<font color='black' size='2' face='Arial, Helvetica, sans-serif'>Hi Tobias, 
<div><br>
</div>

<div>Thanks for the reply.</div>

<div><br>
</div>

<div>Looks like the cisco box wasn't able to decrypt the request. I've compared a few versions of the draft and found out that they changed a few things, including md5 to sha stuff. Do you think that might be the cause? I might have some more time to work on it later this month.</div>

<div><br>
</div>

<div>Thank you,<br>

<div style="clear:both">Germano Veit Michel<br>
germanovmichel@aim.com<br>
</div>
<br>
<br>

<div style="font-family:arial,helvetica;font-size:10pt;color:black">-----Original Message-----<br>
From: Tobias Brunner <tobias@strongswan.org><br>
To: Germano Veit Michel <germanovmichel@aim.com><br>
Cc: users <users@lists.strongswan.org><br>
Sent: Mon, Apr 2, 2012 2:59 pm<br>
Subject: Re: [strongSwan] scepclient and cisco<br>
<br>







<div id="AOLMsgPart_0_8b194e13-00d6-4e89-9b87-bedfa9d00de5" style="margin: 0px;font-family: Tahoma, Verdana, Arial, Sans-Serif;font-size: 12px;color: #000;background-color: #fff;">

<pre style="font-size: 9pt;"><tt>Hi Germano,

> I've been trying to get scepclient to work with CISCO (IOS 15) for a
> week, turned all debugging on and still no success.

> CISCO fails with "unable to open signed data" when I request a
> certificate (get ca cert works).

> This is what I'm doing:

> ipsec scepclient --out cert=mycert.der --dn "CN=myname" -k 1024 --url
> <a href="http://10.1.1.2/cgi-bin/pkiclient.exe" target="_blank">http://10.1.1.2/cgi-bin/pkiclient.exe</a> --in cacert-enc=CISCO.der --in
> cacert-sig=CISCO.der

> The wiki documentation for scepclient is extremely poor. I could improve
> it with some cisco examples if I get this to work...
>
> Are there any special options/compile options? Opinions on what could be
> wrong?

Well, scepclient is quite old.  It was written 7 years ago and did not
get much attention since then.  Development was based on version 10/11
of the SCEP draft [1], which is currently published in version 23.  So
it's very well possible that there are incompatibilities with more
recent implementations (which the one in IOS 15 presumably is).  And
updating scepclient has not a very hight priority for us at the moment.

The question really is what the Cisco box means with "unable to open
signed data" (Was it not able to parse the request?  Was it not able to
decrypt it? ...).  The only thing that might be wrong with your command
line is that you don't specify '--out pkcs1', but I don't see how that
could cause the above error on the Cisco side.

Regards,
Tobias

[1] <a href="http://tools.ietf.org/html/draft-nourse-scep" target="_blank">http://tools.ietf.org/html/draft-nourse-scep</a>
</tt></pre>
</div>
 <!-- end of AOLMsgPart_0_8b194e13-00d6-4e89-9b87-bedfa9d00de5 -->



</div>
</div>
</font>