VPN med Asus SL1000 gennem Cisco 831
Jeg har et mystisk problem med at få VPN til at virke. Min mistanke er at vores Cisco 831 router gør noget underligt jeg ikke kan gennemskue, og håber I kan hjælpe mig.Først en beskrivelse af opsætningen.
PC1 <-> Internet <-> Cisco 831 <-> Asus SL1000 <-> PC2
Cisco 831 er router/firewall, og kører statisk NAT mellem en offentlig IP adresse og Asus SL1000. Derudover har den firewall-regler der tillader alt udgående trafik fra Asus SL1000 og UDP port 500 og ESP indgående til den.
Asus SL1000 er router/firewall/VPN Gateway, og skal sætte en VPN tunnel op mellem sig selv og PC1, således at PC1 og PC2 kan kommunikere.
VPN forbindelsen bliver sat fint op, men det er ikke alt trafik der kommer igennem tunlen. Nærmere beskrevet:
Trafik fra PC2 til PC1, samt den trafik PC1 sender tilbage til PC2 kommer fint igennem. Kan fx godt lave SSH eller telnet mellem de to maskiner denne vej.
Trafik fra PC1 til PC2 stopper ved Asus SL1000. Kan se med en packet sniffer at ESP pakkerne ankommer på ydersiden af Asus SL1000, men aldrig bliver sendt ind på LAN siden til PC2.
Som test lavede jeg følgende opsætning:
PC1 <-> Asus SL1000 <-> PC2
Altså tog PC1 og koblede den direkte til ydersiden på Asus SL1000. Præcist samme opsætning med VPN på begge maskiner, tunlen kommer op og der er trafik igennem begge veje.
Min mistanke er så nu at det er Cisco 831 der gør et eller andet ved de ESP pakker der kommer udefra, således at Asus SL1000 dropper dem fordi de ikke længere er korrekte. Det skal dog kun være for ESP pakker der oprinder udefra, for de ESP pakker der kommer tilbage som svar på PC2 der har kontaktet PC1, kommer jo fint igennem i den første opsætning.
Cisco 831 kører følgende software:
Cisco IOS Software, C831 Software (C831-K9O3Y6-M), Version 12.3(2)XE3, RELEASE SOFTWARE (fc1)
ROM: System Bootstrap, Version 12.2(11r)YV3, RELEASE SOFTWARE (fc2)
System image file is "flash:c831-k9o3y6-mz.123-2.XE3.bin"
Cisco beskriver nogle problemer med IPSEC passthrough her: http://www.cisco.com/en/US/products/sw/iosswrel/ps1839/products_feature_guide09186a0080110c03.html#wp1027195 men så vidt jeg kan se skulle det være rettet i den firmware vi kører med.
Ideer til hvad der kan være galt? Sig selvfølgelig også til hvis der mangler oplysninger.