[7.911][NOTABUG][CLOSED] IPSec Site2Site with RSA key not working

I think I reported this in the earlier v8 beta stage, but today we are facing the same issue with the 7.911 update.

When using RSA as the authentication method to connect to a v7.504 astaro through a Site 2 Site IPSec connection, the VPN always reports things like:

2010:05:21-00:09:08 FW pluto[3630]: "VPN"[818] IPADDRESS-v8WAN:4500 #3051: responding to Main Mode from unknown peer IPADDRESS-v8WAN:4500
2010:05:21-00:09:08 FW pluto[3630]: "VPN"[818] IPADDRESS-v8WAN:4500 #3048: max number of retransmissions (2) reached STATE_MAIN_R2
2010:05:21-00:09:08 FW pluto[3630]: "VPN"[818] IPADDRESS-v8WAN:4500 #3051: NAT-Traversal: Result using RFC 3947: peer is NATed
2010:05:21-00:09:08 FW pluto[3630]: "VPN"[818] IPADDRESS-v8WAN:4500 #3051: Peer ID is ID_FQDN: '@RSA_HostID'
2010:05:21-00:09:08 FW pluto[3630]: "VPN"[818] IPADDRESS-v8WAN:4500 #3051: Signature check (on @RSA_HostID) failed (wrong key?); tried *AQOctsYAa
2010:05:21-00:09:08 FW pluto[3630]: "VPN"[818] IPADDRESS-v8WAN:4500 #3051: sending encrypted notification INVALID_KEY_INFORMATION to IPADDRESS-v8WAN:4500 


I tried using PSK, and in the first VPN tunnel to our first v8 machine, it worked, but for some reason (which I'll post in the v7 VPN list) setting the PSK config isn't allowed??? so, I can't use that as a backup right now?


Is this an open bug, or is there a solution for it?

Thanks for refreshing my memory...
Parents
  • The 7.505 firewall is in use in the datacenter, so not easy to just-install-and-reboot without any prior planning. I think we'll do that part this weekend.

    I'll keep you posted...

    Fact is still, we had the exact same issue in the beginning of v8 beta, and had to change over to PSK to get it working... That PSK changeover discovered (to me at least) that you can only use 1 PSK key, for all IPSec tunnels... bummer... but manageable... 

    Thanks for the info, and we'll see with 7.505
Reply
  • The 7.505 firewall is in use in the datacenter, so not easy to just-install-and-reboot without any prior planning. I think we'll do that part this weekend.

    I'll keep you posted...

    Fact is still, we had the exact same issue in the beginning of v8 beta, and had to change over to PSK to get it working... That PSK changeover discovered (to me at least) that you can only use 1 PSK key, for all IPSec tunnels... bummer... but manageable... 

    Thanks for the info, and we'll see with 7.505
Children
No Data