| Anterior | Siguiente |
| ERROR_IPSEC_IKE_COEXISTENCE_SUPPRESS | ERROR_IPSEC_IKE_PEER_DOESNT_SUPPORT_MOBIKE |
ERROR_IPSEC_IKE_RATELIMIT_DROP
Qué indica Windows con ERROR_IPSEC_IKE_RATELIMIT_DROP
ERROR_IPSEC_IKE_RATELIMIT_DROP (13903, 0x0000364F) — La solicitud de SA entrante se descartó debido al límite de frecuencia aplicado a la dirección IP del par remoto.
Una negociación IKE es una secuencia con estado: peer, Main Mode/IKE SA, Quick Mode/Child SA, credenciales y propuesta criptográfica deben correlacionarse en la misma sesión.
Condición que hay que demostrar
La evidencia debe explicar exactamente «La solicitud de SA entrante se descartó debido al límite de frecuencia aplicado a la dirección IP del par remoto» en el componente que devolvió el valor.
Puntos de verificación
- Registra timestamps de inicio, retransmisiones, respuesta del peer y tiempo en cola. Esto separa peer silencioso, backlog local y una negociación que supera su timeout.
- Comprueba pérdida/MTU/NAT y carga del servicio antes de aumentar timeouts; una cola saturada y una red sin respuesta requieren correcciones diferentes.
- Conserva como etiqueta de correlación «ipsec · ike · ratelimit · drop» y la descripción exacta «La solicitud de SA entrante se descartó debido al límite de frecuencia aplicado a la dirección IP del par remoto»; evita mezclar esta incidencia con otro código de la misma familia.
No confundir con
ERROR_IPSEC_IKE_TIMED_OUT (13805) significa «Se agotó el tiempo de espera de la negociación IKE». Aquí la condición es «La solicitud de SA entrante se descartó debido al límite de frecuencia aplicado a la dirección IP del par remoto».
Tratamiento recomendado
Elimina la causa de cola, pérdida o peer silencioso antes de ampliar timeouts. Una negociación nueva debe progresar sin permanecer en el mismo punto de espera.
Prueba controlada
Una conexión con peer conocido termina con 13903. El trace se alinea con las SA activas y muestra la fase exacta —timing— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Distinción diagnóstica específica
La condición propia de esta página es «La solicitud de SA entrante se descartó debido al límite de frecuencia aplicado a la dirección IP del par remoto.». El estado más cercano por contenido, ERROR_IPSEC_IKE_MM_ACQUIRE_DROP, describe en cambio «La solicitud de negociación de modo principal permaneció demasiado tiempo en la cola.». Ambos comparten IPsec, IKE, descarte, pero aquí el discriminante operativo es límite de tasa.
Sitúa este resultado en la fase de ciclo de vida de la SA y conserva SA concreta, peer, timestamps, estado Main/Quick Mode y transición inmediatamente anterior.
Anota el primer punto donde aparece «límite de tasa» y comprueba que la condición descrita por ERROR_IPSEC_IKE_MM_ACQUIRE_DROP no sea la que realmente se observa.
Prueba discriminante del estado
La investigación de este valor debe centrarse en rate limit IKE. Captura origen, tasa de solicitudes y ventana del limitador y úsalo para probar que la protección de tasa produjo el descarte; esa evidencia separa este estado de errores IKE que aparecen en otra fase.
El código más parecido por estructura es ERROR_IPSEC_IKE_QUEUE_DROP_MM, cuya condición es «La solicitud de negociación permaneció demasiado tiempo en la cola de modo principal.». Aquí Windows informa «La solicitud de SA entrante se descartó debido al límite de frecuencia aplicado a la dirección IP del par remoto.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.
Como recuperación, eliminar burst anómalo o ajustar capacidad con evidencia, no bajar autenticación.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.