Guys, I’ve started from scratch and found one basic root-cause: UDP500 was not accepted on the input chain, and therefore it never reached the IKE2 routines.
After adding that, a much nicer and more verbose log was created which however needs some explanation for me, if you could do that:
15:00:23 ipsec,debug ===== received 658 bytes from 4.3.2.1[42618] to 192.168.1.10[500]
15:00:23 ipsec -> ike2 request, exchange: SA_INIT:0 4.3.2.1[42618] MAGIC
15:00:23 ipsec ike2 respond
15:00:23 ipsec payload seen: SA (244 bytes)
15:00:23 ipsec payload seen: KE (264 bytes)
15:00:23 ipsec payload seen: NONCE (36 bytes)
15:00:23 ipsec payload seen: NOTIFY (28 bytes)
15:00:23 ipsec payload seen: NOTIFY (28 bytes)
15:00:23 ipsec payload seen: NOTIFY (8 bytes)
15:00:23 ipsec payload seen: NOTIFY (14 bytes)
15:00:23 ipsec payload seen: NOTIFY (8 bytes)
15:00:23 ipsec processing payload: NONCE
15:00:23 ipsec processing payload: SA
15:00:23 ipsec,debug unknown auth: #13
15:00:23 ipsec,debug unknown prf: #6
15:00:23 ipsec,debug unknown DH group: #24
15:00:23 ipsec,debug unknown prf: #6
15:00:23 ipsec,debug unknown DH group: #24
15:00:23 ipsec IKE Protocol: IKE
15:00:23 ipsec proposal #1
15:00:23 ipsec enc: aes256-cbc
15:00:23 ipsec enc: aes128-cbc
15:00:23 ipsec prf: hmac-sha512
15:00:23 ipsec prf: unknown
15:00:23 ipsec prf: hmac-sha256
15:00:23 ipsec prf: hmac-sha1
15:00:23 ipsec auth: sha512
15:00:23 ipsec auth: unknown
15:00:23 ipsec auth: sha256
15:00:23 ipsec auth: sha1
15:00:23 ipsec dh: unknown
15:00:23 ipsec dh: ecp384
15:00:23 ipsec dh: ecp256
15:00:23 ipsec dh: modp2048
15:00:23 ipsec dh: modp1536
15:00:23 ipsec proposal #2
15:00:23 ipsec enc: aes256-gcm
15:00:23 ipsec enc: aes128-gcm
15:00:23 ipsec prf: hmac-sha512
15:00:23 ipsec prf: unknown
15:00:23 ipsec prf: hmac-sha256
15:00:23 ipsec prf: hmac-sha1
15:00:23 ipsec dh: unknown
15:00:23 ipsec dh: ecp384
15:00:23 ipsec dh: ecp256
15:00:23 ipsec dh: modp2048
15:00:23 ipsec dh: modp1536
15:00:23 ipsec matched proposal:
15:00:23 ipsec proposal #1
15:00:23 ipsec enc: aes256-cbc
15:00:23 ipsec prf: hmac-sha256
15:00:23 ipsec auth: sha256
15:00:23 ipsec dh: modp2048
15:00:23 ipsec processing payload: KE
15:00:23 ipsec unknown DH group: #24
[b]15:00:23 ipsec DH group number mismatch: 14 != 24[/b]
15:00:23 ipsec adding notify: INVALID_KE_PAYLOAD
15:00:23 ipsec,debug => (size 0xa)
15:00:23 ipsec,debug 0000000a 00000011 000e
15:00:23 ipsec,debug ===== sending 38 bytes from 192.168.1.10[500] to 4.3.2.1[42618]
15:00:23 ipsec,debug 1 times of 38 bytes message will be sent to 4.3.2.1[42618]
15:00:23 ipsec,debug ===== received 658 bytes from 4.3.2.1[42618] to 192.168.1.10[500]
15:00:23 ipsec -> ike2 request, exchange: SA_INIT:0 4.3.2.1[42618] MAGIC
