#strongswan — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #strongswan, aggregated by home.social.
-
Following upstream, IKEv1 protocol has been disabled in Debian strongSwan package in unstable. Stable users still using it should plan their migration to IKEv2.
More details at https://www.corsac.net/index.php?rub=blog&post=1617 and https://strongswan.org/blog/2026/09/07/strongswan-6.1.0-released.html
-
Following upstream, IKEv1 protocol has been disabled in Debian strongSwan package in unstable. Stable users still using it should plan their migration to IKEv2.
More details at https://www.corsac.net/index.php?rub=blog&post=1617 and https://strongswan.org/blog/2026/09/07/strongswan-6.1.0-released.html
-
Following upstream, IKEv1 protocol has been disabled in Debian strongSwan package in unstable. Stable users still using it should plan their migration to IKEv2.
More details at https://www.corsac.net/index.php?rub=blog&post=1617 and https://strongswan.org/blog/2026/09/07/strongswan-6.1.0-released.html
-
CVE-2026-47895 - Double-Free vulnerability in strongSwan EAP identity parsing. CVSS 7.5. Update to version 6.0.7 immediately. #CVE #strongSwan #infosec
-
CVE-2026-47895 - Double-Free vulnerability in strongSwan EAP identity parsing. CVSS 7.5. Update to version 6.0.7 immediately. #CVE #strongSwan #infosec
-
CVE-2026-47895 - Double-Free vulnerability in strongSwan EAP identity parsing. CVSS 7.5. Update to version 6.0.7 immediately. #CVE #strongSwan #infosec
-
Note to self: Just don't touch #ipsec. It's shit all way round and always breaks. Just use something else.
Why?
Every time I want an encrypted tunnel between two public IPs I think like "oh yea, using IPSec here would be easy and straight forward".
And then it never fucking works reliably. And if it does work it stops to work the next time you try to apply the exact same config. And it fails with shit like this...
What have I done wrong?!? Why work sometimes??
-
Note to self: Just don't touch #ipsec. It's shit all way round and always breaks. Just use something else.
Why?
Every time I want an encrypted tunnel between two public IPs I think like "oh yea, using IPSec here would be easy and straight forward".
And then it never fucking works reliably. And if it does work it stops to work the next time you try to apply the exact same config. And it fails with shit like this...
What have I done wrong?!? Why work sometimes??
-
Note to self: Just don't touch #ipsec. It's shit all way round and always breaks. Just use something else.
Why?
Every time I want an encrypted tunnel between two public IPs I think like "oh yea, using IPSec here would be easy and straight forward".
And then it never fucking works reliably. And if it does work it stops to work the next time you try to apply the exact same config. And it fails with shit like this...
What have I done wrong?!? Why work sometimes??
-
Note to self: Just don't touch #ipsec. It's shit all way round and always breaks. Just use something else.
Why?
Every time I want an encrypted tunnel between two public IPs I think like "oh yea, using IPSec here would be easy and straight forward".
And then it never fucking works reliably. And if it does work it stops to work the next time you try to apply the exact same config. And it fails with shit like this...
What have I done wrong?!? Why work sometimes??
-
Note to self: Just don't touch #ipsec. It's shit all way round and always breaks. Just use something else.
Why?
Every time I want an encrypted tunnel between two public IPs I think like "oh yea, using IPSec here would be easy and straight forward".
And then it never fucking works reliably. And if it does work it stops to work the next time you try to apply the exact same config. And it fails with shit like this...
What have I done wrong?!? Why work sometimes??
