メインコンテンツまでスキップ

付録 C. 交換とペイロード

この付録では、IKEv2 の交換と、どのペイロードがどのメッセージに 現れ得るかについての簡単な要約を示す。この付録は純粋に参考であり、 本文と矛盾する場合は他の本文の記述が正しいとみなされる。

ベンダー ID(V)ペイロードは任意のメッセージの任意の位置に含める ことができる。ここに示す順序は、それらが最も論理的な位置である ことを表している。

C.1. IKE_SA_INIT 交換

request --> [N(COOKIE)], SA, KE, Ni, [N(NAT_DETECTION_SOURCE_IP)+, N(NAT_DETECTION_DESTINATION_IP)], [V+][N+]

normal response <-- SA, KE, Nr, (cookie なし) [N(NAT_DETECTION_SOURCE_IP), N(NAT_DETECTION_DESTINATION_IP)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [V+][N+]

cookie response <-- N(COOKIE), [V+][N+]

異なる Diffie- <-- N(INVALID_KE_PAYLOAD), Hellman 群 [V+][N+] が望まれる

C.2. EAP を含まない IKE_AUTH 交換

request --> IDi, [CERT+], [N(INITIAL_CONTACT)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [IDr], AUTH, [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [V+][N+]

response <-- IDr, [CERT+], AUTH, [CP(CFG_REPLY)], [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)], [V+][N+]

子 SA 作成時 <-- IDr, [CERT+], のエラー AUTH, N(error), [V+][N+]

C.3. EAP を含む IKE_AUTH 交換

first request --> IDi, [N(INITIAL_CONTACT)], [[N(HTTP_CERT_LOOKUP_SUPPORTED)], CERTREQ+], [IDr], [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [V+][N+]

first response <-- IDr, [CERT+], AUTH, EAP, [V+][N+]

              / --> EAP

1..N 回繰り返し | \ <-- EAP

last request --> AUTH

last response <-- AUTH, [CP(CFG_REPLY)], [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)], [V+][N+]

C.4. 子 SA の作成または再キー更新のための CREATE_CHILD_SA 交換

request --> [N(REKEY_SA)], [CP(CFG_REQUEST)], [N(IPCOMP_SUPPORTED)+], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, Ni, [KEi], TSi, TSr [V+][N+]

normal <-- [CP(CFG_REPLY)], response [N(IPCOMP_SUPPORTED)], [N(USE_TRANSPORT_MODE)], [N(ESP_TFC_PADDING_NOT_SUPPORTED)], [N(NON_FIRST_FRAGMENTS_ALSO)], SA, Nr, [KEr], TSi, TSr, [N(ADDITIONAL_TS_POSSIBLE)] [V+][N+]

error case <-- N(error)

異なる Diffie- <-- N(INVALID_KE_PAYLOAD), Hellman 群 [V+][N+] が望まれる

C.5. IKE SA の再キー更新のための CREATE_CHILD_SA 交換

request --> SA, Ni, KEi [V+][N+]

response <-- SA, Nr, KEr [V+][N+]

C.6. INFORMATIONAL 交換

request --> [N+], [D+], [CP(CFG_REQUEST)]

response <-- [N+], [D+], [CP(CFG_REPLY)]

作者住所

Charlie Kaufman Microsoft 1 Microsoft Way Redmond, WA 98052 US

Phone: 1-425-707-3335 EMail: [email protected]

Paul Hoffman VPN Consortium 127 Segre Place Santa Cruz, CA 95060 US

Phone: 1-831-426-9827 EMail: [email protected]

Yoav Nir Check Point Software Technologies Ltd. 5 Hasolelim St. Tel Aviv 67897 Israel

EMail: [email protected]

Pasi Eronen Independent

EMail: [email protected]