<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[2.2.2 L2TP&#x2F;IPsec not working (OS X and iOS clients)]]></title><description><![CDATA[<p dir="auto">Hello,</p>
<p dir="auto">I'm attempting to set up an L2TP/IPsec VPN configuration with the intent to use it for OS X and iOS clients.</p>
<p dir="auto">I'm following this guide: https://doc.pfsense.org/index.php/L2TP/IPsec</p>
<p dir="auto">On my clients, after attempting a connection, I get an error that the server did not respond.</p>
<p dir="auto">Logs from the client:</p>
<p dir="auto">May 10 17:47:14 Ares.local racoon[2379]: accepted connection on vpn control socket.<br />
May 10 17:47:14 Ares.local racoon[2379]: Connecting.<br />
May 10 17:47:14 Ares.local racoon[2379]: IPSec Phase 1 started (Initiated by me).<br />
May 10 17:47:14 Ares.local racoon[2379]: IKE Packet: transmit success. (Initiator, Main-Mode message 1).<br />
May 10 17:47:14 Ares.local racoon[2379]: &gt;&gt;&gt;&gt;&gt; phase change status = Phase 1 started by us<br />
May 10 17:47:14 Ares.local racoon[2379]: none message must be encrypted<br />
May 10 17:47:17 Ares.local racoon[2379]: IKE Packet: transmit success. (Phase 1 Retransmit).<br />
May 10 17:47:18 Ares.local racoon[2379]: none message must be encrypted<br />
May 10 17:47:20 Ares.local racoon[2379]: IKE Packet: transmit success. (Phase 1 Retransmit).<br />
May 10 17:47:20 Ares.local racoon[2379]: none message must be encrypted<br />
May 10 17:47:24 Ares.local racoon[2379]: IKE Packet: transmit success. (Phase 1 Retransmit).<br />
May 10 17:47:24 Ares.local racoon[2379]: none message must be encrypted<br />
May 10 17:47:24 Ares.local racoon[2379]: IPSec disconnecting from server 69.245.176.205</p>
<p dir="auto">Logs from the server:</p>
<p dir="auto">May 10 17:57:44 charon: 15[IKE] &lt;7&gt; received draft-ietf-ipsec-nat-t-ike-03 vendor ID<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; received draft-ietf-ipsec-nat-t-ike-03 vendor ID<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; received draft-ietf-ipsec-nat-t-ike-02 vendor ID<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; received draft-ietf-ipsec-nat-t-ike-02 vendor ID<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; received draft-ietf-ipsec-nat-t-ike-02\n vendor ID<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; received draft-ietf-ipsec-nat-t-ike-02\n vendor ID<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; received DPD vendor ID<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; received DPD vendor ID<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; 70.194.101.18 is initiating a Aggressive Mode IKE_SA<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; 70.194.101.18 is initiating a Aggressive Mode IKE_SA<br />
May 10 17:57:44 charon: 15[CFG] &lt;7&gt; received proposals: IKE:AES_CBC_256/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024, IKE:AES_CBC_256/HMAC_MD5_96/PRF_HMAC_MD5/MODP_1024, IKE:AES_CBC_128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024, IKE:AES_CBC_128/HMAC_MD5_96/PRF_HMAC_MD5/MODP_1024, IKE:3DES_CBC/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024, IKE:3DES_CBC/HMAC_MD5_96/PRF_HMAC_MD5/MODP_1024<br />
May 10 17:57:44 charon: 15[CFG] &lt;7&gt; configured proposals: IKE:AES_CBC_256/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; no proposal found<br />
May 10 17:57:44 charon: 15[IKE] &lt;7&gt; no proposal found<br />
May 10 17:57:44 charon: 15[ENC] &lt;7&gt; generating INFORMATIONAL_V1 request 3443684692 [ N(NO_PROP) ]<br />
May 10 17:57:44 charon: 15[NET] &lt;7&gt; sending packet: from 69.245.176.205[500] to 70.194.101.18[8255] (56 bytes)<br />
May 10 17:57:47 charon: 15[NET] &lt;8&gt; received packet: from 70.194.101.18[8255] to 69.245.176.205[500] (663 bytes)<br />
