Anhang C. Austausche und Payloads
Dieser Anhang enthält eine kurze Zusammenfassung der IKEv2-Austausche und welche Payloads in welcher Nachricht auftreten können. Dieser Anhang ist rein informativ; widerspricht er dem Hauptteil dieses Dokuments, so gilt der andere Text als korrekt.
Vendor-ID-Payloads (V) können an beliebiger Stelle in einer beliebigen Nachricht eingefügt werden. Die hier gezeigte Reihenfolge stellt die logischsten Stellen für diese dar.
C.1. IKE_SA_INIT-Austausch
request --> [N(COOKIE)], SA, KE, Ni, [N(NAT_DETECTION_SOURCE_IP)+, N(NAT_DETECTION_DESTINATION_IP)], [V+][N+]
normal response <-- SA, KE, Nr, (ohne Cookie) [N(NAT_DETECTION_SOURCE_IP), N(NAT_DETECTION_DESTINATION_IP)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [V+][N+]
cookie response <-- N(COOKIE), [V+][N+]
abweichende <-- N(INVALID_KE_PAYLOAD), Diffie-Hellman- [V+][N+] Gruppe gewünscht
C.2. IKE_AUTH-Austausch ohne EAP
request --> IDi, [CERT+], [N(INITIAL_CONTACT)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [IDr], AUTH, [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [V+][N+]
response <-- IDr, [CERT+], AUTH, [CP(CFG_REPLY)], [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)], [V+][N+]
Fehler bei der <-- IDr, [CERT+], Erstellung AUTH, eines Child SA N(error), [V+][N+]
C.3. IKE_AUTH-Austausch mit EAP
first request --> IDi, [N(INITIAL_CONTACT)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [IDr], [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [V+][N+]
first response <-- IDr, [CERT+], AUTH, EAP, [V+][N+]
/ --> EAP
1..N Mal wiederholen | \ <-- EAP
last request --> AUTH
last response <-- AUTH, [CP(CFG_REPLY)], [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)], [V+][N+]
C.4. CREATE_CHILD_SA-Austausch zum Erstellen oder Re-Keying von Child SAs
request --> [N(REKEY_SA)], [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, Ni, [KEi], TSi, TSr [V+][N+]
normal <-- [CP(CFG_REPLY)], response [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, Nr, [KEr], TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)] [V+][N+]
error case <-- N(error)
abweichende <-- N(INVALID_KE_PAYLOAD), Diffie-Hellman- [V+][N+] Gruppe gewünscht
C.5. CREATE_CHILD_SA-Austausch zum Re-Keying der IKE SA
request --> SA, Ni, KEi [V+][N+]
response <-- SA, Nr, KEr [V+][N+]
C.6. INFORMATIONAL-Austausch
request --> [N+], [D+], [CP(CFG_REQUEST)]
response <-- [N+], [D+], [CP(CFG_REPLY)]
Anschriften der Autoren
Charlie Kaufman Microsoft 1 Microsoft Way Redmond, WA 98052 US
Phone: 1-425-707-3335 EMail: [email protected]
Paul Hoffman VPN Consortium 127 Segre Place Santa Cruz, CA 95060 US
Phone: 1-831-426-9827 EMail: [email protected]
Yoav Nir Check Point Software Technologies Ltd. 5 Hasolelim St. Tel Aviv 67897 Israel
EMail: [email protected]
Pasi Eronen Independent
EMail: [email protected]