Annexe C. Échanges et payloads
Cette annexe contient un bref résumé des échanges IKEv2, et des payloads pouvant apparaître dans quel message. Cette annexe est purement informative ; en cas de désaccord avec le corps du document, l'autre texte est considéré comme correct.
Les payloads Vendor ID (V) peuvent être inclus n'importe où dans n'importe quel message. La séquence ici indique les endroits les plus logiques pour ceux-ci.
C.1. Échange IKE_SA_INIT
request --> [N(COOKIE)], SA, KE, Ni, [N(NAT_DETECTION_SOURCE_IP)+, N(NAT_DETECTION_DESTINATION_IP)], [V+][N+]
normal response <-- SA, KE, Nr, (sans cookie) [N(NAT_DETECTION_SOURCE_IP), N(NAT_DETECTION_DESTINATION_IP)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [V+][N+]
cookie response <-- N(COOKIE), [V+][N+]
groupe Diffie- <-- N(INVALID_KE_PAYLOAD), Hellman différent [V+][N+] demandé
C.2. Échange IKE_AUTH sans EAP
request --> IDi, [CERT+], [N(INITIAL_CONTACT)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [IDr], AUTH, [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [V+][N+]
response <-- IDr, [CERT+], AUTH, [CP(CFG_REPLY)], [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)], [V+][N+]
erreur lors de <-- IDr, [CERT+], la création AUTH, du Child SA N(error), [V+][N+]
C.3. Échange IKE_AUTH avec EAP
first request --> IDi, [N(INITIAL_CONTACT)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [IDr], [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [V+][N+]
first response <-- IDr, [CERT+], AUTH, EAP, [V+][N+]
/ --> EAP
répéter 1..N fois | \ <-- EAP
last request --> AUTH
last response <-- AUTH, [CP(CFG_REPLY)], [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)], [V+][N+]
C.4. Échange CREATE_CHILD_SA pour créer ou re-keyer les Child SA
request --> [N(REKEY_SA)], [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, Ni, [KEi], TSi, TSr [V+][N+]
normal <-- [CP(CFG_REPLY)], response [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, Nr, [KEr], TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)] [V+][N+]
error case <-- N(error)
groupe Diffie- <-- N(INVALID_KE_PAYLOAD), Hellman différent [V+][N+] demandé
C.5. Échange CREATE_CHILD_SA pour re-keyer l'IKE SA
request --> SA, Ni, KEi [V+][N+]
response <-- SA, Nr, KEr [V+][N+]
C.6. Échange INFORMATIONAL
request --> [N+], [D+], [CP(CFG_REQUEST)]
response <-- [N+], [D+], [CP(CFG_REPLY)]
Adresses des auteurs
Charlie Kaufman Microsoft 1 Microsoft Way Redmond, WA 98052 US
Phone: 1-425-707-3335 EMail: [email protected]
Paul Hoffman VPN Consortium 127 Segre Place Santa Cruz, CA 95060 US
Phone: 1-831-426-9827 EMail: [email protected]
Yoav Nir Check Point Software Technologies Ltd. 5 Hasolelim St. Tel Aviv 67897 Israel
EMail: [email protected]
Pasi Eronen Independent
EMail: [email protected]