メインコンテンツまでスキップ

1.3.1. CREATE_CHILD_SA 交換による新しい Child SA の作成

1.3.1. CREATE_CHILD_SA 交換による新しい Child SA の作成​

Child SA は、CREATE_CHILD_SA 要求を送信することによって作成されます。新しい Child SA を作成するための CREATE_CHILD_SA 要求は以下のとおりです。

Initiator Responder​

HDR, SK {SA, Ni, [KEi], TSi, TSr} -->

イニシエータは、SA ペイロード内の SA オファー、Ni ペイロード内のナンス、オプションで KEi ペイロード内の Diffie-Hellman 値、および提案された Child SA のための提案されたトラフィックセレクタを TSi ペイロードと TSr ペイロード内に送信します。

新しい Child SA を作成するための CREATE_CHILD_SA 応答は以下のとおりです。

                         <--  HDR, SK {SA, Nr, [KEr],
TSi, TSr}

レスポンダは(応答に同じ Message ID を使用して)、SA ペイロード内の受け入れられたオファーと、KEi が要求に含まれていて選択された暗号スイートがそのグループを含む場合に KEr ペイロード内の Diffie-Hellman 値で応答します。

その SA 上で送信されるトラフィックのトラフィックセレクタは応答内の TS ペイロードで指定され、Child SA のイニシエータが提案したもののサブセットである場合があります。

USE_TRANSPORT_MODE 通知は、Child SA を要求する SA ペイロードも含む要求メッセージに含めてもよいです。この通知は、作成される SA について Child SA がトンネルモードではなくトランスポートモードを使用することを要求します。要求が受け入れられた場合、応答にも USE_TRANSPORT_MODE タイプの通知が含まれなければなりません。レスポンダが要求を辞退した場合、Child SA はトンネルモードで確立されます。これがイニシエータにとって受け入れられない場合、イニシエータは SA を削除しなければなりません。注:このオプションを使用してトランスポートモードをネゴシエートする場合を除き、すべての Child SA はトンネルモードを使用します。

ESP_TFC_PADDING_NOT_SUPPORTED 通知は、送信エンドポイントがネゴシエート中の Child SA 上でトラフィックフロー秘匿性(TFC)パディングを含むパケットを受け入れないことを主張します。どちらのエンドポイントも TFC パディングを受け入れない場合、この通知は要求と応答の両方に含まれます。この通知がいずれか一方のメッセージにのみ含まれる場合、TFC パディングは他方の方向では依然として送信できます。

NON_FIRST_FRAGMENTS_ALSO 通知は、断片化制御に使用されます。より完全な説明については [IPSECARCH] を参照してください。両当事者は、どちらかが非最初断片の送信を行う前に、非最初断片の送信に同意する必要があります。これは、NON_FIRST_FRAGMENTS_ALSO 通知が SA を提案する要求とそれを受け入れる応答の両方に含まれる場合にのみ有効になります。レスポンダが非最初断片を送受信したくない場合、応答から NON_FIRST_FRAGMENTS_ALSO 通知を省略するだけで、Child SA の作成全体を拒否することはありません。

セクション 2.22 で説明する IPCOMP_SUPPORTED 通知も交換に含めることができます。

Child SA の作成試行の失敗は、IKE SA を破棄すべきではありません。IKE SA の設定に費やした作業を失う理由はありません。Child SA の作成が失敗した場合に発生する可能性のあるエラーメッセージの一覧については、セクション 2.21 を参照してください。