| Предыдущий | Следующий |
| STATUS_IPSEC_INVALID_PACKET | STATUS_IPSEC_CLEAR_TEXT_DROP |
STATUS_IPSEC_INTEGRITY_CHECK_FAILED
Проверка подлинности защищённого пакета завершилась неудачей
STATUS_IPSEC_INTEGRITY_CHECK_FAILED означает, что защита целостности, связанная с ассоциацией безопасности IPsec, не подтвердила пакет. Это более конкретный признак, чем общая ошибка разбора: получатель обработал пакет достаточно далеко, чтобы выполнить настроенную проверку целостности, но вычисленный аутентификатор не совпал.
Типичные причины — различающийся ключевой материал или параметры преобразования у узлов, изменение пакета при передаче, устаревшая SA после смены ключей либо дефект реализации или совместимости. Доверие к исходному адресу не исправляет ошибку, поскольку целостность IPsec основана на согласованной SA и аутентифицируемых полях, а не только на метке адреса.
Что проверить
- Запишите SPI, набор преобразований, направление и время последнего успешно защищённого пакета.
- Косвенно сравните завершение смены ключей и активный ключевой материал по состоянию SA, не записывая секретные ключи.
- Исключите изменение пакета, неверную конечную точку или выбор неправильного туннеля.
- Считайте пакет неаутентифицированным и не передавайте его полезную нагрузку в восстановление протокола верхнего уровня.
Ссылки
- Открытые спецификации Microsoft: значения NTSTATUS
- RFC 4303: Encapsulating Security Payload (ESP)
- RFC 4301: архитектура безопасности IP
- Microsoft: настройка IPsec средствами WFP
Нужно найти другой код? Найти другой код состояния или ошибки.