RFC 4739 – Multiple Authentication Exchanges in the Internet Key Exchange (IKEv2) Protocol
| Status | Experimental |
|---|---|
| Veröffentlicht | November 2006 |
| Volltext | rfc-editor.org/rfc/rfc4739 |
RFC 4739 erweitert IKEv2 um die Möglichkeit mehrerer Authentifizierungsrunden innerhalb einer einzigen IKE_SA. Statt nur einer Authentifizierungsmethode pro Endpunkt (z. B. Zertifikat oder EAP) erlaubt die Extension aufeinanderfolgende, unabhängige Austausche – etwa eine zertifikatsbasierte Geräteauthentifizierung gefolgt von einer EAP-basierten Benutzerauthentifizierung. Diese können gegen verschiedene Backend-Server in getrennten administrativen Domänen erfolgen, wie einem Netzwerkzugangsanbieter und einem Dienstanbieter.
Die Unterstützung wird durch die Notify-Payloads MULTIPLE_AUTH_SUPPORTED und ANOTHER_AUTH_FOLLOWS signalisiert. Sendet ein Peer ANOTHER_AUTH_FOLLOWS in einer IKE_AUTH-Nachricht mit AUTH-Payload, kündigt er eine weitere Authentifizierungsrunde an. Der Ablauf wiederholt sich, bis alle gewünschten Nachweise erbracht sind. Mehrere EAP-Authentifizierungen sind dabei als separate, unabhängige EAP-Dialoge zu verstehen, nicht als eine Sequenz innerhalb eines einzelnen EAP-Vorgangs.
Als experimentelles RFC adressiert es vor allem Szenarien mit Mandantenfähigkeit, etwa gehostete VPN-Gateways, bei denen der Zugangsanbieter und der eigentliche Diensteanbieter unterschiedliche Authentifizierungen verlangen. Es definiert keine Änderungen an AAA-Protokollen selbst, sondern setzt auf bestehende AAA-Routingmechanismen.