1.3.2. Neu-Schlüsseln von IKE SAs mit dem CREATE_CHILD_SA-Austausch
1.3.2. Neu-Schlüsseln von IKE SAs mit dem CREATE_CHILD_SA-Austausch
Die CREATE_CHILD_SA-Anfrage zum Neu-Schlüsseln einer IKE SA lautet:
Initiator Responder
HDR, SK {SA, Ni, KEi} -->
Der Initiator sendet SA-Angebote im SA-Payload, einen Nonce im Ni-Payload und einen Diffie-Hellman-Wert im KEi-Payload. Der KEi-Payload MUSS enthalten sein. Ein neuer Initiator-SPI wird im SPI-Feld des SA-Payloads bereitgestellt. Sobald ein Peer eine Anfrage zum Neu-Schlüsseln einer IKE SA erhält oder eine Anfrage zum Neu-Schlüsseln einer IKE SA sendet, SOLLTE er keine neuen CREATE_CHILD_SA-Austausche auf der IKE SA starten, die neu geschlüsselt wird.
Die CREATE_CHILD_SA-Antwort zum Neu-Schlüsseln einer IKE SA lautet:
<-- HDR, SK {SA, Nr, KEr}
Der Responder antwortet (mit derselben Message ID) mit dem akzeptierten Angebot in einem SA-Payload und einem Diffie-Hellman-Wert im KEr-Payload, falls die ausgewählte kryptografische Suite diese Gruppe umfasst. Ein neuer Responder-SPI wird im SPI-Feld des SA-Payloads bereitgestellt.
Die neue IKE SA hat ihre Nachrichtenzähler auf 0 gesetzt, unabhängig davon, was sie in der früheren IKE SA waren. Die ersten IKE-Anfragen von beiden Seiten auf der neuen IKE SA werden die Message ID 0 haben. Die alte IKE SA behält ihre Nummerierung bei, sodass etwaige weitere Anfragen (zum Beispiel zum Löschen der IKE SA) aufeinanderfolgende Nummerierung haben werden. Die neue IKE SA hat ebenfalls ihre Fenstergröße auf 1 zurückgesetzt, und der Initiator in diesem Rekey- Austausch ist der neue „ursprüngliche Initiator" der neuen IKE SA.
Abschnitt 2.18 behandelt ebenfalls das Neu-Schlüsseln der IKE SA im Detail.