Size: a a a

Russian Fedora Community

2020 September 30

*

*sm1Ly in Russian Fedora Community
Sergey Gureev
Это для libreswan
Для strongswan нужно swanctl
Я не понимаю, твоей проблемы))
в общем я пытаюсь подключиться к стронгсван серверу. воткнул плагин для NM. настроил коннект. он валится со словами
Sep 30 16:07:31 itsalive charon-nm[35455]: 03[CFG] no issuer certificate found for "C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X3"
Sep 30 16:07:31 itsalive charon-nm[35455]: 03[CFG]   issuer is "O=Digital Signature Trust Co., CN=DST Root CA X3"


при это и тот и другой лежат в /etc/strongswan/ipsec.d/cacerts
источник

*

*sm1Ly in Russian Fedora Community
и один другим проверяется
источник

*

*sm1Ly in Russian Fedora Community
Переслано от *sm1Ly
strongswan pki --verify --in /etc/strongswan/ipsec.d/cacerts/lets-encrypt-x3-cross-signed.pem --cacert /etc/strongswan/ipsec.d/cacerts/dsa_root.pem 
 using certificate "C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X3"
 using trusted ca certificate "O=Digital Signature Trust Co., CN=DST Root CA X3"
 reached self-signed root ca with a path length of 0
certificate trusted, lifetimes valid
источник

*

*sm1Ly in Russian Fedora Community
а можно как-то переключиться назад на обычный чарон, а не юзать swanctl
источник

FL

Filippe LeMarchand in Russian Fedora Community
*sm1Ly
в общем я пытаюсь подключиться к стронгсван серверу. воткнул плагин для NM. настроил коннект. он валится со словами
Sep 30 16:07:31 itsalive charon-nm[35455]: 03[CFG] no issuer certificate found for "C=US, O=Let's Encrypt, CN=Let's Encrypt Authority X3"
Sep 30 16:07:31 itsalive charon-nm[35455]: 03[CFG]   issuer is "O=Digital Signature Trust Co., CN=DST Root CA X3"


при это и тот и другой лежат в /etc/strongswan/ipsec.d/cacerts
А надо, чтобы в ~/.cert лежали, и были указаны в настройках соединения NM.
источник

FL

Filippe LeMarchand in Russian Fedora Community
И вообще я плохо себе представляю, как ты собрался использовать IPsec с сертификатом Let's Encrypt.
источник

*

*sm1Ly in Russian Fedora Community
Filippe LeMarchand
А надо, чтобы в ~/.cert лежали, и были указаны в настройках соединения NM.
прикол в том что там нельзя указать 2 серта. я склеил их ручками. помогло.
а дальше там началось полное мясо. мне прилетело 3 днса, у меня отвалился резолв обычных имён и все равно была недоступна сеть внутри впн
источник

*

*sm1Ly in Russian Fedora Community
Filippe LeMarchand
И вообще я плохо себе представляю, как ты собрался использовать IPsec с сертификатом Let's Encrypt.
там же ike2
источник

*

*sm1Ly in Russian Fedora Community
strongswan
источник

FL

Filippe LeMarchand in Russian Fedora Community
*sm1Ly
там же ike2
Ну так, а клиентский сертификат тебе тоже Let's Encrypt выпишет?
источник

*

*sm1Ly in Russian Fedora Community
Filippe LeMarchand
Ну так, а клиентский сертификат тебе тоже Let's Encrypt выпишет?
я не очень тебя понимаю
источник

FL

Filippe LeMarchand in Russian Fedora Community
*sm1Ly
я не очень тебя понимаю
Как у тебя клиент аутентифицируется?
источник

*

*sm1Ly in Russian Fedora Community
Filippe LeMarchand
Как у тебя клиент аутентифицируется?
EAP
источник

*

*sm1Ly in Russian Fedora Community
у меня нет доступа к серверу впна
источник

*

*sm1Ly in Russian Fedora Community
я только клиент
источник

FL

Filippe LeMarchand in Russian Fedora Community
А, тогда ок.
источник

*

*sm1Ly in Russian Fedora Community
Filippe LeMarchand
А, тогда ок.
может ты знаешь как это все починить?
источник

*

*sm1Ly in Russian Fedora Community
я кучу времени убил сегодня на это, даже перешёл на ручной привод, но все равно не разобрался
источник

FL

Filippe LeMarchand in Russian Fedora Community
*sm1Ly
прикол в том что там нельзя указать 2 серта. я склеил их ручками. помогло.
а дальше там началось полное мясо. мне прилетело 3 днса, у меня отвалился резолв обычных имён и все равно была недоступна сеть внутри впн
Короче, склей сертификат сервера с цепочкой CA Let's Encrypt в одну общую цепочку, положи её в ~/.cert и укажи в настройках соединения NetworkManager'а.
источник

*

*sm1Ly in Russian Fedora Community
Filippe LeMarchand
Короче, склей сертификат сервера с цепочкой CA Let's Encrypt в одну общую цепочку, положи её в ~/.cert и укажи в настройках соединения NetworkManager'а.
я выше сказал что так и сделал)
источник