| Предыдущий | Следующий |
| ERROR_IPSEC_IKE_INVALID_PAYLOAD | ERROR_IPSEC_IKE_SOFT_SA_TORN_DOWN |
ERROR_IPSEC_IKE_LOAD_SOFT_SA
Soft SA — состояние согласования, а не готовая защита трафика
Windows различает состояние согласования IKE и установленные ассоциации безопасности IPsec в пути данных. Этот статус фиксирует загрузку soft SA — промежуточного объекта, используемого подсистемой ключей при согласовании параметров и установке. Он не доказывает, что трафик приложения уже защищён завершённой Quick Mode SA.
Практически нужно проверить, появляется ли после временного состояния установленная Main Mode или Quick Mode SA либо выполняется удаление с более конкретной ошибкой согласования. API WFP разделяет политики и SA IKE/AuthIP от политик и SA IPsec, поэтому состояние ключевого этапа может возникнуть до активации защиты пакетов.
Что проверить
- Сопоставьте загрузку с узлом и правилом политики, инициировавшим согласование.
- Проверьте последующее появление Quick Mode SA для ожидаемых селекторов трафика.
- Если soft SA постоянно появляются и исчезают, исследуйте последующую ошибку или rekey, а не сам статус загрузки.
Get-NetIPsecMainModeSA
Get-NetIPsecQuickModeSA
Ссылки
- Microsoft: наборы API Windows Filtering Platform
- Microsoft: Get-NetIPsecMainModeSA
- Microsoft: Get-NetIPsecQuickModeSA
Нужно найти другой код? Найти другой код состояния или ошибки.