Zum Hauptinhalt springen

3.10. Notify-Payload

3.10. Notify-Payload​

Der Notify-Payload wird verwendet, um Status- oder Fehlerinformationen zu übermitteln, die sich auf eine IKE SA oder IPsec SA beziehen.

Das Format des Notify-Payloads ist wie folgt:

                 1                   2                   3

0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Protocol ID | SPI Size | Notify Message Type | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ Security Parameter Index (SPI) ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ Notification Data ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+

                  Figure 13: Format des Notify-Payloads

o Protocol ID (1 Oktett) - Protokoll, auf das sich diese Benachrichtigung bezieht. Für eine IKE-SA-Benachrichtigung ist es 1 (IKE). Für eine IPsec-SA-Benachrichtigung ist es 2 (AH) oder 3 (ESP). Kann 0 sein, wenn die Benachrichtigung nicht an eine bestimmte Child SA gebunden ist.

o SPI Size (1 Oktett) - Länge (in Oktetten) des folgenden SPI-Felds. Für eine IKE-Benachrichtigung ist es 0; für eine IPsec-Benachrichtigung ist es 4. Wenn die Benachrichtigung nicht an eine bestimmte SA gebunden ist, ist es 0.

o Notify Message Type (2 Oktette) - Typ der Benachrichtigung. Die Typwerte sind im IANA-Register definiert.

o SPI (variable Länge) - SPI der betroffenen SA. Wird weggelassen, wenn SPI Size 0 ist.

o Notification Data (variable Länge) - Zusätzliche Daten, die von einigen Benachrichtigungstypen enthalten werden.

Die Notify-Nachrichtentypen sind wie folgt kategorisiert:

  • 0-16383: Statuscodes, die Statusinformationen im Zusammenhang mit einer SA angeben.
  • 16384-24575: Fehlercodes, die ein bei der Verarbeitung einer Anfrage aufgetretenes Problem angeben.
  • 24576-32767: Für privaten Gebrauch reserviert.

Einige häufige Benachrichtigungstypen:

  • 1 - Nicht unterstützter Austauschtyp (UNSUPPORTED_CRITICAL_PAYLOAD)
  • 7 - Ungültige IKE-SPI (INVALID_IKE_SPI)
  • 9 - Ungültige Major-Version (INVALID_MAJOR_VERSION)
  • 14 - Ungültige Syntax (INVALID_SYNTAX)
  • 17 - Ungültige Selektoren (INVALID_SELECTORS)
  • 24 - Authentifizierung fehlgeschlagen (AUTHENTICATION_FAILED)
  • 34 - Vorübergehender Fehler (TEMPORARY_FAILURE)
  • 35 - Child SA nicht gefunden (CHILD_SA_NOT_FOUND)
  • 16384 - Erstkontakt (INITIAL_CONTACT)
  • 16385 - Fenstergröße einstellen (SET_WINDOW_SIZE)
  • 16386 - Zusätzliche Adresse (ADDITIONAL_ADDRESS)
  • 16387 - Konfigurations-Payload verfügbar (CONFIGURATION_PAYLOAD_AVAILABLE)
  • 16388 - Keine zusätzlichen Adressen (NO_ADDITIONAL_ADDRESSES)
  • 16389 - Mehrere Adressen (MULTIPLE_ADDRESS)
  • 16390 - Adressänderung (CHANGE_ADDRESS)
  • 16391 - Portänderung (CHANGE_PORT)
  • 16392 - NAT-Erkennung Quell-IP (NAT_DETECTION_SOURCE_IP)
  • 16393 - NAT-Erkennung Ziel-IP (NAT_DETECTION_DESTINATION_IP)
  • 16401 - Authentifizierung verifiziert (AUTHENTICATION_VERIFIED)
  • 16402 - Retransmission löschen (DELETE_RETRANSMIT)
  • 16403 - Keine Lösch-Retransmission (NON_DELETE_RETRANSMIT)
  • 16404 - Nicht erste Adresse (NON_FIRST_ADDRESS)
  • 16405 - Vorgetäuschte Verbindung (TS_UNACCEPTABLE)
  • 16406 - Ungültiges Zertifikat (INVALID_CERTIFICATE)
  • 16407 - Zertifikat widerrufen (CERTIFICATE_REVOKED)
  • 16408 - Ungültiger Schlüssel (INVALID_KEY)
  • 16409 - Ungültige Zertifikatssignatur (INVALID_CERT_SIGNATURE)
  • 16410 - Zertifikat nicht gefunden (CERTIFICATE_NOT_FOUND)