<?xml version="1.0" encoding="UTF-8"?>
<rss xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#" xmlns:taxo="http://purl.org/rss/1.0/modules/taxonomy/" version="2.0">
  <channel>
    <title>topic Re: Symmetric Packet Return SD-WAN, VPN and NAT issues. in SD-WAN</title>
    <link>https://community.checkpoint.com/t5/SD-WAN/Symmetric-Packet-Return-SD-WAN-VPN-and-NAT-issues/m-p/283214#M442</link>
    <description>&lt;P&gt;This might require TAC to assist here.&lt;/P&gt;
&lt;P&gt;Note that Remote Access VPN usually gets tied to a gateway IP unless you're changed to DNS resolution:&amp;nbsp;&lt;A href="https://support.checkpoint.com/results/sk/sk103440" target="_blank"&gt;https://support.checkpoint.com/results/sk/sk103440&lt;/A&gt;&amp;nbsp;&lt;/P&gt;</description>
    <pubDate>Mon, 05 Oct 2026 16:51:09 GMT</pubDate>
    <dc:creator>PhoneBoy</dc:creator>
    <dc:date>2026-10-05T16:51:09Z</dc:date>
    <item>
      <title>Symmetric Packet Return SD-WAN, VPN and NAT issues.</title>
      <link>https://community.checkpoint.com/t5/SD-WAN/Symmetric-Packet-Return-SD-WAN-VPN-and-NAT-issues/m-p/283163#M441</link>
      <description>&lt;P&gt;Dear all,&lt;/P&gt;&lt;P&gt;First of all, let me explain the current topology (image below).&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="Captura de Tela 2026-10-02 às 12.50.57.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35438iAB2D5AA047B2EC79/image-size/large?v=v2&amp;amp;px=999" role="button" title="Captura de Tela 2026-10-02 às 12.50.57.png" alt="Captura de Tela 2026-10-02 às 12.50.57.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;&lt;STRONG&gt;Headquarter&lt;/STRONG&gt;&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;Security Gateway – Check Point 3920&lt;/LI&gt;&lt;LI&gt;GaiaOS 82.10 JHT 45&lt;/LI&gt;&lt;LI&gt;Blades: Firewall, SD-WAN, Site to Site VPN&lt;/LI&gt;&lt;LI&gt;WAN interfaces:&lt;/LI&gt;&lt;/UL&gt;&lt;TABLE width="652"&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="85"&gt;&lt;P&gt;&lt;STRONG&gt;INTERFACE NAME&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="119"&gt;&lt;P&gt;&lt;STRONG&gt;IP ADDR/MASK&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;&lt;STRONG&gt;NEXT HOP&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;&lt;STRONG&gt;ROUTER WAN&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="46"&gt;&lt;P&gt;&lt;STRONG&gt;MTU&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="48"&gt;&lt;P&gt;&lt;STRONG&gt;SD-WAN&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="184"&gt;&lt;P&gt;&lt;STRONG&gt;COMMENTS&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="85"&gt;&lt;P&gt;eth2&lt;/P&gt;&lt;/TD&gt;&lt;TD width="119"&gt;&lt;P&gt;187.x.x.244/28&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;187.x.x.254&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;Bridged Mode&lt;/P&gt;&lt;/TD&gt;&lt;TD width="46"&gt;&lt;P&gt;1500&lt;/P&gt;&lt;/TD&gt;&lt;TD width="48"&gt;&lt;P&gt;Yes&lt;/P&gt;&lt;/TD&gt;&lt;TD width="184"&gt;&lt;P&gt;ISP#1&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="85"&gt;&lt;P&gt;eth2.1&lt;/P&gt;&lt;/TD&gt;&lt;TD