| Предыдущий | Следующий |
| ERROR_IPSEC_IKE_MM_EXPIRED | ERROR_IPSEC_IKE_CERT_CHAIN_POLICY_MISMATCH |
ERROR_IPSEC_IKE_PEER_MM_ASSUMED_INVALID
Удалённая сторона перестала отвечать, и родительская SA больше не считается доверенной
Windows сочла SA основного режима недействительной, поскольку удалённая сторона перестала отвечать. Это отличается от криптографического сбоя аутентификации: ранее ассоциация могла быть действительной, но проверка активности или поведение повторных передач больше не позволяют продолжать её использование.
Потеря сети, перезапуск удалённого узла, истечение состояния межсетевого экрана, изменение привязки NAT или асимметричный маршрут могут сделать существующую SA недействующей. Сопоставьте этот код с повторными передачами пакетов и проверьте, сохраняет ли удалённая сторона соответствующее состояние SA. Локальная SA может кратковременно существовать после того, как удалённая конечная точка уже удалила свою половину.
Что проверить
- Проверьте двунаправленную доступность IKE и защищённого трафика, а не только ICMP echo.
- Сравните активное состояние SA на обеих сторонах после события.
- До изменения криптографических предложений проверьте перезагрузку удалённой стороны, изменение сопоставления NAT и истечение состояния межсетевого экрана по бездействию.
Get-NetIPsecMainModeSA
Ссылки
- Microsoft: Get-NetIPsecMainModeSA
- Открытые спецификации Microsoft: поведение продукта MS-IKEE
- IETF RFC 2409: Internet Key Exchange v1
Нужно найти другой код? Найти другой код состояния или ошибки.