RFC 5996 - Internet Key Exchange Protocol Version 2 (IKEv2, protocole d'échange de clés Internet version 2)
- Statut: Proposed Standard
- Publié: September 2010
- Stream: IETF
- Remplace: RFC4306, RFC4718
- Remplacé par: RFC7296
- Errata: Pas d'errata
Abstract (Résumé)
Ce document décrit la version 2 du protocole d'échange de clés Internet (Internet Key Exchange, IKE). IKE est un composant d'IPsec utilisé pour effectuer l'authentification mutuelle et établir et maintenir des associations de sécurité (Security Associations, SAs). Ce document remplace et met à jour la RFC 4306, et inclut toutes les clarifications de la RFC 4718.
Contents (Table des matières)
- 1. Introduction (Introduction)
- 1.1. Usage Scenarios (Scénarios d'utilisation)
- 1.1.1. Security Gateway to Security Gateway in Tunnel Mode (Passerelle de sécurité à passerelle de sécurité en mode tunnel)
- 1.1.2. Endpoint-to-Endpoint Transport Mode (Mode transport de point à point)
- 1.1.3. Endpoint to Security Gateway in Tunnel Mode (Point terminal à passerelle de sécurité en mode tunnel)
- 1.1.4. Other Scenarios (Autres scénarios)
- 1.2. The Initial Exchanges (Échanges initiaux)
- 1.3. The CREATE_CHILD_SA Exchange (Échange CREATE_CHILD_SA)
- 1.4. The INFORMATIONAL Exchange (Échange INFORMATIONAL)
- 1.5. Informational Messages outside of an IKE SA (Messages informationnels en dehors d'une IKE SA)
- 1.6. Requirements Terminology (Terminologie des exigences)
- 1.7. Significant Differences from RFC 4306 (Différences significatives par rapport à RFC 4306)
- 1.1. Usage Scenarios (Scénarios d'utilisation)
- 2. IKE Protocol Details and Variations (Détails et variations du protocole IKE)
- 2.1. Use of Retransmission Timers (Utilisation des minuteurs de retransmission)
- 2.2. Use of Sequence Numbers for Message ID (Utilisation de numéros de séquence pour l'identifiant de message)
- 2.3. Window Size for Overlapping Requests (Taille de fenêtre pour les requêtes simultanées)
- 2.4. State Synchronization and Connection Timeouts (Synchronisation d'état et délais de connexion)
- 2.5. Version Numbers and Forward Compatibility (Numéros de version et compatibilité ascendante)
- 2.6. IKE SA SPIs and Cookies (SPI et cookies IKE SA)
- 2.7. Cryptographic Algorithm Negotiation (Négociation d'algorithmes cryptographiques)
- 2.8. Rekeying (Renouvellement de clés)
- 2.9. Traffic Selector Negotiation (Négociation de sélecteurs de trafic)
- 2.10. Nonces (Nonces)
- 2.11. Address and Port Agility (Agilité d'adresse et de port)
- 2.12. Reuse of Diffie-Hellman Exponentials (Réutilisation des exponentielles Diffie-Hellman)
- 2.13. Generating Keying Material (Génération de matériel de cléification)
- 2.14. Generating Keying Material for the IKE SA (Génération de matériel de cléification pour l'IKE SA)
- 2.15. Authentication of the IKE SA (Authentification de l'IKE SA)
- 2.16. Extensible Authentication Protocol Methods (Méthodes du protocole d'authentification extensible (EAP))
- 2.17. Generating Keying Material for Child SAs (Génération de matériel de cléification pour les SA enfant)
- 2.18. Rekeying IKE SAs Using CREATE_CHILD_SA (Renouvellement des clés des IKE SA avec CREATE_CHILD_SA)
- 2.19. Requesting an Internal Address (Demande d'une adresse interne)
- 2.20. Requesting the Peer's Version (Demande de la version du pair)
- 2.21. Error Handling (Gestion des erreurs)
- 2.22. IPComp (IPComp)
- 2.23. NAT Traversal (Traversée NAT)
- 2.24. Explicit Congestion Notification (Notification explicite de congestion)
- 2.25. Exchange Collisions (Collisions d'échange)
- 3. Header and Payload Formats (Formats d'en-tête et de charge utile)
- 3.1. The IKE Header (L'en-tête IKE)
- 3.2. Generic Payload Header (En-tête de charge utile générique)
- 3.3. Security Association Payload (Charge utile d'association de sécurité)
- 3.4. Key Exchange Payload (Charge utile d'échange de clés)
- 3.5. Identification Payloads (Charges utiles d'identification)
- 3.6. Certificate Payload (Charge utile de certificat)
- 3.7. Certificate Request Payload (Charge utile de demande de certificat)
- 3.8. Authentication Payload (Charge utile d'authentification)
- 3.9. Nonce Payload (Charge utile de nonce)
- 3.10. Notify Payload (Charge utile de notification)
- 3.11. Delete Payload (Charge utile de suppression)
- 3.12. Vendor ID Payload (Charge utile d'identifiant de fournisseur)
- 3.13. Traffic Selector Payload (Charge utile de sélecteur de trafic)
- 3.14. Encrypted Payload (Charge utile chiffrée)
- 3.15. Configuration Payload (Charge utile de configuration)
- 3.16. Extensible Authentication Protocol Payload (Charge utile du protocole d'authentification extensible (EAP))
- 4. Conformance Requirements (Exigences de conformité)
- 5. Security Considerations (Considérations de sécurité)
- 6. IANA Considerations (Considérations IANA)
- 7. Acknowledgements (Remerciements)
- 8. References (Références)
- Appendix A. Summary of Changes from IKEv1 (Annexe A. Résumé des changements par rapport à IKEv1)
- Appendix B. Diffie-Hellman Groups (Annexe B. Groupes Diffie-Hellman)
- Appendix C. Exchanges and Payloads (Annexe C. Échanges et charges utiles)
Copyright Notice (Avis de droit d'auteur)
Copyright (c) 2010 IETF Trust et les personnes identifiées comme auteurs du document. Tous droits réservés.
Ce document est soumis au BCP 78 et aux dispositions légales de l'IETF Trust relatives aux documents IETF (http://trustee.ietf.org/license-info) en vigueur à la date de publication de ce document. Veuillez consulter attentivement ces documents, car ils décrivent vos droits et restrictions concernant ce document.