| Предыдущий | Следующий |
| ERROR_IPSEC_INVALID_PACKET | ERROR_IPSEC_CLEAR_TEXT_DROP |
ERROR_IPSEC_INTEGRITY_CHECK_FAILED
Аутентифицированные байты пакета не прошли проверку по SA
Защита целостности IPsec обнаруживает изменение защищённой датаграммы. ESP может обеспечивать аутентификацию происхождения данных и целостность без соединения, а получатель проверяет пакет алгоритмами и ключами выбранной SA. Этот статус означает, что проверка завершилась неудачей.
Причиной может быть изменение или повреждение пакета, но несовпадение ключа или SA даёт тот же наблюдаемый результат: получатель применяет состояние целостности, не соответствующее отправителю. Сравните SPI, согласованные алгоритмы и время смены ключей, прежде чем предполагать злонамеренное вмешательство.
Что проверить
- Проверьте, сопоставляется ли пакет ожидаемой входящей SA и SPI.
- Сравните согласованные алгоритмы целостности и поколение SA на обеих сторонах.
- Проверьте, начинаются ли ошибки точно при смене ключа, перезапуске узла или замене политики.
Get-NetIPsecQuickModeSA
Ссылки
- IETF RFC 4303: Encapsulating Security Payload
- IETF RFC 4301: архитектура безопасности IPsec
- Microsoft: Get-NetIPsecQuickModeSA
Нужно найти другой код? Найти другой код состояния или ошибки.