| Предыдущий | Следующий |
| STATUS_HV_NOT_PRESENT | STATUS_IPSEC_SA_LIFETIME_EXPIRED |
STATUS_IPSEC_BAD_SPI
Что означает STATUS_IPSEC_BAD_SPI
STATUS_IPSEC_BAD_SPI — SPI в пакете не соответствует ни одной действительной SA IPsec.
Что проверить
Зафиксируйте локальный и удалённый адрес, политику/правило, режим IKE и этап согласования, на котором получен STATUS_IPSEC_BAD_SPI.
- Сравните предложения шифрования, методы аутентификации, сертификаты/ключи и ограничения политики на обеих сторонах.
- Проверьте журналы IKE/Operational и IPsec и найдите первый отказ согласования; последующий тайм-аут или отсутствие SA может быть только следствием.
Исходная формулировка
The received SPI has no valid inbound IPsec security association.
A bad SPI means the lookup itself did not find a usable SA.
Check for recent rekey, tunnel failover, NAT traversal changes, or service restart.
this result is raised when the Security Parameters Index carried by an IPsec packet does not select a valid inbound security association for the packet.
Do not try to repair the condition by replaying the same packet after its SA has been removed.
Технические ссылки
- Microsoft Open Specifications: NTSTATUS values
- Microsoft: configuring IPsec with WFP
- RFC 4301: Security Architecture for IP
- RFC 4303: Encapsulating Security Payload (ESP)
Нужно найти другой код? Найти другой код состояния или ошибки.