width="119"&gt;&lt;P&gt;187.x.x.245/28&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;187.x.x.254&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="46"&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="48"&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="184"&gt;&lt;P&gt;eth2 alias&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="85"&gt;&lt;P&gt;eth3&lt;/P&gt;&lt;/TD&gt;&lt;TD width="119"&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="46"&gt;&lt;P&gt;1500&lt;/P&gt;&lt;/TD&gt;&lt;TD width="48"&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="184"&gt;&lt;P&gt;Used by pppoe1&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="85"&gt;&lt;P&gt;pppoe1&lt;/P&gt;&lt;/TD&gt;&lt;TD width="119"&gt;&lt;P&gt;179.x.x.63/32&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;200.x.x.231&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;Bridged Mode&lt;/P&gt;&lt;/TD&gt;&lt;TD width="46"&gt;&lt;P&gt;1492&lt;/P&gt;&lt;/TD&gt;&lt;TD width="48"&gt;&lt;P&gt;Yes&lt;/P&gt;&lt;/TD&gt;&lt;TD width="184"&gt;&lt;P&gt;ISP#2&lt;BR /&gt;Auto MTU by SG&lt;/P&gt;&lt;P&gt;Use Peer as Default Gateway&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="85"&gt;&lt;P&gt;eth4&lt;/P&gt;&lt;/TD&gt;&lt;TD width="119"&gt;&lt;P&gt;192.168.15.244/24&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;192.168.15.1&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;Routed Mode&lt;/P&gt;&lt;P&gt;179.x.x.82&lt;/P&gt;&lt;/TD&gt;&lt;TD width="46"&gt;&lt;P&gt;1500&lt;/P&gt;&lt;/TD&gt;&lt;TD width="48"&gt;&lt;P&gt;Yes&lt;/P&gt;&lt;/TD&gt;&lt;TD width="184"&gt;&lt;P&gt;ISP#3&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="85"&gt;&lt;P&gt;eth5&lt;/P&gt;&lt;/TD&gt;&lt;TD width="119"&gt;&lt;P&gt;192.168.1.244/24&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;192.168.1.1&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;Routed Mode&lt;/P&gt;&lt;P&gt;Dynamic IP&lt;/P&gt;&lt;/TD&gt;&lt;TD width="46"&gt;&lt;P&gt;1500&lt;/P&gt;&lt;/TD&gt;&lt;TD width="48"&gt;&lt;P&gt;Yes&lt;/P&gt;&lt;/TD&gt;&lt;TD width="184"&gt;&lt;P&gt;ISP#4&lt;/P&gt;&lt;P&gt;Satellite – Internet Only&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;LAN interfaces:&lt;/LI&gt;&lt;/UL&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="123"&gt;&lt;P&gt;&lt;STRONG&gt;INTERFACE NAME&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="123"&gt;&lt;P&gt;&lt;STRONG&gt;IP ADDR/MASK&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;&lt;STRONG&gt;MTU&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="170"&gt;&lt;P&gt;&lt;STRONG&gt;COMMENTS&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="123"&gt;&lt;P&gt;eth10.10&lt;/P&gt;&lt;/TD&gt;&lt;TD width="123"&gt;&lt;P&gt;172.31.0.1/24&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;1500&lt;/P&gt;&lt;/TD&gt;&lt;TD width="170"&gt;&lt;P&gt;Voice (VLAN10)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="123"&gt;&lt;P&gt;eth10.11&lt;/P&gt;&lt;/TD&gt;&lt;TD width="123"&gt;&lt;P&gt;172.31.1.1/24&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;1500&lt;/P&gt;&lt;/TD&gt;&lt;TD width="170"&gt;&lt;P&gt;Servers (VLAN11)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="123"&gt;&lt;P&gt;eth10.12&lt;/P&gt;&lt;/TD&gt;&lt;TD width="123"&gt;&lt;P&gt;172.31.2.1/24&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;1500&lt;/P&gt;&lt;/TD&gt;&lt;TD