<div><BR>I enabled the logging and i can see incoming ICMP trame coming from the remote VPN on the console. this help a lot thanks! </div>  <div>However, i have probleme to configure the syslog server. I am getting this error :</div>  <div>syslogd: restarted.<BR>Debugging disabled, SIGUSR1 to turn on debugging.<BR>&nbsp;any idea???</div>  <div>cheers,</div>  <div>&nbsp;</div>  <div>Kindy</div>  <div><BR><B><I>Meidinger Chris &lt;chris.meidinger@badenIT.de&gt;</I></B> a écrit&nbsp;:</div>  <BLOCKQUOTE class=replbq style="PADDING-LEFT: 5px; MARGIN-LEFT: 5px; BORDER-LEFT: #1010ff 2px solid">this is the logging conf on an ASA5520 cluster of mine:<BR><BR>logging enable<BR>logging timestamp<BR>logging standby<BR>logging asdm-buffer-size 300<BR>logging console critical<BR>logging buffered informational<BR>logging flash-bufferwrap<BR>logging flash-minimum-free 6152<BR>logging flash-maximum-allocation 10240<BR><BR>to get persistant logs, send them to a syslog server of ftp. At a
 conf prompt do help logging for the syntax.<BR><BR>Cheers,<BR><BR>Chris<BR><BR>&gt; -----Original Message-----<BR>&gt; From: vpn-bounces+chris.meidinger=badenit.de@lists.shmoo.com <BR>&gt; [mailto:vpn-bounces+chris.meidinger=badenit.de@lists.shmoo.com<BR>&gt; ] On Behalf Of Kindy Sylla<BR>&gt; Sent: Wednesday, May 10, 2006 5:25 PM<BR>&gt; To: Meidinger Chris; vpn@lists.shmoo.com<BR>&gt; Subject: [VPN] Re: Pix doesn't respond after a while<BR>&gt; <BR>&gt; Can you please tell me how to get the information you are <BR>&gt; requesting. Specially how to get the log from the pix..<BR>&gt; <BR>&gt; Thanks! <BR>&gt; Meidinger Chris <CHRIS.MEIDINGER@BADENIT.DE>a écrit :<BR>&gt; <BR>&gt; <BR>&gt; is a lot of data traversing the tunnel? maybe there is <BR>&gt; a size limit on one side?<BR>&gt; <BR>&gt; can you post a log from the pix during while ping is <BR>&gt; not working?<BR>&gt; <BR>&gt; also, can you get a log from the remote peer at that same time?<BR>&gt; <BR>&gt;
 Chris<BR>&gt; <BR>&gt; -----Original Message-----<BR>&gt; From: Kindy Sylla [mailto:kindy_s@yahoo.fr]<BR>&gt; Sent: Wed 10-May-06 12:14<BR>&gt; To: Meidinger Chris; vpn@lists.shmoo.com<BR>&gt; Subject: RE: [VPN] Pix doesn't respond after a while<BR>&gt; <BR>&gt; Hi Chris,<BR>&gt; <BR>&gt; Thanks for the suggestion.<BR>&gt; <BR>&gt; I verify and the otherside has the same lifetime value.<BR>&gt; <BR>&gt; Any other idea? Any help would be great!!!<BR>&gt; <BR>&gt; Kindy<BR>&gt; <BR>&gt; Meidinger Chris <CHRIS.MEIDINGER@BADENIT.DE>a écrit :<BR>&gt; Hi Kindy,<BR>&gt; <BR>&gt; It sounds like the tunnel lifetimes are not the same.<BR>&gt; <BR>&gt; You have 'isakmp policy 9 lifetime 86400' which means <BR>&gt; that the tunnel will be torn down and renegotiated after <BR>&gt; 86400 seconds. Does the other side have the same lifetime? If <BR>&gt; not, the peer gateway won't be ready to reneg the tunnel and <BR>&gt; will (probably) spit out a Bad SPI log message for each of <BR>&gt;
