4.8. 组成员操作
接收 GROUPKEY-PUSH 数据报的组成员会将 ISAKMP HDR 中的 cookie 对匹配到现有 SA.随后解密该消息, 并验证数据报的格式.这会过滤明显格式错误的消息 (这些消息可能作为针对该组的 Denial of Service 攻击的一部分发送).
然后验证已解密消息的签名; 如果包含 CERT payload, 可能会使用它进行验证.
验证 SEQ payload 中的序列号, 以确保它大于先前接收的序列号, 并且落在可接受值的窗口内.
处理 SA 和 KD payload 后, 系统会添加新的 GDOI Rekey SA (如果 SA payload 包含 SA_KEK attribute) 和/或新的 IPsec SA.