1.3.3. 使用 CREATE_CHILD_SA 交换对子 SA 进行重密钥
1.3.3. 使用 CREATE_CHILD_SA 交换对子 SA 进行重密钥
用于对子 SA 进行重密钥的 CREATE_CHILD_SA 请求为:
发起方 响应方
HDR, SK {N(REKEY_SA), SA, Ni, [KEi], TSi, TSr} -->
发起方在 SA 载荷中发送 SA 提议,在 Ni 载荷中发送随机数,可选地在 KEi 载荷中发送 Diffie-Hellman 值,并在 TSi 和 TSr 载荷中发送为提议的子 SA 提议的流量选择器。
第 1.3.1 节中描述的通知也可以在此重密钥交换中发送。通常,这些通知将与原始交换中使用的通知相同;例如,在对传输模式 SA 进行重密钥时,将使用 USE_TRANSPORT_MODE 通知。
如果交换的目的是替换现有的 ESP 或 AH SA,则 REKEY_SA 通知必须包含在 CREATE_CHILD_SA 交换中。正在被重密钥的 SA 由 Notify 载荷中的 SPI 字段标识;这是交换发起方期望在入站 ESP 或 AH 报文中看到的 SPI。此 Notify 消息类型不关联任何数据。REKEY_SA 通知的 Protocol ID 字段被设置为与正在重密钥的 SA 的协议相匹配,例如 ESP 为 3,AH 为 2。
用于对子 SA 进行重密钥的 CREATE_CHILD_SA 响应为:
<-- HDR, SK {SA, Nr, [KEr],
TSi, TSr}
响应方(使用相同的 Message ID 进行响应)在 SA 载荷中回复被接受的提议,并且如果请求中包含 KEi 且所选密码套件包含该组,则在 KEr 载荷中回复一个 Diffie-Hellman 值。
在响应中,用于在该 SA 上发送的流量的流量选择器在 TS 载荷中指定,它可以是子 SA 发起方所提议内容的子集。