Can you send me the log when you try to initiate a tunnel? Sanitize it if you need to.<br><br><div><span class="gmail_quote">On 10/3/07, <b class="gmail_sendername">Marius Schrecker</b> &lt;<a href="mailto:marius@schrecker.org">
marius@schrecker.org</a>&gt; wrote:</span><blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;">&gt; Geez. I forgot that xauth ALSO caused that error. Been a while since I
<br>&gt; went<br>&gt; down that road.<br>&gt;<br>&gt; xauth on Sonicwall does not play well with Openswan. I spent a long time<br>&gt; trying to get it to work, but never could. I shut it off and it worked.<br><br>Aargh! Still no joy. Tried turning off xauth. Same problem as before
<br>except with one less security phase.<br><br>So frustrating to get through both phases of the security to be stumped by<br>something as apparently simple as an IP address.<br><br>Cheers!<br><br>Marius<br>&gt;<br>&gt; If turning of xauth fixes it, try turning DHCP back on and see if that
<br>&gt; works<br>&gt; for you. It didn&#39;t for me.<br>&gt;<br>&gt; On 10/3/07, Marius Schrecker &lt;<a href="mailto:marius@schrecker.org">marius@schrecker.org</a>&gt; wrote:<br>&gt;&gt;<br>&gt;&gt; &gt; I&#39;ve posted a working config in the past. I was never able to get DHCP
<br>&gt;&gt; &gt; over<br>&gt;&gt; &gt; VPN working at all.<br>&gt;&gt; &gt;<br>&gt;&gt; &gt; <a href="http://lists.openswan.org/pipermail/users/2007-March/012092.html">http://lists.openswan.org/pipermail/users/2007-March/012092.html
</a><br>&gt;&gt; &gt;<br>&gt;&gt; &gt; If you use Ubuntu, do NOT install Racoon. It screwed things up in the<br>&gt;&gt; end<br>&gt;&gt; &gt; and isn&#39;t needed as far as I can tell.<br>&gt;&gt; &gt;<br>&gt;&gt; &gt; On 10/2/07, Marius Schrecker &lt;
<a href="mailto:marius@schrecker.org">marius@schrecker.org</a>&gt; wrote:<br>&gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt; -----BEGIN PGP SIGNED MESSAGE-----<br>&gt;&gt; &gt;&gt; &gt; Hash: SHA1<br>&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; Hello Paul W,<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt; Thank you for the suggestions, unfortunately, upgrading to 2.4.9<br>&gt;&gt; did<br>&gt;&gt; &gt;&gt; not<br>&gt;&gt; &gt;&gt; &gt; change the behaviour.
<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt; I also tried the modecfgpull=yes ( I also tried adding<br>&gt;&gt; &gt;&gt; &gt; leftmodecfgclient=yes ) but no luck with either of these.<br>&gt;&gt; &gt;&gt; &gt;<br>
&gt;&gt; &gt;&gt; &gt; I still see the &quot;Mode Config message is unacceptable...&quot;; This<br>&gt;&gt; might<br>&gt;&gt; &gt;&gt; &gt; indicate that modecfgpull is not going to work?<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt; ipsec verify asked me to turn off &quot;enforced SElinux mode&quot; which I
<br>&gt;&gt; also<br>&gt;&gt; &gt;&gt; &gt; tried.<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt; I will check the Sonicwall f/w version at work Monday.<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt; Thanks again for the suggestions;
<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt; PdP<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; &gt; Paul Wouters wrote:<br>&gt;&gt; &gt;&gt; &gt;&gt; On Sat, 29 Sep 2007, paul pantages wrote:<br>&gt;&gt; &gt;&gt; &gt;&gt;
<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; [root@rigel pdp]# ipsec verify<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; Checking your system to see if IPsec got installed and started<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; correctly:<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; Version check and ipsec on-path
<br>&gt;&gt; [OK]<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; Linux Openswan U2.4.5/K2.6.20-1.2962.fc6 (netkey)<br>&gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; You should upgrade and try this with openswan 2.4.9.<br>&gt;&gt; &gt;&gt; &gt;&gt;
<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; conn myclient<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; left=<a href="http://172.16.1.35">172.16.1.35</a><br>&gt;&gt; &gt;&gt; &gt;&gt;&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; leftsubnet=<a href="http://172.16.1.35/32">
172.16.1.35/32</a><br>&gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; Leave out the leftsubnet. Otherwise it seems fine.<br>&gt;&gt; &gt;&gt; &gt;&gt; You could try adding modecfgpull=yes?<br>&gt;&gt; &gt;&gt; &gt;&gt;
