3.5. ID-Payloads
3.5. ID-Payloads
ID-Payloads werden verwendet, um die Endpunkte der IKE-Kommunikation zu identifizieren. Ein Paar von ID-Payloads MUSS in jedem IKE_SA_INIT ausgetauscht werden und kann in Nachrichten nach IKE_AUTH ausgetauscht werden.
Das Format des ID-Payloads ist wie folgt:
1 2 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | ID Type | RESERVED | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ Identification Data ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
Figure 8: Format des ID-Payloads
o ID Type (1 Oktett) - Gibt den Typ der Identifikationsdaten an. Folgende Werte sind definiert:
- 1 - IPv4-Adresse (4 Oktette)
- 2 - FQDN (vollqualifizierter Domänenname)
- 3 - Benutzer-E-Mail-Adresse (RFC-822-Adresse)
- 4 - IPv4-Subnetz (variable Länge, bestehend aus Adresse und Präfixlänge)
- 5 - IPv6-Adresse (16 Oktette)
- 6 - IPv6-Subnetz (variable Länge, bestehend aus Adresse und Präfixlänge)
- 7 - Binäres ASN.1-DN (X.501 Distinguished Name)
- 8 - Binäres ASN.1-GName (X.501 Common Name)
- 9 - Key-ID (opake Oktettenkette)
- 10 - Logische Schnittstellenkennung (opake Oktettenkette)
- 11 - Zugehöriger Distinguisher eines ASN.1-DER-kodierten X.509-Zertifikats
o RESERVED (3 Oktette) - MUSS als 0 gesendet und MUSS bei Empfang ignoriert werden.
o Identification Data (variable Länge) - Wert, der vom ID-Typ abhängt.
Für die IKE-Identität MUSS ein ID-Typ gewählt werden. Üblicherweise sendet der Initiator einen ID-Typ, der angibt, dass seine Identität ein Hostname, eine IP-Adresse, eine Key-ID usw. ist. Auch der Responder sendet einen ID-Typ. Eine IP-Adresse KANN als Identität verwendet werden, DARF aber nicht als Kennung identisch zur Quell-IP-Adresse verwendet werden, es sei denn, sie stammen tatsächlich von dieser Adresse.
Die ID-Daten MÜSSEN mit dem im AUTH-Payload verwendeten Schlüsselmaterial zur Verifizierung der Identität übereinstimmen. Die Identität KANN opaque sein, MUSS aber ausreichen, um die Identität des Peers zu verifizieren.