15:00:23 ipsec ike2 respond
15:00:23 ipsec payload seen: SA (244 bytes)
15:00:23 ipsec payload seen: KE (264 bytes)
15:00:23 ipsec payload seen: NONCE (36 bytes)
15:00:23 ipsec payload seen: NOTIFY (28 bytes)
15:00:23 ipsec payload seen: NOTIFY (28 bytes)
15:00:23 ipsec payload seen: NOTIFY (8 bytes)
15:00:23 ipsec payload seen: NOTIFY (14 bytes)
15:00:23 ipsec payload seen: NOTIFY (8 bytes)
15:00:23 ipsec processing payload: NONCE
15:00:23 ipsec processing payload: SA
15:00:23 ipsec,debug unknown auth: #13
15:00:23 ipsec,debug unknown prf: #6
15:00:23 ipsec,debug unknown DH group: #24
15:00:23 ipsec,debug unknown prf: #6
15:00:23 ipsec,debug unknown DH group: #24
15:00:23 ipsec IKE Protocol: IKE
15:00:23 ipsec proposal #1
15:00:23 ipsec enc: aes256-cbc
15:00:23 ipsec enc: aes128-cbc
15:00:23 ipsec prf: hmac-sha512
15:00:23 ipsec prf: unknown
15:00:23 ipsec prf: hmac-sha256
15:00:23 ipsec prf: hmac-sha1
15:00:23 ipsec auth: sha512
15:00:23 ipsec auth: unknown
15:00:23 ipsec auth: sha256
15:00:23 ipsec auth: sha1
15:00:23 ipsec dh: modp2048
15:00:23 ipsec dh: unknown
15:00:23 ipsec dh: ecp384
15:00:23 ipsec dh: ecp256
15:00:23 ipsec dh: modp1536
15:00:23 ipsec proposal #2
15:00:23 ipsec enc: aes256-gcm
15:00:23 ipsec enc: aes128-gcm
15:00:23 ipsec prf: hmac-sha512
15:00:23 ipsec prf: unknown
15:00:23 ipsec prf: hmac-sha256
15:00:23 ipsec prf: hmac-sha1
15:00:23 ipsec dh: modp2048
15:00:23 ipsec dh: unknown
15:00:23 ipsec dh: ecp384
15:00:23 ipsec dh: ecp256
15:00:23 ipsec dh: modp1536
15:00:23 ipsec matched proposal:
15:00:23 ipsec proposal #1
15:00:23 ipsec enc: aes256-cbc
15:00:23 ipsec prf: hmac-sha256
15:00:23 ipsec auth: sha256
15:00:23 ipsec dh: modp2048
15:00:23 ipsec processing payload: KE
15:00:24 ipsec,debug => shared secret (size 0x100)
...
15:00:24 ipsec adding payload: SA
15:00:24 ipsec,debug => (size 0x30)
...
15:00:24 ipsec adding payload: KE
15:00:24 ipsec,debug => (first 0x100 of 0x108)
...
15:00:24 ipsec adding payload: NONCE
15:00:24 ipsec,debug => (size 0x1c)
...
15:00:24 ipsec adding notify: NAT_DETECTION_SOURCE_IP
15:00:24 ipsec,debug => (size 0x1c)
...
15:00:24 ipsec adding notify: NAT_DETECTION_DESTINATION_IP
15:00:24 ipsec,debug => (size 0x1c)
...
15:00:24 ipsec adding payload: CERTREQ
15:00:24 ipsec,debug => (size 0x5)
...
15:00:24 ipsec <- ike2 reply, exchange: SA_INIT:0 4.3.2.1[42618] MAGIC
15:00:24 ipsec,debug ===== sending 429 bytes from 192.168.1.10[500] to 4.3.2.1[42618]
15:00:24 ipsec,debug 1 times of 429 bytes message will be sent to 4.3.2.1[42618]
15:00:24 ipsec,debug => skeyseed (size 0x20)
...
15:00:24 ipsec,debug => keymat (size 0x20)
...
15:00:24 ipsec,debug => SK_ai (size 0x20)
...
