<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic ASA failed to pass the local subnet to IPSec Tunnel in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/asa-failed-to-pass-the-local-subnet-to-ipsec-tunnel/m-p/2697150#M190716</link>
    <description>&lt;P&gt;Hi All,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I found the LAN subnet (10.131.1.0/24) can pass the traffic via IPSec tunnel&amp;nbsp;to 10.130.8.0/24. However, The local Inside subnet (10.131.3.0/24) can't pass the traffic through IPSec tunnel. I really don't have any idea on this issue as only the ASA subnet can't pass through. Hope someone can help me to check. Thanks.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;LAN subnet &amp;nbsp; --- Switch --- ASA 8.0 -------- (LAN-to-LAN IPSec) --------Cisco VPN Router ------ 10.130.8.0/24&lt;/P&gt;&lt;P&gt;LAN Subnet: 10.131.1.0/24&lt;BR /&gt;ASA Inside Interface: 10.131.3.2/24&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;==============================================================================================================&lt;/P&gt;&lt;P&gt;ASA Configuration&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;name 10.131.0.0 Internal&lt;/P&gt;&lt;P&gt;access-list inside_nat0_outbound extended permit ip Internal 255.255.0.0 10.130.0.0 255.255.0.0&lt;/P&gt;&lt;P&gt;global (outside) 1 interface&lt;/P&gt;&lt;P&gt;nat (inside) 0 access-list inside_nat0_outbound&lt;/P&gt;&lt;P&gt;nat (inside) 1 10.0.0.0 255.0.0.0&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;access-list outside_4_cryptomap extended permit ip Internal 255.255.0.0 10.130.0.0 255.255.0.0&lt;/P&gt;&lt;P&gt;crypto map outside_map 4 match address outside_4_cryptomap&lt;/P&gt;&lt;P&gt;crypto map outside_map 4 set pfs&amp;nbsp;&lt;/P&gt;&lt;P&gt;crypto map outside_map 4 set peer xx.xx.xx.xx&amp;nbsp;&lt;/P&gt;&lt;P&gt;crypto map outside_map 4 set transform-set ESP-3DES-SHA&lt;/P&gt;&lt;P&gt;crypto map outside_map 4 set reverse-route&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;policy-map global_policy&lt;/P&gt;&lt;P&gt;&amp;nbsp;class inspection_default&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect dns preset_dns_map&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect ftp&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect h323 h225&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect h323 ras&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect netbios&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect rsh&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect rtsp&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect skinny &amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect esmtp&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect sqlnet&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect sunrpc&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect tftp&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect sip &amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect xdmcp&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;policy-map inside-policy&lt;/P&gt;&lt;P&gt;&amp;nbsp;class httptraffic&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect http http_inspection_policy&amp;nbsp;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;service-policy global_policy global&lt;/P&gt;&lt;P&gt;service-policy inside-policy interface inside&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;==============================================================================================================&lt;/P&gt;&lt;P&gt;VPN router Configuration&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;crypto map outside_map 13118 ipsec-isakmp&amp;nbsp;&lt;BR /&gt;&amp;nbsp;set peer xx.xx.xx.xx&lt;BR /&gt;&amp;nbsp;set transform-set ESP-3DES-SHA&amp;nbsp;&lt;BR /&gt;&amp;nbsp;set pfs group2&lt;BR /&gt;&amp;nbsp;match address outside_cryptomap_13118&lt;/P&gt;&lt;P&gt;ip access-list extended outside_cryptomap_13118&lt;BR /&gt;&amp;nbsp;permit ip 10.130.1.0 0.0.0.255 10.131.0.0 0.0.255.255&lt;BR /&gt;&amp;nbsp;permit ip 10.130.9.0 0.0.0.255 10.131.0.0 0.0.255.255&lt;BR /&gt;&amp;nbsp;permit ip 10.130.193.0 0.0.0.255 10.131.0.0 0.0.255.255&lt;BR /&gt;&amp;nbsp;permit ip 172.16.0.0 0.15.255.255 10.131.0.0 0.0.255.255&lt;BR /&gt;&amp;nbsp;permit ip 10.130.8.0 0.0.0.255 10.131.0.0 0.0.255.255&lt;/P&gt;&lt;P&gt;======================================================================================================&lt;/P&gt;&lt;P&gt;Traceroute Output from ASA&lt;/P&gt;&lt;P&gt;ASA# traceroute 10.130.8.248&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Type escape sequence to abort.