2.2. Utilisation des numéros de séquence pour l'ID de message
2.2. Utilisation des numéros de séquence pour l'ID de message
Chaque message IKE contient un Message ID dans son en-tête fixe. Ce Message ID est utilisé pour apparier les requêtes et les réponses et pour identifier les retransmissions de messages. La retransmission d'un message DOIT utiliser le même Message ID que le message original.
Le Message ID est une quantité de 32 bits, qui est zéro pour les messages IKE_SA_INIT (y compris les nouvelles tentatives du message dues à des réponses telles que COOKIE et INVALID_KE_PAYLOAD), et incrémenté pour chaque échange ultérieur. Ainsi, la première paire de messages IKE_AUTH aura un ID de 1, la seconde (lorsque EAP est utilisé) sera 2, et ainsi de suite. Le Message ID est réinitialisé à zéro dans la nouvelle IKE SA après que l'IKE SA a été rekeyée.
Chaque point final dans l'Association de Sécurité IKE maintient deux Message IDs « courants » : le prochain à utiliser pour une requête qu'il initie et le prochain qu'il s'attend à voir dans une requête de l'autre extrémité. Ces compteurs s'incrémentent à mesure que les requêtes sont générées et reçues. Les réponses contiennent toujours le même Message ID que la requête correspondante. Cela signifie qu'après l'échange initial, chaque entier n peut apparaître comme Message ID dans quatre messages distincts : la nième requête de l'initiateur IKE original, la réponse correspondante, la nième requête du répondeur IKE original, et la réponse correspondante. Si les deux extrémités font un nombre très différent de requêtes, les Message IDs dans les deux directions peuvent être très différents. Il n'y a cependant aucune ambiguïté dans les messages, car les drapeaux Initiator et Response dans l'en-tête du message précisent lequel des quatre messages un message particulier est.
Tout au long de ce document, « initiateur » fait référence à la partie qui a initié l'échange décrit. L'« initiateur original » fait toujours référence à la partie qui a initié l'échange ayant abouti à l'IKE SA courante. En d'autres termes, si le « répondeur original » commence le rekeying de l'IKE SA, cette partie devient l'« initiateur original » de la nouvelle IKE SA.
Notez que les Message IDs sont protégés cryptographiquement et fournissent une protection contre les rejeux de messages. Dans l'éventualité peu probable où les Message IDs deviendraient trop grands pour tenir dans 32 bits, l'IKE SA DOIT être fermée ou rekeyée.