RFC 3547 - 组解释域 (The Group Domain of Interpretation)
- 状态: Proposed Standard
- 发布日期: July 2003
- Stream: IETF
- 被取代: RFC6407
- 勘误: 无勘误
摘要 (Abstract)
本文档提出了一种用于组密钥管理的 ISAKMP 解释域 (Domain of Interpretation, DOI), 以支持安全的组通信. GDOI 管理组安全关联 (Security Association), 这些安全关联由 IPsec 使用, 也可能由运行在 IP 层或应用层的其他数据安全协议使用. 这些安全关联保护组成员共享的一个或多个密钥加密密钥 (key-encrypting key), 流量加密密钥 (traffic-encrypting key) 或数据.
目录 (Table of Contents)
- 1. 引言
- 1.1. GDOI 的应用
- 1.2. 扩展 GDOI
- 2. GDOI 第一阶段协议
- 2.1. ISAKMP 第一阶段协议
- 2.1.1. DOI 值
- 2.1.2. UDP 端口
- 2.1. ISAKMP 第一阶段协议
- 3. GROUPKEY-PULL 交换
- 3.1. 授权
- 3.2. 消息
- 3.2.1. 完美前向保密
- 3.2.2. ISAKMP 头部初始化
- 3.3. 发起方操作
- 3.4. 接收方操作
- 4. GROUPKEY-PUSH 消息
- 4.1. 完美前向保密 (PFS)
- 4.2. 前向与后向访问控制
- 4.2.1. 前向访问控制的要求
- 4.3. 密钥管理的委派
- 4.4. 签名密钥的使用
- 4.5. ISAKMP 头部初始化
- 4.6. SA 的删除
- 4.7. GCKS 操作
- 4.8. 组成员操作
- 5. 载荷与定义值
- 6. 安全性考虑
- 6.1. ISAKMP 第一阶段
- 6.2. GROUPKEY-PULL 交换
- 6.3. GROUPKEY-PUSH 交换
- 7. IANA 考虑
- 8. 知识产权声明
- 9. 致谢
- 10. 参考文献
- 10.1. 规范性参考文献
- 10.2. 参考性参考文献
附录 (Appendices)
- 附录 A: 可选的 GDOI 第一阶段协议
- A.1. IKEv2 第一阶段协议
- A.2. KINK 协议
相关资源 (Related Resources)
- 官方文本: RFC 3547 (TXT)
- 官方页面: RFC 3547 DataTracker
- 勘误: RFC Editor Errata
5.1.1. Identification Type Values (标识类型值)
下表列出了标识载荷 (Identification Payload) 中 Identification Type 字段的分配值.
| ID 类型 (ID Type) | 值 (Value) |
|---|---|
| RESERVED (保留) | 0 - 10 |
| ID_KEY_ID | 11 |
| RESERVED (保留) | 12 - 127 |
| Private Use (私有使用) | 128 - 255 |
5.1.1.1. ID_KEY_ID
在 GDOI ID 载荷的上下文中, ID_KEY_ID 指定一个四 (4) 字节的组标识符 (group identifier).
使用说明
- ID_KEY_ID 值: 11
- 长度: 4 字节
- 用途: 唯一标识一个 GDOI 组
- 应用场景: 在 GROUPKEY-PULL 交换和 GROUPKEY-PUSH 消息中使用, 用于标识目标组
保留值说明
- 0-10: 保留供未来使用
- 12-127: 保留供未来标准化
- 128-255: 可用于私有实现或实验性扩展
互操作性考虑
实现必须支持 ID_KEY_ID (值 11) 以确保 GDOI 协议的基本互操作性. 无法识别的 ID 类型值应被忽略, 或按照 ISAKMP 规范处理.