メインコンテンツまでスキップ

1.5. IKE SA 外の情報メッセージ

1.5. IKE SA 外の情報メッセージ​

ノードが処理できないパケットを受信するが、この状況について送信者に通知したい場合があります。

o 認識できない SPI を持つ ESP または AH パケットが到着した場合。これは、受信ノードが最近クラッシュして状態を失ったか、他のシステムの誤動作または攻撃による可能性があります。

o 認識できない IKE SPI を持つ暗号化された IKE 要求パケットがポート 500 または 4500 で到着した場合。これは、受信ノードが最近クラッシュして状態を失ったか、他のシステムの誤動作または攻撃による可能性があります。

o 実装がサポートするメジャーバージョン番号より高い番号を持つ IKE 要求パケットが到着した場合。

最初のケースでは、受信ノードがパケットの送信元 IP アドレスへのアクティブな IKE SA を持っている場合、INFORMATIONAL 交換でその IKE SA 上で迷走したパケットの INVALID_SPI 通知を送信してもよいです。Notification Data には無効なパケットの SPI が含まれます。この通知の受信者は、SPI が AH 用か ESP 用かを判断できませんが、SPI は両方で異なるはずなのでこれは重要ではありません。適切な IKE SA が存在しない場合、ノードは暗号保護なしの情報メッセージを送信元 IP アドレスに送信してもよく、パケットが UDP(UDP カプセル化された ESP または AH)の場合、送信元 UDP ポートを宛先ポートとして使用します。この場合、受信者は何かが間違っている可能性があるというヒントとしてのみ使用すべきです(簡単に偽造できる可能性があるため)。このメッセージは INFORMATIONAL 交換の一部ではなく、受信ノードはそれに応答してはなりません。応答するとメッセージループを引き起こす可能性があるためです。メッセージは次のように構成されます。このような通知の受信者にとって意味のある IKE SPI 値はありません。ゼロ値またはランダム値を両方とも使用できます。これは、ゼロの IKE Initiator SPI を禁止するセクション 3.1 の規則の例外です。Initiator フラグは 1 に設定され、Response フラグは 0 に設定され、バージョンフラグは通常の方法で設定されます。これらのフラグはセクション 3.1 で説明されています。

2 番目と 3 番目のケースでは、メッセージは常に暗号保護なしで(IKE SA 外で)送信され、INVALID_IKE_SPI または INVALID_MAJOR_VERSION 通知(通知データなし)のいずれかを含みます。メッセージは応答メッセージであり、したがって送信元の IP アドレスとポートに送信され、同じ IKE SPI が使用され、Message ID と Exchange Type は要求からコピーされます。Response フラグは 1 に設定され、バージョンフラグは通常の方法で設定されます。