Passa al contenuto principale

1.5. Messaggi informativi al di fuori di una IKE SA

1.5. Messaggi informativi al di fuori di una IKE SA​

Ci sono alcuni casi in cui un nodo riceve un pacchetto che non può elaborare, ma potrebbe voler notificare il mittente di questa situazione.

o Se arriva un pacchetto ESP o AH con un SPI non riconosciuto. Questo potrebbe essere dovuto al fatto che il nodo ricevente ha recentemente subito un crash e perso lo stato, o a causa di un altro malfunzionamento di sistema o di un attacco.

o Se arriva un pacchetto di richiesta IKE cifrato sulla porta 500 o 4500 con uno SPI IKE non riconosciuto. Questo potrebbe essere dovuto al fatto che il nodo ricevente ha recentemente subito un crash e perso lo stato, o a causa di un altro malfunzionamento di sistema o di un attacco.

o Se arriva un pacchetto di richiesta IKE con un numero di versione maggiore superiore a quello supportato dall'implementazione.

Nel primo caso, se il nodo ricevente ha una IKE SA attiva verso l'indirizzo IP da cui proviene il pacchetto, può inviare una notifica INVALID_SPI del pacchetto smarrito su tale IKE SA in un scambio INFORMATIONAL. I dati di notifica contengono lo SPI del pacchetto non valido. Il destinatario di questa notifica non può dire se lo SPI è per AH o ESP, ma ciò non è importante perché gli SPI dovrebbero essere diversi per i due. Se non esiste una IKE SA appropriata, il nodo può inviare un messaggio informativo senza protezione crittografica all'indirizzo IP di origine, utilizzando la porta UDP di origine come porta di destinazione se il pacchetto era UDP (ESP o AH incapsulati in UDP). In questo caso, dovrebbe essere utilizzato dal destinatario solo come indizio che qualcosa potrebbe non andare (perché potrebbe essere facilmente contraffatto). Questo messaggio non fa parte di uno scambio INFORMATIONAL, e il nodo ricevente NON DEVE rispondere, perché ciò potrebbe causare un ciclo di messaggi. Il messaggio è costruito come segue: non ci sono valori SPI IKE che sarebbero significativi per il destinatario di tale notifica; l'uso di valori zero o casuali è entrambi accettabile, questa è l'eccezione alla regola nella Sezione 3.1 che vieta gli SPI Initiator IKE zero. Il flag Initiator è impostato a 1, il flag Response è impostato a 0, e i flag di versione sono impostati nella maniera normale; questi flag sono descritti nella Sezione 3.1.

Nel secondo e terzo caso, il messaggio è sempre inviato senza protezione crittografica (al di fuori di una IKE SA), e include oppure una notifica INVALID_IKE_SPI o una notifica INVALID_MAJOR_VERSION (senza dati di notifica). Il messaggio è un messaggio di risposta, e quindi è inviato all'indirizzo IP e alla porta da cui proviene con gli stessi SPI IKE e l'ID del Messaggio e il Tipo di Scambio sono copiati dalla richiesta. Il flag Response è impostato a 1, e i flag di versione sono impostati nella maniera normale.