跳到主要内容

4.4.3.2. IKE 对等端认证数据

一旦基于 ID 字段匹配对 PAD 进行有序搜索并定位到条目,就需要验证所声明的身份,即认证所声明的 ID。每个 PAD 条目都指示了要执行的认证类型。

必需的认证数据类型

本文档要求支持两种必需的认证数据类型:

  • X.509 证书
  • 预共享密钥

基于 X.509 证书的认证

对于基于 X.509 证书的认证,PAD 条目包含一个信任锚,对等端的终端实体(EE)证书必须能够直接或通过证书路径相对于该信任锚得到验证。信任锚的定义见 RFC 3280。

与基于证书的认证一起使用的条目可以(MAY)包含附加数据,以便利证书吊销状态的处理,例如:

  • 适当的 OCSP 响应方或 CRL 仓库列表
  • 相关联的认证数据

基于预共享密钥的认证

对于基于预共享密钥的认证,PAD 包含供 IKE 使用的预共享密钥。

IKE ID 与证书字段匹配

本文档不要求对等端所声明的 IKE ID 在语法上与用于认证该对等端身份的终端实体证书中的特定字段相关联。但是,强加此类要求通常是合适的,例如当单个条目表示一组对等端、且每个对等端可能拥有不同的 SPD 条目时。

实现要求:因此,实现必须(MUST)提供一种方式,使管理员能够要求所声明的 IKE ID 与证书中的主体名或主体备用名相匹配。

  • 前者适用于表示为识别名的 IKE ID
  • 后者适用于 DNS 名称、RFC 822 电子邮件地址和 IP 地址
  • 由于 KEY ID 旨在标识通过预共享密钥认证的对等端,因此不要求将此 ID 类型与证书字段匹配

参考

关于 IKE 如何使用证书或预共享密钥执行对等端认证的详情,参见 IKEv1 [HarCar98] 和 IKEv2 [Kau05]。

本文档不强制要求支持任何其他认证方法,尽管可以(MAY)使用此类方法。