<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[IPsec Tunnel goes down with end of SA Lifetime - SOLVED!!!]]></title><description><![CDATA[<p dir="auto">Hello all!</p>
<p dir="auto">I have an IPsec tunnel configured between a Ubiquiti USG and pfSense. Tunnel comes up no problem and I can access anything on the pfSense's remote network ok. And from a PC on the remote network I can ping back to the USG Gateway.</p>
<p dir="auto">But the tunnel goes down at the end of the SA Lifetime in Phase 2. Whatever I enter as the time is how long the tunnel will stay up. While testing I've set it at 300 seconds so it times out every 5 minutes.</p>
<p dir="auto">When the lifetime value is reached this is what I see when I look at the widget in the dashboard.</p>
<p dir="auto"><img src="/assets/uploads/files/1577636273006-dashboard.jpg" alt="dashboard.jpg" class=" img-fluid img-markdown" /></p>
<p dir="auto">And when I look at the IPsec Status it shows connected and the time is still counting up.</p>
<p dir="auto"><img src="/assets/uploads/files/1577636302834-status.jpg" alt="status.jpg" class=" img-fluid img-markdown" /></p>
<p dir="auto">To reestablish the connection I click disconnect and then click connect and it comes right back up.</p>
<p dir="auto">In Phase 2 I have entered the USG's ip address in 'Automatically ping host'</p>
<p dir="auto">Is there something else that needs to be configured for the tunnel to stay up. Or properly renegotiate the Key?</p>
<p dir="auto">Any help greatly appreciated.</p>
<p dir="auto">Thanks</p>
<p dir="auto">Scot</p>
]]></description><link>https://forum.netgate.com/topic/149273/ipsec-tunnel-goes-down-with-end-of-sa-lifetime-solved</link><generator>RSS for Node</generator><lastBuildDate>Tue, 08 Sep 2026 13:10:26 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/149273.rss" rel="self" type="application/rss+xml"/><pubDate>Sun, 29 Dec 2019 16:27:13 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to IPsec Tunnel goes down with end of SA Lifetime - SOLVED!!! on Tue, 07 Jan 2020 18:26:47 GMT]]></title><description><![CDATA[<p dir="auto">SOLVED!!!!</p>
<p dir="auto">Searching for answers I strumbled on another <a href="https://forum.netgate.com/topic/136489/ipsec-site-to-site-between-pfsense-and-usg-rekey-issue/3">post</a> that was having the same problem. And it pointed me to a problem in my setup… I had PFS enabled on the pfSense and disabled on the USG.</p>
<p dir="auto">Thanks to those that stopped to help, hopefully this post will help someone in the future.</p>
<p dir="auto">Scot</p>
]]></description><link>https://forum.netgate.com/post/884386</link><guid isPermaLink="true">https://forum.netgate.com/post/884386</guid><dc:creator><![CDATA[p912s]]></dc:creator><pubDate>Tue, 07 Jan 2020 18:26:47 GMT</pubDate></item><item><title><![CDATA[Reply to IPsec Tunnel goes down with end of SA Lifetime - SOLVED!!! on Tue, 07 Jan 2020 15:06:19 GMT]]></title><description><![CDATA[<p dir="auto"><a class="plugin-mentions-user plugin-mentions-a" href="/user/bluegrass-168">@<bdi>bluegrass-168</bdi></a> said in <a href="/post/883251">IPsec Tunnel goes down with end of SA Lifetime</a>:</p>