-
#strongSwan 6.0.6 has been released ( #IPsec / #VPN / #IKE / #IKEv1 / #IKEv2 / #PostQuantumIKEv2 / #PostQuantumEncryption / #PostQuantum / #X509 / #FreeSWAN ) https://strongswan.org/
-
#strongSwan 6.0.6 has been released ( #IPsec / #VPN / #IKE / #IKEv1 / #IKEv2 / #PostQuantumIKEv2 / #PostQuantumEncryption / #PostQuantum / #X509 / #FreeSWAN ) https://strongswan.org/
-
#strongSwan 6.0.6 has been released ( #IPsec / #VPN / #IKE / #IKEv1 / #IKEv2 / #PostQuantumIKEv2 / #PostQuantumEncryption / #PostQuantum / #X509 / #FreeSWAN ) https://strongswan.org/
-
#strongSwan 6.0.6 has been released ( #IPsec / #VPN / #IKE / #IKEv1 / #IKEv2 / #PostQuantumIKEv2 / #PostQuantumEncryption / #PostQuantum / #X509 / #FreeSWAN ) https://strongswan.org/
-
#strongSwan 6.0.6 has been released ( #IPsec / #VPN / #IKE / #IKEv1 / #IKEv2 / #PostQuantumIKEv2 / #PostQuantumEncryption / #PostQuantum / #X509 / #FreeSWAN ) https://strongswan.org/
-
How To Set Up An IPsec With IKEv2 VPN Server On An Ubuntu Linux Cloud Server (VPS) https://youtu.be/RdgoB8HBx-I #Websplaining #IKEv2 #IPsec #VPN #VPS #CloudServer #VirtualPrivateServer #Ubuntu #Linux #strongSwan #hwdsl2 #Libreswan #xl2tpd #L2TP #Cisco #XAuth #VirualPrivateNetwork
-
How To Set Up An IPsec With IKEv2 VPN Server On An Ubuntu Linux Cloud Server (VPS) https://youtu.be/RdgoB8HBx-I #Websplaining #IKEv2 #IPsec #VPN #VPS #CloudServer #VirtualPrivateServer #Ubuntu #Linux #strongSwan #hwdsl2 #Libreswan #xl2tpd #L2TP #Cisco #XAuth #VirualPrivateNetwork
-
A 15-year-old flaw in strongSwan lets attackers crash VPNs using a simple integer underflow flaw. No auth needed, affects versions used for over a decade. Patch now.
Read: https://hackread.com/strongswan-flaw-attackers-crash-vpn-integer-underflow/
-
A 15-year-old flaw in strongSwan lets attackers crash VPNs using a simple integer underflow flaw. No auth needed, affects versions used for over a decade. Patch now.
Read: https://hackread.com/strongswan-flaw-attackers-crash-vpn-integer-underflow/
-
A 15-year-old flaw in strongSwan lets attackers crash VPNs using a simple integer underflow flaw. No auth needed, affects versions used for over a decade. Patch now.
Read: https://hackread.com/strongswan-flaw-attackers-crash-vpn-integer-underflow/
-
A 15-year-old flaw in strongSwan lets attackers crash VPNs using a simple integer underflow flaw. No auth needed, affects versions used for over a decade. Patch now.
Read: https://hackread.com/strongswan-flaw-attackers-crash-vpn-integer-underflow/
-
A 15-year-old flaw in strongSwan lets attackers crash VPNs using a simple integer underflow flaw. No auth needed, affects versions used for over a decade. Patch now.
Read: https://hackread.com/strongswan-flaw-attackers-crash-vpn-integer-underflow/
-
CVE Alert: CVE-2026-25075 - strongSwan - strongSwan - https://www.redpacketsecurity.com/cve-alert-cve-2026-25075-strongswan-strongswan/
#OSINT #ThreatIntel #CyberSecurity #cve-2026-25075 #strongswan #
-
CVE Alert: CVE-2026-25075 - strongSwan - strongSwan - https://www.redpacketsecurity.com/cve-alert-cve-2026-25075-strongswan-strongswan/
#OSINT #ThreatIntel #CyberSecurity #cve-2026-25075 #strongswan #
-
CVE Alert: CVE-2026-25075 - strongSwan - strongSwan - https://www.redpacketsecurity.com/cve-alert-cve-2026-25075-strongswan-strongswan/
#OSINT #ThreatIntel #CyberSecurity #cve-2026-25075 #strongswan #
-
CVE Alert: CVE-2026-25075 - strongSwan - strongSwan - https://www.redpacketsecurity.com/cve-alert-cve-2026-25075-strongswan-strongswan/
#OSINT #ThreatIntel #CyberSecurity #cve-2026-25075 #strongswan #
-
CVE Alert: CVE-2026-25075 - strongSwan - strongSwan - https://www.redpacketsecurity.com/cve-alert-cve-2026-25075-strongswan-strongswan/
#OSINT #ThreatIntel #CyberSecurity #cve-2026-25075 #strongswan #
-
Da muss man auch erst mal drauf kommen dass das #vici plugin für #strongswan im Paket strongswan-swanctl steckt.
