| Предыдущий | Следующий |
| STATUS_IPSEC_DOSP_STATE_LOOKUP_FAILED | STATUS_IPSEC_DOSP_KEYMOD_NOT_ALLOWED |
STATUS_IPSEC_DOSP_MAX_ENTRIES
Достигнут предел политики на защитное состояние
STATUS_IPSEC_DOSP_MAX_ENTRIES означает, что компонент защиты IPsec от отказа в обслуживании не смог создать новую запись состояния, поскольку уже достигнут максимум политики. Важно отличать это от общей нехватки памяти: это намеренная квота, ограничивающая потребление состояния под нагрузкой.
Определите, является ли давление на таблицу ожидаемым, вызвано всплеском трафика или указывает на злоупотребляющие либо неисправные удалённые стороны. Повышать квоту допустимо только после оценки ресурсов и последствий для безопасности. Более высокий предел без устранения исходного шаблона может лишь перенести отказ в другой компонент.
Что проверить
- Измерьте число активных узлов и состояний, а также скорость их создания и истечения.
- Определите, не доминирует ли в таблице состояния небольшое число источников.
- Рассматривайте квоты политики вместе с объёмом памяти, нагрузкой CPU и возможностями мониторинга узла.
- Сохраняйте сведения об отклонённых узлах для анализа DoS и злоупотреблений.
Ссылки
- Открытые спецификации Microsoft: значения NTSTATUS
- Microsoft: идентификаторы подуровней WFP
- Microsoft: настройка IPsec с помощью WFP
- RFC 4301: архитектура безопасности IP
Нужно найти другой код? Найти другой код состояния или ошибки.