15:00:24 ipsec,debug => SK_ar (size 0x20)
...
15:00:24 ipsec,debug => SK_ei (size 0x20)
...
15:00:24 ipsec,debug => SK_er (size 0x20)
...
15:00:24 ipsec,debug => SK_pi (size 0x20)
...
15:00:24 ipsec,debug => SK_pr (size 0x20)
...
15:00:24 ipsec,info new ike2 SA (R): 192.168.1.10[500]-4.3.2.1[42618] spi:MAGIC
15:00:24 ipsec processing payloads: VID (none found)
15:00:24 ipsec processing payloads: NOTIFY
15:00:24 ipsec notify: NAT_DETECTION_SOURCE_IP
15:00:24 ipsec notify: NAT_DETECTION_DESTINATION_IP
15:00:24 ipsec notify: IKEV2_FRAGMENTATION_SUPPORTED
15:00:24 ipsec notify: SIGNATURE_HASH_ALGORITHMS
15:00:24 ipsec,debug 000200030004
15:00:24 ipsec notify: REDIRECT_SUPPORTED
15:00:24 ipsec (NAT-T) REMOTE LOCAL
15:00:24 ipsec KA list add: 192.168.1.10[4500]->4.3.2.1[42618]
15:00:24 ipsec,debug ===== received 658 bytes from 4.3.2.1[42618] to 192.168.1.10[500]
15:00:24 ipsec -> ike2 request, exchange: SA_INIT:0 4.3.2.1[42618] MAGIC
15:00:24 ipsec ike2 respond
15:00:24 ipsec payload seen: SA (244 bytes)
15:00:24 ipsec payload seen: KE (264 bytes)
15:00:24 ipsec payload seen: NONCE (36 bytes)
15:00:24 ipsec payload seen: NOTIFY (28 bytes)
15:00:24 ipsec payload seen: NOTIFY (28 bytes)
15:00:24 ipsec payload seen: NOTIFY (8 bytes)
15:00:24 ipsec payload seen: NOTIFY (14 bytes)
15:00:24 ipsec payload seen: NOTIFY (8 bytes)
15:00:24 ipsec processing payload: NONCE
15:00:24 ipsec sa init retransmitted
15:00:24 ipsec,debug ===== sending 429 bytes from 192.168.1.10[500] to 4.3.2.1[42618]
15:00:24 ipsec,debug 1 times of 429 bytes message will be sent to 4.3.2.1[42618]
15:00:24 ipsec,debug ===== received 658 bytes from 4.3.2.1[42618] to 192.168.1.10[500]
15:00:24 ipsec -> ike2 request, exchange: SA_INIT:0 4.3.2.1[42618] MAGIC
15:00:24 ipsec ike2 respond
15:00:24 ipsec payload seen: SA (244 bytes)
15:00:24 ipsec payload seen: KE (264 bytes)
15:00:24 ipsec payload seen: NONCE (36 bytes)
15:00:24 ipsec payload seen: NOTIFY (28 bytes)
15:00:24 ipsec payload seen: NOTIFY (28 bytes)
15:00:24 ipsec payload seen: NOTIFY (8 bytes)
15:00:24 ipsec payload seen: NOTIFY (14 bytes)
15:00:24 ipsec payload seen: NOTIFY (8 bytes)
15:00:24 ipsec processing payload: NONCE
15:00:24 ipsec sa init retransmitted
15:00:24 ipsec,debug ===== sending 429 bytes from 192.168.1.10[500] to 4.3.2.1[42618]
15:00:24 ipsec,debug 1 times of 429 bytes message will be sent to 4.3.2.1[42618]
15:00:24 ipsec,debug KA: 192.168.1.10[4500]->4.3.2.1[42618]
15:00:24 ipsec,debug 1 times of 1 bytes message will be sent to 4.3.2.1[42618]
15:00:24 ipsec,debug ===== received 1472 bytes from 4.3.2.1[42278] to 192.168.1.10[4500]
15:00:24 ipsec -> ike2 request, exchange: AUTH:1 4.3.2.1[42278] MAGIC
15:00:24 ipsec peer ports changed: 42618 -> 42278
15:00:24 ipsec KA remove: 192.168.1.10[4500]->4.3.2.1[42618]
15:00:24 ipsec,debug KA tree dump: 192.168.1.10[4500]->4.3.2.1[42618] (in_use=1)
15:00:24 ipsec,debug KA tree dump: 192.168.1.10[4500]->4.3.2.1[42618] (in_use=1)
15:00:24 ipsec,debug KA tree dump: 192.168.1.10[4500]->4.3.2.1[42618] (in_use=1)
15:00:24 ipsec,debug KA removing this one...
