Zum Hauptinhalt springen

2. IKE-Protokolldetails und Varianten

IKE lauscht normalerweise und sendet über UDP-Port 500, obwohl IKE-Nachrichten auch mit einem leicht unterschiedlichen Format auf UDP-Port 4500 empfangen werden können (siehe Abschnitt 2.23). Da UDP ein Datagramm-(unzuverlässiges) Protokoll ist, umfasst IKE in seiner Definition die Wiederherstellung nach Übertragungsfehlern, einschließlich Paketverlust, Paketwiederholung und Paketfälschung. IKE ist so konzipiert, dass es funktioniert, solange (1) mindestens eines einer Reihe von retransmittierten Paketen sein Ziel vor dem Timeout erreicht; und (2) der Kanal nicht so mit gefälschten und wiederholten Paketen gefüllt ist, dass er die Netzwerk- oder CPU-Kapazitäten eines der Endpunkte erschöpft. Selbst wenn diese Mindestleistungsanforderungen nicht erfüllt sind, ist IKE so ausgelegt, sauber zu fehlschlagen (als ob das Netzwerk unterbrochen wäre).

Obwohl IKEv2-Nachrichten kurz sein sollen, enthalten sie Strukturen ohne harte Obergrenze der Größe (insbesondere digitale Zertifikate), und IKEv2 verfügt selbst über keinen Mechanismus zum Fragmentieren großer Nachrichten. IP definiert einen Mechanismus zur Fragmentierung übergroßer UDP-Nachrichten, aber die implementierten maximalen Nachrichtengrößen variieren. Ferner öffnet die Verwendung von IP-Fragmentierung eine Implementierung für Denial-of-Service-(DoS-)Angriffe [DOSUDPPROT]. Schließlich können einige NAT- und/oder Firewall-Implementierungen IP-Fragmente blockieren.

Alle IKEv2-Implementierungen MÜSSEN in der Lage sein, IKE-Nachrichten mit einer Länge von bis zu 1280 Oktetten zu senden, zu empfangen und zu verarbeiten, und sie SOLLTEN in der Lage sein, Nachrichten mit einer Länge von bis zu 3000 Oktetten zu senden, zu empfangen und zu verarbeiten. IKEv2-Implementierungen müssen sich der unterstützten maximalen UDP-Nachrichtengröße bewusst sein und KÖNNEN Nachrichten verkürzen, indem sie einige Zertifikate oder kryptografische Suite-Vorschläge weglassen, sofern dies die Nachrichten unter dem Maximum hält. Die Verwendung der "Hash and URL"-Formate anstelle der Aufnahme von Zertifikaten in Austausche kann, sofern möglich, die meisten Probleme vermeiden. Implementierungen und Konfigurationen müssen jedoch beachten, dass, falls die URL-Lookups erst nach dem Aufbau der Child SA möglich sind, Rekursionsprobleme diese Technik unwirksam machen könnten.

Der UDP-Payload aller Pakete, die IKE-Nachrichten auf Port 4500 enthalten, MUSS mit dem Präfix von vier Nullen beginnen; andernfalls weiß der Empfänger nicht, wie er sie behandeln soll.

2. Zur Vereinfachung von IKE durch Ersetzen der acht verschiedenen initialen Austausche durch einen einzigen Vier-Nachrichten-Austausch (wobei Änderungen an den Authentifizierungsmechanismen nur einen einzelnen AUTH-Payload betreffen statt den gesamten Austausch umzustrukturieren), siehe [EXCHANGEANALYSIS] ;