> Вы бы файл ipsec.conf выложили что ли?Николай, вот здесь ipsec.conf (обезличенный):
http://pastebin.com/esMkqw2d
Вот здесь конфигурация cisco asa (обезличенная):
http://pastebin.com/Gj9ZT3JH
Вкратце диспозиция следующая:
8.8.8.8 - клиент openswan
9.9.9.9 - cisco asa
9.9.9.13 и 9.9.9.14 - хосты за туннелем, к которым я пытаюсь получить доступ с 8.8.8.8.
Пинг с 9.9.9.9 на 8.8.8.8 по туннелю проходит, а пинг с 8.8.8.8 на 9.9.9.13 и 9.9.9.14 - нет. Точнее со стороны ASA видны наши echo request в туннеле, но echo reply на них по какой-то причине не отправляется.
Туннель поднят:
> ipsec auto --status
000 stats db_ops: {curr_cnt, total_cnt, maxsz} :context={0,0,0} trans={0,0,0} attrs={0,0,0}
000
000 "vpn": 8.8.8.0/24===8.8.8.8<8.8.8.8>[+S=C]---OURISPGATEWAY...OURISPGATEWAY---9.9.9.9<9.9.9.9>[+S=C]===9.9.9.0/24; erouted; eroute owner: #2
000 "vpn": myip=unset; hisip=unset;
000 "vpn": ike_life: 3600s; ipsec_life: 28800s; rekey_margin: 540s; rekey_fuzz: 100%; keyingtries: 0
000 "vpn": policy: PSK+ENCRYPT+TUNNEL+UP+IKEv2ALLOW+lKOD+rKOD; prio: 24,24; interface: ppp0;
000 "vpn": newest ISAKMP SA: #4; newest IPsec SA: #2;
000 "vpn": IKE algorithms wanted: 3DES_CBC(5)_000-MD5(1)-MODP1536(5), 3DES_CBC(5)_000-MD5(1)-MODP1024(2); flags=-strict
000 "vpn": IKE algorithms found: 3DES_CBC(5)_192-MD5(1)_128-5, 3DES_CBC(5)_192-MD5(1)_128-2,
000 "vpn": IKE algorithm newest: 3DES_CBC_192-MD5-MODP1024
000
000 #2: "vpn":500 STATE_QUICK_I2 (sent QI2, IPsec SA established); EVENT_SA_REPLACE in 20954s; newest IPSEC; eroute owner; isakmp#1; idle; import:admin initiate
000 #2: "vpn" esp.cb60ebee@9.9.9.9 esp.306c46ef@8.8.8.8 tun.0@9.9.9.9 tun.0@8.8.8.8 ref=0 refhim=4294901761
000 #4: "vpn":500 STATE_MAIN_I4 (ISAKMP SA established); EVENT_SA_REPLACE in 780s; newest ISAKMP; lastdpd=-1s(seq in:0 out:0); idle; import:admin initiate
000
OURISPGATEWAY - это адрес шлюза вышестоящего для 8.8.8.8 провайдера (выдается автоматически).