3.16. EAP ペイロード
3.16. EAP Payload
EAP(Extensible Authentication Protocol:拡張認証プロトコル)ペイロードは、IKEv2 において EAP メッセージを運ぶために使用され、EAP 方式に基づく認証(EAP-TLS、EAP-SIM 等)をサポートする。
EAP ペイロードの形式は以下の通り:
1 2 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ EAP Message ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
Figure 21: EAP ペイロード形式
o EAP Message (可変長) - RFC 3748 で定義される EAP メッセージの内容。
IKEv2 で EAP を使用する場合、認証の手順は以下の通り:
- イニシエータは IKE_AUTH 要求で空の EAP ペイロード(または EAP を含まない AUTH ペイロード)を送信する。
- レスポンダは IKE_AUTH 応答で最初の EAP メッセージ(通常は EAP-Request/Identity)を送信する。
- イニシエータは後続の INFORMATIONAL 交換で EAP-Response メッセージを送信する。
- この手順は、EAP 方式が完了するまで続く。
- EAP が正常に完了すると、応答するイニシエータは(AUTH を使用した場合)AUTH ペイロードを含む INFORMATIONAL メッセージで確認しなければならない(MUST)。
注意:EAP 方式は、IKEv2 認証過程において追加の認証要素を提供するために使用される。ただし、EAP 完了後に送信されるイニシエータの AUTH ペイロードは、中間者攻撃から EAP 方式自体を保護する。
実装は EAP ペイロードの受信と処理をサポートしなければならない(MUST)。実装は少なくとも 1 つの EAP 方式をサポートすべきである(SHOULD)。