width="170"&gt;&lt;P&gt;Users (VLAN12)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="123"&gt;&lt;P&gt;eth10.15&lt;/P&gt;&lt;/TD&gt;&lt;TD width="123"&gt;&lt;P&gt;172.31.5.1/24&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;1500&lt;/P&gt;&lt;/TD&gt;&lt;TD width="170"&gt;&lt;P&gt;CFTV (VLAN15)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="123"&gt;&lt;P&gt;Mgmt&lt;/P&gt;&lt;/TD&gt;&lt;TD width="123"&gt;&lt;P&gt;172.31.7.101/24&lt;/P&gt;&lt;/TD&gt;&lt;TD width="85"&gt;&lt;P&gt;1500&lt;/P&gt;&lt;/TD&gt;&lt;TD width="170"&gt;&lt;P&gt;Management (VLAN1)&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;SG Default Route: 0.0.0.0/0 -&amp;gt; Gateway 187.x.x.254 (priority None).&lt;/LI&gt;&lt;LI&gt;All WAN interfaces have “Inbound Symmetric Packet Return” enabled on SD-WAN Link Mapping.&lt;/LI&gt;&lt;LI&gt;NAT Policies&lt;/LI&gt;&lt;/UL&gt;&lt;TABLE&gt;&lt;TBODY&gt;&lt;TR&gt;&lt;TD width="74"&gt;&lt;P&gt;&lt;STRONG&gt;SERVICE&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="91"&gt;&lt;P&gt;&lt;STRONG&gt;ORIGINAL SRC&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="95"&gt;&lt;P&gt;&lt;STRONG&gt;ORIGINAL DST&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="92"&gt;&lt;P&gt;&lt;STRONG&gt;ORIGINAL SRV&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;&lt;STRONG&gt;TRANSLATED SRC&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;&lt;STRONG&gt;TRANSLATED DST&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;&lt;STRONG&gt;TRANSLATED SRV&lt;/STRONG&gt;&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="74"&gt;&lt;P&gt;DVR&lt;/P&gt;&lt;/TD&gt;&lt;TD width="91"&gt;&lt;P&gt;Any&lt;/P&gt;&lt;/TD&gt;&lt;TD width="95"&gt;&lt;P&gt;179.x.x.63&lt;/P&gt;&lt;/TD&gt;&lt;TD width="92"&gt;&lt;P&gt;tcp/3000-3002&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;Original&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;172.31.5.4&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;Original&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="74"&gt;&lt;P&gt;DVR&lt;/P&gt;&lt;/TD&gt;&lt;TD width="91"&gt;&lt;P&gt;Any&lt;/P&gt;&lt;/TD&gt;&lt;TD width="95"&gt;&lt;P&gt;187.x.x.245&lt;/P&gt;&lt;/TD&gt;&lt;TD width="92"&gt;&lt;P&gt;tcp/3000-3002&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;Original&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;172.31.5.4&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;Original&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="74"&gt;&lt;P&gt;WEB APP&lt;/P&gt;&lt;/TD&gt;&lt;TD width="91"&gt;&lt;P&gt;Any&lt;/P&gt;&lt;/TD&gt;&lt;TD width="95"&gt;&lt;P&gt;179.x.x.63&lt;/P&gt;&lt;/TD&gt;&lt;TD width="92"&gt;&lt;P&gt;http, https&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;Original&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;172.31.1.81&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;Original&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;TR&gt;&lt;TD width="74"&gt;&lt;P&gt;WEB APP&lt;/P&gt;&lt;/TD&gt;&lt;TD width="91"&gt;&lt;P&gt;Any&lt;/P&gt;&lt;/TD&gt;&lt;TD width="95"&gt;&lt;P&gt;187.x.x.245&lt;/P&gt;&lt;/TD&gt;&lt;TD