3.5. ID ペイロード
3.5. ID Payloads
ID ペイロードは、IKE 通信の終端を識別するために使用される。各 IKE_SA_INIT で 1 組の ID ペイロードを交換しなければならず(MUST)、IKE_AUTH 後のメッセージでも交換される可能性がある。
ID ペイロードの形式は以下の通り:
1 2 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | ID Type | RESERVED | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ Identification Data ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
Figure 8: ID ペイロード形式
o ID Type (1 オクテット) - 識別データの型を示す。以下の値が定義されている:
- 1 - IPv4 アドレス(4 オクテット)
- 2 - FQDN(完全修飾ドメイン名)
- 3 - ユーザメールアドレス(RFC 822 アドレス)
- 4 - IPv4 サブネット(可変長、アドレスとプレフィックス長で構成)
- 5 - IPv6 アドレス(16 オクテット)
- 6 - IPv6 サブネット(可変長、アドレスとプレフィックス長で構成)
- 7 - バイナリ ASN.1 DN(X.501 識別名)
- 8 - バイナリ ASN.1 GName(X.501 一般名)
- 9 - キー ID(不透明オクテット列)
- 10 - 論理インタフェースハンドル(不透明オクテット列)
- 11 - ASN.1 DER 符号化 X.509 証明書の関連 distinguisher
o RESERVED (3 オクテット) - 0 として送信しなければならず(MUST)、受信時には無視しなければならない(MUST)。
o Identification Data (可変長) - ID 型に依存する値。
IKE の身元には ID 型を選択しなければならない(MUST)。通常、イニシエータは自身の身元がホスト名、IP アドレス、キー ID 等であることを示す ID 型を送信する。レスポンダも ID 型を送信する。IP アドレスは身元として使用してもよい(MAY)が、それらが実際にそのアドレスから送信されない限り、送信元 IP アドレスと同一の識別子として使用してはならない(MUST NOT)。
ID データは、身元を検証するために AUTH ペイロードで使用される鍵素材と一致しなければならない(MUST)。身元は不透明であってもよい(MAY)が、対端の身元を検証するのに十分でなければならない(MUST)。