<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; STATE_MAIN_I3<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; 108 &quot;myclient&quot; #1: STATE_MAIN_I3: sent MI3, expecting MR3<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; 003 &quot;myclient&quot; #1: Mode Config message is unacceptable because it
<br>&gt;&gt; is<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; for<br>&gt;&gt; &gt;&gt; &gt;&gt;&gt; an incomplete ISAKMP SA (state=STATE_MAIN_I3)<br>&gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; Odd. That might to suggest a buggy implementation on the Sonic
<br>&gt;&gt; Wall.<br>&gt;&gt; &gt;&gt; Can<br>&gt;&gt; &gt;&gt; &gt;&gt; you see if you are running the latest firmware?<br>&gt;&gt; &gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; &gt;&gt; Paul<br>&gt;&gt; &gt;&gt; &gt;<br>&gt;&gt; &gt;&gt; I&#39;m having trouble configuring vpn from OpenSwan to Sonicwall TZ 170
<br>&gt;&gt; &gt;&gt; fw: 3.1.0.12-86s,so am interested in hearing from anyone who has a<br>&gt;&gt; &gt;&gt; working<br>&gt;&gt; &gt;&gt; configuration.<br>&gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; My problem is that the OpenSwan client doesn&#39;t get an IP on the vpn
<br>&gt;&gt; &gt;&gt; subnet. Was interested to read (above) that &quot;leftsubnet&quot; should be<br>&gt;&gt; left<br>&gt;&gt; &gt;&gt; out.<br>&gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; Does anyone have a working config (preferably for an OpenSwan
<br>&gt;&gt; &gt;&gt; RoadWarrior<br>&gt;&gt; &gt;&gt; authenticating against SonicWall OS standard?<br>&gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; Cheers<br>&gt;&gt; &gt;&gt;<br>&gt;&gt; &gt;&gt; Marius<br>&gt;&gt; &gt;&gt; _______________________________________________
<br>&gt;&gt; &gt;&gt; <a href="mailto:Users@openswan.org">Users@openswan.org</a><br>&gt;&gt; &gt;&gt; <a href="http://lists.openswan.org/mailman/listinfo/users">http://lists.openswan.org/mailman/listinfo/users</a><br>&gt;&gt; &gt;&gt; Building and Integrating Virtual Private Networks with Openswan:
<br>&gt;&gt; &gt;&gt;<br>&gt;&gt; <a href="http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155">http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155</a><br>&gt;&gt; &gt;&gt;<br>&gt;&gt; Thanks for the link to the forum thread. I&#39;ve followed the config as
<br>&gt;&gt; best<br>&gt;&gt; I can. Here are the points of divergence:<br>&gt;&gt;&nbsp;&nbsp; -&gt;using Xauth and agr. mode<br>&gt;&gt;&nbsp;&nbsp; -&gt;&quot;set default route as this gateway&quot; not available together with<br>&gt;&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;DefaultRoute 
<a href="http://0.0.0.0">0.0.0.0</a> in SonicOS standard. Therefore not set.<br>&gt;&gt;&nbsp;&nbsp; -&gt;&quot;Allow connections to Split Tunnels&quot; to allow simultaneous internet<br>&gt;&gt;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;and VPN access<br>&gt;&gt;<br>
&gt;&gt; I&#39;ve tried both with and without leftsubnet in ipsec.my_connection.conf<br>&gt;&gt; leaving it out causes phase 2 to time out.<br>&gt;&gt;<br>&gt;&gt; With leftsubnet in place I get complete authentication, but no
<br>&gt;&gt; communication through VPN (no IP?)<br>&gt;&gt;<br>&gt;&gt; I have tried doing a<br>&gt;&gt; # ip addr add <a href="http://172.16.2.3/24">172.16.2.3/24</a>&nbsp;&nbsp;dev eth0 (yes, <a href="http://255.255.255.0">255.255.255.0
</a>)<br>&gt;&gt; # ip route change default dev eth0 src <a href="http://172.16.2.3">172.16.2.3</a><br>&gt;&gt;<br>&gt;&gt; Doing a route I see a problem for the <a href="http://172.16.2.0">172.16.2.0</a> network (of which VPN
<br>&gt;&gt; is<br>&gt;&gt; a part). Getting:<br>&gt;&gt;<br>&gt;&gt; Destination<br>&gt;&gt;<br>&gt;&gt; _______________________________________________<br>&gt;&gt; <a href="mailto:Users@openswan.org">Users@openswan.org</a>
<br>&gt;&gt; <a href="http://lists.openswan.org/mailman/listinfo/users">http://lists.openswan.org/mailman/listinfo/users</a><br>&gt;&gt; Building and Integrating Virtual Private Networks with Openswan:<br>&gt;&gt; <a href="http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155">
http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155</a><br>&gt;&gt;<br>&gt;<br><br>_______________________________________________<br><a href="mailto:Users@openswan.org">Users@openswan.org</a><br><a href="http://lists.openswan.org/mailman/listinfo/users">
http://lists.openswan.org/mailman/listinfo/users</a><br>Building and Integrating Virtual Private Networks with Openswan:<br><a href="http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155">http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155
</a><br></blockquote></div><br>