&lt;/P&gt;&lt;P&gt;Tracing the route to 10.130.8.248&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;1 &amp;nbsp;210.172.221.203.static.comindico.com.au (203.221.172.210) 0 msec 10 msec 0 msec&lt;/P&gt;&lt;P&gt;&amp;nbsp;2 &amp;nbsp;se6-7.wsr03-kent-syd.comindico.com.au (203.194.33.209) 20 msec 0 msec 0 msec&lt;/P&gt;&lt;P&gt;&amp;nbsp;3 &amp;nbsp;75.112.220.203.unassigned.comindico.com.au (203.220.112.75) 10 msec 0 msec 0 msec&lt;/P&gt;&lt;P&gt;&amp;nbsp;4 &amp;nbsp;75.112.220.203.unassigned.comindico.com.au (203.220.112.75) 0 msec 0 msec 0 msec&lt;/P&gt;&lt;P&gt;&amp;nbsp;5 &amp;nbsp;syd-sot-ken-crt1-pos0-2-2-0.tpgi.com.au (202.7.162.245) 10 msec 10 msec 0 msec&lt;/P&gt;&lt;P&gt;&amp;nbsp;6 &amp;nbsp;syd-pow-cla-crt1-ge-6-0-0.tpgi.com.au (203.29.135.34) !H &amp;nbsp;* &amp;nbsp;!H&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;ASA# traceroute 10.130.8.248 source 10.131.3.2&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Type escape sequence to abort.&lt;/P&gt;&lt;P&gt;Tracing the route to 10.130.8.248&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;1 &amp;nbsp; * &amp;nbsp;* &amp;nbsp;*&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;2 &amp;nbsp; * &amp;nbsp;* &amp;nbsp;*&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;3 &amp;nbsp; * &amp;nbsp;* &amp;nbsp;*&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;4 &amp;nbsp; * &amp;nbsp;*&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;=========================================================================================================&lt;/P&gt;&lt;P&gt;Packet Tracer Output&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ASA# packet-tracer input inside &amp;nbsp;icmp 10.131.3.2 8 0 10.130.8.248&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 1&lt;/P&gt;&lt;P&gt;Type: ACCESS-LIST&lt;/P&gt;&lt;P&gt;Subtype:&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Implicit Rule&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;MAC Access list&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 2&lt;/P&gt;&lt;P&gt;Type: FLOW-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype:&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;Found no matching flow, creating a new flow&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 3&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; HKES3-130 &amp;nbsp; &amp;nbsp; &amp;nbsp; 255.255.0.0 &amp;nbsp; &amp;nbsp; outside&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 4&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; 10.131.3.2 &amp;nbsp; &amp;nbsp; &amp;nbsp;255.255.255.255 identity&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result:&lt;/P&gt;&lt;P&gt;input-interface: inside&lt;/P&gt;&lt;P&gt;input-status: up&lt;/P&gt;&lt;P&gt;input-line-status: up&lt;/P&gt;&lt;P&gt;output-interface: NP Identity Ifc&lt;/P&gt;&lt;P&gt;output-status: up&lt;/P&gt;&lt;P&gt;output-line-status: up&lt;/P&gt;&lt;P&gt;Action: drop&lt;/P&gt;&lt;P&gt;Drop-reason: (rpf-violated) Reverse-path verify failed&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ASA# packet-tracer in in udp 10.131.3.2 161 10.130.8.248 161&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 1&lt;/P&gt;&lt;P&gt;Type: FLOW-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype:&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;Found no matching flow, creating a new flow&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 2&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; HKES3-130 &amp;nbsp; &amp;nbsp; &amp;nbsp; 255.255.0.0 &amp;nbsp; &amp;nbsp; outside&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 3&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; 10.131.3.2 &amp;nbsp; &amp;nbsp; &amp;nbsp;255.255.255.255 identity&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result:&lt;/P&gt;&lt;P&gt;input-interface: