4.4.3.4. PAD 的使用方式
初始 IKE 交换
在初始 IKE 交换期间,发起方和响应方各自通过 IKE ID 载荷声明其身份,并发送一个 AUTH 载荷来验证所声明的身份。可以传输一个或多个 CERT 载荷,以便利对每个所声明身份的验证。
当某个 IKE 实体收到一个 IKE ID 载荷时,它使用所声明的 ID,并依据上述匹配规则在 PAD 中定位一个条目。该 PAD 条目指定了用于该被标识对等端的认证方法。这确保每个对等端都使用正确的方法,并且不同对等端可以使用不同的方法。该条目还指定了将用于验证所声明身份的认证数据。在创建任何子 SA 之前,此数据与指定的方法配合使用来认证该对等端。
子 SA 的创建
子 SA 是基于流量选择器载荷的交换创建的,这种交换可以发生在初始 IKE 交换的末尾,也可以发生在后续的 CREATE_CHILD_SA 交换中。(现已认证的)IKE 对等端的 PAD 条目用于约束子 SA 的创建;具体而言,PAD 条目规定了如何使用来自对等端的流量选择器提议来搜索 SPD。
有两种选择:
- 使用对等端声明的 IKE ID,通过其符号化名称查找 SPD 条目,或
- 使用在流量选择器载荷中声明的对等端 IP 地址,基于 SPD 条目的远端 IP 地址字段部分进行 SPD 查找
必须对子 SA 的创建施加这些约束,以防止一个已认证的对等端伪造与其他合法对等端相关联的 ID。
防止伪造
请注意,由于在搜索 SPD 条目之前会先检查 PAD,因此该保护措施能够保护发起方免受伪造攻击。
示例:假设 IKE A 收到一个出站包,其目的地是 IP 地址 X——一个由某安全网关服务的主机。RFC 2401 [RFC2401] 和本文档都没有规定 A 如何确定服务于 X 的 IKE 对等端地址。然而,任何被 A 作为 X 的假定代表而联系的对等端,都必须在 PAD 中注册,才能允许该 IKE 交换被认证。此外,当该已认证对等端在其流量选择器交换中声明它代表 X 时,会查询 PAD 以确定该对等端是否被授权代表 X。
因此,PAD 提供了地址范围(或名称子空间)到对等端的绑定,以抵御此类攻击。