1.3.3. CREATE_CHILD_SA 交換による Child SA の再鍵化
1.3.3. CREATE_CHILD_SA 交換による Child SA の再鍵化
Child SA を再鍵化するための CREATE_CHILD_SA 要求は以下のとおりです。
Initiator Responder
HDR, SK {N(REKEY_SA), SA, Ni, [KEi], TSi, TSr} -->
イニシエータは、SA ペイロード内の SA オファー、Ni ペイロード内のナンス、オプションで KEi ペイロード内の Diffie-Hellman 値、および提案された Child SA のための提案されたトラフィックセレクタを TSi ペイロードと TSr ペイロード内に送信します。
セクション 1.3.1 で説明した通知も再鍵化交換で送信してもよいです。通常、これらは元の交換で使用されたものと同じ通知になります。たとえば、トランスポートモード SA を再鍵化するときは、USE_TRANSPORT_MODE 通知が使用されます。
REKEY_SA 通知は、交換の目的が既存の ESP または AH SA を置き換えることである場合、CREATE_CHILD_SA 交換に含めなければなりません。再鍵化される SA は、Notify ペイロードの SPI フィールドによって識別されます。これは、交換イニシエータがインバウンド ESP または AH パケットに期待する SPI です。この Notify メッセージタイプに関連付けられたデータはありません。REKEY_SA 通知の Protocol ID フィールドは、再鍵化している SA のプロトコルに一致するように設定されます。たとえば、ESP の場合は 3、AH の場合は 2 です。
Child SA を再鍵化するための CREATE_CHILD_SA 応答は以下のとおりです。
<-- HDR, SK {SA, Nr, [KEr],
TSi, TSr}
レスポンダは(応答に同じ Message ID を使用して)、SA ペイロード内の受け入れられたオファーと、KEi が要求に含まれていて選択された暗号スイートがそのグループを含む場合に KEr ペイロード内の Diffie-Hellman 値で応答します。
その SA 上で送信されるトラフィックのトラフィックセレクタは応答内の TS ペイロードで指定され、Child SA のイニシエータが提案したもののサブセットである場合があります。