<html><head><style type="text/css">body{font:12px Arial;margin:3px;overflow-y:auto;overflow-x:auto}p{margin:0px;}blockquote, ol, ul{margin-top:0px;margin-bottom:0px;}</style></head>

<body><div style="DISPLAY: block; FONT-SIZE: 12px; FONT-FAMILY: Arial">&lt;P&gt;&lt;BR&gt;&lt;BR&gt;&gt;&gt;&lt;I&gt; When a host download a CRL from my Apache server, I cannot see any copy on the /etc/ipsec.d/crls directory . But if I make a&nbsp; ipsec auto --listall, I can see the downloaded CRL !!&lt;BR&gt;&lt;/I&gt;&gt;&gt;&lt;I&gt;&lt;BR&gt;&lt;/I&gt;&gt;&gt;&lt;I&gt; So on the host, where is stored the downloaded copy of the CRL ?&lt;BR&gt;&lt;/I&gt;&gt;&gt;&lt;I&gt; Is It normal that I have no copy on the /etc/ipsec.d/crls directory ?&lt;BR&gt;&lt;/I&gt;&lt;BR&gt;&gt;That is normal. Pluto loads teh data in memory. The CRLs are not persistent&lt;BR&gt;&gt;over restarts/reboots. The ipsec.d/crls direcotry is just another method for&lt;BR&gt;&gt;loading crls into pluto. Since you use http, you do not need files in the&lt;BR&gt;&gt;crls directory.&lt;BR&gt;&lt;BR&gt;&gt;Though perhaps it is an idea to savethem there, to gain some sort of&lt;BR&gt;&gt;persistency over rebo
 ots.&lt;BR&gt;&lt;BR&gt;&gt;Paul&lt;/P&gt;<br/>
&lt;P&gt;&nbsp;&lt;/P&gt;<br/>
&lt;P&gt;ok thx Paul,&lt;/P&gt;<br/>
&lt;P&gt;&nbsp;&lt;/P&gt;<br/>
&lt;P&gt;1) So when I establish a VPN from a userA to userB&nbsp; only the userB connect itself to my Apache server to download a CRL to check the userA certificate.&nbsp;&nbsp;However the 2 certificates (userA and userB) have&nbsp;the distribution point set :&lt;/P&gt;<br/>
&lt;P&gt;&nbsp;&lt;/P&gt;<br/>
&lt;P&gt;X509v3 extensions:&lt;BR&gt;X509v3 CRL Distribution Points:&lt;BR&gt;URI:&lt;A href=&quot;http://195.212.109.205/ca.crl&quot; target=_blank&gt;http://195.212.109.205/ca.crl&lt;/A&gt;&lt;/P&gt;<br/>
&lt;P&gt;&nbsp;&lt;/P&gt;<br/>
&lt;P&gt;Why only one of the two try to connect thge Apache server ? why the userB ?&lt;/P&gt;<br/>
&lt;P&gt;&nbsp;&lt;/P&gt;<br/>
&lt;P&gt;---------------------------------userB ipsec.conf---------------&lt;BR&gt;config setup&lt;BR&gt;klipsdebug=none&lt;BR&gt;plutodebug=all&lt;BR&gt;crlcheckinterval=600&lt;BR&gt;&lt;BR&gt;conn %default&lt;BR&gt;keyingtries=0&lt;BR&gt;authby=rsasig&lt;BR&gt;&lt;BR&gt;conn testvpnda&lt;BR&gt;left=195.212.109.202&lt;BR&gt;leftcert=user01desuri.crt&lt;BR&gt;right=%any&lt;BR&gt;auto=add&lt;BR&gt;---------------------------------------------------------&lt;/P&gt;<br/>
&lt;P&gt;&nbsp;&lt;/P&gt;<br/>
&lt;P&gt;---------------------------------userA ipsec.conf---------------&lt;/P&gt;<br/>
&lt;P&gt;config setup&lt;BR&gt;klipsdebug=none&lt;BR&gt;plutodebug=none&lt;BR&gt;crlcheckinterval=600&lt;BR&gt;&lt;BR&gt;conn %default&lt;BR&gt;keyingtries=0&lt;BR&gt;authby=rsasig&lt;BR&gt;&lt;BR&gt;conn testvpnda&lt;BR&gt;left=195.212.109.203&lt;BR&gt;leftcert=user04desnvaliduri.crt&lt;BR&gt;right=195.212.109.202&lt;BR&gt;rightid=&quot;C=fr, ST=ile-de-france, L=paris, O=toto, CN=user01desuri, E=ngc1976.m42@caramail.com&quot;&lt;BR&gt;auto=add&lt;BR&gt;---------------------------------------------------------&lt;/P&gt;<br/>
&lt;P&gt;&nbsp;&lt;/P&gt;<br/>
&lt;P&gt;2) When the userB download theCRL from the Apache server, the VPN is established &nbsp;&lt;/P&gt;<br/>
&lt;P&gt;evenif&nbsp;&nbsp;the userA certificate is revoked !! &lt;/P&gt;<br/>
&lt;P&gt;however, with&nbsp;this dowloaded CRL , &nbsp;when I make a ipsec auto --listall, &nbsp;I can see the good number of revoked cetificates...&lt;/P&gt;<br/>
&lt;P&gt;but when I put this CRL in the /etc/ipsec.d/crls directory&nbsp;, the VPN cannot be established.&lt;/P&gt;<br/>
&lt;P&gt;&nbsp;&lt;/P&gt;<br/>
&lt;P&gt;what is the matter with the CRL loaded in memory from the Apache server?&lt;/P&gt;<br/>
&lt;P&gt;&nbsp;&lt;/P&gt;<br/>
&lt;P&gt;david&lt;/P&gt;</br><p style="margin-top:11px;padding-top:3px;background-image: url(http://mail.lycos.co.uk/Images/Mail/_content/dot.gif);background-repeat: repeat-x;background-position: 0px 0px;"><a href="http://secure.caramail.lycos.fr/services/content/packs.jsp?id=mobile&TARGETCODE=FR_mail_footer_caramobile" target="_blank"><img src="http://images.lycos-europe.com/m/comc/lycos/cont/btn_cara_mobile.gif"/> <b>18 sonneries</b></a> aux choix sur le catalogue Blingtones + CaraMail Max pour 2,49 euros par mois</div></body></html>