inside&lt;/P&gt;&lt;P&gt;input-status: up&lt;/P&gt;&lt;P&gt;input-line-status: up&lt;/P&gt;&lt;P&gt;output-interface: NP Identity Ifc&lt;/P&gt;&lt;P&gt;output-status: up&lt;/P&gt;&lt;P&gt;output-line-status: up&lt;/P&gt;&lt;P&gt;Action: drop&lt;/P&gt;&lt;P&gt;Drop-reason: (rpf-violated) Reverse-path verify failed&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ASA1# packet-tracer in in udp 10.131.3.2 162 10.130.8.248 162&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 1&lt;/P&gt;&lt;P&gt;Type: FLOW-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype:&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;Found no matching flow, creating a new flow&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 2&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; HKES3-130 &amp;nbsp; &amp;nbsp; &amp;nbsp; 255.255.0.0 &amp;nbsp; &amp;nbsp; outside&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 3&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; 10.131.3.2 &amp;nbsp; &amp;nbsp; &amp;nbsp;255.255.255.255 identity&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result:&lt;/P&gt;&lt;P&gt;input-interface: inside&lt;/P&gt;&lt;P&gt;input-status: up&lt;/P&gt;&lt;P&gt;input-line-status: up&lt;/P&gt;&lt;P&gt;output-interface: NP Identity Ifc&lt;/P&gt;&lt;P&gt;output-status: up&lt;/P&gt;&lt;P&gt;output-line-status: up&lt;/P&gt;&lt;P&gt;Action: drop&lt;/P&gt;&lt;P&gt;Drop-reason: (rpf-violated) Reverse-path verify failed&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Tue, 12 Mar 2019 06:05:36 GMT</pubDate>
    <dc:creator>Kurt Lei</dc:creator>
    <dc:date>2019-03-12T06:05:36Z</dc:date>
    <item>
      <title>ASA failed to pass the local subnet to IPSec Tunnel</title>
      <link>https://community.cisco.com/t5/network-security/asa-failed-to-pass-the-local-subnet-to-ipsec-tunnel/m-p/2697150#M190716</link>
      <description>&lt;P&gt;Hi All,&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I found the LAN subnet (10.131.1.0/24) can pass the traffic via IPSec tunnel&amp;nbsp;to 10.130.8.0/24. However, The local Inside subnet (10.131.3.0/24) can't pass the traffic through IPSec tunnel. I really don't have any idea on this issue as only the ASA subnet can't pass through. Hope someone can help me to check. Thanks.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;LAN subnet &amp;nbsp; --- Switch --- ASA 8.0 -------- (LAN-to-LAN IPSec) --------Cisco VPN Router ------ 10.130.8.0/24&lt;/P&gt;&lt;P&gt;LAN Subnet: 10.131.1.0/24&lt;BR /&gt;ASA Inside Interface: 10.131.3.2/24&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;==============================================================================================================&lt;/P&gt;&lt;P&gt;ASA Configuration&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;name 10.131.0.0 Internal&lt;/P&gt;&lt;P&gt;access-list inside_nat0_outbound extended permit ip Internal 255.255.0.0 10.130.0.0 255.255.0.0&lt;/P&gt;&lt;P&gt;global (outside) 1 interface&lt;/P&gt;&lt;P&gt;nat (inside) 0 access-list inside_nat0_outbound&lt;/P&gt;&lt;P&gt;nat (inside) 1 10.0.0.0 255.0.0.0&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;access-list outside_4_cryptomap extended permit ip Internal 255.255.0.0 10.130.0.0 255.255.0.0&lt;/P&gt;&lt;P&gt;crypto map outside_map 4 match address outside_4_cryptomap&lt;/P&gt;&lt;P&gt;crypto map outside_map 4 set pfs&amp;nbsp;&lt;/P&gt;&lt;P&gt;crypto map outside_map 4 set peer xx.xx.xx.xx&amp;nbsp;&lt;/P&gt;&lt;P&gt;crypto map outside_map 4 set transform-set ESP-3DES-SHA&lt;/P&gt;&lt;P&gt;crypto map outside_map 4 set reverse-route&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;policy-map global_policy&lt;/P&gt;&lt;P&gt;&amp;nbsp;class inspection_default&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect dns preset_dns_map&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect ftp&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect h323 h225&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect h323 ras&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect netbios&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect rsh&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect rtsp&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect skinny &amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect esmtp&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect sqlnet&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect sunrpc&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect tftp&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect sip &amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect xdmcp&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;policy-map inside-policy&lt;/P&gt;&lt;P&gt;&amp;nbsp;class httptraffic&lt;/P&gt;&lt;P&gt;&amp;nbsp; inspect http http_inspection_policy&amp;nbsp;&lt;/P&gt;&lt;P&gt;!