2.2. Verwendung von Sequenznummern für die Nachrichten-ID
2.2. Verwendung von Sequenznummern für die Nachrichten-ID
Jede IKE-Nachricht enthält eine Message ID in ihrem festen Header. Diese Message ID wird verwendet, um Anfragen und Antworten zuzuordnen und Retransmissionen von Nachrichten zu identifizieren. Die Retransmission einer Nachricht MUSS dieselbe Message ID wie die ursprüngliche Nachricht verwenden.
Die Message ID ist eine 32-Bit-Größe, die für IKE_SA_INIT-Nachrichten null ist (einschließlich neuer Versuche der Nachricht aufgrund von Antworten wie COOKIE und INVALID_KE_PAYLOAD) und für jeden nachfolgenden Austausch inkrementiert wird. So wird das erste IKE_AUTH-Nachrichtenpaar die ID 1 haben, das zweite (wenn EAP verwendet wird) 2, und so weiter. Die Message ID wird auf null in der neuen IKE SA zurückgesetzt, nachdem die IKE SA neu geschlüsselt wurde.
Jeder Endpunkt in der IKE-Security-Association hält zwei „aktuelle" Message IDs: die nächste, die er für eine von ihm initiierte Anfrage verwenden wird, und die nächste, die er in einer Anfrage des anderen Endes zu sehen erwartet. Diese Zähler inkrementieren, während Anfragen generiert und empfangen werden. Antworten enthalten immer dieselbe Message ID wie die entsprechende Anfrage. Das bedeutet, dass nach dem anfänglichen Austausch jede ganze Zahl n als Message ID in vier verschiedenen Nachrichten erscheinen kann: die n-te Anfrage des ursprünglichen IKE-Initiators, die entsprechende Antwort, die n-te Anfrage des ursprünglichen IKE-Responders und die entsprechende Antwort. Wenn die beiden Enden eine sehr unterschiedliche Anzahl von Anfragen stellen, können die Message IDs in den beiden Richtungen sehr unterschiedlich sein. Es gibt jedoch keine Mehrdeutigkeit in den Nachrichten, da die Initiator- und Response-Flags im Nachrichtenheader spezifizieren, welche der vier Nachrichten eine bestimmte Nachricht ist.
Im gesamten Dokument bezieht sich „Initiator" auf die Partei, die den beschriebenen Austausch initiiert hat. Der „ursprüngliche Initiator" bezieht sich immer auf die Partei, die den Austausch initiiert hat, der zur aktuellen IKE SA führte. Mit anderen Worten, wenn der „ursprüngliche Responder" das Neu-Schlüsseln der IKE SA beginnt, wird diese Partei der „ursprüngliche Initiator" der neuen IKE SA.
Beachten Sie, dass die Message IDs kryptografisch geschützt sind und Schutz gegen das Wiedereinspielen von Nachrichten bieten. In der wenig wahrscheinlichen Eventualität, dass die Message IDs zu groß werden, um in 32 Bits zu passen, MUSS die IKE SA geschlossen oder neu geschlüsselt werden.