<p dir="auto">Thanks for the reply, sorry for the delay but other year-end carry over projects became a priority...</p>
<blockquote>
<p dir="auto">Try one thing - Just let the two hosts located in two VPN Lans and ping mutually.</p>
</blockquote>
<p dir="auto">I've done this as well and they both stop responding at the same time with the timeout.</p>
<blockquote>
<p dir="auto">IS there any KEEP ALive setting on your Ubiquiti USG side?</p>
</blockquote>
<p dir="auto">I've reached out this morning to ubiquiti and am waiting an answer on this.</p>
<blockquote>
<p dir="auto">Or, you might try changing your IPSEC mode from Tunnel to Route mode.</p>
</blockquote>
<p dir="auto">I don't see this as an option in the IPsec configuration. I'm running the latest version of pfSense - 2.4.4-RELEASE-p3</p>
<p dir="auto">Thanks</p>
<p dir="auto">Scot</p>
]]></description><link>https://forum.netgate.com/post/884349</link><guid isPermaLink="true">https://forum.netgate.com/post/884349</guid><dc:creator><![CDATA[p912s]]></dc:creator><pubDate>Tue, 07 Jan 2020 15:06:19 GMT</pubDate></item><item><title><![CDATA[Reply to IPsec Tunnel goes down with end of SA Lifetime - SOLVED!!! on Tue, 31 Dec 2019 14:55:59 GMT]]></title><description><![CDATA[<p dir="auto">Hello sir,</p>
<p dir="auto">Try one thing - Just let the two hosts located in two VPN Lans and ping mutually.</p>
<p dir="auto">If the Tunnel is not then down due to there is traffic passing through the Tunnel.</p>
<p dir="auto">Then a question -&gt;</p>
<p dir="auto">IS there any KEEP ALive setting on your Ubiquiti USG side?</p>
<p dir="auto">I suggest you are going to enable it.</p>
<p dir="auto">Or, you might try changing your IPSEC mode from Tunnel to Route mode.</p>
<p dir="auto">In route mode, you will be able to trigger traffic from Pfsense to remote site Firewall so then keep traffic passing through the tunnel.</p>
]]></description><link>https://forum.netgate.com/post/883251</link><guid isPermaLink="true">https://forum.netgate.com/post/883251</guid><dc:creator><![CDATA[bluegrass-168]]></dc:creator><pubDate>Tue, 31 Dec 2019 14:55:59 GMT</pubDate></item><item><title><![CDATA[Reply to IPsec Tunnel goes down with end of SA Lifetime - SOLVED!!! on Mon, 30 Dec 2019 16:43:45 GMT]]></title><description><![CDATA[<p dir="auto">Still struggling to understand why this tunnel goes down...</p>
<p dir="auto">While testing to see if I could keep the tunnel up with traffic in either or both directions I set the lifetime to 60 seconds. And the tunnel would go down every minute. To bring it back up if I click disconnect while running a consistent ping from a pc connected to the pfSense box the tunnel comes back on its own after a couple of seconds.</p>
<p dir="auto">Here's the log from one of the tests this morning. I've replace the ip addresses with <strong>PFSENSE</strong> and <strong>USG</strong> to identify each.</p>
<p dir="auto">Hopefully someone can see something in the log that I'm not understanding as the problem.</p>
<p dir="auto">Again, any help greatly appreciated.</p>
