| Anterior | Siguiente |
| ERROR_IPSEC_IKE_QM_EXPIRED | ERROR_IPSEC_IKE_NEG_STATUS_END |
ERROR_IPSEC_IKE_TOO_MANY_FILTERS
Lectura técnica de ERROR_IPSEC_IKE_TOO_MANY_FILTERS
ERROR_IPSEC_IKE_TOO_MANY_FILTERS (13896, 0x00003648) — Se detectaron demasiados filtros IKEEXT agregados dinámicamente.
Los estados IKE no deben reducirse a “IPsec falló”. Captura peer, dirección local/remota, método de autenticación, propuesta y fase de negociación que produjo este valor.
Condición que hay que demostrar
La evidencia debe explicar exactamente «Se detectaron demasiados filtros IKEEXT agregados dinámicamente» en el componente que devolvió el valor.
Comprobaciones concretas
- Enumera la Main Mode/IKE policy efectiva para las direcciones e identidades de esta conexión; comprueba filtros y proposals que realmente hicieron match.
- No edites todas las reglas a la vez: identifica primero la regla candidata y qué selector o parámetro deja al peer sin una policy válida.
- Conserva como etiqueta de correlación «ipsec · ike · too · many · filters» y la descripción exacta «Se detectaron demasiados filtros IKEEXT agregados dinámicamente»; evita mezclar esta incidencia con otro código de la misma familia.
Comparación útil
ERROR_IPSEC_IKE_INVALID_FILTER (13858) significa «El filtro especificado no es válido». Aquí la condición es «Se detectaron demasiados filtros IKEEXT agregados dinámicamente».
Respuesta operativa
Caso de validación
Una conexión con peer conocido termina con 13896. El trace se alinea con las SA activas y muestra la fase exacta —policy— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Comando o consulta útil
Get-NetIPsecMainModeSA | Measure-Object Get-NetIPsecQuickModeSA | Measure-ObjectDistinción diagnóstica específica
La condición propia de esta página es «Se detectaron demasiados filtros IKEEXT agregados dinámicamente.». El estado más cercano por contenido, ERROR_IPSEC_IKE_NO_POLICY, describe en cambio «No hay ninguna directiva IKE configurada.». Ambos comparten IPsec, IKE, pero aquí el discriminante operativo es exceso, demasiados, filters.
Sitúa este resultado en la fase de selección de directiva y conserva policy store, regla/filtro candidatos, selectores y propuesta resultante.
Anota el primer punto donde aparece «exceso, demasiados, filters» y comprueba que la condición descrita por ERROR_IPSEC_IKE_NO_POLICY no sea la que realmente se observa.
Prueba discriminante del estado
La investigación de este valor debe centrarse en exceso de filtros IKE. Captura cantidad de filtros candidatos y reglas que los generan y úsalo para probar explosión del conjunto de filtros en vez de una ausencia de policy; esa evidencia separa este estado de errores IKE que aparecen en otra fase.
El código más parecido por estructura es ERROR_IPSEC_IKE_NO_POLICY, cuya condición es «No hay ninguna directiva IKE configurada.». Aquí Windows informa «Se detectaron demasiados filtros IKEEXT agregados dinámicamente.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.
Como recuperación, simplificar/combinar reglas y verificar un conjunto acotado de selectores.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.