Рейтинг:1

При каких условиях требуется сертификат для IKEv2?

флаг us

В документе IKEv2 есть такие выражения, как [CERT,] или [CERTREQ,] в частях обменов IKE_SA_INIT или IKE_AUTH. В этой нотации скобки указывают на то, что это необязательно. Я не видел выражений типа CERT или CERTREQ без скобок в документе. Всегда ли сертификат необязателен в IKEv2? При каких условиях это полезно? Связано ли это с предпочтительным методом аутентификации IKEv2?

Рейтинг:2
флаг nl

Метод аутентификации может быть рассмотрен. Например, если ответчик разрешает одноранговым узлам аутентифицироваться только с помощью аутентификации PSK или EAP, довольно бессмысленно отправлять какие-либо СЕРТРЕК полезные нагрузки в IKE_SA_INIT ответ (хотя и реального вреда в нем тоже нет). Точно так же бесполезно отправлять СЕРТИФИКАЦИЯ полезная нагрузка при аутентификации с помощью PSK.

В отличие от TLS, IKEv2 не использует СЕРТРЕКs для запуска/запроса аутентификации с открытым ключом/сертификатом. Даже если используется аутентификация с открытым ключом, полезные нагрузки являются необязательными и, например. Аутентификация PSK может использоваться, даже если получен запрос сертификата (при условии, что одноранговый узел разрешает это).Их основная цель — помочь узлу выбрать сертификат, если он доступен несколько (или выразить предпочтение определенному типу кодирования сертификата). Обратите внимание, что некоторые реализации могут не отправлять сертификаты, если они не получили никаких запросов сертификатов.

СЕРТИФИКАЦИЯ полезные нагрузки также необязательны. Сертификаты доверенных конечных объектов могут быть установлены локально, или одноранговые узлы могут использовать простые открытые ключи, которые хранятся локально, или, например. извлекается через DNS и проверяется через DNSSEC (см. RFC 4025). Это действительно зависит от того, какие якоря доверия используют одноранговые узлы и где они хранятся (например, использование PKI потребует отправки промежуточных сертификатов CA в дополнение к сертификату конечного объекта, если локально доверенным является только корневой сертификат CA). До того, как была указана фрагментация IKEv2 (RFC 7383), опускание сертификатов или запросов сертификатов иногда было даже необходимо, чтобы избежать фрагментации IP-адресов. IKE_AUTH сообщение из-за относительно больших полезных нагрузок.

Ответить или комментировать

Большинство людей не понимают, что склонность к познанию нового открывает путь к обучению и улучшает межличностные связи. В исследованиях Элисон, например, хотя люди могли точно вспомнить, сколько вопросов было задано в их разговорах, они не чувствовали интуитивно связи между вопросами и симпатиями. В четырех исследованиях, в которых участники сами участвовали в разговорах или читали стенограммы чужих разговоров, люди, как правило, не осознавали, что задаваемый вопрос повлияет — или повлиял — на уровень дружбы между собеседниками.