<p dir="auto">Thanks</p>
<p dir="auto">****VPN WAS JUST CONNECTED WITH A 60 SECOND LIFETIME</p>
<p dir="auto">Dec 30 10:25:57 charon 09[CFG] &lt;con1000|64&gt; selecting traffic selectors for other:<br />
Dec 30 10:25:57 charon 09[CFG] &lt;con1000|64&gt; config: 192.168.224.0/24|/0, received: 192.168.224.0/24|/0 =&gt; match: 192.168.224.0/24|/0<br />
Dec 30 10:25:57 charon 09[CHD] &lt;con1000|64&gt; CHILD_SA con1000{6597} state change: CREATED =&gt; INSTALLING<br />
Dec 30 10:25:57 charon 09[CHD] &lt;con1000|64&gt; using AES_CBC for encryption<br />
Dec 30 10:25:57 charon 09[CHD] &lt;con1000|64&gt; using HMAC_SHA1_96 for integrity<br />
Dec 30 10:25:57 charon 09[CHD] &lt;con1000|64&gt; adding inbound ESP SA<br />
Dec 30 10:25:57 charon 09[CHD] &lt;con1000|64&gt; SPI 0xca91ed7f, src <strong>USG</strong> dst <strong>PFSENSE</strong><br />
Dec 30 10:25:57 charon 09[CHD] &lt;con1000|64&gt; adding outbound ESP SA<br />
Dec 30 10:25:57 charon 09[CHD] &lt;con1000|64&gt; SPI 0xcc3390a6, src <strong>PFSENSE</strong> dst <strong>USG</strong><br />
Dec 30 10:25:57 charon 09[IKE] &lt;con1000|64&gt; CHILD_SA con1000{6597} established with SPIs ca91ed7f_i cc3390a6_o and TS 192.168.1.0/24|/0 === 192.168.224.0/24|/0<br />
Dec 30 10:25:57 charon 09[CHD] &lt;con1000|64&gt; CHILD_SA con1000{6597} state change: INSTALLING =&gt; INSTALLED<br />
Dec 30 10:25:57 charon 09[IKE] &lt;con1000|64&gt; activating new tasks<br />
Dec 30 10:25:57 charon 09[IKE] &lt;con1000|64&gt; nothing to initiate<br />
Dec 30 10:25:57 charon 09[CFG] vici client 14822 connected<br />
Dec 30 10:25:57 charon 10[CFG] vici client 14822 registered for: list-sa<br />
Dec 30 10:25:57 charon 11[CFG] vici client 14822 requests: list-sas<br />
Dec 30 10:25:57 charon 09[CFG] vici client 14822 disconnected<br />
Dec 30 10:26:03 charon 11[CFG] vici client 14823 connected<br />
Dec 30 10:26:03 charon 11[CFG] vici client 14823 registered for: list-sa<br />
Dec 30 10:26:03 charon 06[CFG] vici client 14823 requests: list-sas<br />
Dec 30 10:26:03 charon 11[CFG] vici client 14823 disconnected<br />
Dec 30 10:26:08 charon 11[CFG] vici client 14824 connected<br />
Dec 30 10:26:08 charon 14[CFG] vici client 14824 registered for: list-sa<br />
Dec 30 10:26:08 charon 11[CFG] vici client 14824 requests: list-sas<br />
Dec 30 10:26:08 charon 11[CFG] vici client 14824 disconnected<br />
Dec 30 10:26:13 charon 06[CFG] vici client 14825 connected<br />
Dec 30 10:26:13 charon 11[CFG] vici client 14825 registered for: list-sa<br />
Dec 30 10:26:13 charon 11[CFG] vici client 14825 requests: list-sas<br />
Dec 30 10:26:13 charon 06[CFG] vici client 14825 disconnected<br />
Dec 30 10:26:18 charon 08[CFG] vici client 14826 connected<br />
Dec 30 10:26:18 charon 06[CFG] vici client 14826 registered for: list-sa<br />
Dec 30 10:26:18 charon 06[CFG] vici client 14826 requests: list-sas<br />
Dec 30 10:26:18 charon 06[CFG] vici client 14826 disconnected<br />
Dec 30 10:26:23 charon 06[CFG] vici client 14827 connected<br />
Dec 30 10:26:23 charon 12[CFG] vici client 14827 registered for: list-sa<br />
