
30
0
1
2
3
4
5
6
7
8
9
1
0
1
2
3
4
5
6
7
8
9
2
0
1
2
3
4
5
6
7
8
9
3
0
1
ISAKMP-заголовок для “Ускоренного режима” информационного обмена
с указанием следующего поля полезной нагрузки
“Хэш-функция” и с флагом “Е”
“0” “Зарезервировано” “Размер поля полезной нагрузки”
“ Результат вычисления хэш- функции”
Рис.17. Формат одностороннего сообщения в втором раунде
информационного обмена в “Ускоренном режиме”
VIII. ПРИМЕР НАДЕЖНОЙ ДОСТАВКИ СЕКРЕТНЫХ ДАННЫХ
Данный протокол может обеспечить PFS ключевой информации и
верительных данных. ISAKMP-объекты обеих договаривающихся сторон и,
если они применимы, верительные данные, которые участвуют в процедуре
согласования параметров, могут быть защищены с помощью PFS.
Для обеспечения надежной доставки секретных данных, состоящих из
двух ключей и всех верительных данных, обе взаимодействующие стороны
будут выполнять следующее:
n использовать “Базовый режим” информационного обмена для защиты
удостоверяющей информации обоих ISAKMP-объектов. Это позволяет
сформировать ISAKMP-SA;
o использовать “Ускоренный режим” информационного обмена для
согласования защиты других протоколов обеспечения безопасности;
p удалять ISAKMP-SA и связанную с ним структуру.
Так как используемый в рамках SA, не предназначенного для ISAKMP-
протокола, ключ был получен путем применения одиночного и
кратковременного информационного обмена с использованием DH-алгоритма,
функция надежной доставки секретных данных сохраняет свою значимость и
дееспособность.
Для обеспечения надежной доставки секретных данных, состоящих
только из ключей для SA, не предназначенного
для ISAKMP-протокола, нет
необходимости в проведении первой фазы согласования параметров, если
между взаимодействующими сторонами уже существует ISAKMP-SA. Для
этого требуется только одна процедура информационного обмена в
“Ускоренном режиме” для доставки дополнительного поля полезной нагрузки
“Обмен ключевой информацией” и проведение дополнительной процедуры
информационного обмена с использованием DH-алгоритма. В этот смысле,
струткура,
сформированная в “Ускоренном режиме” информационного обмена,
должна быть удалена из структуры ISAKMP-SA.