 your side's negotiation attempts.<BR>&gt; <BR>&gt; That's definately the first thing to check!<BR>&gt; <BR>&gt; HTH,<BR>&gt; <BR>&gt; Chris<BR>&gt; <BR>&gt; -----Original Message-----<BR>&gt; From: <BR>&gt; vpn-bounces+chris.meidinger=badenit.de@lists.shmoo.com on <BR>&gt; behalf of Kindy Sylla<BR>&gt; Sent: Tue 09-May-06 10:55<BR>&gt; To: vpn@lists.shmoo.com<BR>&gt; Subject: [VPN] Pix doesn't respond after a while<BR>&gt; <BR>&gt; Hi,<BR>&gt; <BR>&gt; I am having a strange behaviour with a Cisco PIX <BR>&gt; Firewall Version 6.3(5). The configuration is done , the VPN <BR>&gt; are created between the 2 differents sites. The problème is <BR>&gt; after 5 to 6 hours of running, the ping to the remote hosts <BR>&gt; doesn't go through. When i try to ping a remote host, I see <BR>&gt; the followings line in the debug icmp trace:<BR>&gt; <BR>&gt; -request from inside:10.102.158.152 to 10.5.113.142 <BR>&gt; ID=512 seq=5376 length=40<BR>&gt; 44: ICMP echo-request: translating
 <BR>&gt; inside:10.102.158.152 to outside:10.102.158.152<BR>&gt; 45: ICMP echo-request from inside:10.102.158.152 to <BR>&gt; 10.5.113.142 ID=512 seq=5632 length=40<BR>&gt; 46: ICMP echo-request: translating <BR>&gt; inside:10.102.158.152 to outside:10.102.158.152<BR>&gt; <BR>&gt; And When remote host try to ping a local machine, i <BR>&gt; can see the request coming without any reply.<BR>&gt; <BR>&gt; To get the ping work , we have to reload it.<BR>&gt; <BR>&gt; Do you have any idea?<BR>&gt; <BR>&gt; Please find below my config file :<BR>&gt; PIX Version 6.3(5)<BR>&gt; interface ethernet0 auto<BR>&gt; interface ethernet1 auto<BR>&gt; nameif ethernet0 outside security0<BR>&gt; nameif ethernet1 inside security100<BR>&gt; enable password N7FecZuSHJlVZC2P encrypted<BR>&gt; passwd N7FecZuSHJlVZC2P encrypted<BR>&gt; hostname pixbenin<BR>&gt; domain-name boabenin.bj<BR>&gt; fixup protocol dns maximum-length 512<BR>&gt; fixup protocol ftp 21<BR>&gt; fixup protocol h323 h225
 1720<BR>&gt; fixup protocol h323 ras 1718-1719<BR>&gt; fixup protocol http 80<BR>&gt; fixup protocol rsh 514<BR>&gt; fixup protocol rtsp 554<BR>&gt; fixup protocol sip 5060<BR>&gt; fixup protocol sip udp 5060<BR>&gt; fixup protocol skinny 2000<BR>&gt; fixup protocol smtp 25<BR>&gt; fixup protocol sqlnet 1521<BR>&gt; fixup protocol http 80<BR>&gt; fixup protocol rsh 514<BR>&gt; fixup protocol rtsp 554<BR>&gt; fixup protocol sip 5060<BR>&gt; fixup protocol sip udp 5060<BR>&gt; fixup protocol skinny 2000<BR>&gt; fixup protocol smtp 25<BR>&gt; fixup protocol sqlnet 1521<BR>&gt; fixup protocol tftp 69<BR>&gt; names<BR>&gt; access-list acl_vpn permit icmp 10.102.156.0 <BR>&gt; 255.255.252.0 192.168.0.0 255.255.255.0<BR>&gt; access-list acl_vpn permit ip 10.102.156.0 <BR>&gt; 255.255.252.0 192.168.0.0 255.255.255.0<BR>&gt; access-list acl_blgo permit icmp 10.102.156.0 <BR>&gt; 255.255.252.0 10.5.113.128 255.255.255.224<BR>&gt; access-list acl_blgo permit ip 10.102.156.0 <BR>&gt;
