跳到主要内容

3.16. EAP Payload

3.16. EAP Payload​

EAP(Extensible Authentication Protocol,可扩展认证协议)负载用于在 IKEv2 中承载 EAP 消息,以支持基于 EAP 方法的认证(如 EAP-TLS、EAP-SIM 等)。

EAP 负载格式如下:

                 1                   2                   3

0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ EAP Message ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+

                  Figure 21:  EAP 负载格式

o EAP Message (变长) - EAP 消息的内容,如 RFC 3748 所定义。

在 IKEv2 中使用 EAP 时,认证过程如下:

  1. 发起方在 IKE_AUTH 请求中发送一个空的 EAP 负载(或不带 EAP 的 AUTH 负载)。
  2. 响应方在 IKE_AUTH 响应中发送第一个 EAP 消息(通常是 EAP-Request/Identity)。
  3. 发起方在后续的 INFORMATIONAL 交换中发送 EAP-Response 消息。
  4. 此过程继续,直到 EAP 方法完成。
  5. 一旦 EAP 成功完成,响应的发起方 MUST 在包含 AUTH 负载的 INFORMATIONAL 消息中确认(如果使用了 AUTH)。

注意:EAP 方法用于在 IKEv2 认证过程中提供额外的认证因素。然而,发起方的 AUTH 负载(在完成 EAP 后发送)提供了对 EAP 方法本身的保护,防止中间人攻击。

实现 MUST 支持接收和处理 EAP 负载。实现 SHOULD 支持至少一种 EAP 方法。