<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.0 Transitional//EN">
<HTML><HEAD>
<META http-equiv=Content-Type content=text/html;charset=iso-8859-1>
<META content="MSHTML 6.00.6000.16788" name=GENERATOR></HEAD>
<BODY id=MailContainerBody 
style="PADDING-RIGHT: 10px; PADDING-LEFT: 10px; PADDING-TOP: 15px" 
bgColor=#ffffff leftMargin=0 topMargin=0 CanvasTabStop="true" 
name="Compose message area">
<DIV><FONT face="MS UI Gothic" size=2>Hi all,</FONT></DIV>
<DIV><FONT face="MS UI Gothic" size=2></FONT>&nbsp;</DIV>
<DIV><FONT face="MS UI Gothic" size=2>It's nice to join your mailing list 
today.</FONT></DIV>
<DIV><FONT face="MS UI Gothic" size=2></FONT>&nbsp;</DIV>
<DIV><FONT face="MS UI Gothic" size=2>I would like to ask you a question about 
ipsec.</FONT></DIV>
<DIV><FONT face="MS UI Gothic" size=2>Now I am testing to communicate in ipsec 
between openswan and netscreen.</FONT></DIV>
<DIV><FONT face="MS UI Gothic" size=2>I confirmed SA was generated but ping 
doesn't succeed to each other.</FONT></DIV>
<DIV><FONT face="MS UI Gothic" size=2>It would be great if you could give me any 
help.</FONT></DIV>
<DIV><FONT face="MS UI Gothic" size=2></FONT>&nbsp;</DIV>
<DIV><FONT face="MS UI Gothic" size=2>The ipsec's conditions are 
below:</FONT></DIV>
<DIV><FONT face="MS UI Gothic" size=2>aggressive mode</FONT></DIV>
<DIV><FONT face="MS UI Gothic" size=2>quick mode</FONT></DIV>
<DIV><FONT face="MS UI Gothic" size=2>tunnel mode</FONT></DIV>
<DIV><FONT face="MS UI Gothic" size=2>preshare key</FONT></DIV><FONT 
face="MS UI Gothic" size=2>
<DIV>&nbsp;</DIV>
<DIV><BR>Network diagram is below:<BR>192.168.11.23 (Linux, Fedora core 7, 
Openswan)<BR>|<BR>192.168.11.56 (Untrust side)<BR>Netscreen 5xp<BR>192.168.1.1 
(Trust side)<BR>|<BR>192.168.1.2(PC)</DIV>
<DIV>&nbsp;</DIV>
<DIV>I want to ipsec between netscreen and linux as above.</DIV>
<DIV>&nbsp;</DIV>
<DIV>&nbsp;</DIV>
<DIV>According to Openswan's /var/log/secure,<BR>Feb&nbsp; 7 18:38:02 localhost 
pluto[20703]: "netscreen" #65: STATE_QUICK_I2: sent QI2, IPsec SA established 
{ESP=&gt;0x211d6595 &lt;0x5ef31249 xfrm=3DES_0-HMAC_SHA1 NATD=none 
DPD=none}<BR>According to Netscreen's log,<BR>2009-02-07 19:18:49 system 
info&nbsp; 00536 IKE&lt;192.168.11.23&gt; Phase 2 msg ID &lt;d0add37f&gt;: 
Completed negotiations with SPI &lt;211d6595&gt;, tunnel ID &lt;6&gt;, and 
lifetime &lt;3600&gt; seconds/&lt;0&gt; KB.<BR>ns5xp-&gt; get sa active<BR>Total 
active sa: 1<BR>total configured sa: 1<BR>HEX ID&nbsp;&nbsp;&nbsp; 
Gateway&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Port 
Algorithm&nbsp;&nbsp;&nbsp;&nbsp; SPI&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Life:sec kb 
Sta&nbsp;&nbsp; PID vsys<BR>00000006&lt; 192.168.11.23&nbsp;&nbsp;&nbsp; 500 
esp:3des/sha1 211d6595&nbsp; 2760 unlim A/-&nbsp;&nbsp;&nbsp;&nbsp; 6 
0<BR>00000006&gt; 192.168.11.23&nbsp;&nbsp;&nbsp; 500 esp:3des/sha1 
5ef31249&nbsp; 2760 unlim A/-&nbsp;&nbsp;&nbsp;&nbsp; 5 0<BR></DIV>
<DIV>So, it seems that SA was generated successfully.</DIV>
<DIV>&nbsp;</DIV>
<DIV>&nbsp;</DIV>
<DIV>But I tried ping from linux to netscreen's Trust interface but didn't get 
reply as below:<BR>[root@localhost network-scripts]# ping 192.168.1.1<BR>PING 
192.168.1.1 (192.168.1.1) 56(84) bytes of data.</DIV>
<DIV>&nbsp;</DIV>
<DIV>--- 192.168.1.1 ping statistics ---<BR>43 packets transmitted, 0 received, 
100% packet loss, time 42001ms</DIV>
<DIV>&nbsp;</DIV>
<DIV>&nbsp;</DIV>
<DIV>Capturing packets at the same time as above, it seems that only linux is 
putting out packets.<BR></DIV>
<DIV>18:41:43.162671 IP precision &gt; 192.168.1.1: ICMP echo request, id 28515, 
