3.16. EAP Payload
3.16. EAP Payload
EAP(Extensible Authentication Protocol,可扩展认证协议)负载用于在 IKEv2 中承载 EAP 消息,以支持基于 EAP 方法的认证(如 EAP-TLS、EAP-SIM 等)。
EAP 负载格式如下:
1 2 3
0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 2 3 4 5 6 7 8 9 0 1 +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | Next Payload |C| RESERVED | Payload Length | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+ | | ~ EAP Message ~ | | +-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+-+
Figure 21: EAP 负载格式
o EAP Message (变长) - EAP 消息的内容,如 RFC 3748 所定义。
在 IKEv2 中使用 EAP 时,认证过程如下:
- 发起方在 IKE_AUTH 请求中发送一个空的 EAP 负载(或不带 EAP 的 AUTH 负载)。
- 响应方在 IKE_AUTH 响应中发送第一个 EAP 消息(通常是 EAP-Request/Identity)。
- 发起方在后续的 INFORMATIONAL 交换中发送 EAP-Response 消息。
- 此过程继续,直到 EAP 方法完成。
- 一旦 EAP 成功完成,响应的发起方 MUST 在包含 AUTH 负载的 INFORMATIONAL 消息中确认(如果使用了 AUTH)。
注意:EAP 方法用于在 IKEv2 认证过程中提供额外的认证因素。然而,发起方的 AUTH 负载(在完成 EAP 后发送)提供了对 EAP 方法本身的保护,防止中间人攻击。
实现 MUST 支持接收和处理 EAP 负载。实现 SHOULD 支持至少一种 EAP 方法。