![]() |
|
URL dieser Newsmeldung:
08.02.2007
About Security #92: Virtuelle Private Netze — IKEv2 (2)Der Meldungstyp IKE_AUTH wird vom von IPsec für den Schlüsselaustausch verwendeten Internet Key Exchange Protocol (IKEv2) nach erfolgreicher Initialisierung einer Verbindung durch IKE_SA_INIT für die Authentifizierung der Kommunikationspartner verwendet. Aus dem dabei durch den Diffie-Hellmann-Schlüsseltaustausch (siehe About Security #101) ausgetauschten Schlüssel (genannt SKEYSEED) werden alle weiteren benötigten Schlüssel, z.B. für die Verschlüsselungs- und Signaturalgorithmen, abgeleitet. Ab jetzt werden alle Daten mit Ausnahme der Header verschlüsselt und integritätsgeschützt übertragen. N E U ! Security
aktuell IKE_AUTHDer Austausch der IKE_AUTH-Meldungen dient der gegenseitigen Authentifizierung der Kommunikationspartner und dem Aushandeln einer ersten CHILD_SA für die folgende Kommunikation über die IPsec-Protokolle Authentication Header (AH) (siehe About Security #89) und/oder Encapsulating Security Payload (ESP) (siehe About Security #90). Initiator Responder {} markiert den verschlüsselten und integritätsgeschützten Teil der Nachrichten.
Traffic SelectorsDie Traffic Selectors erlauben den Austausch einiger Informationen aus der Security Policy Database (SPD, siehe About Security #90). Die Kommunikationspartner tauschen sich darüber aus, welche Pakete über die auszuhandelnde SA übertragen werden sollen. Generell ist die Aktualisierung der SPD nicht die Aufgabe von IKE, sondern eigener Protokolle. Implementierungen können dies trotzdem in Verbindung mit IKE übernehmen. Die übertragenen Informationen können in diesem Fall zur Aktualisierung der SPD verwendet werden, ansonsten erlauben diese die Kontrolle der Übereinstimmung der SPD-Einträge. Erfolgreicher AustauschWie bei IKE_SA_INIT reichen im Idealfall je eine Request- und Response-Nachricht aus. Danach wurden die Kommunikationspartner auf jeden Fall authentifiziert und die IKE_SA wurde vollständig aufgebaut. Ob die Aushandlung der CHILD_SA erfolgreich war, ist davon abhängig, ob sich die Kommunikationspartner über die Eigenschaften und Traffic Selectors einig wurden. Nicht erfolgreicher AustauschSchlägt die Authentifizierung des Initiators fehl oder kann
der
Responder keine der vorgeschlagene Eigenschaften oder Traffic Selectors
akzeptieren, antwortet er mit einer IKE_SA_INIT-Response mit einer
(verschlüsselten) Notify Payload. Diese enthält einen
spezifischen Fehlercode, auf den der Initiator dann reagieren kann. In der nächsten Folge wird die Beschreibung von IKEv2 mit den Meldungstypen CREATE_CHILD_SA und INFORMATIONAL abgeschlossen. Wenn Sie Fragen oder Themenvorschläge haben, können Sie diese gerne an die angegebene E-Mail-Adresse senden oder im Security-Forum einbringen! About Security – Übersicht zum aktuellen Thema "VPN – Virtuelle Private Netze"
|
||||||||||||||||||||||||||||||||||||
|
||||||||||||||||||||||||||||||||||||