-
Da muss man auch erst mal drauf kommen dass das #vici plugin für #strongswan im Paket strongswan-swanctl steckt.
-
Da muss man auch erst mal drauf kommen dass das #vici plugin für #strongswan im Paket strongswan-swanctl steckt.
-
Da muss man auch erst mal drauf kommen dass das #vici plugin für #strongswan im Paket strongswan-swanctl steckt.
-
@beeb
If you are using #StrongSwan on your #Proxmox hypervisors: look out for https://github.com/strongswan/strongswan/discussions/2906 -
Anything missing for a general purpose x86 router?
#StrongSwan for my reverse proxy setup, and #netbird eventually for future usage. -
Anything missing for a general purpose x86 router?
#StrongSwan for my reverse proxy setup, and #netbird eventually for future usage. -
Wow! After delving into IPSec strongSwan rekeying, I now know that the initial 'data key' (Child SA) is like a quick handshake with no fancy secret exchange (PFS) (RTFM! [1]). However, for rekeys, it's full secret agent handshake mode! Writing the GitHub bug report, which turned out not to be a bug, helped me to understand my situation better. [2] Finally migrated to the new IPSEC connection setup in OPNsense and updated my blog post. [3]
(Now I expect to get answers, aka 'Use WireGuard!')
[1]: https://docs.strongswan.org/docs/latest/config/rekeying.html#_ikev2
[2]: https://github.com/opnsense/core/issues/8631
[3]: https://du.nkel.dev/blog/2021-11-19_pfsense_opnsense_ipsec_cgnat/ -
Wow! After delving into IPSec strongSwan rekeying, I now know that the initial 'data key' (Child SA) is like a quick handshake with no fancy secret exchange (PFS) (RTFM! [1]). However, for rekeys, it's full secret agent handshake mode! Writing the GitHub bug report, which turned out not to be a bug, helped me to understand my situation better. [2] Finally migrated to the new IPSEC connection setup in OPNsense and updated my blog post. [3]
(Now I expect to get answers, aka 'Use WireGuard!')
[1]: https://docs.strongswan.org/docs/latest/config/rekeying.html#_ikev2
[2]: https://github.com/opnsense/core/issues/8631
[3]: https://du.nkel.dev/blog/2021-11-19_pfsense_opnsense_ipsec_cgnat/ -
I am struggling to get my #archlinux IKE2 VPN working. I used to be able to just add the certificate and private key with the NetworkManager plug- in but now it complains about not being able to find the private key.
-
Харденинг strongSwan на всякий постквантовый
strongSwan — опенсорсная имплементация IPsec, фреймворка VPN. Несмотря на полувековой стаж, проект продолжает развиваться: последняя на сегодня версия приложения вышла в декабре. У него подробная документация , есть блог с CVE и публичная база тестов . По полезной пропускной способности, задержке и утилизации CPU strongSwan превосходит Wireguard, но остаётся в тени — из-за сложности и малой пригодности для обхода блокировок. Зато перед теми, кто не ленится, он открывает широкий простор для экспериментов.
-
Харденинг strongSwan на всякий постквантовый
strongSwan — опенсорсная имплементация IPsec, фреймворка VPN. Несмотря на полувековой стаж, проект продолжает развиваться: последняя на сегодня версия приложения вышла в декабре. У него подробная документация , есть блог с CVE и публичная база тестов . По полезной пропускной способности, задержке и утилизации CPU strongSwan превосходит Wireguard, но остаётся в тени — из-за сложности и малой пригодности для обхода блокировок. Зато перед теми, кто не ленится, он открывает широкий простор для экспериментов.
-
Харденинг strongSwan на всякий постквантовый
strongSwan — опенсорсная имплементация IPsec, фреймворка VPN. Несмотря на полувековой стаж, проект продолжает развиваться: последняя на сегодня версия приложения вышла в декабре. У него подробная документация , есть блог с CVE и публичная база тестов . По полезной пропускной способности, задержке и утилизации CPU strongSwan превосходит Wireguard, но остаётся в тени — из-за сложности и малой пригодности для обхода блокировок. Зато перед теми, кто не ленится, он открывает широкий простор для экспериментов.