Dec 30 10:26:23 charon 08[CFG] vici client 14827 requests: list-sas<br />
Dec 30 10:26:23 charon 12[CFG] vici client 14827 disconnected<br />
Dec 30 10:26:28 charon 12[CFG] vici client 14828 connected<br />
Dec 30 10:26:28 charon 12[CFG] vici client 14828 registered for: list-sa<br />
Dec 30 10:26:28 charon 12[CFG] vici client 14828 requests: list-sas<br />
Dec 30 10:26:28 charon 12[CFG] vici client 14828 disconnected<br />
Dec 30 10:26:33 charon 05[CFG] vici client 14829 connected<br />
Dec 30 10:26:33 charon 12[CFG] vici client 14829 registered for: list-sa<br />
Dec 30 10:26:33 charon 05[CFG] vici client 14829 requests: list-sas<br />
Dec 30 10:26:33 charon 12[CFG] vici client 14829 disconnected<br />
Dec 30 10:26:38 charon 16[CFG] vici client 14830 connected<br />
Dec 30 10:26:38 charon 13[CFG] vici client 14830 registered for: list-sa<br />
Dec 30 10:26:38 charon 12[CFG] vici client 14830 requests: list-sas<br />
Dec 30 10:26:38 charon 12[CFG] vici client 14830 disconnected<br />
Dec 30 10:26:58 charon 13[KNL] creating delete job for CHILD_SA ESP/0xca91ed7f/<strong>PFSENSE</strong><br />
Dec 30 10:26:58 charon 16[IKE] &lt;con1000|64&gt; queueing CHILD_DELETE task<br />
Dec 30 10:26:58 charon 16[IKE] &lt;con1000|64&gt; activating new tasks<br />
Dec 30 10:26:58 charon 13[KNL] creating delete job for CHILD_SA ESP/0xcc3390a6/<strong>USG</strong><br />
Dec 30 10:26:58 charon 16[IKE] &lt;con1000|64&gt; activating CHILD_DELETE task<br />
Dec 30 10:26:58 charon 16[IKE] &lt;con1000|64&gt; closing expired CHILD_SA con1000{6597} with SPIs ca91ed7f_i cc3390a6_o and TS 192.168.1.0/24|/0 === 192.168.224.0/24|/0<br />
Dec 30 10:26:58 charon 16[IKE] &lt;con1000|64&gt; sending DELETE for ESP CHILD_SA with SPI ca91ed7f<br />
Dec 30 10:26:58 charon 16[CHD] &lt;con1000|64&gt; CHILD_SA con1000{6597} state change: INSTALLED =&gt; DELETING<br />
Dec 30 10:26:58 charon 16[IKE] &lt;con1000|64&gt; scheduling CHILD_SA recreate after hard expire<br />
Dec 30 10:26:58 charon 16[IKE] &lt;con1000|64&gt; queueing CHILD_CREATE task<br />
Dec 30 10:26:58 charon 16[ENC] &lt;con1000|64&gt; generating INFORMATIONAL request2 [ D ]<br />
Dec 30 10:26:58 charon 16[NET] &lt;con1000|64&gt; sending packet: from <strong>PFSENSE</strong>[500] to <strong>USG</strong>[500] (76 bytes)<br />
Dec 30 10:26:58 charon 13[IKE] &lt;con1000|64&gt; queueing CHILD_DELETE task<br />
Dec 30 10:26:58 charon 13[IKE] &lt;con1000|64&gt; delaying task initiation, INFORMATIONAL exchange in progress<br />
Dec 30 10:26:58 charon 13[NET] &lt;con1000|64&gt; received packet: from <strong>USG</strong>[500] to <strong>PFSENSE</strong>[500] (76 bytes)<br />
Dec 30 10:26:58 charon 13[ENC] &lt;con1000|64&gt; parsed INFORMATIONAL response 2[ D ]<br />
Dec 30 10:26:58 charon 13[IKE] &lt;con1000|64&gt; received DELETE for ESP CHILD_SA with SPI cc3390a6<br />
Dec 30 10:26:58 charon 13[IKE] &lt;con1000|64&gt; CHILD_SA closed<br />
Dec 30 10:26:58 charon 13[CHD] &lt;con1000|64&gt; CHILD_SA con1000{6597} state change: DELETING =&gt; DELETED<br />
Dec 30 10:26:58 charon 13[CHD] &lt;con1000|64&gt; CHILD_SA con1000{6597} state change: DELETED =&gt; DESTROYING<br />
