| Предыдущий | Следующий |
| ERROR_IPSEC_BAD_SPI | ERROR_IPSEC_WRONG_SA |
ERROR_IPSEC_SA_LIFETIME_EXPIRED
Трафик всё ещё использует состояние безопасности с истёкшим сроком действия
Ассоциации безопасности имеют ограниченный срок действия, после которого ключи и состояние защиты трафика заменяются. Этот статус означает, что получатель принял пакет, выбравший SA с уже истёкшим сроком. Это состояние тракта данных, а не просто указание начать повторное согласование ключей.
Сравните время повторного согласования на обеих сторонах. Одна сторона может продолжать отправлять данные через старую исходящую SA после того, как получатель завершил соответствующую входящую SA, особенно при потере сообщений rekey или различии сроков действия политик. Короткие всплески также могут быть задержавшимися пакетами предыдущей SA.
Что проверить
- Сравните время создания и сроки действия SA на обеих конечных точках.
- Проверьте, существует ли новая SA Quick Mode и переключился ли отправитель на её новый SPI.
- Исследуйте время пакетов, чтобы отличить задержавшиеся старые пакеты от продолжительной передачи через истёкшее состояние.
Get-NetIPsecQuickModeSA
Ссылки
- IETF RFC 4301: архитектура безопасности IPsec
- Microsoft: Get-NetIPsecQuickModeSA
- IETF RFC 4303: Encapsulating Security Payload
Нужно найти другой код? Найти другой код состояния или ошибки.
