メインコンテンツまでスキップ

3.16. EAP ペイロード

3.16. EAP Payload​

EAP(Extensible Authentication Protocol:拡張認証プロトコル)ペイロードは、IKEv2 において EAP メッセージを運ぶために使用され、EAP 方式に基づく認証(EAP-TLS、EAP-SIM 等)をサポートする。

EAP ペイロードの形式は以下の通り:

                 1                   2                   3

0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ EAP Message ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+

                  Figure 21:  EAP ペイロード形式

o EAP Message (可変長) - RFC 3748 で定義される EAP メッセージの内容。

IKEv2 で EAP を使用する場合、認証の手順は以下の通り:

  1. イニシエータは IKE_AUTH 要求で空の EAP ペイロード(または EAP を含まない AUTH ペイロード)を送信する。
  2. レスポンダは IKE_AUTH 応答で最初の EAP メッセージ(通常は EAP-Request/Identity)を送信する。
  3. イニシエータは後続の INFORMATIONAL 交換で EAP-Response メッセージを送信する。
  4. この手順は、EAP 方式が完了するまで続く。
  5. EAP が正常に完了すると、応答するイニシエータは(AUTH を使用した場合)AUTH ペイロードを含む INFORMATIONAL メッセージで確認しなければならない(MUST)。

注意:EAP 方式は、IKEv2 認証過程において追加の認証要素を提供するために使用される。ただし、EAP 完了後に送信されるイニシエータの AUTH ペイロードは、中間者攻撃から EAP 方式自体を保護する。

実装は EAP ペイロードの受信と処理をサポートしなければならない(MUST)。実装は少なくとも 1 つの EAP 方式をサポートすべきである(SHOULD)。