Bug ID: 725518<div><br>This is pretty urgent on my side. I have one other box to try things on, in the mean time I&#39;m compiling without nss (yuck).<br>
<br><br><div class="gmail_quote">On Mon, Jul 25, 2011 at 10:38 AM, Avesh Agarwal <span dir="ltr">&lt;<a href="mailto:avagarwa@redhat.com">avagarwa@redhat.com</a>&gt;</span> wrote:<br><blockquote class="gmail_quote" style="margin:0 0 0 .8ex;border-left:1px #ccc solid;padding-left:1ex;">

<div><div></div><div class="h5">On 07/25/2011 11:30 AM, Paul Wouters wrote:<br>
&gt; On Mon, 25 Jul 2011, Kevin Keane wrote:<br>
&gt;<br>
&gt;&gt; I have a feeling that there is a bug in the NSS DH code. I’m getting<br>
&gt;&gt; almost the same error (in my case, the last message<br>
&gt;&gt; is “NSS: slot for DH key gen is NULL” instead of your “NSS: DH<br>
&gt;&gt; private key creation failed”). In my case, the mere fact<br>
&gt;&gt; that I have a certificate in the database triggers this error.<br>
&gt;<br>
&gt;&gt; I posted the full log with plutodebug=all a couple days ago, but so<br>
&gt;&gt; far haven’t gotten a response.<br>
&gt;<br>
&gt; I was hoping Avesh would have a look at.<br>
&gt;<br>
&gt; I think it might be a misconfiguration of your NSS that causes this. I<br>
&gt; am not sure I want pluto to die<br>
&gt; and restart on this, instead of just failing this one connection (eg<br>
&gt; STF_FAIL)<br>
&gt;<br>
&gt; Paul<br>
&gt;<br>
&gt;&gt; From: <a href="mailto:users-bounces@openswan.org">users-bounces@openswan.org</a> [mailto:<a href="mailto:users-bounces@openswan.org">users-bounces@openswan.org</a>]<br>
&gt;&gt; On Behalf Of Richard Pickett<br>
&gt;&gt; Sent: Sunday, July 24, 2011 8:30 PM<br>
&gt;&gt; To: Openswan Users<br>
&gt;&gt; Subject: [Openswan Users] nss DH woes<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; Still plunking around trying to get certs to work on openswan. Got<br>
&gt;&gt; them imported into nss just fine, and it reports in<br>
&gt;&gt; the log that it loads them correctly.<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; But when the first client connects, here&#39;s what hits the logs (notice<br>
&gt;&gt; the last line):<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; received Vendor ID payload<br>
&gt;&gt; [draft-ietf-ipsec-nat-t-ike-00]<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; ignoring unknown Vendor ID payload<br>
&gt;&gt; [16f6ca16e4a4066d83821a0f0aeaa862]<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; received Vendor ID payload<br>
&gt;&gt; [draft-ietf-ipsec-nat-t-ike-02_n] method set to=106<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; received Vendor ID payload<br>
&gt;&gt; [draft-ietf-ipsec-nat-t-ike-03] method set to=108<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; received Vendor ID payload [RFC 3947] method set<br>
&gt;&gt; to=109<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; ignoring Vendor ID payload [FRAGMENTATION 80000000]<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; received Vendor ID payload [Dead Peer Detection]<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; ignoring unknown Vendor ID payload<br>
&gt;&gt; [f14b94b7bff1fef02773b8c49feded26]<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; ignoring unknown Vendor ID payload<br>
&gt;&gt; [166f932d55eb64d8e4df4fd37e2313f0d0fd8451]<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; ignoring unknown Vendor ID payload<br>
&gt;&gt; [8404adf9cda05760b2ca292e4bff537b]<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: packet from <a href="http://74.137.71.67:42600" target="_blank">74.137.71.67:42600</a>:<br>
&gt;&gt; received Vendor ID payload [Cisco-Unity]<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: &quot;mobileaegisclient&quot;[1]<br>
&gt;&gt; 74.137.71.67 #1: responding to Main Mode from unknown peer<br>
&gt;&gt; 74.137.71.67<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: &quot;mobileaegisclient&quot;[1]<br>
&gt;&gt; 74.137.71.67 #1: transition from state STATE_MAIN_R0 to state<br>
&gt;&gt; STATE_MAIN_R1<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:44 vhost5 pluto[6039]: &quot;mobileaegisclient&quot;[1]<br>
&gt;&gt; 74.137.71.67 #1: STATE_MAIN_R1: sent MR1, expecting MI2<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:45 vhost5 pluto[6039]: &quot;mobileaegisclient&quot;[1]<br>
&gt;&gt; 74.137.71.67 #1: NAT-Traversal: Result using RFC 3947<br>
&gt;&gt; (NAT-Traversal): peer is NATed<br>
&gt;&gt;<br>
&gt;&gt; Jul 24 22:26:45 vhost5 pluto[6039]: NSS: DH private key creation failed<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; What would cause the NSS DH private key creation to fail? Is this a<br>
&gt;&gt; client config issue or server side?<br>
&gt;&gt;<br>
<br>
</div></div>Hello Paul, Kevin,<br>
<br>
I can have a look at it. Kevin can you please put a complete output of<br>
ipsec barf  instead of truncated ones somewhere, may be on<br>
<a href="http://bugzilla.redhat.com" target="_blank">bugzilla.redhat.com</a>? Also, if you can provide the exact steps you<br>
followed to configure openswan that would also help.<br>
<div class="im"><br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt; Thanks for all your help!<br>
&gt;&gt;<br>
&gt;&gt;<br>
&gt;&gt;<br>
<br>
<br>
</div>--<br>
Thanks and Regards<br>
<font color="#888888">Avesh<br>
</font><div><div></div><div class="h5"><br>
_______________________________________________<br>
<a href="mailto:Users@openswan.org">Users@openswan.org</a><br>
<a href="http://lists.openswan.org/mailman/listinfo/users" target="_blank">http://lists.openswan.org/mailman/listinfo/users</a><br>
Micropayments: <a href="https://flattr.com/thing/38387/IPsec-for-Linux-made-easy" target="_blank">https://flattr.com/thing/38387/IPsec-for-Linux-made-easy</a><br>
Building and Integrating Virtual Private Networks with Openswan:<br>
<a href="http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155" target="_blank">http://www.amazon.com/gp/product/1904811256/104-3099591-2946327?n=283155</a><br>
</div></div></blockquote></div><br></div>