¿Qué significa el código de error de Windows 13915 (ERROR_IPSEC_INTEGRITY_CHECK_FAILED)?

 
Anterior Siguiente
ERROR_IPSEC_INVALID_PACKET ERROR_IPSEC_CLEAR_TEXT_DROP

ERROR_IPSEC_INTEGRITY_CHECK_FAILED

Qué significa ERROR_IPSEC_INTEGRITY_CHECK_FAILED

ERROR_IPSEC_INTEGRITY_CHECK_FAILED (13915, 0x0000365B) — Falló la comprobación de integridad IPsec.

Un drop del motor IPsec puede ser correcto desde el punto de vista de seguridad. Hay que probar por qué el paquete no encaja en la SA/política esperada antes de relajar reglas.

Condición que hay que demostrar

La evidencia debe explicar exactamente «Falló la comprobación de integridad IPsec» en el componente que devolvió el valor.

Evidencia que conviene recoger

  • Captura SPI, protocol AH/ESP, sequence number, direcciones y SA que el motor intentó seleccionar. Compara con las SA activas en el instante del drop.
  • Para replay/integrity, conserva el paquete original: retransmitir o modificar la captura elimina el sequence/authenticator que permite demostrar la causa.
  • Conserva como etiqueta de correlación «ipsec · integrity · check · failed» y la descripción exacta «Falló la comprobación de integridad IPsec»; evita mezclar esta incidencia con otro código de la misma familia.

Frontera con un código relacionado

ERROR_IPSEC_WRONG_SA (13912) significa «Se recibió un paquete mediante una SA IPsec que no corresponde a las características del paquete». Aquí la condición es «Falló la comprobación de integridad IPsec».

Corrección y nueva prueba

Restaura la correspondencia entre paquete, policy y SA sin desactivar protección. Valida con una captura nueva que el tráfico usa la SA esperada y pasa replay/integrity checks.

Validación práctica

El host descarta tráfico con 13915. La captura conserva SPI/sequence y se compara con la SA efectiva; el resultado demuestra si el drop es de policy, replay, integrity o protección DoS sin desactivar IPsec.

Comando o consulta útil

Get-NetIPsecQuickModeSA

Distinción diagnóstica específica

La condición propia de esta página es «Falló la comprobación de integridad IPsec.». El estado más cercano por contenido, ERROR_IPSEC_BAD_SPI, describe en cambio «El SPI del paquete no corresponde a una SA IPsec válida.». Ambos comparten IPsec, pero aquí el discriminante operativo es integridad, comprobación, fallo.

Valida el ICV/autenticador con la SA y algoritmo correctos. Si SPI y sequence son coherentes pero el ICV falla, investiga clave/algoritmo o corrupción del paquete.

La validación consiste en repetir la misma operación y comprobar específicamente «integridad, comprobación, fallo»; si el nuevo resultado corresponde a ERROR_IPSEC_BAD_SPI, se trata de otra hipótesis y debe diagnosticarse por separado.

Prueba discriminante del estado

El discriminante aquí es ICV/autenticador del paquete. Captura SPI, algoritmo de integridad y bytes originales del paquete y conserva el paquete original; retransmitirlo o editarlo puede borrar la evidencia que diferencia esta causa.

ERROR_IPSEC_BAD_SPI expresa «El SPI del paquete no corresponde a una SA IPsec válida.»; este código expresa «Falló la comprobación de integridad IPsec.». Decide entre ambos verificando la condición de la SA/paquete, no aplicando una recuperación común a todos los drops IPsec.

Corrige mediante verificar claves/algoritmo/corrupción después de confirmar la SA. Reproduce el mismo flujo con policy equivalente y confirma que esa condición desaparece sin convertir el tráfico protegido en una excepción en claro.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.