| Предыдущий | Следующий |
| ERROR_IPSEC_INTEGRITY_CHECK_FAILED | ERROR_IPSEC_AUTH_FIREWALL_DROP |
ERROR_IPSEC_CLEAR_TEXT_DROP
Политика требует IPsec, но пакет передан открытым текстом
Политика IPsec может требовать защищённый входящий трафик для совпадающих селекторов. Этот статус означает, что путь данных получил пакет в открытом виде там, где эффективная политика безопасности ожидала защиту IPsec, поэтому пакет был отброшен до принятия как обычного трафика.
Нужно выяснить, почему отправитель передал пакет без подходящей SA. У отправителя может отсутствовать совпадающее правило, согласование могло завершиться ошибкой, селекторы могут различаться либо пакет мог пройти путём в обход ожидаемой конечной точки IPsec. Открытие порта приложения не удовлетворяет правилу обязательного IPsec.
Что исследовать
- Сравните эффективные правила IPsec и селекторы трафика на обеих сторонах.
- Убедитесь, что для точного направления и адресов пакета существует SA быстрого режима.
- Проследите предшествующее согласование IKE, если отправитель должен был установить защиту до передачи.
Get-NetIPsecRule -PolicyStore ActiveStore
Get-NetIPsecQuickModeSA
Ссылки
- IETF RFC 4301: архитектура безопасности IPsec
- Microsoft: Get-NetIPsecQuickModeSA
- Microsoft: наборы API Windows Filtering Platform
Нужно найти другой код? Найти другой код состояния или ошибки.