跳到主要内容

1.5. IKE SA 之外的信息消息

1.5. IKE SA 之外的信息消息​

在某些情况下,节点会收到一条它无法处理的报文,但它可能希望将这一情况通知发送方。

o 如果到达的 ESP 或 AH 报文带有无法识别的 SPI。这可能是由于接收节点最近崩溃并丢失了状态,或者是由于其他一些系统故障或攻击。

o 如果在 500 或 4500 端口上到达的加密 IKE 请求报文带有无法识别的 IKE SPI。这可能是由于接收节点最近崩溃并丢失了状态,或者是由于其他一些系统故障或攻击。

o 如果到达的 IKE 请求报文带有比实现所支持的更高的主版本号。

在第一种情况下,如果接收节点有一条通往报文来源 IP 地址的活动 IKE SA,它可以在 INFORMATIONAL 交换中,通过该 IKE SA 发送一条关于该不守规矩报文的 INVALID_SPI 通知。通知数据包含无效报文的 SPI。此通知的接收方无法判断该 SPI 是用于 AH 还是 ESP,但这并不重要,因为两者的 SPI 本来就应该不同。如果不存在合适的 IKE SA,节点可以向源 IP 地址发送一条没有加密保护的信息消息,如果报文是 UDP(UDP 封装的 ESP 或 AH),则使用源 UDP 端口作为目的端口。在这种情况下,接收方只应将其用作"可能有问题"的提示(因为它很容易被伪造)。此消息不属于 INFORMATIONAL 交换的一部分,接收节点不得对其进行响应,因为这样做可能导致消息循环。该消息构造如下:不存在对此类通知的接收方有意义的 IKE SPI 值;使用零值或随机值都是可以接受的,这是第 3.1 节中禁止零 IKE 发起方 SPI 规则的例外。Initiator 标志被设置为 1,Response 标志被设置为 0,版本标志按正常方式设置;这些标志在第 3.1 节中有描述。

在第二种和第三种情况下,消息总是在没有加密保护的情况下(在 IKE SA 之外)发送,并包含一个 INVALID_IKE_SPI 或 INVALID_MAJOR_VERSION 通知(不带通知数据)。该消息是一条响应消息,因此它被发送到其来源的 IP 地址和端口,使用相同的 IKE SPI,并且 Message ID 和 Exchange Type 从请求中复制。Response 标志被设置为 1,版本标志按正常方式设置。