Dec 30 10:26:58 charon 13[KNL] &lt;con1000|64&gt; unable to delete SAD entry with SPI ca91ed7f: No such process (3)<br />
Dec 30 10:26:58 charon 13[KNL] &lt;con1000|64&gt; unable to delete SAD entry with SPI cc3390a6: No such process (3)<br />
Dec 30 10:26:58 charon 13[IKE] &lt;con1000|64&gt; activating new tasks<br />
Dec 30 10:26:58 charon 13[IKE] &lt;con1000|64&gt; activating CHILD_DELETE task<br />
Dec 30 10:26:58 charon 13[ENC] &lt;con1000|64&gt; generating INFORMATIONAL request3 [ ]<br />
Dec 30 10:26:58 charon 13[NET] &lt;con1000|64&gt; sending packet: from <strong>PFSENSE</strong>[500] to <strong>USG</strong>[500] (76 bytes)<br />
Dec 30 10:26:58 charon 13[NET] &lt;con1000|64&gt; received packet: from <strong>USG</strong>[500] to <strong>PFSENSE</strong>[500] (76 bytes)<br />
Dec 30 10:26:58 charon 13[ENC] &lt;con1000|64&gt; parsed INFORMATIONAL response 3[ ]<br />
Dec 30 10:26:58 charon 13[IKE] &lt;con1000|64&gt; activating new tasks<br />
Dec 30 10:26:58 charon 13[IKE] &lt;con1000|64&gt; activating CHILD_CREATE task<br />
Dec 30 10:26:58 charon 13[CFG] &lt;con1000|64&gt; proposing traffic selectors for us:<br />
Dec 30 10:26:58 charon 13[CFG] &lt;con1000|64&gt; 192.168.1.0/24|/0<br />
Dec 30 10:26:58 charon 13[CFG] &lt;con1000|64&gt; proposing traffic selectors for other:<br />
Dec 30 10:26:58 charon 13[CFG] &lt;con1000|64&gt; 192.168.224.0/24|/0<br />
Dec 30 10:26:58 charon 13[CFG] &lt;con1000|64&gt; configured proposals: ESP:AES_CBC_256/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ, ESP:AES_CBC_192/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ, ESP:AES_CBC_128/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQDec 30 10:26:58 charon 13[IKE] &lt;con1000|64&gt; establishing CHILD_SA con1000{6598}<br />
Dec 30 10:26:58 charon 13[ENC] &lt;con1000|64&gt; generating CREATE_CHILD_SA request 4 [ N(ESP_TFC_PAD_N) SA No KE TSi TSr ]<br />
Dec 30 10:26:58 charon 13[NET] &lt;con1000|64&gt; sending packet: from <strong>PFSENSE</strong>[500] to <strong>USG</strong>[500] (572 bytes)<br />
Dec 30 10:26:59 charon 13[NET] &lt;con1000|64&gt; received packet: from <strong>USG</strong>[500] to <strong>PFSENSE</strong>[500] (76 bytes)<br />
Dec 30 10:26:59 charon 13[ENC] &lt;con1000|64&gt; parsed CREATE_CHILD_SA response4 [ N(NO_PROP) ]<br />
Dec 30 10:26:59 charon 13[IKE] &lt;con1000|64&gt; received NO_PROPOSAL_CHOSEN notify, no CHILD_SA builtDec 30 10:26:59 charon 13[CFG] &lt;con1000|64&gt; configured proposals: ESP:AES_CBC_256/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ, ESP:AES_CBC_192/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ, ESP:AES_CBC_128/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ<br />
Dec 30 10:26:59 charon 13[IKE] &lt;con1000|64&gt; failed to establish CHILD_SA, keepingIKE_SA<br />
Dec 30 10:26:59 charon 13[CHD] &lt;con1000|64&gt; CHILD_SA con1000{6598} state change: CREATED =&gt; DESTROYING<br />
Dec 30 10:26:59 charon 13[IKE] &lt;con1000|64&gt; activating new tasks<br />
Dec 30 10:26:59 charon 13[IKE] &lt;con1000|64&gt; nothing to initiate</p>
