RFC 5996 - Internet Key Exchange Protocol Version 2 (IKEv2, Protocollo di scambio chiavi Internet versione 2)
- Stato: Proposed Standard
- Pubblicato: September 2010
- Stream: IETF
- Sostituisce: RFC4306, RFC4718
- Sostituito da: RFC7296
- Errata: Nessun errata
Abstract (Sommario)
Questo documento descrive la versione 2 del protocollo Internet Key Exchange (IKE). IKE è un componente di IPsec utilizzato per eseguire l'autenticazione reciproca e per stabilire e mantenere le associazioni di sicurezza (Security Associations, SAs). Il presente documento sostituisce e aggiorna la RFC 4306 e include tutte le chiarificazioni della RFC 4718.
Contents (Indice)
- 1. Introduction (Introduzione)
- 1.1. Usage Scenarios (Scenari di utilizzo)
- 1.1.1. Security Gateway to Security Gateway in Tunnel Mode (Gateway di sicurezza a gateway di sicurezza in modalità tunnel)
- 1.1.2. Endpoint-to-Endpoint Transport Mode (Modalità di trasporto da endpoint a endpoint)
- 1.1.3. Endpoint to Security Gateway in Tunnel Mode (Endpoint a gateway di sicurezza in modalità tunnel)
- 1.1.4. Other Scenarios (Altri scenari)
- 1.2. The Initial Exchanges (Scambi iniziali)
- 1.3. The CREATE_CHILD_SA Exchange (Scambio CREATE_CHILD_SA)
- 1.4. The INFORMATIONAL Exchange (Scambio INFORMATIONAL)
- 1.5. Informational Messages outside of an IKE SA (Messaggi informativi al di fuori di un'IKE SA)
- 1.6. Requirements Terminology (Terminologia dei requisiti)
- 1.7. Significant Differences from RFC 4306 (Differenze significative rispetto a RFC 4306)
- 1.1. Usage Scenarios (Scenari di utilizzo)
- 2. IKE Protocol Details and Variations (Dettagli e varianti del protocollo IKE)
- 2.1. Use of Retransmission Timers (Utilizzo dei timer di ritrasmissione)
- 2.2. Use of Sequence Numbers for Message ID (Utilizzo di numeri di sequenza per l'ID messaggio)
- 2.3. Window Size for Overlapping Requests (Dimensione della finestra per richieste sovrapposte)
- 2.4. State Synchronization and Connection Timeouts (Sincronizzazione dello stato e timeout di connessione)
- 2.5. Version Numbers and Forward Compatibility (Numeri di versione e compatibilità futura)
- 2.6. IKE SA SPIs and Cookies (SPI e cookie IKE SA)
- 2.7. Cryptographic Algorithm Negotiation (Negoziazione di algoritmi crittografici)
- 2.8. Rekeying (Rekeying)
- 2.9. Traffic Selector Negotiation (Negoziazione dei selettori di traffico)
- 2.10. Nonces (Nonce)
- 2.11. Address and Port Agility (Agilità di indirizzo e porta)
- 2.12. Reuse of Diffie-Hellman Exponentials (Riutilizzo degli esponenziali Diffie-Hellman)
- 2.13. Generating Keying Material (Generazione di materiale chiave)
- 2.14. Generating Keying Material for the IKE SA (Generazione di materiale chiave per l'IKE SA)
- 2.15. Authentication of the IKE SA (Autenticazione dell'IKE SA)
- 2.16. Extensible Authentication Protocol Methods (Metodi del protocollo di autenticazione estensibile (EAP))
- 2.17. Generating Keying Material for Child SAs (Generazione di materiale chiave per le SA figlio)
- 2.18. Rekeying IKE SAs Using CREATE_CHILD_SA (Rekeying delle IKE SA tramite CREATE_CHILD_SA)
- 2.19. Requesting an Internal Address (Richiesta di un indirizzo interno)
- 2.20. Requesting the Peer's Version (Richiesta della versione del peer)
- 2.21. Error Handling (Gestione degli errori)
- 2.22. IPComp (IPComp)
- 2.23. NAT Traversal (Attraversamento NAT)
- 2.24. Explicit Congestion Notification (Notifica esplicita di congestione)
- 2.25. Exchange Collisions (Collisioni di scambio)
- 3. Header and Payload Formats (Formati di intestazione e payload)
- 3.1. The IKE Header (L'header IKE)
- 3.2. Generic Payload Header (Header di payload generico)
- 3.3. Security Association Payload (Payload di associazione di sicurezza)
- 3.4. Key Exchange Payload (Payload di scambio chiavi)
- 3.5. Identification Payloads (Payload di identificazione)
- 3.6. Certificate Payload (Payload di certificato)
- 3.7. Certificate Request Payload (Payload di richiesta certificato)
- 3.8. Authentication Payload (Payload di autenticazione)
- 3.9. Nonce Payload (Payload nonce)
- 3.10. Notify Payload (Payload di notifica)
- 3.11. Delete Payload (Payload di eliminazione)
- 3.12. Vendor ID Payload (Payload di ID vendor)
- 3.13. Traffic Selector Payload (Payload di selettore di traffico)
- 3.14. Encrypted Payload (Payload crittografato)
- 3.15. Configuration Payload (Payload di configurazione)
- 3.16. Extensible Authentication Protocol Payload (Payload del protocollo di autenticazione estensibile (EAP))
- 4. Conformance Requirements (Requisiti di conformità)
- 5. Security Considerations (Considerazioni sulla sicurezza)
- 6. IANA Considerations (Considerazioni IANA)
- 7. Acknowledgements (Ringraziamenti)
- 8. References (Riferimenti)
- Appendix A. Summary of Changes from IKEv1 (Appendice A. Riepilogo delle modifiche da IKEv1)
- Appendix B. Diffie-Hellman Groups (Appendice B. Gruppi Diffie-Hellman)
- Appendix C. Exchanges and Payloads (Appendice C. Scambi e payload)
Copyright Notice (Avviso sul copyright)
Copyright (c) 2010 IETF Trust e le persone identificate come autori del documento. Tutti i diritti riservati.
Il presente documento è soggetto a BCP 78 e alle disposizioni legali dell'IETF Trust relative ai documenti IETF (http://trustee.ietf.org/license-info) in vigore alla data di pubblicazione di questo documento. Si prega di esaminare attentamente questi documenti, poiché descrivono i vostri diritti e le restrizioni relativi a questo documento.