<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: VPN NAT/Access Rules not working in Network Security</title>
    <link>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3953931#M5092</link>
    <description>The error message you provided means the NAT rule is Asymmetric hence your traffic is denied. You should look to rectify your NAT rules and its sequencing to resolve the issue in the first place.&lt;BR /&gt;My logs are showing&lt;BR /&gt;&lt;BR /&gt;Asymmetric NAT rules matched for forward and reverse flows; Connection for udp src outside: y.y.y.y dst inside: z.z.z.z denied due to NAT reverse path failure&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;You should read here: &lt;A href="https://www.theroutingtable.com/asymmetric-nat-rules-matched-for-forward-and-reverse-flows/" target="_blank"&gt;https://www.theroutingtable.com/asymmetric-nat-rules-matched-for-forward-and-reverse-flows/&lt;/A&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;It would be great if you could provide "sh nat" output. You can also check with packet-tracer utility in ASDM. You have option to run single command in ASMD.&lt;BR /&gt;&lt;BR /&gt;HTH&lt;BR /&gt;### RATE ALL HELPFUL RESPONSES ###</description>
    <pubDate>Wed, 06 Nov 2019 11:45:58 GMT</pubDate>
    <dc:creator>bhargavdesai</dc:creator>
    <dc:date>2019-11-06T11:45:58Z</dc:date>
    <item>
      <title>VPN NAT/Access Rules not working</title>
      <link>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3953419#M5084</link>
      <description>&lt;P&gt;Hi I'm trying to write some NAT rules for my VPN Connections (y.y.y.y) through my Outside interface (x.x.x.x)&lt;/P&gt;&lt;P&gt;to be able to get full access to my internal network (z.z.z.z)&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I thought i had the proper NAT going but maybe it's my access rule that doesnt work? I've setup a secured-route to my internal network (z.z.z.z) using the split tunneling for my AnyConnect client (over SSL).&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;My logs are showing&amp;nbsp;&lt;/P&gt;&lt;P&gt;Asymmetric NAT rules matched for forward and reverse flows; Connection for udp src outside: y.y.y.y dst inside: z.z.z.z denied due to NAT reverse path failure&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I've read about Exemption Rules for NATing but what i tried didnt work.&lt;/P&gt;&lt;P&gt;Unfortunately i'm only familiar with the ASDM interface...&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;My NAT rule (relating to the VPN) looks like this:&lt;/P&gt;&lt;TABLE border="1" cellspacing="0"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;#&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Source Intf&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Dest Intf&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Source&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Destination&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Service&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Source&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Destination&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Service&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Options&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;outside&lt;/TD&gt;&lt;TD&gt;inside&lt;/TD&gt;&lt;TD&gt;y.y.y.y/24&lt;/TD&gt;&lt;TD&gt;z.z.z.z/24&lt;/TD&gt;&lt;TD&gt;any&lt;/TD&gt;&lt;TD&gt;-- Original --&lt;/TD&gt;&lt;TD&gt;-- Original --&lt;/TD&gt;&lt;TD&gt;-- Original --&lt;/TD&gt;&lt;TD&gt;No Proxy ARP,Route Lookup&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;2&lt;/TD&gt;&lt;TD&gt;inside&lt;/TD&gt;&lt;TD&gt;any&lt;/TD&gt;&lt;TD&gt;z.z.z.z/24&lt;/TD&gt;&lt;TD&gt;y.y.y.y/24&lt;/TD&gt;&lt;TD&gt;any&lt;/TD&gt;&lt;TD&gt;-- Original --&lt;/TD&gt;&lt;TD&gt;-- Original --&lt;/TD&gt;&lt;TD&gt;-- Original --&lt;/TD&gt;&lt;TD&gt;No Proxy ARP,Route Lookup&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;14&lt;/TD&gt;&lt;TD&gt;inside&lt;/TD&gt;&lt;TD&gt;outside&lt;/TD&gt;&lt;TD&gt;0.0.0.0/0&lt;/TD&gt;&lt;TD&gt;any&lt;/TD&gt;&lt;TD&gt;any&lt;/TD&gt;&lt;TD&gt;0.0.0.0/0&lt;/TD&gt;&lt;TD&gt;-- Original --&lt;/TD&gt;&lt;TD&gt;-- Original --&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;My Access Rules (relating to the VPN) look like this&lt;/P&gt;&lt;TABLE border="1" cellspacing="0"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD&gt;&lt;STRONG&gt;#&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Enabled&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Source&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;User&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Destination&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Security Group&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Service&lt;/STRONG&gt;&lt;/TD&gt;&lt;TD&gt;&lt;STRONG&gt;Action&lt;/STRONG&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;inside (2 incoming rules)&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;1&lt;/TD&gt;&lt;TD&gt;True&lt;/TD&gt;&lt;TD&gt;any4&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;any4&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ip&lt;/TD&gt;&lt;TD&gt;Permit&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;inside (4 outgoing rules)&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;3&lt;/TD&gt;&lt;TD&gt;True&lt;/TD&gt;&lt;TD&gt;any4&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;any4&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ip&lt;/TD&gt;&lt;TD&gt;Permit&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;outside (5 incoming rules)&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD&gt;5&lt;/TD&gt;&lt;TD&gt;True&lt;/TD&gt;&lt;TD&gt;y.y.y.y/24&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;z.z.z.z/24&lt;/TD&gt;&lt;TD&gt;&amp;nbsp;&lt;/TD&gt;&lt;TD&gt;ip&lt;/TD&gt;&lt;TD&gt;Permit&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Any pointer is appreciated. I had this configuration documented somewhere as it used to work...