„Проектиране на корпоративна vpn мрежа


Payload-и, използвани в IKE



страница27/38
Дата24.07.2023
Размер2.17 Mb.
#118337
ТипДиплом
1   ...   23   24   25   26   27   28   29   30   ...   38
Проектиране на корпоративна VPN мрежа
Payload-и, използвани в IKE

Generic Payload хедър


Този хедър свързва няколко payload-а в едно съобщение. Той е необходим почти при всяка размяна на IKE и позволява гъвкавост на протокола. Към всеки payload е прикрепен generic хедър.



Generic Payload

Полетата Next Payload и Length са идентични с тези от ISAKMP хедъра. Комбинацията от двете полета позволява гъвкаво създаване на съобщение и намалява сложността на ISAKMP хедъра.


Security Association Payload


Security Association Payload се използва за предаване на атрибутите за сигурност, които да бъдат използвани при установяването на SA.



Security Association Payload

Proposal Payload съдържа обем информация, свързана със създаването на SA. По време на установяването на една сигурна връзка всяка система трябва да определи ниво на удостоверяване и поверителност, както и различна информация, свързана със сигурната връзка. Proposal payload е последван от един или няколко transform payload- и, които съдържат информация за SA.





Proposal Payload

Полета на Proposal payload:


Proposal number (Proposal #) представя номера на предложението в съобщението. В едно съобщение могат да съществуват няколко предложения с различни номера.
Protocol ID е протоколът за сигурност, който се установява по време на договарянето, например ESP или АH.
SPI size позволява интегриране на основни протоколи, различни от IPSec.

Transform Payload


Transform Payload съдържа един единствен атрибут. Transform # се използва, ако съществуват повече от един transform payload. Например, ако се използва ESP с DES криптиране и MD5 удостоверяване, в предложението ще има два transform payload-а. Transform ID дефинира протокола, определен за трансформация. SA Attributes се съдържат вътре в специален payload - Information Attributes.



Transform payload

Identification Payload


Този Payload се използва за размяна за идентифицираща информация за удостоверяване между двете страни.



Identification Payload

Чрез полето ID_Type се определя типът идентификация, който може да бъдеIP v4 адрес, FQDN, IP v4 подмрежа, IPv6 адрес, IPv6 подмрежа и други.


Certificate Payload


Този Payload се използва за предоставяне на информация за сертификата, използван за удостоверяване пред отсрещната страна.


Certificate Payload

Полето certificate encoding определя формата на последващата сертифицираща информация, като различните типове се задават със следните стойности:


PKCS #7 wrapped X.509 certificate 1


PGP Certificate 2
DNS Signed Key 3
X.509 Certificate - Signature 4
X.509 Certificate - Key Exchange 5
Kerberos Tokens 6
Certificate Revocation List (CRL) 7
Authority Revocation List (ARL) 8
SPKI Certificate 9
X.509 Certificate - Attribute 10
RESERVED 11–255

Непосредствено след certificate encoding се намира полето, съдържащо сертификата.


Certificate Request Payload


Certificate Request Payload позволява една система да отправи запитване за сертификата на отсрещната страна в комуникацията. Отговарящият изпраща своясертификат след получаване на запитване, в случай че той поддържа сертификати. Ако две системи се опитват да установят VPN и необходимото удостоверяване е чрез сертификати, то те трябва да бъдат предоставени под някаква форма.


Notification Payload


Notification Payload се използва за предаване на информация относно статуса между двете страни. Основното му предназначение е за грешни съобщения в случай, че payload-ът е негоден (невалиден), деформиран или не бъде приет. Той се използва и за размяна на базова информация, като например информация относно известяване за продължителността на връзката, когато SA е към своя край.


Delete Payload


Delete Payload съдържа информация за SA и специфична за протокола информация, което позволява на получателя да изтриe SA и да премахне съответстващата информация от SPD и SAD (SA Database).


По време на съобщенията във Фаза 1 и Фаза 2 на ISAKMP в payload-ите трябва да бъде споделяна различна информация. В някои payload-и, като Transform payload, атрибутите се съдържат в attribute payload, който представлява част от данни на пренасящия payload.



Сподели с приятели:
1   ...   23   24   25   26   27   28   29   30   ...   38




©obuch.info 2024
отнасят до администрацията

    Начална страница