3.5. Payloads ID
3.5. Payloads ID
Les payloads ID sont utilisés pour identifier les extrémités de la communication IKE. Une paire de payloads ID DOIT être échangée dans chaque IKE_SA_INIT, et peuvent l'être dans les messages après IKE_AUTH.
Le format du payload ID est le suivant :
1 2 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | ID Type | RESERVED | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ Identification Data ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
Figure 8 : Format du payload ID
o ID Type (1 octet) - Indique le type des données d'identification. Les valeurs suivantes sont définies :
- 1 - Adresse IPv4 (4 octets)
- 2 - FQDN (nom de domaine complet)
- 3 - Adresse e-mail d'utilisateur (adresse RFC 822)
- 4 - Sous-réseau IPv4 (longueur variable, composé d'une adresse et d'une longueur de préfixe)
- 5 - Adresse IPv6 (16 octets)
- 6 - Sous-réseau IPv6 (longueur variable, composé d'une adresse et d'une longueur de préfixe)
- 7 - DN ASN.1 binaire (nom distingué X.501)
- 8 - GName ASN.1 binaire (nom commun X.501)
- 9 - ID de clé (chaîne d'octets opaque)
- 10 - Poignée d'interface logique (chaîne d'octets opaque)
- 11 - Distinguisher associé à un certificat X.509 encodé en ASN.1 DER
o RESERVED (3 octets) - DOIT être envoyé à zéro et DOIT être ignoré à la réception.
o Identification Data (longueur variable) - Valeur dépendant du type d'ID.
Un type d'ID DOIT être choisi pour l'identité IKE. En général, l'initiateur envoie un type d'ID indiquant que son identité est un nom d'hôte, une adresse IP, un ID de clé, etc. Le répondeur envoie également un type d'ID. Une adresse IP PEUT être utilisée comme identité, mais NE DOIT PAS être utilisée comme identifiant identique à l'adresse IP source, à moins qu'elles ne proviennent réellement de cette adresse.
Les données d'ID DOIVENT être cohérentes avec le matériel de clé utilisé dans le payload AUTH pour vérifier l'identité. L'identité PEUT être opaque, mais DOIT être suffisante pour vérifier l'identité de l'homologue.