<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=us-ascii">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
span.EmailStyle17
        {mso-style-type:personal-compose;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri",sans-serif;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="EN-US" link="#0563C1" vlink="#954F72" style="word-wrap:break-word">
<div class="WordSection1">
<p class="MsoNormal">I use both iOS and Windows clients to connect to my strongSwan server, and have observed that when a Windows client closes the connection, the following log entries are written:<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: received DELETE for ESP CHILD_SA with SPI 44bf3ff8<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: closing CHILD_SA net{4} with SPIs c6d196ed_i (3210654 bytes) 44bf3ff8_o (153861005 bytes) and TS 0.0.0.0/0 === 10.92.10.2/32<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: sending DELETE for ESP CHILD_SA with SPI c6d196ed<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: CHILD_SA closed<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: generating INFORMATIONAL response 2 [ D ]<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: sending packet: from 192.168.92.5[4500] to 166.176.185.31[9914] (80 bytes)<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: received packet: from 166.176.185.31[9914] to 192.168.92.5[4500] (80 bytes)<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: parsed INFORMATIONAL request 3 [ D ]<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: received DELETE for IKE_SA conn-windows[9]<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: deleting IKE_SA conn-windows[9] between 192.168.92.5[windows.mydomain.com]...166.176.185.31[C=US, O=pvn-strongSwan, CN=bls-bsur><o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: IKE_SA deleted<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: generating INFORMATIONAL response 3 [ ]<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: sending packet: from 192.168.92.5[4500] to 166.176.185.31[9914] (80 bytes)<o:p></o:p></p>
<p class="MsoNormal">Jul 03 12:50:26 pvn charon-systemd[39509]: lease 10.92.10.2 by 'C=US, O=pvn-strongSwan,
<a href="mailto:CN=bls-bsurf-pvn@myvpn.net">CN=bls-bsurf-pvn@myvpn.net</a>' went offline<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">But when an iOS client closes the connection, there is no “closing CHILD_SA” log entry, thus the bytes transferred information is not there.<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Jul 02 19:11:22 pvn charon-systemd[39509]: received DELETE for IKE_SA conn-ios[5]<o:p></o:p></p>
<p class="MsoNormal">Jul 02 19:11:22 pvn charon-systemd[39509]: deleting IKE_SA conn-ios[5] between 192.168.92.5[ios.mydomain.com]...166.176.186.243[bls-biphone-pvn@myvpn.net]<o:p></o:p></p>
<p class="MsoNormal">Jul 02 19:11:22 pvn charon-systemd[39509]: IKE_SA deleted<o:p></o:p></p>
<p class="MsoNormal">Jul 02 19:11:22 pvn charon-systemd[39509]: generating INFORMATIONAL response 10 [ ]<o:p></o:p></p>
<p class="MsoNormal">Jul 02 19:11:22 pvn charon-systemd[39509]: sending packet: from 192.168.92.5[4500] to 166.176.186.243[53457] (80 bytes)<o:p></o:p></p>
<p class="MsoNormal">Jul 02 19:11:22 pvn charon-systemd[39509]: lease 10.92.10.1 by 'bls-biphone-pvn@myvpn.net' went offline<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Presumably this is because the Windows client is a bit more fastidious and actually closes the CHILD_SA, but iOS doesn’t?<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Is there a reason that strongSwan can’t log an implicit CHILD_SA close when the DELETE is received so that the bytes transferred information can be logged? Or, am I missing something in my configuration to cause this to be logged?<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Thanks!<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Configuration:<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">conn-defaults {<o:p></o:p></p>
<p class="MsoNormal">    version = 2<o:p></o:p></p>
<p class="MsoNormal">    send_certreq = yes<o:p></o:p></p>
<p class="MsoNormal">    send_cert = always<o:p></o:p></p>
<p class="MsoNormal">    unique = never<o:p></o:p></p>
<p class="MsoNormal">    fragmentation = yes<o:p></o:p></p>
<p class="MsoNormal">    # Force esp encapsulation for restrictive firewalls<o:p></o:p></p>
<p class="MsoNormal">    encap = yes<o:p></o:p></p>
<p class="MsoNormal">    dpd_delay = 120s<o:p></o:p></p>
<p class="MsoNormal">    rekey_time = 0s<o:p></o:p></p>
<p class="MsoNormal">    pools = primary-pool-ipv4<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">    local {<o:p></o:p></p>
<p class="MsoNormal">        auth = pubkey<o:p></o:p></p>
<p class="MsoNormal">        cacerts = strongSwanCACert.pem<o:p></o:p></p>
<p class="MsoNormal">    }<o:p></o:p></p>
<p class="MsoNormal">}<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">remote-defaults {<o:p></o:p></p>
