5
ключевая информация и/или дальнейшее согласование параметров. В этой фазе
допускается реализация одного режима информационного обмена: “Быстрый
(ускоренный) режим”. Этот режим должен использоваться только в второй фазе
процесса. Режим “Новая группа”, на самом деле, не относится ни к первой, ни
ко второй фазам процесса. Этот режим следует сразу за первой
фазой процесса,
но он предназначен для формирования новой группы, которая может быть
использована для последующих процедур согласования. Режим “Новая группа”
должен использоваться только после первой фазы процесса.
ISAKMP-SA является однонаправленным (симплексным) соединением. И
если оно сформировано, то тогда любой из участников может инициировать
“Быстрый режим” информационного обмена, информационный обмен
“Информационный”
или в режиме “Новая группа”. ISAKMP-SA
идентифицирется парой специальных меток, первой идет метка инициатора, а
за ней метка запрашиваемой строны. Роль каждого участника
информационного обмена в первой фазе процесса определяется тем, чья метка
занимает субполе “Метка инициатора соединения” и чья — “Метка
запрашиваемой стороны”. Тем не менее, порядок следования меток,
установленный в первой
фазе процесса сохраняется и в дальнейшем для
идентификации ISAKMP-SA, несмотря на то, что направление
информационного обмена в “Быстром режиме”, “Информационном” режиме
(тоже самое, что и тип обмена “Информационный”) или в режиме “Новая
группа” может измениться. Другими словами, специальные метки не должны
меняться местами, когда направление ISAKMP-SA изменилось.
В период двух фаз ISAKMP-процедуры
согласования, прикладной
процесс может очень быстро провести ОКИ, если он необходим. Одна
процедура согласования в первой фазе процесса может быть в дальнейшим
использована для проведения одной или более процедур согласований во
второй фазе процесса. Кроме этого, процедура согласования во второй фазе
процесса может затребовать организации нескольких защищенных
виртуальных соединений. Применяя
такую оптимизацию процесса, прикладной
процесс может снизить число раундов
*
информационного обмена на каждом SA
до одного, а также уменьшить количество вычислений DH-экспоненты на
каждом SA до одного. “Базовый режим” процесса в период первой фазы
согласования обеспечивает защиту подлинности. Если защита подлинности не
нужна, то тогда использование “Жесткого режима” процесса позволит
уменьшить число раундов информационного обмена и в дальнейшем. Также
необходимо отметить,
что применение криптографии с открытыми ключами
*
Под раундом информационного обмена понимается интервал времени, в течении которого направляется
одно сообщение запрос, а после его получения направляется одно сообщение-ответ.