1.3.2. CREATE_CHILD_SA 交換による IKE SA の再鍵化
1.3.2. CREATE_CHILD_SA 交換による IKE SA の再鍵化
IKE SA を再鍵化するための CREATE_CHILD_SA 要求は以下のとおりです。
Initiator Responder
HDR, SK {SA, Ni, KEi} -->
イニシエータは、SA ペイロード内の SA オファー、Ni ペイロード内のナンス、および KEi ペイロード内の Diffie-Hellman 値を送信します。KEi ペイロードは含めなければなりません。新しいイニシエータ SPI が SA ペイロードの SPI フィールドで供給されます。ピアが IKE SA の再鍵化要求を受信したか、IKE SA の再鍵化要求を送信した場合、再鍵化されている IKE SA 上で新しい CREATE_CHILD_SA 交換を開始すべきではありません。
IKE SA を再鍵化するための CREATE_CHILD_SA 応答は以下のとおりです。
<-- HDR, SK {SA, Nr, KEr}
レスポンダは(応答に同じ Message ID を使用して)、SA ペイロード内の受け入れられたオファーと、選択された暗号スイートがそのグループを含む場合に KEr ペイロード内の Diffie-Hellman 値で応答します。新しいレスポンダ SPI が SA ペイロードの SPI フィールドで供給されます。
新しい IKE SA は、以前の IKE SA での値に関係なく、そのメッセージカウンタが 0 に設定されます。新しい IKE SA 上の両側からの最初の IKE 要求は Message ID 0 になります。古い IKE SA はその番号付けを保持するため、それ以降の要求(たとえば IKE SA を削除する要求)は連続した番号付けになります。新しい IKE SA はウィンドウサイズも 1 にリセットされ、この再鍵化交換のイニシエータが新しい IKE SA の新しい「元のイニシエータ」になります。
セクション 2.18 でも IKE SA の再鍵化について詳しく説明しています。