15:00:24 ipsec KA list add: 192.168.1.10[4500]->4.3.2.1[42278]
15:00:24 ipsec payload seen: ENC (1444 bytes)
15:00:24 ipsec processing payload: ENC
15:00:24 ipsec,debug => iv (size 0x10)
15:00:24 ipsec,debug ff60e326 e1177c6f 31247509 d1d80824
15:00:24 ipsec,debug => plain payload (trimmed) (first 0x100 of 0x57f)
...
15:00:24 ipsec,debug decrypted
15:00:24 ipsec payload seen: ID_I (25 bytes)
15:00:24 ipsec payload seen: CERT (845 bytes)
15:00:24 ipsec payload seen: CERTREQ (25 bytes)
15:00:24 ipsec payload seen: AUTH (264 bytes)
15:00:24 ipsec payload seen: CONFIG (16 bytes)
15:00:24 ipsec payload seen: SA (124 bytes)
15:00:24 ipsec payload seen: TS_I (24 bytes)
15:00:24 ipsec payload seen: TS_R (24 bytes)
15:00:24 ipsec payload seen: NOTIFY (8 bytes)
15:00:24 ipsec payload seen: NOTIFY (12 bytes)
15:00:24 ipsec payload seen: NOTIFY (24 bytes)
15:00:24 ipsec payload seen: NOTIFY (8 bytes)
15:00:24 ipsec payload seen: NOTIFY (8 bytes)
15:00:24 ipsec processing payloads: NOTIFY
15:00:24 ipsec notify: MOBIKE_SUPPORTED
15:00:24 ipsec notify: ADDITIONAL_IP4_ADDRESS
15:00:24 ipsec,debug 64438afe
15:00:24 ipsec notify: ADDITIONAL_IP6_ADDRESS
15:00:24 ipsec,debug 200108f81d3e78ff6c446c1acf2028e5
15:00:24 ipsec notify: EAP_ONLY_AUTHENTICATION
15:00:24 ipsec notify: IKEV2_MESSAGE_ID_SYNC_SUPPORTED
15:00:24 ipsec ike auth: respond
15:00:24 ipsec processing payload: ID_I
[b]15:00:24 ipsec ID_I (DER DN): myphone[/b]
15:00:24 ipsec processing payload: ID_R (not found)
15:00:24 ipsec processing payload: AUTH
15:00:24 ipsec processing payload: CERT
[b]15:00:24 ipsec got CERT: myphone[/b]
15:00:24 ipsec,debug => (size 0x348)
...
...
...
[b]15:00:24 ipsec,error identity not found for peer: DER DN: myphone[/b]
15:00:24 ipsec reply notify: AUTHENTICATION_FAILED
15:00:24 ipsec adding notify: AUTHENTICATION_FAILED
First:
15:00:23 ipsec DH group number mismatch: 14 != 24
how can I make DH to not mismatch? (Or is this something I can leave alone?)
Second:
15:00:24 ipsec ID_I (DER DN): myphone
15:00:24 ipsec got CERT: myphone
15:00:24 ipsec,error identity not found for peer: DER DN: myphone
“myphone” is the name of the certificate on my Android. Android asked me a custom name during the import procedure and I gave this name. It sounds pretty obvious that Tik doesn’t know this text, as I have never wrote this into Tik. What is the resolution?
Thank you