<div>Paul--</div>
<div>&nbsp;</div>
<div>See inline ...<br>&nbsp;</div>
<div><span class="gmail_quote">On 2/28/07, <b class="gmail_sendername">Paul Wouters</b> &lt;<a href="mailto:paul@xelerance.com">paul@xelerance.com</a>&gt; wrote:</span>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">On Wed, 28 Feb 2007, Ben Batten wrote:<br><br>&gt; When I tweaked the conn that way I end up with INVALID_ID_INFORMATION and
<br>&gt; INVALID_MESSAGE_ID errors.&nbsp;&nbsp;Guessing as you said that NATT is jacked up and<br>&gt; probably on my 2.6.20.<br><br>Are you doing PSK and IP based authentication?</blockquote>
<div>&nbsp;</div>
<div>This is actually cleared up, I&#39;m back to&nbsp;seeing the SA established and maintained but&nbsp;traffic (e.g., ping&#39;s)&nbsp;between the&nbsp;endpoints&nbsp;only go one way (from each side).&nbsp;&nbsp;I can see ping requests come in from one side or the other but the receiving end doesn&#39;t ever send replies.&nbsp; I can see the tunnel negotiations go back and forth too.
</div>
<div>&nbsp;</div>
<div>To answer your question, I&#39;m using x509 certs, not PSK.&nbsp; I used the subjectAltName on the HostB side to resolve an earlier ID issue, is that what you meant by IP based authentication.</div>
<div><br>&nbsp;</div>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">&gt; &gt; Make sure you&#39;re not nat&#39;ing packets destined for an ipsec tunnel<br>&gt;<br>&gt; No, in fact I think your comment about broken NAT is applicable here.&nbsp;&nbsp;I was
<br>&gt; under the impression that the NATT kernel patch was not necessary when using<br>&gt; netkey though (?).<br><br>It isn&#39;t. Don&#39;t apply if you are not going to use klips.</blockquote>
<div>&nbsp;</div>
<div>OK, this isn&#39;t an issue.</div><br>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">&gt; We&#39;re working in this configuration with the 2.4.7 version in this instance<br>&gt; with 2.4 kernels.&nbsp;&nbsp;I tried the 
2.4.8rc1 release and the NATT patch failed<br>&gt; with 2.6.20; I know the NATed side is working OK as I have another 2.4 box<br>&gt; tunneling with it currently and it&#39;s working fine.<br><br>I don&#39;t think it is the network. I think it is the configuration issue
</blockquote>
<div>&nbsp;</div>
<div>Agree.&nbsp;&nbsp;I&#39;m just plainly missing&nbsp;some key piece(s); it&#39;s a fundamental configuration or fundamental understanding issue.&nbsp; </div>
<div>&nbsp;</div>
<div>I have a 2.4.9 klips system talking to the same NATed 2.4.9 klips system, though.&nbsp; The difference here being mainly&nbsp;the 2.6.20 Netkey endpoint.</div>
<div>&nbsp;</div>
<div>Is there something additional&nbsp;I need to do on the Netkey side to get this working?&nbsp; Like use setkey or something?</div><br>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">&gt; &gt; conn HostA-HostB<br>&gt; &gt; &gt;&nbsp;&nbsp;left=HostBpublicIP<br>&gt; &gt; &gt;&nbsp;&nbsp;leftnexthop=HostBPublicDefaultGW
<br>&gt; &gt; &gt;&nbsp;&nbsp;leftsubnet=HostB/32<br>&gt; &gt;<br>&gt; &gt; That is almost always wrong. If you really just want a tunnel for the<br>&gt; &gt; host, leave out the subnet. If you still get a message with some /32 not
<br>&gt; &gt; known,<br>&gt; &gt; you probably misconfigured NAT-T.<br><br>Again, this is probably your problem. Remove the /32 and then fix the config</blockquote>
<div>&nbsp;</div>
<div>OK, this is out of the configuration.</div>
<div>&nbsp;</div><br>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">&gt; Yeah, see comment above.&nbsp;&nbsp;My Linux 2.6.20 system appears to be the culprit.<br><br>I don&#39;t think so.
<br><br>Paul<br>--<br>Building and integrating Virtual Private Networks with Openswan:<br><a href="http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155">http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155
</a><br></blockquote></div><br>