RFC 3547 - グループ解釈ドメイン (The Group Domain of Interpretation)
- ステータス: Proposed Standard
- 発行日: July 2003
- ストリーム: IETF
- 廃止: RFC6407
- エラッタ: エラッタなし
概要 (Abstract)
本文書は、セキュアなグループ通信をサポートするためのグループ鍵管理用のISAKMP解釈ドメイン (ISAKMP Domain of Interpretation, DOI) を提示します。GDOI (Group Domain of Interpretation) は、IPsecおよびIPレイヤーまたはアプリケーションレイヤーで動作する他のデータセキュリティプロトコルによって使用されるグループセキュリティアソシエーション (Security Associations) を管理します。これらのセキュリティアソシエーションは、1つ以上の鍵暗号化鍵 (Key-Encrypting Keys)、トラフィック暗号化鍵 (Traffic-Encrypting Keys)、またはグループメンバー間で共有されるデータを保護します。
目次 (Table of Contents)
- 1. はじめに (Introduction)
- 1.1. GDOIアプリケーション
- 1.2. GDOIの拡張
- 2. GDOIフェーズ1プロトコル
- 2.1. ISAKMPフェーズ1プロトコル
- 2.1.1. DOI値
- 2.1.2. UDPポート
- 2.1. ISAKMPフェーズ1プロトコル
- 3. GROUPKEY-PULL交換
- 3.1. 認可
- 3.2. メッセージ
- 3.2.1. 完全前方秘匿性
- 3.2.2. ISAKMPヘッダーの初期化
- 3.3. イニシエータの動作
- 3.4. レシーバーの動作
- 4. GROUPKEY-PUSHメッセージ
- 4.1. 完全前方秘匿性 (PFS)
- 4.2. 前方および後方アクセス制御
- 4.2.1. 前方アクセス制御要件
- 4.3. 鍵管理の委任
- 4.4. 署名鍵の使用
- 4.5. ISAKMPヘッダーの初期化
- 4.6. SAの削除
- 4.7. GCKS動作
- 4.8. グループメンバー動作
- 5. ペイロードと定義値
- 6. セキュリティに関する考察
- 6.1. ISAKMPフェーズ1
- 6.2. GROUPKEY-PULL交換
- 6.3. GROUPKEY-PUSH交換
- 7. IANAに関する考察
- 8. 知的財産権に関する声明
- 9. 謝辞
- 10. 参考文献
- 10.1. 規範的参考文献
- 10.2. 参考情報
付録 (Appendices)
- 付録A: 代替GDOIフェーズ1プロトコル
- A.1. IKEv2フェーズ1プロトコル
- A.2. KINKプロトコル
関連リソース (Related Resources)
- 公式原文: RFC 3547 (TXT)
- 公式ページ: RFC 3547 DataTracker
- 正誤表: RFC Editor Errata
5.1.1. 識別タイプ値 (Identification Type Values)
次の表は、識別ペイロード (Identification Payload) 内の識別タイプ (Identification Type) フィールドに割り当てられた値を示します。
| ID タイプ (ID Type) | 値 (Value) |
|---|---|
| RESERVED | 0 - 10 |
| ID_KEY_ID | 11 |
| RESERVED | 12 - 127 |
| Private Use | 128 - 255 |
5.1.1.1. ID_KEY_ID
GDOI ID ペイロードのコンテキストにおいて、ID_KEY_ID は 4 オクテットのグループ識別子 (group identifier) を指定します。
使用上の注意
- ID_KEY_ID の値: 11
- 長さ: 4 オクテット
- 用途: GDOI グループを一意に識別する
- 適用場面: GROUPKEY-PULL 交換および GROUPKEY-PUSH メッセージにおいて、対象グループを識別するために使用される
予約値についての説明
- 0 - 10: 将来の使用のために予約
- 12 - 127: 将来の標準化のために予約
- 128 - 255: プライベート実装または実験的拡張のために使用可能
相互運用性に関する考慮事項
実装は、GDOI プロトコルの基本的な相互運用性を確保するために ID_KEY_ID (値 11) をサポートしなければなりません。認識されない ID タイプ値は、無視するか、ISAKMP 仕様に従って処理するべきです。