RFC 4306 – Internet Key Exchange (IKEv2) Protocol

Überholt: ersetzt durch RFC 5996.

StatusProposed Standard
VeröffentlichtDezember 2005
ErsetztRFC 2407, RFC 2408, RFC 2409
Volltextrfc-editor.org/rfc/rfc4306

RFC 4306 definiert Version 2 des Internet Key Exchange (IKE) Protokolls, das zur dynamischen Aushandlung und Verwaltung von Sicherheitsassoziationen (SAs) für IPsec dient. Es vereinigt die Inhalte der bisherigen separaten Spezifikationen ISAKMP (RFC 2408), IKE (RFC 2409) und dem Internet Domain of Interpretation (RFC 2407) in einem einzigen Dokument, ergänzt um NAT-Traversal, Legacy-Authentifizierung und Adresszuweisung. IKEv2 ist nicht abwärtskompatibel zu IKEv1, kann aber denselben UDP-Port nutzen.

Der Kern von IKEv2 besteht aus einem Paar von Austauschen: Im IKE_SA_INIT-Austausch handeln die Parteien kryptografische Algorithmen aus und tauschen Diffie-Hellman-Werte sowie Nonces aus. Der folgende IKE_AUTH-Austausch authentifiziert die Identitäten und etabliert die erste Child-SA für ESP oder AH. Alle weiteren Austausche wie CREATE_CHILD_SA oder INFORMATIONAL dienen dem Erzeugen zusätzlicher SAs, dem Rekeying oder administrativen Aufgaben. Jeder Austausch besteht aus einem Request-Response-Paar, wobei der Initiator für die Zuverlässigkeit durch Timeouts und Wiederholungen sorgt.

IKEv2 stellt den etablierten Standard für die IPsec-Schlüsselverwaltung dar und löst IKEv1 ab, das aufgrund seiner Komplexität und Sicherheitsprobleme als überholt gilt. Die Integration aller Protokollbestandteile in eine konsistente Spezifikation vereinfacht die Implementierung und erhöht die Robustheit. IKEv2 wird heute in VPN-Produkten, Betriebssystemen und Sicherheitsgateways eingesetzt und bildet die Grundlage für moderne IPsec-Infrastrukturen.