1.3.2. 使用 CREATE_CHILD_SA 交换对 IKE SA 进行重密钥
1.3.2. 使用 CREATE_CHILD_SA 交换对 IKE SA 进行重密钥
用于对 IKE SA 进行重密钥的 CREATE_CHILD_SA 请求为:
发起方 响应方
HDR, SK {SA, Ni, KEi} -->
发起方在 SA 载荷中发送 SA 提议,在 Ni 载荷中发送随机数,并在 KEi 载荷中发送 Diffie-Hellman 值。KEi 载荷必须包含。新的发起方 SPI 在 SA 载荷的 SPI 字段中提供。一旦对等方收到对 IKE SA 进行重密钥的请求,或发送对 IKE SA 进行重密钥的请求,它不应在正在重密钥的 IKE SA 上开始任何新的 CREATE_CHILD_SA 交换。
用于对 IKE SA 进行重密钥的 CREATE_CHILD_SA 响应为:
<-- HDR, SK {SA, Nr, KEr}
响应方(使用相同的 Message ID 进行响应)在 SA 载荷中回复被接受的提议,并且如果所选密码套件包含该组,则在 KEr 载荷中回复一个 Diffie-Hellman 值。新的响应方 SPI 在 SA 载荷的 SPI 字段中提供。
新的 IKE SA 将其消息计数器设置为 0,无论早期 IKE SA 中的计数器为何值。在新 IKE SA 上,来自双方的第一批 IKE 请求将具有 Message ID 0。旧的 IKE SA 保留其编号,因此任何进一步的请求(例如删除 IKE SA)将具有连续的编号。新的 IKE SA 还会将其窗口大小重置为 1,并且此重密钥交换中的发起方是新 IKE SA 的新的"原始发起方"。
第 2.18 节也详细介绍了 IKE SA 的重密钥。