width="92"&gt;&lt;P&gt;http, https&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;Original&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;172.31.1.81&lt;/P&gt;&lt;/TD&gt;&lt;TD width="97"&gt;&lt;P&gt;Original&lt;/P&gt;&lt;/TD&gt;&lt;/TR&gt;&lt;/TBODY&gt;&lt;/TABLE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;AWS Route53 configuration:&lt;UL&gt;&lt;LI&gt;vpn.company.com -&amp;gt; 187.x.x.244&lt;/LI&gt;&lt;LI&gt;webapp.company.com -&amp;gt; 187.x.x.245 (Failover to 179.x.x.63)&lt;/LI&gt;&lt;LI&gt;dvr.company.com -&amp;gt; 187.x.x.245 (Failover to 179.x.x.63)&lt;/LI&gt;&lt;/UL&gt;&lt;/LI&gt;&lt;LI&gt;Site to site VPN&lt;UL&gt;&lt;LI&gt;A single VPN tunnel between HQ and Remote Office #1 (FortiGate)&lt;/LI&gt;&lt;LI&gt;HQ Central Gateway – 187.x.x.244 (eth2)&lt;/LI&gt;&lt;LI&gt;Remotee Office #1 Satellite Gateway – 200.x.x.119 (eth0)&lt;/LI&gt;&lt;/UL&gt;&lt;/LI&gt;&lt;LI&gt;Remote Access VPN using Endpoint Security VPN Client (peer vpn.company.com).&lt;/LI&gt;&lt;/UL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Here’s the situation.&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;An external user access &lt;A href="https://webapp.company.com" target="_blank" rel="noopener"&gt;https://webapp.company.com&lt;/A&gt; or &amp;nbsp;&lt;A href="https://dvr.company.com:3001" target="_blank" rel="noopener"&gt;dvr.company.com:3001&lt;/A&gt; to access my internal WebApp Server or DVR Server.&lt;/LI&gt;&lt;LI&gt;For both URL, Route53 DNS resolves to 187.x.x.245 or 179.x.x.53 depending of link disponibility.&lt;/LI&gt;&lt;LI&gt;The Security Gateway performs the NAT to internal server.&lt;/LI&gt;&lt;LI&gt;Every day, between 3AM and 6AM, the ISP#1 provider reset the PPPoE connection and the reconnection is performed normally by 3920. Then, the interface pppoe1 is UP and is CONNECTED.&lt;/LI&gt;&lt;LI&gt;After reconnection, there is no more possibility to access the services through IP 179.x.x.63, SD-WAN link status is DOWN.&lt;/LI&gt;&lt;LI&gt;The pppoe1 interface is no longer transmitting or receiving any traffic.&lt;/LI&gt;&lt;LI&gt;Manually, I disable the interface pppoe1 using “&lt;EM&gt;set interface pppoe1 state off&lt;/EM&gt;”, waits for a minute and then “&lt;EM&gt;set interface pppoe1 state on&lt;/EM&gt;”.&lt;/LI&gt;&lt;LI&gt;Here’s the very strange behavior. One of these things can happen:&lt;UL&gt;&lt;LI&gt;Interface pppoe1 still not transmitting or receiving traffic.&lt;/LI&gt;&lt;LI&gt;Interface pppoe1 is transmitting traffic (outgoing traffic), but I can’t access the internal services remotely through NAT.&lt;/LI&gt;&lt;LI&gt;Interface pppoe1 is transmitting and receiving traffic normally.&lt;/LI&gt;&lt;/UL&gt;&lt;/LI&gt;&lt;/UL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;After research, I suspect that there is a problem with the return of traffic caused by the routes.&lt;/P&gt;&lt;P&gt;In my research, I noticed that if the "&lt;EM&gt;Use Peer as Default Gateway&lt;/EM&gt;" option is enabled on the pppoe1 interface, it overrides the default route on the 3920 gateway.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;Here’s the /var/log/messages when the ISP terminates the connection:&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;Oct 1 03:24:37 2026 POA_CPFW_01 pppd[3354344]: LCP terminated by peer

