Passa al contenuto principale

2.2. Uso dei numeri di sequenza per il Message ID

2.2. Uso dei numeri di sequenza per il Message ID​

Ogni messaggio IKE contiene un Message ID come parte del suo header fisso. Questo Message ID viene utilizzato per abbinare richieste e risposte e per identificare le ritrasmissioni dei messaggi. La ritrasmissione di un messaggio DEVE utilizzare lo stesso Message ID del messaggio originale.

Il Message ID è una quantità a 32 bit, che è zero per i messaggi IKE_SA_INIT (incluse le ripetizioni del messaggio dovute a risposte come COOKIE e INVALID_KE_PAYLOAD), e viene incrementato per ogni scambio successivo. Quindi, la prima coppia di messaggi IKE_AUTH avrà un ID di 1, la seconda (quando viene usato EAP) sarà 2, e così via. Il Message ID viene azzerato nella nuova IKE SA dopo che l'IKE SA è stata rinegoziata (rekeyed).

Ogni endpoint nella IKE Security Association mantiene due Message ID "correnti": il prossimo da usare per una richiesta che avvia e il prossimo che si aspetta di vedere in una richiesta dall'altra estremità. Questi contatori si incrementano man mano che le richieste vengono generate e ricevute. Le risposte contengono sempre lo stesso Message ID della richiesta corrispondente. Ciò significa che dopo lo scambio iniziale, ogni intero n può apparire come Message ID in quattro messaggi distinti: l'n-esima richiesta dell'iniziatore IKE originale, la risposta corrispondente, l'n-esima richiesta del risponditore IKE originale, e la risposta corrispondente. Se le due estremità effettuano un numero molto diverso di richieste, i Message ID nelle due direzioni possono essere molto diversi. Non c'è ambiguità nei messaggi, tuttavia, perché i flag Initiator e Response nell'header del messaggio specificano quale dei quattro messaggi sia un determinato messaggio.

In tutto questo documento, "iniziatore" si riferisce alla parte che ha avviato lo scambio in fase di descrizione. L'"iniziatore originale" si riferisce sempre alla parte che ha avviato lo scambio che ha portato all'attuale IKE SA. In altre parole, se il "risponditore originale" avvia la rekey dell'IKE SA, quella parte diventa l'"iniziatore originale" della nuova IKE SA.

Si noti che i Message ID sono protetti crittograficamente e forniscono protezione contro la replica dei messaggi. Nell'eventualità improbabile che i Message ID diventino troppo grandi per entrare in 32 bit, l'IKE SA DEVE essere chiusa o rinegoziata.