 255.255.252.0 10.5.113.128 255.255.255.224<BR>&gt; access-list acl_blgo permit icmp 10.102.156.0 <BR>&gt; 255.255.252.0 10.102.128.0 255.255.254.0<BR>&gt; access-list acl_blgo permit ip 10.102.156.0 <BR>&gt; 255.255.252.0 10.102.128.0 255.255.254.0<BR>&gt; access-list acl_blgo permit icmp 10.102.156.0 <BR>&gt; 255.255.252.0 10.102.130.0 255.255.255.128<BR>&gt; access-list acl_blgo permit ip 10.102.156.0 <BR>&gt; 255.255.252.0 10.102.130.0 255.255.255.128<BR>&gt; pager lines 24<BR>&gt; mtu outside 500<BR>&gt; mtu inside 1500<BR>&gt; ip address outside 81.91.235.147 255.255.255.192<BR>&gt; ip address inside 10.102.155.135 255.255.255.128<BR>&gt; ip audit info action alarm<BR>&gt; ip audit attack action alarm<BR>&gt; pdm history enable<BR>&gt; arp timeout 14400<BR>&gt; nat (inside) 0 10.102.156.0 255.255.252.0 0 0<BR>&gt; route outside 0.0.0.0 0.0.0.0 81.91.235.129 1<BR>&gt; route inside 10.102.156.0 255.255.252.0 10.102.155.129 1<BR>&gt; timeout xlate 3:00:00<BR>&gt; timeout
 conn 1:00:00 half-closed 0:10:00 udp 0:02:00 <BR>&gt; rpc 0:10:00 h225 1:00:00<BR>&gt; ip audit attack action alarm<BR>&gt; pdm history enable<BR>&gt; arp timeout 14400<BR>&gt; nat (inside) 0 10.102.156.0 255.255.252.0 0 0<BR>&gt; route outside 0.0.0.0 0.0.0.0 81.91.235.129 1<BR>&gt; route inside 10.102.156.0 255.255.252.0 10.102.155.129 1<BR>&gt; timeout xlate 3:00:00<BR>&gt; timeout conn 1:00:00 half-closed 0:10:00 udp 0:02:00 <BR>&gt; rpc 0:10:00 h225 1:00:00<BR>&gt; timeout h323 0:05:00 mgcp 0:05:00 sip 0:30:00 sip_media 0:02:00<BR>&gt; timeout sip-disconnect 0:02:00 sip-invite 0:03:00<BR>&gt; timeout uauth 0:05:00 absolute<BR>&gt; aaa-server TACACS+ protocol tacacs+<BR>&gt; aaa-server TACACS+ max-failed-attempts 3<BR>&gt; aaa-server TACACS+ deadtime 10<BR>&gt; aaa-server RADIUS protocol radius<BR>&gt; aaa-server RADIUS max-failed-attempts 3<BR>&gt; aaa-server RADIUS deadtime 10<BR>&gt; aaa-server LOCAL protocol local<BR>&gt; no snmp-server location<BR>&gt; no
 snmp-server contact<BR>&gt; snmp-server community public<BR>&gt; no snmp-server enable traps<BR>&gt; floodguard enable<BR>&gt; sysopt connection permit-ipsec<BR>&gt; crypto ipsec transform-set strong esp-3des esp-sha-hmac<BR>&gt; crypto dynamic-map dynmap 30 set transform-set strong<BR>&gt; crypto map toX 20 ipsec-isakmp<BR>&gt; crypto map toX 20 match address acl_vpn<BR>&gt; crypto map toX 20 set peer 196.200.82.35<BR>&gt; crypto map toX 20 set transform-set strong<BR>&gt; crypto map toX 30 ipsec-isakmp<BR>&gt; crypto map toX 30 match address acl_blgo<BR>&gt; crypto ipsec transform-set strong esp-3des esp-sha-hmac<BR>&gt; crypto dynamic-map dynmap 30 set transform-set strong<BR>&gt; crypto map toX 20 ipsec-isakmp<BR>&gt; crypto map toX 20 match address acl_vpn<BR>&gt; crypto map toX 20 set peer 196.200.82.35<BR>&gt; crypto map toX 20 set transform-set strong<BR>&gt; crypto map toX 30 ipsec-isakmp<BR>&gt; crypto map toX 30 match address acl_blgo<BR>&gt; crypto map toX 30