Oct 1 03:24:37 2026 POA_CPFW_01 pppd[3354344]: Connect time 2150.1 minutes.

Oct 1 03:24:37 2026 POA_CPFW_01 pppd[3354344]: Sent 1390575875 bytes, received 1382316478 bytes.

Oct 1 03:24:37 2026 POA_CPFW_01 pppd[3354344]: Modem hangup

Oct 1 03:24:37 2026 POA_CPFW_01 pppd[3354344]: Connection terminated.

Oct 1 03:24:38 2026 POA_CPFW_01 ntpd[15895]: Deleting interface #31 pppoe1, 179.104.43.63#123, interface stats: received=0, sent=0, dropped=0, active_time=129005 secs

Oct 1 03:25:07 2026 POA_CPFW_01 pppd[3354344]: PPP session is 765

Oct 1 03:25:07 2026 POA_CPFW_01 pppd[3354344]: Connected to d0:dd:49:19:58:23 via interface eth3

Oct 1 03:25:07 2026 POA_CPFW_01 kernel:[703327.587351] adpif_add: s18p64 added:0x0000000094423584(0:64)

Oct 1 03:25:07 2026 POA_CPFW_01 kernel:[703327.587358] adpif_add :0:18:64

Oct 1 03:25:07 2026 POA_CPFW_01 kernel:[703327.587542] pppoe1: renamed from ppp0

Oct 1 03:25:07 2026 POA_CPFW_01 pppd[3354344]: Using interface pppoe1

Oct 1 03:25:07 2026 POA_CPFW_01 pppd[3354344]: Connect: pppoe1 &amp;lt;--&amp;gt; eth3

Oct 1 03:25:07 2026 POA_CPFW_01 kernel:[703327.651543] adp_host_if_status: nothing to be done for now pppoe1

Oct 1 03:25:07 2026 POA_CPFW_01 pppd[3354344]: PAP authentication succeeded

Oct 1 03:25:07 2026 POA_CPFW_01 pppd[3354344]: peer from calling number D0:DD:49:19:58:23 authorized

Oct 1 03:25:07 2026 POA_CPFW_01 pppd[3354344]: not replacing default route to eth2 [187.x.x.254]

Oct 1 03:25:07 2026 POA_CPFW_01 pppd[3354344]: local IP address 179.x.x.63

Oct 1 03:25:07 2026 POA_CPFW_01 pppd[3354344]: remote IP address 200.x.x.231

Oct 1 03:25:09 2026 POA_CPFW_01 ntpd[15895]: Listen normally on 32 pppoe1 179.104.43.63 UDP 123&lt;/LI-CODE&gt;&lt;P&gt;&lt;BR /&gt;What I noticed is that the default route was not overridden.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;Oct 1 03:25:07 2026 POA_CPFW_01 pppd[3354344]: not replacing default route to eth2 [187.x.x.254]&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;What is my need:&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;I need SD-WAN to steer all 4 WAN links (SD-WAN policies are configured).&lt;/LI&gt;&lt;LI&gt;I need inbound traffic to always return over the inbound link. If the traffic came in through pppoe1, the response should be on pppoe1. If the traffic came in through eth2, the response should be on erth2.&lt;/LI&gt;&lt;LI&gt;Remote users connect via VPN on the eth2 link (vpn.company.com -&amp;gt; 187.x.x.244).&lt;/LI&gt;&lt;LI&gt;NAT rules should continue to work.&lt;/LI&gt;&lt;/UL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;My future desired scenario after solving the above issues:&lt;/P&gt;&lt;UL&gt;&lt;LI&gt;Remote users can automatically connect over more than one WAN interface in the event of a failure of any of them.&lt;/LI&gt;&lt;LI&gt;Establish a second VPN connection between Remote Office #1 and Gateway 3920 on a second WAN link in HQ.&lt;/LI&gt;&lt;/UL&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;I tried many different configurations, and nothing seems to work. If I change the Default Route to use pppoe1 link, the remote users can’t connect through VPN anymore.&lt;/P&gt;&lt;P&gt;What am I missing?&lt;/P&gt;&lt;P&gt;I'll give some outputs.&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;POA_CPFW_01&amp;gt; show interface eth3
state on
mac-addr 00:1c:7f:cd:91:4a
type ethernet
link-state link up
mtu 1500
auto-negotiation on
speed 1000M
ipv6-autoconfig Not configured
monitor-mode off
duplex full
link-speed 1000M/full
comments Link Algar 1G PPPoE (ver interface pppoe1)
ipv4-address Not Configured
ipv6-address Not Configured
ipv6-local-link-address Not Configured
Statistics: 
TX bytes:91774683165 packets:210039716 errors:0 dropped:0 overruns:0 carrier:0
RX bytes:447744346287 packets:391554077 errors:0 dropped:0 overruns:0 frame:0
SD-WAN: Not Configured&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;POA_CPFW_01&amp;gt; show interface pppoe1 
state on
mac-addr Not configured
type pppoe
link-state not available
mtu 1492
auto-negotiation off
speed N/A
ipv6-autoconfig Not configured
monitor-mode Not configured
duplex N/A
link-speed Not configured
comments Link Algar 1G
ipv4-address 179.x.x.63/32
ipv6-address Not Configured
ipv6-local-link-address Not Configured

