3.5. Payload ID
3.5. Payload ID
I payload ID vengono utilizzati per identificare gli endpoint della comunicazione IKE. Una coppia di payload ID DEVE essere scambiata in ogni IKE_SA_INIT e può esserlo nei messaggi dopo IKE_AUTH.
Il formato del payload ID è il seguente:
1 2 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | ID Type | RESERVED | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ Identification Data ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
Figure 8: Formato del payload ID
o ID Type (1 ottetto) - Indica il tipo dei dati di identificazione. I seguenti valori sono definiti:
- 1 - Indirizzo IPv4 (4 ottetti)
- 2 - FQDN (nome di dominio completo)
- 3 - Indirizzo e-mail utente (indirizzo RFC 822)
- 4 - Sottorete IPv4 (lunghezza variabile, composta da indirizzo e lunghezza del prefisso)
- 5 - Indirizzo IPv6 (16 ottetti)
- 6 - Sottorete IPv6 (lunghezza variabile, composta da indirizzo e lunghezza del prefisso)
- 7 - DN ASN.1 binario (Distinguished Name X.501)
- 8 - GName ASN.1 binario (Common Name X.501)
- 9 - Key ID (stringa di ottetti opaca)
- 10 - Handle di interfaccia logica (stringa di ottetti opaca)
- 11 - Distinguisher associato a un certificato X.509 codificato in ASN.1 DER
o RESERVED (3 ottetti) - DEVE essere inviato come zero e DEVE essere ignorato al ricevimento.
o Identification Data (lunghezza variabile) - Valore dipendente dal tipo di ID.
Per l'identità IKE DEVE essere scelto un tipo di ID. Solitamente, l'iniziatore invia un tipo di ID che indica che la sua identità è un nome host, un indirizzo IP, una key ID, ecc. Anche il risponditore invia un tipo di ID. Un indirizzo IP PUÒ essere usato come identità, ma NON DEVE essere usato come identificatore identico all'indirizzo IP di origine, a meno che non provengano effettivamente da tale indirizzo.
I dati di ID DEVONO essere coerenti con il materiale di chiave utilizzato nel payload AUTH per verificare l'identità. L'identità PUÒ essere opaca, ma DEVE essere sufficiente a verificare l'identità del peer.