メインコンテンツまでスキップ

2.19. リモート・ネットワーク上の内部アドレスの要求

2.19. リモート・ネットワーク上の内部アドレスの要求​

エンドポイントからセキュリティ・ゲートウェイへのシナリオで最も頻繁に発生しますが, エンドポイントは, セキュリティ・ゲートウェイによって保護されたネットワーク内の IP アドレスを必要とし, そのアドレスを動的に割り当てられる必要があるかもしれません。このような一時的なアドレスに対する要求は, CP ペイロードを含めることで, Child SA を作成する任意の要求 (メッセージ 3 の暗黙的な要求を含む) に含めることができます。しかし, 通常は IKE_AUTH 交換中に 1 つの IP アドレスのみが割り当てられることに注意してください。そのアドレスは, IKE SA が削除されるまで少なくとも存続します。

この機能は, IPsec リモート・アクセス・サーバー (IRAS) によって保護されたネットワークにトンネリングしようとする IPsec リモート・アクセス・クライアント (Initializer Requesting Address Client: IRAC) に対するアドレス割り当てを提供します。IKE_AUTH 交換は IKE SA と Child SA を作成するため, IRAC は IRAS によって制御されるアドレス (および保護されたネットワークに関するオプションの他の情報) を IKE_AUTH 交換で要求しなければなりません (MUST)。IRAS は, DHCP/BOOTP (Bootstrap Protocol) サーバーや独自のアドレス・プールなど, 任意の数のソースから IRAC のアドレスを取得できます。

Initiator Responder​

HDR, SK {IDi, [CERT,] [CERTREQ,] [IDr,] AUTH, CP(CFG_REQUEST), SAi2, TSi, TSr} --> <-- HDR, SK {IDr, [CERT,] AUTH, CP(CFG_REPLY), SAr2, TSi, TSr}

すべての場合において, CP ペイロードは SA ペイロードの前に挿入されなければなりません (MUST)。複数の IKE_AUTH 交換が存在するプロトコルのバリエーションでは, CP ペイロードは SA ペイロードを含むメッセージに挿入されなければなりません (MUST)。

CP(CFG_REQUEST) は, 少なくとも 1 つの INTERNAL_ADDRESS 属性 (IPv4 または IPv6) を含まなければなりません (MUST) が, 応答で返されることを発信側が望む任意の数の追加属性を含んでもかまいません (MAY)。

たとえば, 発信側から応答側へのメッセージ:

CP(CFG_REQUEST)= INTERNAL_ADDRESS() TSi = (0, 0-65535,0.0.0.0-255.255.255.255) TSr = (0, 0-65535,0.0.0.0-255.255.255.255)

注意: トラフィック・セレクタは (プロトコル, ポート範囲, アドレス範囲) を含みます。

応答側から発信側へのメッセージ:

CP(CFG_REPLY)= INTERNAL_ADDRESS(192.0.2.202) INTERNAL_NETMASK(255.255.255.0) INTERNAL_SUBNET(192.0.2.0/255.255.255.0) TSi = (0, 0-65535,192.0.2.202-192.0.2.202) TSr = (0, 0-65535,192.0.2.0-192.0.2.255)

返されるすべての値は実装依存です。上記の例からわかるように, IRAS は CP(CFG_REQUEST) に含まれていなかった他の属性を送信してもかまいません (MAY)。また, サポートしていない非必須属性を無視してもかまいません (MAY)。

応答側は, 発信側から最初に CP(CFG_REQUEST) を受信していない場合, CFG_REPLY を送信してはなりません (MUST NOT)。なぜなら, IRAC が REPLY を処理できない場合に, IRAS が不必要な設定検索を実行することを望まないからです。

IRAS の設定が, 特定のアイデンティティ IDi に対して CP の使用を必要とし, しかし IRAC が CP(CFG_REQUEST) の送信に失敗した場合, IRAS は要求を失敗させなければならず (MUST), FAILED_CP_REQUIRED エラーで Child SA の作成を終了しなければなりません (MUST)。FAILED_CP_REQUIRED は IKE SA に対して致命的ではありません。それは単に Child SA の作成を失敗させるだけです。発信側は, 後で新しい Configuration ペイロード要求を開始することでこれを修正できます。FAILED_CP_REQUIRED エラーに関連するデータはありません。