Statistics: 
TX bytes:450 packets:8 errors:0 dropped:0 overruns:0 carrier:0
RX bytes:782625 packets:14095 errors:0 dropped:0 overruns:0 frame:0

SD-WAN: 
interface-nexthop-ip-address     200.x.x.231
interface-tag                    ALGAR1G
interface-nat-ip-address         Not Set
interface-download-speed-value   1000
interface-upload-speed-value     1000
interface-circuit-id-value       0
interface-link-type-value        Undefined&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;POA_CPFW_01&amp;gt; show route all
Codes: C - Connected, S - Static, R - RIP, B - BGP (D - Default),
       O - OSPF IntraArea (IA - InterArea, E - External, N - NSSA),
       IS - IS-IS (L1 - Level 1, L2 - Level 2, IA - InterArea, E - External),
       A - Aggregate, K - Kernel Remnant, H - Hidden, P - Suppressed,
       NP - NAT Pool, U - Unreachable, i - Inactive

S               0.0.0.0/0           via 187.x.x.254, eth2, cost 0, active age 15365, age 15365  
C               127.0.0.0/8         is directly connected, lo  
C               172.31.0.0/24       is directly connected, eth10.10  
                                        Rede Voz (VLAN10)  
C               172.31.1.0/24       is directly connected, eth10.11  
                                        Rede Servidores (VLAN11)  
C               172.31.2.0/24       is directly connected, eth10.12  
                                        Rede Desktop (VLAN12)    
C               172.31.5.0/24       is directly connected, eth10.15  
                                        Rede Cameras (VLAN15)  
C               172.31.7.0/24       is directly connected, Mgmt  
                                        Rede Gerëncia (VLAN1)      
C               179.x.x.63/32    is directly connected, pppoe1  
                                        Link Algar 1G  
C               187.x.x.240/28   is directly connected, eth2  
                                        Link Algar 100MB  
C            i  187.x.x.240/28   is directly connected, eth2  
                                        Link Algar 100MB  
C            i  187.x.x.240/28   is directly connected, eth2  
                                        Link Algar 100MB  
C               192.168.1.0/24      is directly connected, eth5  
                                        Link Starlink  
C               192.168.15.0/24     is directly connected, eth4  
                                        Link Vivo  
C               200.x.x.231/32  is directly connected, pppoe1  
                                        Link Algar 1G  &lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;POA_CPFW_01&amp;gt; ping -I eth2
/bin/ping: usage error: Destination address required
POA_CPFW_01&amp;gt; ping -I eth2 8.8.8.8
PING 8.8.8.8 (8.8.8.8) from 187.x.x.244 eth2: 56(84) bytes of data.
64 bytes from 8.8.8.8: icmp_seq=1 ttl=115 time=25.1 ms
64 bytes from 8.8.8.8: icmp_seq=2 ttl=115 time=23.6 ms
^C
--- 8.8.8.8 ping statistics ---
2 packets transmitted, 2 received, 0% packet loss, time 999ms
