| Предыдущий | Следующий |
| ERROR_IPSEC_IKE_PEER_MM_ASSUMED_INVALID | ERROR_IPSEC_IKE_UNEXPECTED_MESSAGE_ID |
ERROR_IPSEC_IKE_CERT_CHAIN_POLICY_MISMATCH
Цепочка сертификата удалённой стороны не заканчивается разрешённым политикой корневым сертификатом
Аутентификация сертификата может быть криптографически успешной, но не пройти выбор политики IPsec. Это состояние означает, что цепочка сертификата не завершается доверенным корнем, разрешённым настроенной политикой аутентификации IPsec. Оно отличается от неверной подписи, отсутствующего закрытого ключа или недостаточной длины ключа сертификата.
Одного хранилища доверия недостаточно для диагностики. Предложения аутентификации IPsec Windows могут указывать центры сертификации и критерии проверки. Корень, которому компьютер доверяет в общем случае, может всё равно не соответствовать ограничениям центра сертификации активного правила IPsec.
Что проверить
- Определите точный сертификат удалённой стороны и постройте его цепочку до корня, использованного при согласовании.
- Сравните этот корень и критерии сертификата с активным набором аутентификации Phase 1.
- Проверьте политику на обеих сторонах; ограничения центров сертификации задаются по направлениям и могут различаться.
Get-NetIPsecPhase1AuthSet
Ссылки
- Microsoft: New-NetIPsecAuthProposal
- Microsoft: New-NetIPsecMainModeRule
- Microsoft: Get-NetIPsecMainModeSA
Нужно найти другой код? Найти другой код состояния или ошибки.