Zum Hauptinhalt springen

3.5. ID-Payloads

3.5. ID-Payloads​

ID-Payloads werden verwendet, um die Endpunkte der IKE-Kommunikation zu identifizieren. Ein Paar von ID-Payloads MUSS in jedem IKE_SA_INIT ausgetauscht werden und kann in Nachrichten nach IKE_AUTH ausgetauscht werden.

Das Format des ID-Payloads ist wie folgt:

                 1                   2                   3

0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | ID Type | RESERVED | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ Identification Data ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+

                  Figure 8: Format des ID-Payloads

o ID Type (1 Oktett) - Gibt den Typ der Identifikationsdaten an. Folgende Werte sind definiert:

  • 1 - IPv4-Adresse (4 Oktette)
  • 2 - FQDN (vollqualifizierter Domänenname)
  • 3 - Benutzer-E-Mail-Adresse (RFC-822-Adresse)
  • 4 - IPv4-Subnetz (variable Länge, bestehend aus Adresse und Präfixlänge)
  • 5 - IPv6-Adresse (16 Oktette)
  • 6 - IPv6-Subnetz (variable Länge, bestehend aus Adresse und Präfixlänge)
  • 7 - Binäres ASN.1-DN (X.501 Distinguished Name)
  • 8 - Binäres ASN.1-GName (X.501 Common Name)
  • 9 - Key-ID (opake Oktettenkette)
  • 10 - Logische Schnittstellenkennung (opake Oktettenkette)
  • 11 - Zugehöriger Distinguisher eines ASN.1-DER-kodierten X.509-Zertifikats

o RESERVED (3 Oktette) - MUSS als 0 gesendet und MUSS bei Empfang ignoriert werden.

o Identification Data (variable Länge) - Wert, der vom ID-Typ abhängt.

Für die IKE-Identität MUSS ein ID-Typ gewählt werden. Üblicherweise sendet der Initiator einen ID-Typ, der angibt, dass seine Identität ein Hostname, eine IP-Adresse, eine Key-ID usw. ist. Auch der Responder sendet einen ID-Typ. Eine IP-Adresse KANN als Identität verwendet werden, DARF aber nicht als Kennung identisch zur Quell-IP-Adresse verwendet werden, es sei denn, sie stammen tatsächlich von dieser Adresse.

Die ID-Daten MÜSSEN mit dem im AUTH-Payload verwendeten Schlüsselmaterial zur Verifizierung der Identität übereinstimmen. Die Identität KANN opaque sein, MUSS aber ausreichen, um die Identität des Peers zu verifizieren.