 set peer 194.78.211.130<BR>&gt; crypto map toX 30 set transform-set strong<BR>&gt; crypto map toX 9990 ipsec-isakmp dynamic dynmap<BR>&gt; crypto map toX interface outside<BR>&gt; isakmp enable outside<BR>&gt; isakmp key ******** address 196.200.82.35 netmask <BR>&gt; 255.255.255.255<BR>&gt; isakmp key ******** address 194.78.211.130 netmask <BR>&gt; 255.255.255.255<BR>&gt; isakmp identity address<BR>&gt; isakmp policy 9 authentication pre-share<BR>&gt; isakmp policy 9 encryption 3des<BR>&gt; isakmp policy 9 hash sha<BR>&gt; isakmp policy 9 group 1<BR>&gt; isakmp policy 9 lifetime 86400<BR>&gt; isakmp policy 19 authentication pre-share<BR>&gt; isakmp policy 19 encryption 3des<BR>&gt; isakmp policy 19 hash sha<BR>&gt; isakmp policy 19 group 2<BR>&gt; isakmp policy 19 lifetime 86400<BR>&gt; telnet timeout 5<BR>&gt; ssh 194.7.174.162 255.255.255.255 outside<BR>&gt; ssh 194.7.174.163 255.255.255.255 outside<BR>&gt; ssh 10.102.156.0 255.255.252.0 inside<BR>&gt; ssh 10.102.155.0
 255.255.255.0 inside<BR>&gt; ssh timeout 5<BR>&gt; console timeout 0<BR>&gt; terminal width 80<BR>&gt; Cryptochecksum:7458b1b938134f7d52ed82d4e2003210<BR>&gt; <BR>&gt; Regrds,<BR>&gt; <BR>&gt; Kindy<BR>&gt; <BR>&gt; <BR>&gt; <BR>&gt; ---------------------------------<BR>&gt; Faites de Yahoo! votre page d'accueil sur le web pour <BR>&gt; retrouver directement vos services préférés : vérifiez vos <BR>&gt; nouveaux mails, lancez vos recherches et suivez l'actualité <BR>&gt; en temps réel. Cliquez ici.<BR>&gt; <BR>&gt; <BR>&gt; <BR>&gt; <BR>&gt; <BR>&gt; ---------------------------------<BR>&gt; Faites de Yahoo! votre page d'accueil sur le web pour <BR>&gt; retrouver directement vos services préférés : vérifiez vos <BR>&gt; nouveaux mails, lancez vos recherches et suivez l'actualité <BR>&gt; en temps réel. Cliquez ici.<BR>&gt; <BR>&gt; <BR>&gt; <BR>&gt; <BR>&gt; ________________________________<BR>&gt; <BR>&gt; Yahoo! Mail réinvente le mail ! Découvrez le nouveau Yahoo!
 <BR>&gt; Mail <BR>&gt; <HTTP: evt="40577/*http://fr.promotions.yahoo.<br" fr.rd.yahoo.com>&gt; com/mail/nouveaumail.html&gt; et son interface révolutionnaire. <BR>&gt; <BR>_______________________________________________<BR>VPN mailing list<BR>VPN@lists.shmoo.com<BR>http://lists.shmoo.com/mailman/listinfo/vpn<BR></BLOCKQUOTE><BR><p>
                <hr size="1"> 
<b>Yahoo! Mail réinvente le mail !</b> Découvrez le <a href="http://fr.rd.yahoo.com/evt=40577/*http://fr.promotions.yahoo.com/mail/nouveaumail.html 
">nouveau Yahoo! Mail</a> et son interface révolutionnaire.