Что означает код ошибки Windows 13887 (ERROR_IPSEC_IKE_CERT_CHAIN_POLICY_MISMATCH)?

 
Предыдущий Следующий
ERROR_IPSEC_IKE_PEER_MM_ASSUMED_INVALID ERROR_IPSEC_IKE_UNEXPECTED_MESSAGE_ID

ERROR_IPSEC_IKE_CERT_CHAIN_POLICY_MISMATCH

Цепочка сертификата удалённой стороны не заканчивается разрешённым политикой корневым сертификатом

Аутентификация сертификата может быть криптографически успешной, но не пройти выбор политики IPsec. Это состояние означает, что цепочка сертификата не завершается доверенным корнем, разрешённым настроенной политикой аутентификации IPsec. Оно отличается от неверной подписи, отсутствующего закрытого ключа или недостаточной длины ключа сертификата.

Одного хранилища доверия недостаточно для диагностики. Предложения аутентификации IPsec Windows могут указывать центры сертификации и критерии проверки. Корень, которому компьютер доверяет в общем случае, может всё равно не соответствовать ограничениям центра сертификации активного правила IPsec.

Что проверить

  • Определите точный сертификат удалённой стороны и постройте его цепочку до корня, использованного при согласовании.
  • Сравните этот корень и критерии сертификата с активным набором аутентификации Phase 1.
  • Проверьте политику на обеих сторонах; ограничения центров сертификации задаются по направлениям и могут различаться.
Get-NetIPsecPhase1AuthSet

Ссылки


Нужно найти другой код? Найти другой код состояния или ошибки.