| Предыдущий | Следующий |
| STATUS_IPSEC_REPLAY_CHECK_FAILED | STATUS_IPSEC_INTEGRITY_CHECK_FAILED |
STATUS_IPSEC_INVALID_PACKET
Структура ESP или IPsec непригодна для обработки
STATUS_IPSEC_INVALID_PACKET указывает на структурную проблему принятого пакета IPsec: соответствующий заголовок, трейлер, заполнение или расположение полей недопустимы для текущего пути обработки. Это результат уровня формата, и его нельзя сводить к сообщению «туннель не работает».
Важно отличать его от STATUS_IPSEC_INTEGRITY_CHECK_FAILED, относящегося к проверке подлинности или целостности; этот код сообщает о структуре пакета до или во время разбора. Исследуйте усечение захвата, несовпадение инкапсуляции, неожиданный формат ESP/AH, неисправный промежуточный узел либо расхождение узлов по согласованному преобразованию и режиму.
Что проверить
- Сохраните захват пакета с достаточным внешним и инкапсуляционным контекстом.
- Сравните режим ESP/AH, использование NAT Traversal и согласованные преобразования на обоих узлах.
- Проверьте MTU и фрагментацию до предположения об ошибке полезной нагрузки приложения.
- Рассматривайте повторяющиеся повреждённые пакеты как событие протокола или безопасности, а не как повторяемую ошибку приложения.
Ссылки
- Microsoft Open Specifications: значения NTSTATUS
- RFC 4303: Encapsulating Security Payload (ESP)
- RFC 4301: архитектура безопасности IP
- Microsoft: настройка IPsec через WFP
Нужно найти другой код? Найти другой код состояния или ошибки.