メインコンテンツまでスキップ

3.5. ID ペイロード

3.5. ID Payloads​

ID ペイロードは、IKE 通信の終端を識別するために使用される。各 IKE_SA_INIT で 1 組の ID ペイロードを交換しなければならず(MUST)、IKE_AUTH 後のメッセージでも交換される可能性がある。

ID ペイロードの形式は以下の通り:

                 1                   2                   3

0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | ID Type | RESERVED | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ Identification Data ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+

                  Figure 8:  ID ペイロード形式

o ID Type (1 オクテット) - 識別データの型を示す。以下の値が定義されている:

  • 1 - IPv4 アドレス(4 オクテット)
  • 2 - FQDN(完全修飾ドメイン名)
  • 3 - ユーザメールアドレス(RFC 822 アドレス)
  • 4 - IPv4 サブネット(可変長、アドレスとプレフィックス長で構成)
  • 5 - IPv6 アドレス(16 オクテット)
  • 6 - IPv6 サブネット(可変長、アドレスとプレフィックス長で構成)
  • 7 - バイナリ ASN.1 DN(X.501 識別名)
  • 8 - バイナリ ASN.1 GName(X.501 一般名)
  • 9 - キー ID(不透明オクテット列)
  • 10 - 論理インタフェースハンドル(不透明オクテット列)
  • 11 - ASN.1 DER 符号化 X.509 証明書の関連 distinguisher

o RESERVED (3 オクテット) - 0 として送信しなければならず(MUST)、受信時には無視しなければならない(MUST)。

o Identification Data (可変長) - ID 型に依存する値。

IKE の身元には ID 型を選択しなければならない(MUST)。通常、イニシエータは自身の身元がホスト名、IP アドレス、キー ID 等であることを示す ID 型を送信する。レスポンダも ID 型を送信する。IP アドレスは身元として使用してもよい(MAY)が、それらが実際にそのアドレスから送信されない限り、送信元 IP アドレスと同一の識別子として使用してはならない(MUST NOT)。

ID データは、身元を検証するために AUTH ペイロードで使用される鍵素材と一致しなければならない(MUST)。身元は不透明であってもよい(MAY)が、対端の身元を検証するのに十分でなければならない(MUST)。