-
@lns Amen! I use strongSwan (maybe even more complex than ovpn?) but have it all tooled up, and not that impressed with #wg except on #pi4 and earlier where it smokes. But both #ovpn and #strongswan pretty much match it on a #pi5. I also like that literally EVERY OS has built-in drivers for strongSwan (#ipsec). https://github.com/gitbls/pistrong
-
@lns Amen! I use strongSwan (maybe even more complex than ovpn?) but have it all tooled up, and not that impressed with #wg except on #pi4 and earlier where it smokes. But both #ovpn and #strongswan pretty much match it on a #pi5. I also like that literally EVERY OS has built-in drivers for strongSwan (#ipsec). https://github.com/gitbls/pistrong
-
@lns Amen! I use strongSwan (maybe even more complex than ovpn?) but have it all tooled up, and not that impressed with #wg except on #pi4 and earlier where it smokes. But both #ovpn and #strongswan pretty much match it on a #pi5. I also like that literally EVERY OS has built-in drivers for strongSwan (#ipsec). https://github.com/gitbls/pistrong
-
@lns Amen! I use strongSwan (maybe even more complex than ovpn?) but have it all tooled up, and not that impressed with #wg except on #pi4 and earlier where it smokes. But both #ovpn and #strongswan pretty much match it on a #pi5. I also like that literally EVERY OS has built-in drivers for strongSwan (#ipsec). https://github.com/gitbls/pistrong
-
@lns Amen! I use strongSwan (maybe even more complex than ovpn?) but have it all tooled up, and not that impressed with #wg except on #pi4 and earlier where it smokes. But both #ovpn and #strongswan pretty much match it on a #pi5. I also like that literally EVERY OS has built-in drivers for strongSwan (#ipsec). https://github.com/gitbls/pistrong
-
#strongSwan VPN Client (An easy to use #IKEv2/#IPsec -based #VPN client.)
https://f-droid.org/packages/org.strongswan.android/
https://github.com/strongswan/strongswan
#android -
#strongSwan VPN Client (An easy to use #IKEv2/#IPsec -based #VPN client.)
https://f-droid.org/packages/org.strongswan.android/
https://github.com/strongswan/strongswan
#android -
@maswan @mhoye
I am surprised nobody has mentioned Cisco. They have made hardware so difficult to deploy with all their licensing BS that I'm now looking at alternatives such as #wireguard and #StrongSwan for VPN solutions. -
@maswan @mhoye
I am surprised nobody has mentioned Cisco. They have made hardware so difficult to deploy with all their licensing BS that I'm now looking at alternatives such as #wireguard and #StrongSwan for VPN solutions. -
@maswan @mhoye
I am surprised nobody has mentioned Cisco. They have made hardware so difficult to deploy with all their licensing BS that I'm now looking at alternatives such as #wireguard and #StrongSwan for VPN solutions. -
@maswan @mhoye
I am surprised nobody has mentioned Cisco. They have made hardware so difficult to deploy with all their licensing BS that I'm now looking at alternatives such as #wireguard and #StrongSwan for VPN solutions. -
#strongSwan 6.0.0 has been released (#IPsec / #VPN / #IKE / #IKEv1 / #IKEv2 / #PostQuantumIKEv2 / #PostQuantumEncryption / #PostQuantum / #X509 / #FreeSWAN) https://strongswan.org
-
#strongSwan 6.0.0 has been released (#IPsec / #VPN / #IKE / #IKEv1 / #IKEv2 / #PostQuantumIKEv2 / #PostQuantumEncryption / #PostQuantum / #X509 / #FreeSWAN) https://strongswan.org
-
#strongSwan 6.0.0 has been released (#IPsec / #VPN / #IKE / #IKEv1 / #IKEv2 / #PostQuantumIKEv2 / #PostQuantumEncryption / #PostQuantum / #X509 / #FreeSWAN) https://strongswan.org
-
#strongSwan 6.0.0 has been released (#IPsec / #VPN / #IKE / #IKEv1 / #IKEv2 / #PostQuantumIKEv2 / #PostQuantumEncryption / #PostQuantum / #X509 / #FreeSWAN) https://strongswan.org
-
Мониторинг ipsec strongSwan
Всем привет! Работая DevOps-инженером, я задумался о мониторинге IPsec-туннелей, которых у нас уже накопилось достаточно. Они в основном используются для связи между облаками, так как инфраструктура разнесена — например, dev и prod живут у разных облачных провайдеров. Также есть интеграции со сторонними организациями, кластеры Kubernetes в AWS, GCP и т.д. Основная цель — получать алерты о падении туннеля раньше, чем сработают алерты о недоступности сервисов. Это особенно важно, поскольку Prometheus у нас один, он живёт в одном из облаков, а prometheus-stack в Kubernetes-кластерах работают в режиме агентов. Первая проблема - выбор экспортера или разработка своего Изначально наткнулся на экспортер от dennisstritzke , но проект уже архивный, последний релиз датируется сентябрем 2021 года, в README автор рекомендует использовать более свежий и поддерживаемый экспортер . Однако он использует VICI , соответственно необходима миграция с более старого подхода конфигурирования с помощью ipsec.conf на swanctl.conf. В документации есть подробное описание , и даже ссылка на скрипт-конвертор . Но зачем ломать то, что уже работает, пусть даже и deprecated? В итоге написал свой python скрипт, который дергает ipsec status, парсит вывод и формирует необходимые мне метрики для Prometheus.