<p class="MsoNormal">    remote {<o:p></o:p></p>
<p class="MsoNormal">        id = %any<o:p></o:p></p>
<p class="MsoNormal">    }<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">}<o:p></o:p></p>
<p class="MsoNormal">child-defaults {<o:p></o:p></p>
<p class="MsoNormal">    net {<o:p></o:p></p>
<p class="MsoNormal">        dpd_action = clear<o:p></o:p></p>
<p class="MsoNormal">        rekey_time = 0s<o:p></o:p></p>
<p class="MsoNormal">        updown = /usr/lib/ipsec/_updown iptables<o:p></o:p></p>
<p class="MsoNormal">    }<o:p></o:p></p>
<p class="MsoNormal">}<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">connections {<o:p></o:p></p>
<p class="MsoNormal">    conn-android: conn-defaults, remote-defaults {<o:p></o:p></p>
<p class="MsoNormal">        proposals =  aes256-aes192-aes128-sha384-sha256-sha1-modp3072-modp2048-modp1536<o:p></o:p></p>
<p class="MsoNormal">        local {<o:p></o:p></p>
<p class="MsoNormal">            certs = android-strongSwanVPNCert.pem<o:p></o:p></p>
<p class="MsoNormal">            id = android.mydomain.com<o:p></o:p></p>
<p class="MsoNormal">            }<o:p></o:p></p>
<p class="MsoNormal">        children {<o:p></o:p></p>
<p class="MsoNormal">            net : child-defaults {<o:p></o:p></p>
<p class="MsoNormal">                local_ts = 0.0.0.0/0<o:p></o:p></p>
<p class="MsoNormal">                esp_proposals = aes256-sha256<o:p></o:p></p>
<p class="MsoNormal">            }<o:p></o:p></p>
<p class="MsoNormal">        }<o:p></o:p></p>
<p class="MsoNormal">    }<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">    conn-windows: conn-defaults, remote-defaults {<o:p></o:p></p>
<p class="MsoNormal">        proposals = aes256-sha256-modp1024<o:p></o:p></p>
<p class="MsoNormal">        local {<o:p></o:p></p>
<p class="MsoNormal">            certs = windows-strongSwanVPNCert.pem<o:p></o:p></p>
<p class="MsoNormal">            id = windows.mydomain.com<o:p></o:p></p>
<p class="MsoNormal">            }<o:p></o:p></p>
<p class="MsoNormal">        children {<o:p></o:p></p>
<p class="MsoNormal">            net : child-defaults {<o:p></o:p></p>
<p class="MsoNormal">                local_ts = 0.0.0.0/0<o:p></o:p></p>
<p class="MsoNormal">                esp_proposals = aes256-sha256-sha1-modp1024<o:p></o:p></p>
<p class="MsoNormal">            }<o:p></o:p></p>
<p class="MsoNormal">        }<o:p></o:p></p>
<p class="MsoNormal">    }<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">    conn-linux: conn-defaults, remote-defaults {<o:p></o:p></p>
<p class="MsoNormal">        proposals = aes192-sha256-modp3072<o:p></o:p></p>
<p class="MsoNormal">        local {<o:p></o:p></p>
<p class="MsoNormal">             certs = linux-strongSwanVPNCert.pem<o:p></o:p></p>
<p class="MsoNormal">             id = linux.mydomain.com<o:p></o:p></p>
<p class="MsoNormal">        }<o:p></o:p></p>
<p class="MsoNormal">        remote {<o:p></o:p></p>
<p class="MsoNormal">             auth = pubkey<o:p></o:p></p>
<p class="MsoNormal">        }<o:p></o:p></p>
<p class="MsoNormal">        children {<o:p></o:p></p>
<p class="MsoNormal">            net : child-defaults {<o:p></o:p></p>
<p class="MsoNormal">                local_ts = 0.0.0.0/0<o:p></o:p></p>
<p class="MsoNormal">                esp_proposals = aes128gcm128-x25519<o:p></o:p></p>
<p class="MsoNormal">            }<o:p></o:p></p>
<p class="MsoNormal">        }<o:p></o:p></p>
<p class="MsoNormal">    }<o:p></o:p></p>
<p class="MsoNormal">    conn-ios : conn-defaults, remote-defaults {<o:p></o:p></p>
<p class="MsoNormal">        proposals = aes256-sha256-modp2048, aes256-sha256-modp1024,aes256-sha1-modp1024<o:p></o:p></p>
<p class="MsoNormal">        local {<o:p></o:p></p>
<p class="MsoNormal">            certs = ios-strongSwanVPNCert.pem<o:p></o:p></p>
<p class="MsoNormal">            id = ios.mydomain.com<o:p></o:p></p>
<p class="MsoNormal">            }<o:p></o:p></p>
<p class="MsoNormal">        remote {<o:p></o:p></p>
<p class="MsoNormal">            auth = eap-tls<o:p></o:p></p>
<p class="MsoNormal">            }<o:p></o:p></p>
<p class="MsoNormal">        children {<o:p></o:p></p>
<p class="MsoNormal">            net : child-defaults {<o:p></o:p></p>
<p class="MsoNormal">                local_ts = 0.0.0.0/0<o:p></o:p></p>
<p class="MsoNormal">                esp_proposals = aes256-sha256<o:p></o:p></p>
<p class="MsoNormal">            }<o:p></o:p></p>
<p class="MsoNormal">        }<o:p></o:p></p>
<p class="MsoNormal">    }<o:p></o:p></p>
<p class="MsoNormal">}<o:p></o:p></p>
<p class="MsoNormal"><o:p></o:p></p>
<p class="MsoNormal">pools {<o:p></o:p></p>
<p class="MsoNormal">    primary-pool-ipv4 {<o:p></o:p></p>
<p class="MsoNormal">        addrs = 10.92.10.0/24<o:p></o:p></p>
<p class="MsoNormal">        dns = 192.168.92.3<o:p></o:p></p>
<p class="MsoNormal">    }<o:p></o:p></p>
<p class="MsoNormal">}<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Thanks<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
</div>
</body>
</html>