| Предыдущий | Следующий |
| ERROR_IPSEC_DOSP_MAX_ENTRIES | ERROR_IPSEC_DOSP_NOT_INSTALLED |
ERROR_IPSEC_DOSP_KEYMOD_NOT_ALLOWED
Узел выбрал протокол согласования вне разрешённой политики
ERROR_IPSEC_DOSP_KEYMOD_NOT_ALLOWED возникает, когда трафик согласования указывает модуль обмена ключами, не разрешённый конфигурацией DoSP. Windows различает для этой цели IKEv1, IKEv2 и AuthIP. Значения по умолчанию намеренно ограничительны: AuthIP разрешён, а IKEv1 и IKEv2 требуют включения флагов низкоуровневых параметров или эквивалентной настройки NetSecurity.
Определите протокол, фактически используемый узлом, а не считайте каждый обмен UDP 500 IKEv2. Затем сравните его с настройкой DoSP для целевого частного диапазона IPv6. Разрешение дополнительного модуля обмена ключами расширяет принимаемую поверхность атаки, поэтому меняйте настройку только для адресов, которым это требуется, и убедитесь, что последующая политика IPsec способна завершить аутентификацию и согласование предложений этого протокола.
Сравнение протокола и политики
- Определите IKEv1, IKEv2 или AuthIP по захвату пакетов и событиям.
- Проверьте флаги DoSP и специфичное для частного адреса правило модулей обмена ключами.
- Ограничивайте разрешённые модули внутренними назначениями, которым они необходимы.
- Убедитесь, что внутренний узел поддерживает вновь разрешённый метод согласования.
Ссылки
- Microsoft: флаги модулей обмена ключами DoSP
- Microsoft: параметр KeyModules и значения по умолчанию
- RFC 7296: роль протокола IKEv2
Нужно найти другой код? Найти другой код состояния или ошибки.