<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=us-ascii">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        margin-bottom:.0001pt;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
a:visited, span.MsoHyperlinkFollowed
        {mso-style-priority:99;
        color:#954F72;
        text-decoration:underline;}
span.EmailStyle17
        {mso-style-type:personal-compose;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri",sans-serif;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="EN-US" link="#0563C1" vlink="#954F72">
<div class="WordSection1">
<p class="MsoNormal">Hi Experts,<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">I am using Strongswan 5.3.3 with Kernel 2.6.32-573, the issues I am facing are below.<o:p></o:p></p>
<p class="MsoNormal">Note : We have Two identical System connect using StrongSwan HA for IKE/IPSEC redundancy. StrongSwan does not give any errors for state and policy installation.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Problem 1. When the Strongswan Installs Trap for HA-Tunnel, the Trap is not triggered back to Strongswan by Kernel till 5-to15 Mins interval. The interval is random but never less them 5 mins. The Heart-Beat is at 5 Mins Interval. Once
 the Tunnel comes up the HA-messages flow and the icmp packets are going in the Tunnel without any problems. Why are we getting the Trigger after 5Mins.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Time Flow:<o:p></o:p></p>
<p class="MsoNormal">t0s : Trap installed and SEGMENT_DROP is Pushed<o:p></o:p></p>
<p class="MsoNormal">t1: (t0+30Sec): HA_RESYNC is Pushed.<o:p></o:p></p>
<p class="MsoNormal">t2: (t1+5min): Heart-Beat is pushed.<o:p></o:p></p>
<p class="MsoNormal">t3: (t2+0Sec): Trap trigger received and the HA-Tunnel comes up.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Problem2: When the Strongswan Installs Trap for HA-Tunnel and the Trigger is not received from Kernel, we do ping to peer HA-Tunnel interface, HA-Tunnel comes up, but the HA-Messages on port 4510 (HA-Port) is not Pushed out of the System,
 the ipsec bytes_o are not incremented.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Time Flow:<o:p></o:p></p>
<p class="MsoNormal">t0s : Trap installed and SEGMENT_DROP is Pushed<o:p></o:p></p>
<p class="MsoNormal">t1: (t0+5Sec): Ping to the peer HA-interface, the HA-Tunnel comes up.<o:p></o:p></p>
<p class="MsoNormal">t2: (t1+25Sec): HA_RESYNC is Pushed from Strongswan, but not out of the local interface.<o:p></o:p></p>
<p class="MsoNormal">t3: (t2+5/15Mins): HA-Messages Starts Flowing.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Problem3: When the Strongswan Installs Trap for HA-Tunnel and the Trigger is not received from Kernel, we do ipsec-stroke up ha, HA-Tunnel comes up, but the HA-Messages on port 4510 (HA-Port) is not Pushed and the icmp is also not going
 out of the interface.<o:p></o:p></p>
<p class="MsoNormal">t0s : Trap installed and SEGMENT_DROP is Pushed<o:p></o:p></p>
<p class="MsoNormal">t1: (t0+5Sec): execute “ipsec-stroke up ha”, the HA-Tunnel comes up.<o:p></o:p></p>
<p class="MsoNormal">t2: (t1+25Sec): HA_RESYNC is Pushed from Strongswan, but not out of the local interface. Even ICMP message are not going out of interface. But netstats indicate the ICMP message being created and pushed out.<o:p></o:p></p>
<p class="MsoNormal">t3: (t2+5/15Mins): HA-Messages Starts Flowing.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">We need help to see what we can do to address these issues.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Regards,<o:p></o:p></p>
<p class="MsoNormal">Vinay<o:p></o:p></p>
</div>
</body>
</html>