¿Qué significa el código de error de Windows 13913 (ERROR_IPSEC_REPLAY_CHECK_FAILED)?

 
Anterior Siguiente
ERROR_IPSEC_WRONG_SA ERROR_IPSEC_INVALID_PACKET

ERROR_IPSEC_REPLAY_CHECK_FAILED

Qué indica Windows con ERROR_IPSEC_REPLAY_CHECK_FAILED

ERROR_IPSEC_REPLAY_CHECK_FAILED (13913, 0x00003659) — Falló la comprobación contra repetición del número de secuencia del paquete.

Estos resultados pertenecen a la ruta de datos IPsec, después o al margen de la negociación. SPI, SA seleccionada, sequence number e integridad del paquete son la evidencia principal.

Condición que hay que demostrar

La evidencia debe explicar exactamente «Falló la comprobación contra repetición del número de secuencia del paquete» en el componente que devolvió el valor.

Puntos de verificación

  • Captura SPI, protocol AH/ESP, sequence number, direcciones y SA que el motor intentó seleccionar. Compara con las SA activas en el instante del drop.
  • Para replay/integrity, conserva el paquete original: retransmitir o modificar la captura elimina el sequence/authenticator que permite demostrar la causa.
  • Conserva como etiqueta de correlación «ipsec · replay · check · failed» y la descripción exacta «Falló la comprobación contra repetición del número de secuencia del paquete»; evita mezclar esta incidencia con otro código de la misma familia.

No confundir con

ERROR_IPSEC_DOSP_INVALID_PACKET (13927) significa «La protección IPsec contra DoS recibió un paquete con formato incorrecto». Aquí la condición es «Falló la comprobación contra repetición del número de secuencia del paquete».

Tratamiento recomendado

Restaura la correspondencia entre paquete, policy y SA sin desactivar protección. Valida con una captura nueva que el tráfico usa la SA esperada y pasa replay/integrity checks.

Prueba controlada

El host descarta tráfico con 13913. La captura conserva SPI/sequence y se compara con la SA efectiva; el resultado demuestra si el drop es de policy, replay, integrity o protección DoS sin desactivar IPsec.

Comando o consulta útil

Get-NetIPsecQuickModeSA

Distinción diagnóstica específica

La condición propia de esta página es «Falló la comprobación contra repetición del número de secuencia del paquete.». El estado más cercano por contenido, ERROR_IPSEC_WRONG_SA, describe en cambio «Se recibió un paquete mediante una SA IPsec que no corresponde a las características del paquete.». Ambos comparten IPsec, pero aquí el discriminante operativo es replay, comprobación, fallo.

Conserva el sequence number ESP/AH y la ventana anti-replay de la SA receptora. Un paquete auténtico pero demasiado antiguo no es el mismo caso que una comprobación de integridad fallida.

La validación consiste en repetir la misma operación y comprobar específicamente «replay, comprobación, fallo»; si el nuevo resultado corresponde a ERROR_IPSEC_WRONG_SA, se trata de otra hipótesis y debe diagnosticarse por separado.

Prueba discriminante del estado

El discriminante aquí es ventana anti-replay. Captura sequence number y límite de la ventana de la SA receptora y conserva el paquete original; retransmitirlo o editarlo puede borrar la evidencia que diferencia esta causa.

ERROR_IPSEC_WRONG_SA expresa «Se recibió un paquete mediante una SA IPsec que no corresponde a las características del paquete.»; este código expresa «Falló la comprobación contra repetición del número de secuencia del paquete.». Decide entre ambos verificando la condición de la SA/paquete, no aplicando una recuperación común a todos los drops IPsec.

Corrige mediante investigar duplicación/reorden extremo o desincronización de SA. Reproduce el mismo flujo con policy equivalente y confirma que esa condición desaparece sin convertir el tráfico protegido en una excepción en claro.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.