Folks, my IPSec configuration using digital signatures auth-method is showing connection established, but no intalled SA's. I am simulating this between two CHR's in virtual environment. Can you assist me to t-shoot?
Here's my configuration.
(I have external static DNS entries to enable hostnames between vpn.site1.net and vpn.site2.net to resolve.)
Server peer
/certificate add name=root-ca common-name=TEST-CA days-valid=3650 digest-algorithm=sha256 key-size=4096 key-usage=digital-signature,key-encipherment,data-encipherment,key-cert-sign,crl-sign organization=TESTING unit=IT trust-store=ipsec,radius trusted=yes
/certificate sign root-ca
/certificate add name=vpn-cert-server common-name=vpn.site1.net subject-alt-name="DNS:vpn.site1.net" days-valid=365 digest-algorithm=sha256 key-size=4096 key-usage=tls-server organization=TESTING unit=IT trust-store=ipsec,radius trusted=yes
/certificate add name=vpn-cert-client common-name=vpn.site2.net subject-alt-name="DNS:vpn.site2.net" days-valid=365 digest-algorithm=sha256 key-size=4096 key-usage=tls-client organization=TESTING unit=IT trust-store=ipsec,radius trusted=yes
/certificate sign ca=root-ca vpn-cert-server
/certificate sign ca=root-ca vpn-cert-client
/certificate export-certificate vpn-cert-client type=pkcs12 export-passphrase=12345678
Client peer
/certificate import file-name=XXXX.p12 name=vpn-cert-client password=12345678
/certificate set [find where common-name="TEST-CA"] name="root-ca"
/certificate set [find where common-name="vpn.site2.net"] name="vpn-cert-client"
Server peer
/interface bridge add bridge=site1-vpn-lo port-cost-mode=short protocol-mode=none
/ip address add address=172.254.1.1/24 interface=site1-vpn-lo network=172.254.1.0
/ip firewall filter add action=accept chain=input dst-port=500,4500 protocol=udp
/ip firewall filter add action=accept chain=output dst-port=500,4500 protocol=udp
/ip firewall filter add action=input protocol=ipsec-esp
/ip firewall filter add action=accept chain=forward ipsec-policy=in,ipsec
/ip firewall filter add action=accept chain=forward ipsec-policy=out,ipsec
/ip firewall nat add action=src-nat chain=srcnat dst-address=172.254.1.2 to-addresses=172.254.1.1 place-before=0
/ip ipsec mode-config add name=vpn-site2 responder=yes
/ip ipsec policy group add name=site2-vpn
/ip ipsec profile add dh-group=ecp256 dpd-interval=30s dpd-maximum-failures=3 enc-algorithm=aes-256,aes-128 hash-algorithm=sha256 name=site2-vpn nat-traversal=no
/ip ipsec peer add exchange-mode=ike2 name=vpn.site2.net profile=site2-vpn passive=yes
/ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc,aes-128-cbc name=site2-vpn pfs-group=none
/ip ipsec identity add auth-method=digital-signature certificate=vpn-cert-server generate-policy=port-strict match-by=certificate mode-config=vpn-site2 peer=vpn.site2.net policy-template-group=site2-vpn remote-certificate=vpn-cert-client
/ip ipsec policy add dst-address=172.254.1.2/32 group=site2-vpn proposal=site2-vpn src-address=172.254.1.1/32 template=yes
Client peer
/interface bridge add bridge=site2-vpn-lo port-cost-mode=short protocol-mode=none
/ip address add address=172.254.1.2/24 interface=site2-vpn-lo network=172.254.1.0
/ip firewall filter add action=accept chain=input dst-port=500,4500 protocol=udp
/ip firewall filter add action=accept chain=output dst-port=500,4500 protocol=udp
/ip firewall filter add action=input protocol=ipsec-esp
/ip firewall filter add action=accept chain=forward ipsec-policy=in,ipsec
/ip firewall filter add action=accept chain=forward ipsec-policy=out,ipsec
/ip firewall nat add action=src-nat chain=srcnat dst-address=172.254.1.1 to-addresses=172.254.1.2 place-before=0
/ip ipsec mode-config add name=vpn-site1 responder=no
/ip ipsec policy group add name=site1-vpn
/ip ipsec profile add dh-group=ecp256 dpd-interval=30s dpd-maximum-failures=3 enc-algorithm=aes-256,aes-128 hash-algorithm=sha256 name=site1-vpn nat-traversal=no
/ip ipsec peer add address=vpn.site1.net exchange-mode=ike2 name=vpn.site1.net profile=site1-vpn send-initial-contact=no
/ip ipsec proposal add auth-algorithms=sha256 enc-algorithms=aes-256-cbc,aes-128-cbc name=site1-vpn pfs-group=none
/ip ipsec identity add auth-method=digital-signature certificate=vpn-cert-client remote-certificate=none generate-policy=port-strict peer=vpn.site1.net policy-template-group=site1-vpn
/ip ipsec policy add dst-address=172.254.1.1/32 group=site1-vpn proposal=site1-vpn src-address=172.254.1.2/32 template=yes
I have been trying this for some time. During this exercise I have stumbled into many different errors.
/system/logging/add topics=ipsec,!packet
/log print follow-only where topics~"ipsec"