rtt min/avg/max/mdev = 23.560/24.335/25.111/0.775 ms&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;POA_CPFW_01&amp;gt; ping -I pppoe1 8.8.8.8
PING 8.8.8.8 (8.8.8.8) from 179.x.x.63 pppoe1: 56(84) bytes of data.
64 bytes from 8.8.8.8: icmp_seq=1 ttl=115 time=20.0 ms
64 bytes from 8.8.8.8: icmp_seq=2 ttl=115 time=20.1 ms
^C
--- 8.8.8.8 ping statistics ---
2 packets transmitted, 2 received, 0% packet loss, time 999ms
rtt min/avg/max/mdev = 20.032/20.052/20.072/0.020 ms&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;POA_CPFW_01&amp;gt; ping -I eth4 8.8.8.8
PING 8.8.8.8 (8.8.8.8) from 192.168.15.244 eth4: 56(84) bytes of data.
^C
--- 8.8.8.8 ping statistics ---
4 packets transmitted, 0 received, 100% packet loss, time 3052ms&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;LI-CODE lang="markup"&gt;POA_CPFW_01&amp;gt; ping -I eth5 8.8.8.8
PING 8.8.8.8 (8.8.8.8) from 192.168.1.244 eth5: 56(84) bytes of data.
^C
--- 8.8.8.8 ping statistics ---
4 packets transmitted, 0 received, 100% packet loss, time 3046ms&lt;/LI-CODE&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;&lt;span class="lia-inline-image-display-wrapper lia-image-align-inline" image-alt="Captura de Tela 2026-10-02 às 15.37.09.png" style="width: 999px;"&gt;&lt;img src="https://community.checkpoint.com/t5/image/serverpage/image-id/35437i94F2902FAB23302E/image-size/large?v=v2&amp;amp;px=999" role="button" title="Captura de Tela 2026-10-02 às 15.37.09.png" alt="Captura de Tela 2026-10-02 às 15.37.09.png" /&gt;&lt;/span&gt;&lt;/P&gt;&lt;P&gt;The result of ping on interface pppoe1 is good, but SD-WAN probing is marking DOWN.&lt;/P&gt;&lt;P&gt;It is problably I am missing someting in the configuration.&lt;BR /&gt;Hope someone can give me some hint to how to solve this.&lt;/P&gt;&lt;P&gt;&amp;nbsp;&lt;/P&gt;&lt;P&gt;If any addicional information is needed, please let me know.&lt;BR /&gt;My best regards.&lt;BR /&gt;Rafael Bohrer.&lt;/P&gt;</description>
      <pubDate>Fri, 02 Oct 2026 19:21:54 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/SD-WAN/Symmetric-Packet-Return-SD-WAN-VPN-and-NAT-issues/m-p/283163#M441</guid>
      <dc:creator>RafaelBohrer</dc:creator>
      <dc:date>2026-10-02T19:21:54Z</dc:date>
    </item>
    <item>
      <title>Re: Symmetric Packet Return SD-WAN, VPN and NAT issues.</title>
      <link>https://community.checkpoint.com/t5/SD-WAN/Symmetric-Packet-Return-SD-WAN-VPN-and-NAT-issues/m-p/283214#M442</link>
      <description>&lt;P&gt;This might require TAC to assist here.&lt;/P&gt;
&lt;P&gt;Note that Remote Access VPN usually gets tied to a gateway IP unless you're changed to DNS resolution:&amp;nbsp;&lt;A href="https://support.checkpoint.com/results/sk/sk103440" target="_blank"&gt;https://support.checkpoint.com/results/sk/sk103440&lt;/A&gt;&amp;nbsp;&lt;/P&gt;</description>
      <pubDate>Mon, 05 Oct 2026 16:51:09 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/SD-WAN/Symmetric-Packet-Return-SD-WAN-VPN-and-NAT-issues/m-p/283214#M442</guid>
