Aller au contenu principal

Annexe C. Échanges et payloads

Cette annexe contient un bref résumé des échanges IKEv2, et des payloads pouvant apparaître dans quel message. Cette annexe est purement informative ; en cas de désaccord avec le corps du document, l'autre texte est considéré comme correct.

Les payloads Vendor ID (V) peuvent être inclus n'importe où dans n'importe quel message. La séquence ici indique les endroits les plus logiques pour ceux-ci.

C.1. Échange IKE_SA_INIT

request --> [N(COOKIE)], SA, KE, Ni, [N(NAT_DETECTION_SOURCE_IP)+, N(NAT_DETECTION_DESTINATION_IP)], [V+][N+]

normal response <-- SA, KE, Nr, (sans cookie) [N(NAT_DETECTION_SOURCE_IP), N(NAT_DETECTION_DESTINATION_IP)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [V+][N+]

cookie response <-- N(COOKIE), [V+][N+]

groupe Diffie- <-- N(INVALID_KE_PAYLOAD), Hellman différent [V+][N+] demandé

C.2. Échange IKE_AUTH sans EAP

request --> IDi, [CERT+], [N(INITIAL_CONTACT)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [IDr], AUTH, [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [V+][N+]

response <-- IDr, [CERT+], AUTH, [CP(CFG_REPLY)], [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)], [V+][N+]

erreur lors de <-- IDr, [CERT+], la création AUTH, du Child SA N(error), [V+][N+]

C.3. Échange IKE_AUTH avec EAP

first request --> IDi, [N(INITIAL_CONTACT)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [IDr], [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [V+][N+]

first response <-- IDr, [CERT+], AUTH, EAP, [V+][N+]

              / --> EAP

répéter 1..N fois | \ <-- EAP

last request --> AUTH

last response <-- AUTH, [CP(CFG_REPLY)], [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)], [V+][N+]

C.4. Échange CREATE_CHILD_SA pour créer ou re-keyer les Child SA

request --> [N(REKEY_SA)], [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, Ni, [KEi], TSi, TSr [V+][N+]

normal <-- [CP(CFG_REPLY)], response [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, Nr, [KEr], TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)] [V+][N+]

error case <-- N(error)

groupe Diffie- <-- N(INVALID_KE_PAYLOAD), Hellman différent [V+][N+] demandé

C.5. Échange CREATE_CHILD_SA pour re-keyer l'IKE SA

request --> SA, Ni, KEi [V+][N+]

response <-- SA, Nr, KEr [V+][N+]

C.6. Échange INFORMATIONAL

request --> [N+], [D+], [CP(CFG_REQUEST)]

response <-- [N+], [D+], [CP(CFG_REPLY)]

Adresses des auteurs

Charlie Kaufman Microsoft 1 Microsoft Way Redmond, WA 98052 US

Phone: 1-425-707-3335 EMail: [email protected]

Paul Hoffman VPN Consortium 127 Segre Place Santa Cruz, CA 95060 US

Phone: 1-831-426-9827 EMail: [email protected]

Yoav Nir Check Point Software Technologies Ltd. 5 Hasolelim St. Tel Aviv 67897 Israel

EMail: [email protected]

Pasi Eronen Independent

EMail: [email protected]