跳到主要内容

4.4.3.1. PAD 条目 ID 与匹配规则

PAD 排序

PAD 是一个有序数据库,其顺序由管理员定义(对于单用户终端系统,则由用户定义)。通常,同一管理员负责 PAD 和 SPD,因为这两个数据库必须相互协调。

PAD 之所以有排序要求,原因与 SPD 相同,即使用“星形名称(star name)”条目会允许可能匹配某个特定条目的 IKE ID 集合发生重叠。

六种受支持的 ID 类型

PAD 条目支持六类 ID,它们与用于标识 SPD 条目的符号化名称类型和 IP 地址一致。每个条目的 ID 充当 PAD 的索引,即用于选择条目的取值。所有这些 ID 类型都可用于匹配 IKE 的 ID 载荷类型。

六种类型为

  • DNS 名称(具体或局部)
  • 识别名(完整或受子树约束)
  • RFC 822 电子邮件地址(完整或部分限定)
  • IPv4 地址(范围)
  • IPv6 地址(范围)
  • 密钥 ID(仅精确匹配)

子树匹配

DNS 名称

前三种名称类型既能容纳子树匹配,也能容纳精确匹配。DNS 名称可以是完全限定的,从而精确匹配一个名称,例如 foo.example.com。或者,名称可以通过部分指定来涵盖一组对等端,例如字符串 .example.com 可用于匹配以这两个域名组件结尾的任何 DNS 名称。

识别名

类似地,识别名可以指定一个完整的识别名来精确匹配一个条目,例如 CN = Stephen, O = BBN Technologies, SP = MA, C = US。或者,条目可以通过指定一个子树来涵盖一组对等端,例如形式为 C = US, SP = MA 的条目可用于匹配所有将这两个属性作为最高两级相对识别名(RDN)的 DN。

RFC 822 电子邮件地址

对于 RFC 822 电子邮件地址,同样存在上述选项。完整的地址(如 foo@example.com)匹配一个实体,而子树名称(如 @example.com)可用于匹配名称在 @ 右侧以这两个域名结尾的所有实体。

实现要求

实现用于容纳识别名、域名或 RFC 822 电子邮件地址子树匹配的具体语法属于本地事项。但是,至少必须(MUST)支持上述类型的子树匹配。(可以(MAY)支持 DN、DNS 名称或 RFC 822 地址内部的子串匹配,但不作要求。)

IP 地址范围

对于 IPv4 和 IPv6 地址,必须(MUST)支持与 SPD 条目相同的地址范围语法。这允许指定:

  • 单个地址(通过平凡范围)
  • 地址前缀(通过选择符合无类别域间路由(CIDR)风格前缀的范围)
  • 任意地址范围

密钥 ID

密钥 ID 字段在 IKE 中被定义为一个 OCTET 字符串。对于此名称类型,只须(MUST)支持精确匹配的语法(因为此 ID 类型没有显式结构)。可以(MAY)为此 ID 类型支持额外的匹配功能。