メインコンテンツまでスキップ

1.3.2. CREATE_CHILD_SA 交換による IKE SA の再鍵化

1.3.2. CREATE_CHILD_SA 交換による IKE SA の再鍵化​

IKE SA を再鍵化するための CREATE_CHILD_SA 要求は以下のとおりです。

Initiator Responder​

HDR, SK {SA, Ni, KEi} -->

イニシエータは、SA ペイロード内の SA オファー、Ni ペイロード内のナンス、および KEi ペイロード内の Diffie-Hellman 値を送信します。KEi ペイロードは含めなければなりません。新しいイニシエータ SPI が SA ペイロードの SPI フィールドで供給されます。ピアが IKE SA の再鍵化要求を受信したか、IKE SA の再鍵化要求を送信した場合、再鍵化されている IKE SA 上で新しい CREATE_CHILD_SA 交換を開始すべきではありません。

IKE SA を再鍵化するための CREATE_CHILD_SA 応答は以下のとおりです。

                         <--  HDR, SK {SA, Nr, KEr}

レスポンダは(応答に同じ Message ID を使用して)、SA ペイロード内の受け入れられたオファーと、選択された暗号スイートがそのグループを含む場合に KEr ペイロード内の Diffie-Hellman 値で応答します。新しいレスポンダ SPI が SA ペイロードの SPI フィールドで供給されます。

新しい IKE SA は、以前の IKE SA での値に関係なく、そのメッセージカウンタが 0 に設定されます。新しい IKE SA 上の両側からの最初の IKE 要求は Message ID 0 になります。古い IKE SA はその番号付けを保持するため、それ以降の要求(たとえば IKE SA を削除する要求)は連続した番号付けになります。新しい IKE SA はウィンドウサイズも 1 にリセットされ、この再鍵化交換のイニシエータが新しい IKE SA の新しい「元のイニシエータ」になります。

セクション 2.18 でも IKE SA の再鍵化について詳しく説明しています。