1.3.2. Rinnovo (rekey) delle IKE SA con lo scambio CREATE_CHILD_SA
1.3.2. Rinnovo (rekey) delle IKE SA con lo scambio CREATE_CHILD_SA
La richiesta CREATE_CHILD_SA per rinnovare una IKE SA è:
Initiator Responder
HDR, SK {SA, Ni, KEi} -->
L'iniziatore invia le offerte SA nel payload SA, un nonce nel payload Ni e un valore Diffie-Hellman nel payload KEi. Il payload KEi DEVE essere incluso. Un nuovo SPI dell'iniziatore viene fornito nel campo SPI del payload SA. Una volta che un peer riceve una richiesta per rinnovare una IKE SA o invia una richiesta per rinnovare una IKE SA, NON DOVREBBE avviare nuovi scambi CREATE_CHILD_SA sulla IKE SA che viene rinnovata.
La risposta CREATE_CHILD_SA per rinnovare una IKE SA è:
<-- HDR, SK {SA, Nr, KEr}
Il risponditore risponde (utilizzando lo stesso Message ID per rispondere) con l'offerta accettata in un payload SA e un valore Diffie-Hellman nel payload KEr se la suite crittografica selezionata include quel gruppo. Un nuovo SPI del risponditore viene fornito nel campo SPI del payload SA.
La nuova IKE SA ha i suoi contatori di messaggi impostati a 0, indipendentemente da quali fossero nella IKE SA precedente. Le prime richieste IKE da entrambe le parti sulla nuova IKE SA avranno Message ID 0. La vecchia IKE SA conserva la sua numerazione, quindi qualsiasi richiesta successiva (ad esempio, per eliminare la IKE SA) avrà una numerazione consecutiva. La nuova IKE SA ha anche la sua dimensione della finestra reimpostata a 1, e l'iniziatore in questo scambio di rekey è il nuovo "iniziatore originale" della nuova IKE SA.
La Sezione 2.18 tratta anche in dettaglio il rekey delle IKE SA.