsp;</div>
<div>See more inline ...<br><br>&nbsp;</div>
<div><span class="q"><span class="gmail_quote">On 2/27/07, <b class="gmail_sendername">Paul Wouters</b> &lt;<a onclick="return top.js.OpenExtLink(window,event,this)" href="mailto:paul@xelerance.com" target="_blank">paul@xelerance.com
</a>&gt; wrote:</span> 
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">On Tue, 27 Feb 2007, Ben Batten wrote:<br><br>&gt; Everything works fine to a point; the SA is successfully establishes but my 
<br>&gt; routing seems to be somehow busted and I&#39;m just not getting my noodle around<br>&gt; it.&nbsp;&nbsp;I can ping from one side to the other (tcpdump show the incoming ESP)<br>&gt; but I never get any ICMP replies back in either direction.&nbsp;&nbsp;There&#39;s nothing 
<br>&gt; to speak of errorwise.<br>&gt;<br>&gt; HostA starts the connection from with it&#39;s NATed environment to HostB who<br>&gt; adds the connection.&nbsp;&nbsp;Here&#39;s the topology and conn:<br>&gt;<br>&gt; HostA &lt;----&gt; NAT &lt;---- internet ----&gt; HostB 
<br><br>Make sure you&#39;re not nat&#39;ing packets destined for an ipsec tunnel</blockquote>
<div>&nbsp;</div></span>
<div>No, in fact I think your comment about broken NAT is applicable here.&nbsp; I was under the impression that the NATT kernel patch was not necessary when using netkey though (?).&nbsp; We saw various reports about the NATT patch being broken at &gt;= 
2.6.19.&nbsp; Is there a 2.6 series kernel that the NATT patch is known to work?&nbsp; </div>
<div>&nbsp;</div>
<div>We&#39;re working in this configuration with the 2.4.7 version in this instance with 2.4 kernels.&nbsp; I tried the 2.4.8rc1 release and the NATT patch failed with 2.6.20; I know the NATed side is working OK as I have another 
2.4&nbsp;box tunneling with it currently and it&#39;s working fine.</div><span class="q"><br>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">&gt; conn HostA-HostB<br>&gt;&nbsp;&nbsp;left=HostBpublicIP<br>&gt;&nbsp;&nbsp;leftnexthop=HostBPublicDefaultGW<br>&gt;&nbsp;&nbsp;leftsubnet=HostB/32 
<br><br>That is almost always wrong. If you really just want a tunnel for the<br>host, leave out the subnet. If you still get a message with some /32 not known,<br>you probably misconfigured NAT-T.<br><br>&gt;&nbsp;&nbsp;leftid=... 
<br>&gt;&nbsp;&nbsp;leftca=...<br>&gt;&nbsp;&nbsp;leftcert=...<br>&gt;&nbsp;&nbsp;leftrsasigkey=%cert<br>&gt;&nbsp;&nbsp;right=HostAPrivateIP<br>&gt;&nbsp;&nbsp;rightid=HostAPublicIP<br>&gt;&nbsp;&nbsp;rightnexthop=HostAPrivateDefaultGW<br>&gt;&nbsp;&nbsp;rightca=...<br>&gt;&nbsp;&nbsp;rightcert=%cert 
<br>&gt;&nbsp;&nbsp;rightrsasigkey=...<br>&gt;&nbsp;&nbsp;rightsubnet=HostA/32<br><br>Same for this /32<br><br>&gt; The curious thing is that I can see the ike traffic going back and forth but<br>&gt; ESP only goes one way.&nbsp;&nbsp;Any thoughts or pointers? 
<br><br>You shouldn&#39;t see ESP but ESPinUDP packets (udp port 4500).<br>You&#39;re nat-traversal seems broken.</blockquote>
<div>&nbsp;</div></span>
<div>Yeah, see comment above.&nbsp; My Linux 2.6.20 system appears to be the culprit.</div><span class="q"><br>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">Make sure to properly set nat_traversal=yes on both ends, and virtual_private<br>on the B host, which should have: rightsubnet=vhost:%priv,%no 
<br><br>Paul<br>--<br>Building and integrating Virtual Private Networks with Openswan:<br><a onclick="return top.js.OpenExtLink(window,event,this)" href="http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155" target="_blank">
http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155 </a></blockquote>
<div>&nbsp;</div>
<div>&nbsp;</div><br>&nbsp;</span></div><br>