May 10 17:57:47 charon: 15[ENC] &lt;8&gt; parsed AGGRESSIVE request 0 [ SA KE No ID V V V V V V V V V V V V ]<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received FRAGMENTATION vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received FRAGMENTATION vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received NAT-T (RFC 3947) vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received NAT-T (RFC 3947) vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-08 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-08 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-07 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-07 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-06 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-06 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-05 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-05 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-04 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-04 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-03 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-03 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-02 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-02 vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-02\n vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received draft-ietf-ipsec-nat-t-ike-02\n vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received DPD vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; received DPD vendor ID<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; 70.194.101.18 is initiating a Aggressive Mode IKE_SA<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; 70.194.101.18 is initiating a Aggressive Mode IKE_SA<br />
May 10 17:57:47 charon: 15[CFG] &lt;8&gt; received proposals: IKE:AES_CBC_256/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024, IKE:AES_CBC_256/HMAC_MD5_96/PRF_HMAC_MD5/MODP_1024, IKE:AES_CBC_128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024, IKE:AES_CBC_128/HMAC_MD5_96/PRF_HMAC_MD5/MODP_1024, IKE:3DES_CBC/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024, IKE:3DES_CBC/HMAC_MD5_96/PRF_HMAC_MD5/MODP_1024<br />
May 10 17:57:47 charon: 15[CFG] &lt;8&gt; configured proposals: IKE:AES_CBC_256/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; no proposal found<br />
May 10 17:57:47 charon: 15[IKE] &lt;8&gt; no proposal found<br />
May 10 17:57:47 charon: 15[ENC] &lt;8&gt; generating INFORMATIONAL_V1 request 3406957689 [ N(NO_PROP) ]<br />
May 10 17:57:47 charon: 15[NET] &lt;8&gt; sending packet: from 69.245.176.205[500] to 70.194.101.18[8255] (56 bytes)</p>
<p dir="auto">Any ideas what I might be doing wrong?</p>
]]></description><link>https://forum.netgate.com/topic/84002/2-2-2-l2tp-ipsec-not-working-os-x-and-ios-clients</link><generator>RSS for Node</generator><lastBuildDate>Wed, 16 Sep 2026 03:41:02 GMT</lastBuildDate><atom:link href="https://forum.netgate.com/topic/84002.rss" rel="self" type="application/rss+xml"/><pubDate>Sun, 10 May 2015 23:06:59 GMT</pubDate><ttl>60</ttl><item><title><![CDATA[Reply to 2.2.2 L2TP&#x2F;IPsec not working (OS X and iOS clients) on Mon, 11 May 2015 04:26:12 GMT]]></title><description><![CDATA[<p dir="auto">Ok, I think I've got it somewhat sorted. I had a mismatch on proposals.</p>
<p dir="auto">May 10 17:57:44  charon: 15[CFG] &lt;7&gt; received proposals: IKE:AES_CBC_256/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1024<br />
May 10 17:57:44  charon: 15[CFG] &lt;7&gt; configured proposals: IKE:AES_CBC_256/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_2048</p>
<p dir="auto">I was able to switch my DH key group from 4 (2048 bit) to 2 (1024 bit) and now I'm getting a successful connection.</p>
<p dir="auto"><s>It looks like DNS isn't working right, but I think I can get that sorted.</s> Hopefully this helps someone else!</p>
<p dir="auto">EDIT: DNS is working just fine (verified via nslookup on OS X client), and I can ping hosts on the network, but I can't access those hosts via a web browser, nor can I access the internet once I'm connected via VPN.</p>
<p dir="auto">I don't think it's outbound NAT, as I have that set to automatic generation and I can see the VPN subnet in the rules. What else could it be?</p>
]]></description><link>https://forum.netgate.com/post/543270</link><guid isPermaLink="true">https://forum.netgate.com/post/543270</guid><dc:creator><![CDATA[kitzy]]></dc:creator><pubDate>Mon, 11 May 2015 04:26:12 GMT</pubDate></item></channel></rss>