| Предыдущий | Следующий |
| ERROR_IPSEC_IKE_NEG_STATUS_EXTENDED_END | ERROR_IPSEC_SA_LIFETIME_EXPIRED |
ERROR_IPSEC_BAD_SPI
Получатель не может сопоставить пакет с допустимой ассоциацией безопасности
IPsec использует индекс параметров безопасности вместе с адресом назначения и сведениями о протоколе для выбора входящей ассоциации безопасности. ESP передаёт SPI в своём заголовке. Этот статус означает, что пакет ссылается на SPI, который не соответствует допустимой локальной SA, поэтому у получателя нет ключей и параметров обработки, необходимых для этого пакета.
Некорректный SPI часто появляется после того, как один узел удалил или пересоздал ключи SA, а другой продолжает отправлять трафик через старую ассоциацию. Перезапуск узла, асимметричная очистка состояния, задержанные пакеты или изменение пути через NAT либо балансировщик нагрузки могут привести к тому же симптому. Ключевыми доказательствами являются значение SPI и активная таблица входящих SA.
Что проверить
- Запишите SPI пакета, адрес назначения, протокол IPsec и номер последовательности.
- Сравните SPI с активными SA на принимающем узле и исходящей SA на отправителе.
- Перед тем как подозревать повреждение пакета, проверьте недавнюю смену ключей, удаление SA или перезапуск узла.
Get-NetIPsecQuickModeSA
Ссылки
- IETF RFC 4301: архитектура безопасности IPsec
- IETF RFC 4303: Encapsulating Security Payload
- Microsoft: Get-NetIPsecQuickModeSA
Нужно найти другой код? Найти другой код состояния или ошибки.