seq 1, length 64<BR>18:41:43.164141 IP precision &gt; 192.168.11.56: 
ESP(spi=0x211d6595,seq=0x25), length 100<BR>18:41:44.164000 IP precision &gt; 
192.168.1.1: ICMP echo request, id 28515, seq 2, length 64<BR>18:41:45.164000 IP 
precision &gt; 192.168.1.1: ICMP echo request, id 28515, seq 3, length 
64<BR>18:41:46.163999 IP precision &gt; 192.168.1.1: ICMP echo request, id 
28515, seq 4, length 64<BR>18:41:47.163998 IP precision &gt; 192.168.1.1: ICMP 
echo request, id 28515, seq 5, length 64<BR>18:41:48.161933 arp who-has 
192.168.11.56 tell precision<BR>18:41:48.163994 IP precision &gt; 192.168.1.1: 
ICMP echo request, id 28515, seq 6, length 64<BR>18:41:48.164179 IP precision 
&gt; 192.168.11.56: ESP(spi=0x211d6595,seq=0x26), length 100<BR>18:41:48.164226 
arp reply 192.168.11.56 is-at 00:10:db:48:6d:51 (oui Unknown)<BR>18:41:49.163998 
IP precision &gt; 192.168.1.1: ICMP echo request, id 28515, seq 7, length 
64<BR>18:41:50.163996 IP precision &gt; 192.168.1.1: ICMP echo request, id 
28515, seq 8, length 64</DIV>
<DIV>&nbsp;</DIV>
<DIV>&nbsp;</DIV>
<DIV>When linux pings to netscreen's untrust side, the ping reaches and packets 
seem to be exchanged.<BR>I'm concerned that ICMP and ESP are mixed in the 
capture as blow:</DIV>
<DIV>[root@localhost network-scripts]# ping 192.168.11.56<BR>64 bytes from 
192.168.11.56: icmp_seq=1 ttl=64 time=3.86 ms<BR>64 bytes from 192.168.11.56: 
icmp_seq=2 ttl=64 time=3.60 ms<BR>64 bytes from 192.168.11.56: icmp_seq=3 ttl=64 
time=3.59 ms<BR>[root@precision ~]# tcpdump<BR>18:39:42.500189 IP precision &gt; 
192.168.11.56: ESP(spi=0x211d6595,seq=0x1), length 116<BR>18:39:42.501688 IP 
precision &gt; 192.168.11.56: ESP(spi=0x211d6595,seq=0x2), length 
108<BR>18:39:42.503900 IP 192.168.11.56 &gt; precision: 
ESP(spi=0x5ef31249,seq=0x1), length 116<BR>18:39:42.503900 IP 192.168.11.56 &gt; 
precision: ICMP echo reply, id 25443, seq 1, length 64<BR>18:39:43.500072 IP 
precision &gt; 192.168.11.56: ESP(spi=0x211d6595,seq=0x3), length 
116<BR>18:39:43.503551 IP 192.168.11.56 &gt; precision: 
ESP(spi=0x5ef31249,seq=0x2), length 116<BR>18:39:43.503551 IP 192.168.11.56 &gt; 
precision: ICMP echo reply, id 25443, seq 2, length 64<BR>18:39:44.500071 IP 
precision &gt; 192.168.11.56: ESP(spi=0x211d6595,seq=0x4), length 
116<BR>18:39:44.503538 IP 192.168.11.56 &gt; precision: 
ESP(spi=0x5ef31249,seq=0x3), length 116<BR>18:39:44.503538 IP 192.168.11.56 &gt; 
precision: ICMP echo reply, id 25443, seq 3, length 64<BR>18:39:45.500083 IP 
precision &gt; 192.168.11.56: ESP(spi=0x211d6595,seq=0x5), length 
116<BR>18:39:45.503565 IP 192.168.11.56 &gt; precision: 
ESP(spi=0x5ef31249,seq=0x4), length 116<BR>18:39:45.503565 IP 192.168.11.56 &gt; 
precision: ICMP echo reply, id 25443, seq 4, length 64</DIV>
<DIV>&nbsp;</DIV>
<DIV>&nbsp;</DIV>
<DIV>I added the routing on linux to 192.168.1.0 because I thought there is no 
router or interface such as interface, but the&nbsp;situation is the 
same.&nbsp;<BR>[root@localhost network-scripts]# route<BR>Kernel IP routing 
table<BR>Destination&nbsp;&nbsp;&nbsp;&nbsp; 
Gateway&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
Genmask&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Flags Metric 
Ref&nbsp;&nbsp;&nbsp; Use Iface<BR>192.168.1.0&nbsp;&nbsp;&nbsp;&nbsp; 
192.168.11.56&nbsp;&nbsp; 255.255.255.0&nbsp;&nbsp; UG&nbsp;&nbsp;&nbsp; 
0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0 
eth0<BR>192.168.11.0&nbsp;&nbsp;&nbsp; 
*&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
255.255.255.0&nbsp;&nbsp; U&nbsp;&nbsp;&nbsp;&nbsp; 
