| Anterior | Siguiente |
| ERROR_IPSEC_IKE_SRVQUERYCRED | ERROR_IPSEC_IKE_INVALID_FILTER |
ERROR_IPSEC_IKE_GETSPIFAIL
Significado operativo de ERROR_IPSEC_IKE_GETSPIFAIL
ERROR_IPSEC_IKE_GETSPIFAIL (13857, 0x00003621) — No se pudo obtener del controlador IPsec un nuevo SPI para la SA entrante. La causa más habitual es que el controlador no tenga el filtro correcto. Compruebe los filtros de la directiva.
Los estados IKE no deben reducirse a “IPsec falló”. Captura peer, dirección local/remota, método de autenticación, propuesta y fase de negociación que produjo este valor.
Condición que hay que demostrar
La evidencia debe explicar exactamente «No se pudo obtener del controlador IPsec un nuevo SPI para la SA entrante. La causa más habitual es que el controlador no tenga el filtro correcto. Compruebe los filtros de la directiva» en el componente que devolvió el valor.
Diagnóstico recomendado
- Conserva estado de IKEEXT, policy efectiva y primer evento interno anterior. Los resultados de engine pueden ser benignos, de shutdown o de inicialización y no todos requieren cambiar la red.
- Si el estado es transitorio, prueba una nueva negociación después de que el servicio quede estable; si persiste, captura trace antes de reiniciar de nuevo.
- Comprueba que el driver IPsec tenga un filtro compatible para obtener SPI entrante; captura los filtros efectivos antes de regenerar policy.
- Conserva como etiqueta de correlación «ipsec · ike · getspifail» y la descripción exacta «No se pudo obtener del controlador IPsec un nuevo SPI para la SA entrante. La causa más habitual es que el controlador no tenga el filtro correcto. Compruebe los filtros de la directiva»; evita mezclar esta incidencia con otro código de la misma familia.
Estado próximo con otra causa
ERROR_IPSEC_IKE_NEG_STATUS_END (13897) significa «Fin del intervalo de códigos de estado de negociación IPsec IKE». Aquí la condición es «No se pudo obtener del controlador IPsec un nuevo SPI para la SA entrante. La causa más habitual es que el controlador no tenga el filtro correcto. Compruebe los filtros de la directiva».
Cómo actuar
Escenario de diagnóstico
Una conexión con peer conocido termina con 13857. El trace se alinea con las SA activas y muestra la fase exacta —engine— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Comando o consulta útil
Get-NetIPsecMainModeSA; Get-NetIPsecQuickModeSAReferencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.