<div dir="ltr"><div dir="ltr"><div dir="ltr"><div dir="ltr"><div dir="ltr"><div>Hi list,</div><div><br></div><div>I've got a working configuration for a collection of servers using transport mode to encrypt only a subset of ports, using strongswan 5.7.2-1 .<br></div><div><br></div><div>However, it seems suboptimal, because the servers are generating and deleting new SAs every few seconds - I presume for every client port <> server port pair ? The traffic on these ports is UDP, so there would be massive overhead in doing this.<br></div><div><br></div><div>Logs/config/SAs - <a href="https://gist.github.com/james-masson/347bcdab80c93c83dfc68f111a5cb472">https://gist.github.com/james-masson/347bcdab80c93c83dfc68f111a5cb472</a></div><div><br></div><div>Can anybody point out a flaw in or improvements to my config?</div><div><br></div><div>To be clear, I'm after a config that does crypto negotiation once per IP pair, but only encrypts traffic to/from a particular set of ports.</div><div><br></div><div>thanks</div><div><br></div><div>James M<br></div><div><br></div></div></div></div></div></div>