3.7. CERTREQ-Payload
3.7. CERTREQ-Payload
Der CERTREQ-Payload teilt dem Peer die Zertifikatstypen mit, die er akzeptiert, sowie die entsprechenden Zertifizierungsstelleninformationen. Die Interpretation der Zertifikatsdaten in CERTREQ ist dieselbe wie im CERT-Payload, mit der Ausnahme, dass er den Bezeichner (CA oder Hash) der akzeptierten Zertifikate enthält, statt des Zertifikats selbst.
Das Format des CERTREQ-Payloads ist wie folgt:
1 2 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Cert Encoding | | +-+-+-+-+-+-+-+-+ | | | ~ Certificate Data ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
Figure 10: Format des CERTREQ-Payloads
o Cert Encoding (1 Oktett) - Typ der Zertifikatskodierung, identisch mit dem CERT-Payload.
o Certificate Data (variable Länge) - Wenn der Zertifikatstyp die Hash-und-URL-Kodierung (Typen 5-13) verwendet, enthält dieses Feld den Hash der akzeptierten CA oder eine Liste von Hash-URLs (je nach Implementierung). Wird eine Rohschlüsselkodierung (Typ 11) verwendet, enthält dieses Feld den SHA-1-Hash des öffentlichen Schlüssels. Wenn irgendein Zertifikat akzeptiert wird, kann dieses Feld leer sein.
Der Initiator SOLLTE einen CERTREQ-Payload in die IKE_SA_INIT-Nachricht aufnehmen. Der Responder MUSS einen CERTREQ-Payload in die IKE_AUTH-Nachricht aufnehmen (wenn er einen CERT-Payload vom Initiator empfangen möchte).