1.5. Informative Nachrichten außerhalb einer IKE SA
1.5. Informative Nachrichten außerhalb einer IKE SA
Es gibt einige Fälle, in denen ein Knoten ein Paket erhält, das er nicht verarbeiten kann, aber den Sender über diese Situation benachrichtigen möchte.
o Wenn ein ESP- oder AH-Paket mit einem unbekannten SPI eintrifft. Dies könnte daran liegen, dass der empfangende Knoten kürzlich abgestürzt ist und den Zustand verloren hat, oder aufgrund einer anderen Systemstörung oder eines Angriffs.
o Wenn ein verschlüsseltes IKE-Anfragenpaket auf Port 500 oder 4500 mit einem unbekannten IKE-SPI eintrifft. Dies könnte daran liegen, dass der empfangende Knoten kürzlich abgestürzt ist und den Zustand verloren hat, oder aufgrund einer anderen Systemstörung oder eines Angriffs.
o Wenn ein IKE-Anfragenpaket mit einer höheren Hauptversionsnummer als die unterstützte Implementierung eintrifft.
Im ersten Fall, wenn der empfangende Knoten eine aktive IKE SA zur IP-Adresse hat, von der das Paket kam, KANN er eine INVALID_SPI- Benachrichtigung über das abwegige Paket über diese IKE SA in einem INFORMATIONAL-Austausch senden. Die Notification Data enthält den SPI des ungültigen Pakets. Der Empfänger dieser Benachrichtigung kann nicht unterscheiden, ob der SPI für AH oder ESP ist, aber dies ist nicht wichtig, da die SPIs für beide unterschiedlich sein sollen. Wenn keine geeignete IKE SA existiert, KANN der Knoten eine informationslose Nachricht ohne kryptografischen Schutz an die Quell-IP-Adresse senden, wobei der Quell-UDP-Port als Zielport verwendet wird, falls das Paket UDP war (UDP-encapsulated ESP oder AH). In diesem Fall sollte sie vom Empfänger nur als Hinweis verwendet werden, dass etwas möglicherweise falsch ist (da sie leicht gefälscht werden könnte). Diese Nachricht ist kein Teil eines INFORMATIONAL-Austauschs, und der empfangende Knoten DARF nicht darauf antworten, da dies eine Nachrichtenschleife verursachen könnte. Die Nachricht ist wie folgt aufgebaut: es gibt keine IKE-SPI- Werte, die für den Empfänger einer solchen Benachrichtigung sinnvoll wären; sowohl die Verwendung von Nullwerten als auch von Zufallswerten ist akzeptabel, dies ist die Ausnahme von der Regel in Abschnitt 3.1, die Null-IKE-Initiator-SPIs verbietet. Das Initiator-Flag ist auf 1 gesetzt, das Response-Flag ist auf 0 gesetzt, und die Versions-Flags sind auf normale Weise gesetzt; diese Flags werden in Abschnitt 3.1 beschrieben.
Im zweiten und dritten Fall wird die Nachricht immer ohne kryptografischen Schutz (außerhalb einer IKE SA) gesendet und enthält entweder eine INVALID_IKE_SPI- oder eine INVALID_MAJOR_VERSION- Benachrichtigung (ohne Benachrichtigungsdaten). Die Nachricht ist eine Antwortnachricht und wird daher an die IP-Adresse und den Port gesendet, von wo sie kam, mit denselben IKE-SPIs, und die Message ID und der Exchange Type werden aus der Anfrage kopiert. Das Response-Flag ist auf 1 gesetzt, und die Versions-Flags sind auf normale Weise gesetzt.