      <dc:creator>PhoneBoy</dc:creator>
      <dc:date>2026-10-05T16:51:09Z</dc:date>
    </item>
    <item>
      <title>Re: Symmetric Packet Return SD-WAN, VPN and NAT issues.</title>
      <link>https://community.checkpoint.com/t5/SD-WAN/Symmetric-Packet-Return-SD-WAN-VPN-and-NAT-issues/m-p/283218#M443</link>
      <description>&lt;P&gt;Hi,&lt;BR /&gt;&lt;BR /&gt;Regarding VPN Clients, in R82.10 by default we apply symmetric return only for traffic passing through the gateway (your NAT services), but not to traffic destinated for the gateway itself (VPN Remote). in R82.20 it should work also for traffic to the gateway itself.&lt;/P&gt;
&lt;P&gt;Regading the pppoe reconnect issue:&lt;BR /&gt;I agree that you need to open a service request to TAC and probably ask for raising a task to R&amp;amp;D.&lt;BR /&gt;this might be a known bug where the steering is not updated properly on the pppoe recreation.&lt;BR /&gt;&lt;BR /&gt;Add to the SR the following info:&lt;BR /&gt;&lt;BR /&gt;cpinfo file&lt;/P&gt;
&lt;P&gt;take the following once the PPPOE works properly, and then again after it's reset and doesn't work anymore (down on cpview)&lt;BR /&gt;&lt;BR /&gt;First raise steering trace level:&lt;BR /&gt;&lt;SPAN data-teams="true"&gt;fw debug sdwan_steering on &lt;MARK class="___aqhil00 ftuyjzj ff5vbop"&gt;TDERROR_SDWAN_ALL=5&amp;nbsp;&lt;BR /&gt;&lt;BR /&gt;&lt;/MARK&gt;&lt;/SPAN&gt;collect outputs and file&lt;/P&gt;
&lt;UL&gt;
&lt;LI&gt;
&lt;DIV role="presentation" data-olk-copy-source="MessageBody"&gt;ip link show pppoe1&lt;/DIV&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;DIV role="presentation"&gt;fw ctl iflist&lt;/DIV&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;DIV role="presentation"&gt;ip rule show | grep fwmark&lt;/DIV&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;DIV role="presentation"&gt;ip route show table all&lt;/DIV&gt;
&lt;/LI&gt;
&lt;LI&gt;
&lt;DIV role="presentation"&gt;$FWDIR/log/sdwan_steering.elg&lt;BR /&gt;&lt;BR /&gt;&lt;SPAN data-teams="true"&gt;&lt;MARK class="___aqhil00 ftuyjzj ff5vbop"&gt;after replication and files collection, please lower steering trace level:&lt;BR /&gt;fw debug sdwan_steering on TDERROR_SDWAN_SDWAN=1&amp;nbsp;&lt;BR /&gt;&lt;/MARK&gt;&lt;/SPAN&gt;&lt;BR /&gt;you can mention my name in the SR&lt;BR /&gt;&lt;BR /&gt;in the meantime as a workaround you can try to restart sdwan_steering process to see if it solves the issue and the pppoe isp becomes UP in cpview:&lt;BR /&gt;sdwan_steering_stop;sdwan_steering_start&lt;BR /&gt;&lt;BR /&gt;Thanks&lt;/DIV&gt;
&lt;/LI&gt;
&lt;/UL&gt;</description>
      <pubDate>Wed, 07 Oct 2026 14:02:09 GMT</pubDate>
      <guid>https://community.checkpoint.com/t5/SD-WAN/Symmetric-Packet-Return-SD-WAN-VPN-and-NAT-issues/m-p/283218#M443</guid>
      <dc:creator>AmirArama</dc:creator>
      <dc:date>2026-10-07T14:02:09Z</dc:date>
    </item>
  </channel>
</rss>