-
Мониторинг ipsec strongSwan
Всем привет! Работая DevOps-инженером, я задумался о мониторинге IPsec-туннелей, которых у нас уже накопилось достаточно. Они в основном используются для связи между облаками, так как инфраструктура разнесена — например, dev и prod живут у разных облачных провайдеров. Также есть интеграции со сторонними организациями, кластеры Kubernetes в AWS, GCP и т.д. Основная цель — получать алерты о падении туннеля раньше, чем сработают алерты о недоступности сервисов. Это особенно важно, поскольку Prometheus у нас один, он живёт в одном из облаков, а prometheus-stack в Kubernetes-кластерах работают в режиме агентов. Первая проблема - выбор экспортера или разработка своего Изначально наткнулся на экспортер от dennisstritzke , но проект уже архивный, последний релиз датируется сентябрем 2021 года, в README автор рекомендует использовать более свежий и поддерживаемый экспортер . Однако он использует VICI , соответственно необходима миграция с более старого подхода конфигурирования с помощью ipsec.conf на swanctl.conf. В документации есть подробное описание , и даже ссылка на скрипт-конвертор . Но зачем ломать то, что уже работает, пусть даже и deprecated? В итоге написал свой python скрипт, который дергает ipsec status, парсит вывод и формирует необходимые мне метрики для Prometheus.
-
Мониторинг ipsec strongSwan
Всем привет! Работая DevOps-инженером, я задумался о мониторинге IPsec-туннелей, которых у нас уже накопилось достаточно. Они в основном используются для связи между облаками, так как инфраструктура разнесена — например, dev и prod живут у разных облачных провайдеров. Также есть интеграции со сторонними организациями, кластеры Kubernetes в AWS, GCP и т.д. Основная цель — получать алерты о падении туннеля раньше, чем сработают алерты о недоступности сервисов. Это особенно важно, поскольку Prometheus у нас один, он живёт в одном из облаков, а prometheus-stack в Kubernetes-кластерах работают в режиме агентов. Первая проблема - выбор экспортера или разработка своего Изначально наткнулся на экспортер от dennisstritzke , но проект уже архивный, последний релиз датируется сентябрем 2021 года, в README автор рекомендует использовать более свежий и поддерживаемый экспортер . Однако он использует VICI , соответственно необходима миграция с более старого подхода конфигурирования с помощью ipsec.conf на swanctl.conf. В документации есть подробное описание , и даже ссылка на скрипт-конвертор . Но зачем ломать то, что уже работает, пусть даже и deprecated? В итоге написал свой python скрипт, который дергает ipsec status, парсит вывод и формирует необходимые мне метрики для Prometheus.
-
Bouncing around a few things today.
- Building custom #OpenWrt images for $dayjob to run on modified BT Home Hub 5a units
- Connecting to a test BT Hub 5a over TTL to see what's going on during boot
- Trying to remember #Strongswan configs for talking to Cisco ASAs over IPsec VPN, again for $dayjob
- Building #MAME 0.266 on #HaikuOS R1B5 in the background, because MAME 0.269 and 0.270 are failing and I don't know why
- Dipping into #CTRAN's #ObjectPascal source when I want a break (!!!)