首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >IKEv1阶段1,具有签名的身份验证,“可选地”发送证书

IKEv1阶段1,具有签名的身份验证,“可选地”发送证书
EN

Cryptography用户
提问于 2022-02-22 13:15:35
回答 2查看 65关注 0票数 1

在RFC2409第5.1节中,身份验证标头类似于:

人类发展报告*,IDii,证书, SIG_I

HDR是一个ISAKMP报头,其交换类型是模式。当写为HDR*时,它表示有效负载加密。

IDii是引发剂的ID

CERT意味着发送证书是可选的。

SIG_I是发起者的签名。

为什么发送证书有效负载是可选的?仅仅发送签名就足以进行身份验证了?

EN

回答 2

Cryptography用户

回答已采纳

发布于 2022-02-23 10:34:18

许多经过验证的密钥交换框架(AKE)允许预先知道通信伙伴的证书/长期公钥。例如,这是在轻量级AKEs中使用的,以保持尽可能低的带宽需求。另一个没有发送证书的例子是:https://datatracker.ietf.org/wg/lake/about/

票数 1
EN

Cryptography用户

发布于 2022-02-22 13:37:48

为什么发送证书有效负载是可选的?仅仅发送签名就足以进行身份验证了?

我相信这样做的目的是为了支持这样的情况:您没有PKI,因此没有证书。在这些情况下,您将在每个设备上配置对等方的公钥;在这种特定情况下,签名就足够了(因为真正的公钥已经知道)。

票数 1
EN
页面原文内容由Cryptography提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://crypto.stackexchange.com/questions/98777

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档