&lt;/P&gt;&lt;P&gt;service-policy global_policy global&lt;/P&gt;&lt;P&gt;service-policy inside-policy interface inside&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;==============================================================================================================&lt;/P&gt;&lt;P&gt;VPN router Configuration&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;crypto map outside_map 13118 ipsec-isakmp&amp;nbsp;&lt;BR /&gt;&amp;nbsp;set peer xx.xx.xx.xx&lt;BR /&gt;&amp;nbsp;set transform-set ESP-3DES-SHA&amp;nbsp;&lt;BR /&gt;&amp;nbsp;set pfs group2&lt;BR /&gt;&amp;nbsp;match address outside_cryptomap_13118&lt;/P&gt;&lt;P&gt;ip access-list extended outside_cryptomap_13118&lt;BR /&gt;&amp;nbsp;permit ip 10.130.1.0 0.0.0.255 10.131.0.0 0.0.255.255&lt;BR /&gt;&amp;nbsp;permit ip 10.130.9.0 0.0.0.255 10.131.0.0 0.0.255.255&lt;BR /&gt;&amp;nbsp;permit ip 10.130.193.0 0.0.0.255 10.131.0.0 0.0.255.255&lt;BR /&gt;&amp;nbsp;permit ip 172.16.0.0 0.15.255.255 10.131.0.0 0.0.255.255&lt;BR /&gt;&amp;nbsp;permit ip 10.130.8.0 0.0.0.255 10.131.0.0 0.0.255.255&lt;/P&gt;&lt;P&gt;======================================================================================================&lt;/P&gt;&lt;P&gt;Traceroute Output from ASA&lt;/P&gt;&lt;P&gt;ASA# traceroute 10.130.8.248&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Type escape sequence to abort.&lt;/P&gt;&lt;P&gt;Tracing the route to 10.130.8.248&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;1 &amp;nbsp;210.172.221.203.static.comindico.com.au (203.221.172.210) 0 msec 10 msec 0 msec&lt;/P&gt;&lt;P&gt;&amp;nbsp;2 &amp;nbsp;se6-7.wsr03-kent-syd.comindico.com.au (203.194.33.209) 20 msec 0 msec 0 msec&lt;/P&gt;&lt;P&gt;&amp;nbsp;3 &amp;nbsp;75.112.220.203.unassigned.comindico.com.au (203.220.112.75) 10 msec 0 msec 0 msec&lt;/P&gt;&lt;P&gt;&amp;nbsp;4 &amp;nbsp;75.112.220.203.unassigned.comindico.com.au (203.220.112.75) 0 msec 0 msec 0 msec&lt;/P&gt;&lt;P&gt;&amp;nbsp;5 &amp;nbsp;syd-sot-ken-crt1-pos0-2-2-0.tpgi.com.au (202.7.162.245) 10 msec 10 msec 0 msec&lt;/P&gt;&lt;P&gt;&amp;nbsp;6 &amp;nbsp;syd-pow-cla-crt1-ge-6-0-0.tpgi.com.au (203.29.135.34) !H &amp;nbsp;* &amp;nbsp;!H&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;BR /&gt;ASA# traceroute 10.130.8.248 source 10.131.3.2&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Type escape sequence to abort.&lt;/P&gt;&lt;P&gt;Tracing the route to 10.130.8.248&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;1 &amp;nbsp; * &amp;nbsp;* &amp;nbsp;*&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;2 &amp;nbsp; * &amp;nbsp;* &amp;nbsp;*&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;3 &amp;nbsp; * &amp;nbsp;* &amp;nbsp;*&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;4 &amp;nbsp; * &amp;nbsp;*&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;=========================================================================================================&lt;/P&gt;&lt;P&gt;Packet Tracer Output&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ASA# packet-tracer input inside &amp;nbsp;icmp 10.131.3.2 8 0 10.130.8.248&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 1&lt;/P&gt;&lt;P&gt;Type: ACCESS-LIST&lt;/P&gt;&lt;P&gt;Subtype:&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Implicit Rule&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;MAC Access list&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 2&lt;/P&gt;&lt;P&gt;Type: FLOW-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype:&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;Found no matching flow, creating a new