4.4.3.1. PAD 条目 ID 与匹配规则
PAD 排序
PAD 是一个有序数据库,其顺序由管理员定义(对于单用户终端系统,则由用户定义)。通常,同一管理员负责 PAD 和 SPD,因为这两个数据库必须相互协调。
PAD 之所以有排序要求,原因与 SPD 相同,即使用“星形名称(star name)”条目会允许可能匹配某个特定条目的 IKE ID 集合发生重叠。
六种受支持的 ID 类型
PAD 条目支持六类 ID,它们与用于标识 SPD 条目的符号化名称类型和 IP 地址一致。每个条目的 ID 充当 PAD 的索引,即用于选择条目的取值。所有这些 ID 类型都可用于匹配 IKE 的 ID 载荷类型。
六种类型为:
- DNS 名称(具体或局部)
- 识别名(完整或受子树约束)
- RFC 822 电子邮件地址(完整或部分限定)
- IPv4 地址(范围)
- IPv6 地址(范围)
- 密钥 ID(仅精确匹配)
子树匹配
DNS 名称
前三种名称类型既能容纳子树匹配,也能容纳精确匹配。DNS 名称可以是完全限定的,从而精确匹配一个名称,例如 foo.example.com。或者,名称可以通过部分指定来涵盖一组对等端,例如字符串 .example.com 可用于匹配以这两个域名组件结尾的任何 DNS 名称。
识别名
类似地,识别名可以指定一个完整的识别名来精确匹配一个条目,例如 CN = Stephen, O = BBN Technologies, SP = MA, C = US。或者,条目可以通过指定一个子树来涵盖一组对等端,例如形式为 C = US, SP = MA 的条目可用于匹配所有将这两个属性作为最高两级相对识别名(RDN)的 DN。
RFC 822 电子邮件地址
对于 RFC 822 电子邮件地址,同样存在上述选项。完整的地址(如 foo@example.com)匹配一个实体,而子树名称(如 @example.com)可用于匹配名称在 @ 右侧以这两个域名结尾的所有实体。
实现要求
实现用于容纳识别名、域名或 RFC 822 电子邮件地址子树匹配的具体语法属于本地事项。但是,至少必须(MUST)支持上述类型的子树匹配。(可以(MAY)支持 DN、DNS 名称或 RFC 822 地址内部的子串匹配,但不作要求。)
IP 地址范围
对于 IPv4 和 IPv6 地址,必须(MUST)支持与 SPD 条目相同的地址范围语法。这允许指定:
- 单个地址(通过平凡范围)
- 地址前缀(通过选择符合无类别域间路由(CIDR)风格前缀的范围)
- 任意地址范围
密钥 ID
密钥 ID 字段在 IKE 中被定义为一个 OCTET 字符串。对于此名称类型,只须(MUST)支持精确匹配的语法(因为此 ID 类型没有显式结构)。可以(MAY)为此 ID 类型支持额外的匹配功能。