This discussion has been locked.
You can no longer post new replies to this discussion. If you have a question you can start a new discussion

Site2Site to ASA5510

Hi all,

we're using a Sophos UTM220 on one side and on the other a Cisco ASA5510.
on the Sophos side there's a ISP Router, so we need NAT-T.
The tunnel is up and everything is working. But on Cisco side we get every 60 sec (NAT-T keepalive): Phase 1 failure: Mismatched attribute types for class 2x Group Description: Rcv'd Group: 5 Cfg'd Group: 2.
then: IP: x.x.x.x, Error processing payload: Payload ID: 1
(Tunnel is still up and data can pass)

Every wednesday evening the tunnel stops. I have to manually switch the tunnel off several times, reboot the utm, etc. afer some trys the tunnel comes up again.

If I change to DH group 2 the error message changes to Rcv: 2, Cfg: 2.

Tunnel is AES256 - SHA1 - PSK (also tryed AES256-MD5 - the same problem)
We're using 9 UTMs to connect to the ASA and only this one has this error.
Can you help me?

Best regards,
Kai


This thread was automatically locked due to age.
  • From what little information you've given (no logs or screenshots), it would indicate a mismatch with either IKE DH group and/or IPsec PFS group.  All settings must match exactly on both sides or problems will occur.
    __________________
    ACE v8/SCA v9.3

    ...still have a v5 install disk in a box somewhere.

    http://xkcd.com
    http://www.tedgoff.com/mb
    http://www.projectcartoon.com/cartoon/1
  • I checked everything.
    The DH Groups are both identic.
    Which logs do you need?
  • Hi, Kai, and welcome to the User BB!

    "on the Sophos side there's a ISP Router, so we need NAT-T" If the Sophos is behind a NATting router, you will have problems.  Please click on [Go Advanced] below and attach pictures of the IPsec Connection, Remote Gateway and the Policy open in Edit mode.  Also, confirm that both the UTM and the ASA have DPD and NAT-T selected and that the ASA is using Main Mode as the UTM doesn't support Aggressive Mode.

    Depending on all that, let's wait to look at a log.

    Cheers - Bob
     
    Sophos UTM Community Moderator
    Sophos Certified Architect - UTM
    Sophos Certified Engineer - XG
    Gold Solution Partner since 2005
    MediaSoft, Inc. USA