| Предыдущий | Следующий |
| ERROR_IPSEC_SA_LIFETIME_EXPIRED | ERROR_IPSEC_REPLAY_CHECK_FAILED |
ERROR_IPSEC_WRONG_SA
Характеристики пакета не соответствуют сопоставлению безопасности
Политика IPsec связывает защищаемый трафик с селекторами и сопоставлениями безопасности. Пакет может ссылаться на существующее состояние SA, но всё равно не пройти проверку, если его адреса, протокол, порты или другие характеристики не соответствуют трафику, для защиты которого было согласовано SA. Это отличается от BAD_SPI, когда для индекса не найдено действительное SA.
Ищите асимметрию селекторов между узлами, изменения политики после создания SA либо трафик, переписанный NAT или другим компонентом обработки пакетов. Активное SA быстрого режима следует непосредственно сравнивать с не прошедшим проверку пакетом, а не с приблизительно похожим правилом брандмауэра.
Что проверить
- Запишите пятёрку параметров пакета и направление в точке его проверки IPsec.
- Сравните эти селекторы с активным SA быстрого режима на принимающем узле.
- Проверьте преобразование адреса или порта между сопоставлением политики и обработкой IPsec.
Get-NetIPsecQuickModeSA
Get-NetIPsecRule -PolicyStore ActiveStore
Ссылки
- IETF RFC 4301: архитектура безопасности IPsec
- Microsoft: Get-NetIPsecQuickModeSA
- Microsoft: наборы API Windows Filtering Platform
Нужно найти другой код? Найти другой код состояния или ошибки.