flow&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 3&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; HKES3-130 &amp;nbsp; &amp;nbsp; &amp;nbsp; 255.255.0.0 &amp;nbsp; &amp;nbsp; outside&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 4&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; 10.131.3.2 &amp;nbsp; &amp;nbsp; &amp;nbsp;255.255.255.255 identity&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result:&lt;/P&gt;&lt;P&gt;input-interface: inside&lt;/P&gt;&lt;P&gt;input-status: up&lt;/P&gt;&lt;P&gt;input-line-status: up&lt;/P&gt;&lt;P&gt;output-interface: NP Identity Ifc&lt;/P&gt;&lt;P&gt;output-status: up&lt;/P&gt;&lt;P&gt;output-line-status: up&lt;/P&gt;&lt;P&gt;Action: drop&lt;/P&gt;&lt;P&gt;Drop-reason: (rpf-violated) Reverse-path verify failed&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ASA# packet-tracer in in udp 10.131.3.2 161 10.130.8.248 161&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 1&lt;/P&gt;&lt;P&gt;Type: FLOW-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype:&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;Found no matching flow, creating a new flow&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 2&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; HKES3-130 &amp;nbsp; &amp;nbsp; &amp;nbsp; 255.255.0.0 &amp;nbsp; &amp;nbsp; outside&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 3&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; 10.131.3.2 &amp;nbsp; &amp;nbsp; &amp;nbsp;255.255.255.255 identity&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result:&lt;/P&gt;&lt;P&gt;input-interface: inside&lt;/P&gt;&lt;P&gt;input-status: up&lt;/P&gt;&lt;P&gt;input-line-status: up&lt;/P&gt;&lt;P&gt;output-interface: NP Identity Ifc&lt;/P&gt;&lt;P&gt;output-status: up&lt;/P&gt;&lt;P&gt;output-line-status: up&lt;/P&gt;&lt;P&gt;Action: drop&lt;/P&gt;&lt;P&gt;Drop-reason: (rpf-violated) Reverse-path verify failed&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;ASA1# packet-tracer in in udp 10.131.3.2 162 10.130.8.248 162&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 1&lt;/P&gt;&lt;P&gt;Type: FLOW-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype:&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;Found no matching flow, creating a new flow&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 2&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; HKES3-130 &amp;nbsp; &amp;nbsp; &amp;nbsp; 255.255.0.0 &amp;nbsp; &amp;nbsp; outside&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Phase: 3&lt;/P&gt;&lt;P&gt;Type: ROUTE-LOOKUP&lt;/P&gt;&lt;P&gt;Subtype: input&lt;/P&gt;&lt;P&gt;Result: ALLOW&lt;/P&gt;&lt;P&gt;Config:&lt;/P&gt;&lt;P&gt;Additional Information:&lt;/P&gt;&lt;P&gt;in &amp;nbsp; 10.131.3.2 &amp;nbsp; &amp;nbsp; &amp;nbsp;255.255.255.255 identity&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Result:&lt;/P&gt;&lt;P&gt;input-interface: inside&lt;/P&gt;&lt;P&gt;input-status: up&lt;/P&gt;&lt;P&gt;input-line-status: up&lt;/P&gt;&lt;P&gt;output-interface: NP Identity Ifc&lt;/P&gt;&lt;P&gt;output-status: up&lt;/P&gt;&lt;P&gt;output-line-status: up&lt;/P&gt;&lt;P&gt;Action: drop&lt;/P&gt;&lt;P&gt;Drop-reason: (rpf-violated) Reverse-path verify failed&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 12 Mar 2019 06:05:36 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa-failed-to-pass-the-local-subnet-to-ipsec-tunnel/m-p/2697150#M190716</guid>
      <dc:creator>Kurt Lei</dc:creator>
      <dc:date>2019-03-12T06:05:36Z</dc:date>
    </item>
    <item>
      <title>Hi,Try a Packet trace without</title>
      <link>https://community.cisco.com/t5/network-security/asa-failed-to-pass-the-local-subnet-to-ipsec-tunnel/m-p/2697151#M190721</link>
      <description>&lt;P&gt;Hi,&lt;/P&gt;&lt;P&gt;Try a Packet trace without using the Interface IP of the ASA device (10.131.3.2).&lt;/P&gt;&lt;P&gt;Thanks and Regards,&lt;/P&gt;&lt;P&gt;Vibhor Amrodia&lt;/P&gt;</description>
      <pubDate>Thu, 11 Jun 2015 16:50:53 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/asa-failed-to-pass-the-local-subnet-to-ipsec-tunnel/m-p/2697151#M190721</guid>
      <dc:creator>Vibhor Amrodia</dc:creator>
      <dc:date>2015-06-11T16:50:53Z</dc:date>
    </item>
  </channel>
</rss>

