Tanto la capa de red como, si se utiliza, la capa de aplicación construyen su cifrado en torno a un contador de paquetes que nunca debe repetirse para una clave determinada. El lado receptor debe realizar un seguimiento de los contadores de paquetes recibidos y rechazar los duplicados, y la especificación de la capa de aplicación menciona esto explícitamente como la protección contra ataques de repetición en la dirección de enlace ascendente. Para el enlace descendente, vincular los datos de aplicación cifrados a un contador de paquetes específico también mitiga los ataques de texto plano conocido si alguna vez se reenvía un mensaje.

