| Предыдущий | Следующий |
| ERROR_IPSEC_IKE_QM_EXPIRED | ERROR_IPSEC_IKE_NEG_STATUS_END |
ERROR_IPSEC_IKE_TOO_MANY_FILTERS
Число динамических фильтров обмена ключами превысило допустимый предел
Windows Filtering Platform отделяет управление механизмом фильтрации от управления IKE/AuthIP и SA IPsec. IKEEXT может добавлять динамические фильтры по мере материализации согласований и требований безопасности. Этот статус означает чрезмерное число динамически добавленных фильтров IKEEXT.
Исследуйте интенсивность изменения фильтров и размерность политики, а не только общее число сетевых соединений. Быстрое создание динамических конечных точек, чрезмерно широкая генерация правил, повторяющиеся сбои согласования или компонент управления, постоянно изменяющий политику, могут раздувать динамический набор. Дамп состояния WFP полезен только до того, как очистка или перезапуск удалят свидетельства.
Что следует проверить
- Подсчитайте активные SA IPsec и определите узлы или селекторы, создаваемые повторно.
- Проверьте действующие правила на автоматизацию, разворачивающую большие наборы адресов в динамические согласования.
- Сохраните состояние WFP и политики до перезапуска IKEEXT или Base Filtering Engine.
Get-NetIPsecMainModeSA | Measure-Object
Get-NetIPsecQuickModeSA | Measure-Object
Ссылки
- Microsoft: наборы API Windows Filtering Platform
- Microsoft: Get-NetIPsecMainModeSA
- Microsoft: Get-NetIPsecQuickModeSA
Нужно найти другой код? Найти другой код состояния или ошибки.