0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0 
eth0<BR>default&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
192.168.11.1&nbsp;&nbsp;&nbsp; 
0.0.0.0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; UG&nbsp;&nbsp;&nbsp; 
0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 0 
eth0<BR>[root@precision network-scripts]# uname -a<BR>Linux precision 
2.6.23.17-88.fc7 #1 SMP Thu May 15 00:35:10 EDT 2008 i686 i686 i386 
GNU/Linux<BR>[root@precision network-scripts]# ifconfig 
-a<BR>eth0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Link encap:Ethernet&nbsp; HWaddr 
00:B0:D0:7B:C3:3E&nbsp; 
<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; inet 
addr:192.168.11.23&nbsp; Bcast:192.168.11.255&nbsp; 
Mask:255.255.255.0<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; 
inet6 addr: fe80::2b0:d0ff:fe7b:c33e/64 
Scope:Link<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; UP 
BROADCAST RUNNING MULTICAST&nbsp; MTU:1500&nbsp; 
Metric:1<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; RX 
packets:3677897 errors:0 dropped:0 overruns:1 
frame:0<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; TX 
packets:1807082 errors:0 dropped:0 overruns:0 
carrier:1<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; collisions:0 
txqueuelen:1000 <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; RX 
bytes:604802735 (576.7 MiB)&nbsp; TX bytes:130499028 (124.4 
MiB)<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Interrupt:18 Base 
address:0x8c00 </DIV>
<DIV>&nbsp;</DIV>
<DIV>lo&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Link encap:Local 
Loopback&nbsp; <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; inet 
addr:127.0.0.1&nbsp; 
Mask:255.0.0.0<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; inet6 
addr: ::1/128 
Scope:Host<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; UP LOOPBACK 
RUNNING&nbsp; MTU:16436&nbsp; 
Metric:1<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; RX 
packets:18802 errors:0 dropped:0 overruns:0 
frame:0<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; TX 
packets:18802 errors:0 dropped:0 overruns:0 
carrier:0<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; collisions:0 
txqueuelen:0 <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; RX 
bytes:55093760 (52.5 MiB)&nbsp; TX bytes:55093760 (52.5 MiB)</DIV>
<DIV>&nbsp;</DIV>
<DIV>sit0&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Link encap:IPv6-in-IPv4&nbsp; 
<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; NOARP&nbsp; 
MTU:1480&nbsp; 
Metric:1<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; RX packets:0 
errors:0 dropped:0 overruns:0 
frame:0<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; TX packets:0 
errors:0 dropped:0 overruns:0 
carrier:0<BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; collisions:0 
txqueuelen:0 <BR>&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; RX 
bytes:0 (0.0 b)&nbsp; TX bytes:0 (0.0 b)</DIV>
<DIV>&nbsp;</DIV>
<DIV>&nbsp;</DIV>
<DIV>In my memory, Racoon makes a new interface such as ipsec0. 
But&nbsp;doesns't Openswan make an interface like that usually?</DIV>
<DIV>&nbsp;</DIV>
<DIV>Thank you very much! <IMG title="&#12473;&#12510;&#12452;&#12523; &#32117;&#25991;&#23383;" 
style="FLOAT: none; MARGIN: 0px; POSITION: static" tabIndex=-1 alt="&#12473;&#12510;&#12452;&#12523; &#32117;&#25991;&#23383;" 
src="cid:5ED7585131F648A1AC4BD0CE9ECF02E3@tokyovalnote" 
MSNNonUserImageOrEmoticon="true"></DIV></FONT>
<DIV><FONT face="MS UI Gothic" size=2>Hiro Shimizu</FONT></DIV></BODY></HTML>