Strongswan on Leaf

"Robert K Coffman Jr. -Info From Data Corp." <[email protected]> Tue, 12 Apr 2022 05:29:36 -0400
Newsgroups gmane.linux.leaf.user
Organization Info From Data Corporation
Message-ID <[email protected]>
   Trying to integrate Leaf with a Cisco Meraki using Strongswan.

   I upgraded to the current release of Leaf, and I'm getting this trying
   to bring the tunnel up:

   Apr 12 09:16:57 192 syslog: 08[CFG] selected proposal:
   IKE:AES_CBC_128/HMAC_SHA1_96/PRF_HMAC_SHA1/MODP_1536
   Apr 12 09:16:57 192 syslog: 08[ENC] generating ID_PROT request 0 [ KE
   No NAT-D NAT-D ]
   Apr 12 09:16:57 192 syslog: 08[NET] sending packet: from
   192.168.10.10[500] to 192.168.10.20[500] (308 bytes)
   Apr 12 09:16:57 192 syslog: 11[NET] received packet: from
   192.168.10.20[500] to 192.168.10.10[500] (292 bytes)
   Apr 12 09:16:57 192 syslog: 11[ENC] parsed ID_PROT response 0 [ KE No
   NAT-D NAT-D ]
   Apr 12 09:16:57 192 syslog: 11[ENC] generating ID_PROT request 0 [ ID
   HASH N(INITIAL_CONTACT) ]
   Apr 12 09:16:57 192 syslog: 11[NET] sending packet: from
   192.168.10.10[500] to 192.168.10.20[500] (108 bytes)
   Apr 12 09:16:58 192 syslog: 14[NET] received packet: from
   192.168.10.20[500] to 192.168.10.10[500] (92 bytes)
   Apr 12 09:16:58 192 syslog: 14[ENC] parsed ID_PROT response 0 [ ID HASH
   V ]
   Apr 12 09:16:58 192 syslog: 14[IKE] received DPD vendor ID
   Apr 12 09:16:58 192 syslog: 14[IKE] IKE_SA meraki[1] established
   between 192.168.10.10[192.168.10.10]...192.168.10.20[192.168.10.20]
   Apr 12 09:16:58 192 syslog: 14[ENC] generating QUICK_MODE request
   2660676867 [ HASH SA No ID ID ]
   Apr 12 09:16:58 192 syslog: 14[NET] sending packet: from
   192.168.10.10[500] to 192.168.10.20[500] (236 bytes)
   Apr 12 09:16:58 192 syslog: 16[NET] received packet: from
   192.168.10.20[500] to 192.168.10.10[500] (172 bytes)
   Apr 12 09:16:58 192 syslog: 16[ENC] parsed QUICK_MODE response
   2660676867 [ HASH SA No ID ID ]
   Apr 12 09:16:58 192 syslog: 16[CFG] selected proposal:
   ESP:AES_CBC_128/HMAC_SHA1_96/NO_EXT_SEQ
   Apr 12 09:16:58 192 syslog: 16[KNL] received netlink error: Function
   not implemented (38)
   Apr 12 09:16:58 192 syslog: 16[KNL] unable to add SAD entry with SPI
   ca9aa707 (FAILED)
   Apr 12 09:16:58 192 syslog: 16[KNL] received netlink error: Function
   not implemented (38)
   Apr 12 09:16:58 192 syslog: 16[KNL] unable to add SAD entry with SPI
   02ff536a (FAILED)

   Which seems to mean - lack of support for AES in the kernel?

   ipsec.conf:

           conn meraki
           left=192.168.10.10
           leftsubnet=192.168.65.0/24
           leftid=192.168.10.10
           right=192.168.10.20
           rightsubnet=192.168.128.0/24
           rightid=192.168.10.20
           ike=aes128-sha1-modp1536
           esp=aes128-sha1
           rekeymargin=3600s
           aggressive=no
           authby=psk
           keyingtries=%forever
           leftauth=psk
           rightauth=psk
           keyexchange=ikev1
           ikelifetime=1h
           lifetime=8h
           dpddelay=30
           dpdtimeout=120
           dpdaction=restart
           auto=start

   Am I reading that error correctly?  Anyone using Strongswan/IPSEC on
   Leaf?

   - Bob

------------------------------------------------------------------------
leaf-user mailing list: [email protected]
https://lists.sourceforge.net/lists/listinfo/leaf-user
Support Request -- http://leaf-project.org/