<p dir="auto">*****AT THIS POINT THE VPN HAS GONE DOWN AND STOPPED TRANSMITTING TRAFFIC</p>
<p dir="auto">*****CONSISTENTLY GOES DOWN AT END OF LIFE OF THE KEY - DOESN'T MATTER THE INTERVAL - 60, 300, 1800, 3600</p>
<p dir="auto">Dec 30 10:27:02 charon 16[KNL] creating acquire job for policy <strong>PFSENSE</strong>/32|/0 === <strong>USG</strong>/32|/0 with reqid {12}<br />
Dec 30 10:27:02 charon 16[IKE] &lt;con1000|64&gt; queueing CHILD_CREATE task<br />
Dec 30 10:27:02 charon 16[IKE] &lt;con1000|64&gt; activating new tasks<br />
Dec 30 10:27:02 charon 16[IKE] &lt;con1000|64&gt; activating CHILD_CREATE task<br />
Dec 30 10:27:02 charon 16[CFG] &lt;con1000|64&gt; proposing traffic selectors for us:<br />
Dec 30 10:27:02 charon 16[CFG] &lt;con1000|64&gt; 192.168.1.0/24|/0<br />
Dec 30 10:27:02 charon 16[CFG] &lt;con1000|64&gt; proposing traffic selectors for other:<br />
Dec 30 10:27:02 charon 16[CFG] &lt;con1000|64&gt; 192.168.224.0/24|/0<br />
Dec 30 10:27:02 charon 16[CFG] &lt;con1000|64&gt; configured proposals: ESP:AES_CBC_256/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ, ESP:AES_CBC_192/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ, ESP:AES_CBC_128/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ<br />
Dec 30 10:27:02 charon 16[IKE] &lt;con1000|64&gt; establishing CHILD_SA con1000{6599} reqid 12<br />
Dec 30 10:27:02 charon 16[ENC] &lt;con1000|64&gt; generating CREATE_CHILD_SA request 5 [ N(ESP_TFC_PAD_N) SA No KE TSi TSr ]<br />
Dec 30 10:27:02 charon 16[NET] &lt;con1000|64&gt; sending packet: from <strong>PFSENSE</strong>[500] to <strong>USG</strong>[500] (572 bytes)<br />
Dec 30 10:27:04 charon 16[NET] &lt;con1000|64&gt; received packet: from <strong>USG</strong>[500] to <strong>PFSENSE</strong>[500] (76 bytes)<br />
Dec 30 10:27:04 charon 16[ENC] &lt;con1000|64&gt; parsed CREATE_CHILD_SA response5 [ N(NO_PROP) ]<br />
Dec 30 10:27:04 charon 16[IKE] &lt;con1000|64&gt; received NO_PROPOSAL_CHOSEN notify, no CHILD_SA built<br />
Dec 30 10:27:04 charon 16[CFG] &lt;con1000|64&gt; configured proposals: ESP:AES_CBC_256/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ, ESP:AES_CBC_192/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ, ESP:AES_CBC_128/HMAC_SHA1_96/MODP_2048/NO_EXT_SEQ<br />
Dec 30 10:27:04 charon 16[IKE] &lt;con1000|64&gt; failed to establish CHILD_SA, keepingIKE_SA<br />
Dec 30 10:27:04 charon 16[CHD] &lt;con1000|64&gt; CHILD_SA con1000{6599} state change: CREATED =&gt; DESTROYING<br />
Dec 30 10:27:04 charon 16[IKE] &lt;con1000|64&gt; activating new tasks<br />
Dec 30 10:27:04 charon 16[IKE] &lt;con1000|64&gt; nothing to initiate<br />
Dec 30 10:27:13 charon 15[IKE] &lt;con1000|64&gt; sending DPD request<br />
Dec 30 10:27:13 charon 15[IKE] &lt;con1000|64&gt; queueing IKE_DPD task<br />
Dec 30 10:27:13 charon 15[IKE] &lt;con1000|64&gt; activating new tasks</p>
]]></description><link>https://forum.netgate.com/post/883103</link><guid isPermaLink="true">https://forum.netgate.com/post/883103</guid><dc:creator><![CDATA[p912s]]></dc:creator><pubDate>Mon, 30 Dec 2019 16:43:45 GMT</pubDate></item></channel></rss>