&lt;/P&gt;&lt;P&gt;But i think it might have had some Exemption Rules which i cant replicate.&lt;/P&gt;</description>
      <pubDate>Fri, 21 Feb 2020 17:40:01 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3953419#M5084</guid>
      <dc:creator>horizonscanada</dc:creator>
      <dc:date>2020-02-21T17:40:01Z</dc:date>
    </item>
    <item>
      <title>Re: VPN NAT/Access Rules not working</title>
      <link>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3953446#M5086</link>
      <description>&lt;P&gt;Have you tried the following command:-&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;sysopt connection permit-vpn&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;This will allow you SSL clients to bypass the interface access-lists. Below seems to be a good article I found for setting up an anyconnect client:-&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;A href="https://www.techrepublic.com/blog/data-center/eight-easy-steps-to-cisco-asa-remote-access-setup/" target="_blank"&gt;https://www.techrepublic.com/blog/data-center/eight-easy-steps-to-cisco-asa-remote-access-setup/&lt;/A&gt;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Tue, 05 Nov 2019 15:52:51 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3953446#M5086</guid>
      <dc:creator>rdz586</dc:creator>
      <dc:date>2019-11-05T15:52:51Z</dc:date>
    </item>
    <item>
      <title>Re: VPN NAT/Access Rules not working</title>
      <link>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3953486#M5089</link>
      <description>Thanks, I tried that no success. I already had that checked in the ASDM (under the AnyConnect Connections Profile there is a check for that)&lt;BR /&gt;"Bypass interface access lists for inbound VPN sessions"&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;</description>
      <pubDate>Tue, 05 Nov 2019 16:48:20 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3953486#M5089</guid>
      <dc:creator>horizonscanada</dc:creator>
      <dc:date>2019-11-05T16:48:20Z</dc:date>
    </item>
    <item>
      <title>Re: VPN NAT/Access Rules not working</title>
      <link>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3953931#M5092</link>
      <description>The error message you provided means the NAT rule is Asymmetric hence your traffic is denied. You should look to rectify your NAT rules and its sequencing to resolve the issue in the first place.&lt;BR /&gt;My logs are showing&lt;BR /&gt;&lt;BR /&gt;Asymmetric NAT rules matched for forward and reverse flows; Connection for udp src outside: y.y.y.y dst inside: z.z.z.z denied due to NAT reverse path failure&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;You should read here: &lt;A href="https://www.theroutingtable.com/asymmetric-nat-rules-matched-for-forward-and-reverse-flows/" target="_blank"&gt;https://www.theroutingtable.com/asymmetric-nat-rules-matched-for-forward-and-reverse-flows/&lt;/A&gt;&lt;BR /&gt;&lt;BR /&gt;&lt;BR /&gt;It would be great if you could provide "sh nat" output. You can also check with packet-tracer utility in ASDM. You have option to run single command in ASMD.&lt;BR /&gt;&lt;BR /&gt;HTH&lt;BR /&gt;### RATE ALL HELPFUL RESPONSES ###</description>
      <pubDate>Wed, 06 Nov 2019 11:45:58 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3953931#M5092</guid>
      <dc:creator>bhargavdesai</dc:creator>
      <dc:date>2019-11-06T11:45:58Z</dc:date>
    </item>
    <item>
      <title>Re: VPN NAT/Access Rules not working</title>
      <link>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3954020#M5095</link>
      <description>I have figured it out (well at least a work around)&lt;BR /&gt;Originally I had setup the AnyConnect using the wizard but I had not used the "Bypass NAT" option. I though I would be able to do this manually afterwards.&lt;BR /&gt;So I decided to configure a new connection with the Bypass NAT option it solved the issue. I just have no idea how to make this work without bypassing the&lt;BR /&gt;NAT. (or how to bypass this manually). Not that it matters. It works.&lt;BR /&gt;&lt;BR /&gt;Thanks for the help&lt;BR /&gt;</description>
      <pubDate>Wed, 06 Nov 2019 14:14:53 GMT</pubDate>
      <guid>https://community.cisco.com/t5/network-security/vpn-nat-access-rules-not-working/m-p/3954020#M5095</guid>
      <dc:creator>horizonscanada</dc:creator>
      <dc:date>2019-11-06T14:14:53Z</dc:date>
    </item>
  </channel>
</rss>

