Aller au contenu principal

1.3.2. Renouveler les SA IKE avec l'échange CREATE_CHILD_SA

1.3.2. Renouveler les SA IKE avec l'échange CREATE_CHILD_SA​

La requête CREATE_CHILD_SA pour renouveler une SA IKE est :

Initiator Responder​

HDR, SK {SA, Ni, KEi} -->

L'initiateur envoie la ou les offres SA dans la charge utile SA, un nonce dans la charge utile Ni, et une valeur Diffie-Hellman dans la charge utile KEi. La charge utile KEi DOIT être incluse. Un nouveau SPI d'initiateur est fourni dans le champ SPI de la charge utile SA. Dès qu'un pair reçoit une requête pour renouveler une SA IKE ou envoie une requête pour renouveler une SA IKE, il NE DEVRAIT PAS lancer de nouveaux échanges CREATE_CHILD_SA sur la SA IKE qui est en cours de renouvellement.

La réponse CREATE_CHILD_SA pour renouveler une SA IKE est :

                         <--  HDR, SK {SA, Nr, KEr}

Le répondeur répond (en utilisant le même identifiant de message pour répondre) avec l'offre acceptée dans une charge utile SA, et une valeur Diffie-Hellman dans la charge utile KEr si la suite cryptographique sélectionnée inclut ce groupe. Un nouveau SPI de répondeur est fourni dans le champ SPI de la charge utile SA.

La nouvelle SA IKE voit ses compteurs de messages mis à 0, quelles que soient leurs valeurs dans la SA IKE précédente. Les premières requêtes IKE des deux côtés sur la nouvelle SA IKE auront l'identifiant de message 0. L'ancienne SA IKE conserve sa numérotation, de sorte que toute requête ultérieure (par exemple, pour supprimer la SA IKE) aura une numérotation consécutive. La nouvelle SA IKE voit également sa taille de fenêtre réinitialisée à 1, et l'initiateur de cet échange de renouvellement est le nouvel « initiateur d'origine » de la nouvelle SA IKE.

La section 2.18 couvre également en détail le renouvellement de la SA IKE.