| Anterior | Siguiente |
| ERROR_IPSEC_INTEGRITY_CHECK_FAILED | ERROR_IPSEC_AUTH_FIREWALL_DROP |
ERROR_IPSEC_CLEAR_TEXT_DROP
Lectura técnica de ERROR_IPSEC_CLEAR_TEXT_DROP
ERROR_IPSEC_CLEAR_TEXT_DROP (13916, 0x0000365C) — IPsec descartó un paquete de texto sin cifrar.
Un drop del motor IPsec puede ser correcto desde el punto de vista de seguridad. Hay que probar por qué el paquete no encaja en la SA/política esperada antes de relajar reglas.
Condición que hay que demostrar
La evidencia debe explicar exactamente «IPsec descartó un paquete de texto sin cifrar» en el componente que devolvió el valor.
Comprobaciones concretas
- Identifica la razón de drop en la ruta de datos y la policy que debería permitir el paquete. Verifica si el tráfico llegó protegido o en clear text cuando la regla exigía IPsec.
- No deshabilites el firewall/IPsec como prueba final; usa una captura controlada y una regla equivalente para demostrar exactamente qué condición cambió.
- Conserva como etiqueta de correlación «ipsec · clear · text · drop» y la descripción exacta «IPsec descartó un paquete de texto sin cifrar»; evita mezclar esta incidencia con otro código de la misma familia.
Comparación útil
ERROR_IPSEC_AUTH_FIREWALL_DROP (13917) significa «IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal». Aquí la condición es «IPsec descartó un paquete de texto sin cifrar».
Respuesta operativa
Restaura la correspondencia entre paquete, policy y SA sin desactivar protección. Valida con una captura nueva que el tráfico usa la SA esperada y pasa replay/integrity checks.
Caso de validación
El host descarta tráfico con 13916. La captura conserva SPI/sequence y se compara con la SA efectiva; el resultado demuestra si el drop es de policy, replay, integrity o protección DoS sin desactivar IPsec.
Comando o consulta útil
Get-NetIPsecRule -PolicyStore ActiveStore Get-NetIPsecQuickModeSADistinción diagnóstica específica
La condición propia de esta página es «IPsec descartó un paquete de texto sin cifrar.». El estado más cercano por contenido, ERROR_IPSEC_THROTTLE_DROP, describe en cambio «IPsec descartó un paquete debido al control de velocidad para protección contra DoS.». Ambos comparten IPsec, descarte, pero aquí el discriminante operativo es texto claro, texto.
Demuestra que el paquete llegó sin protección cuando la policy exigía IPsec. La prueba útil es el paquete en claro más la regla efectiva que requería AH/ESP.
La validación consiste en repetir la misma operación y comprobar específicamente «texto claro, texto»; si el nuevo resultado corresponde a ERROR_IPSEC_THROTTLE_DROP, se trata de otra hipótesis y debe diagnosticarse por separado.
Prueba discriminante del estado
El discriminante aquí es tráfico en claro donde policy exige IPsec. Captura paquete sin AH/ESP y regla efectiva que exige protección y conserva el paquete original; retransmitirlo o editarlo puede borrar la evidencia que diferencia esta causa.
ERROR_IPSEC_AUTH_FIREWALL_DROP expresa «IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal.»; este código expresa «IPsec descartó un paquete de texto sin cifrar.». Decide entre ambos verificando la condición de la SA/paquete, no aplicando una recuperación común a todos los drops IPsec.
Corrige mediante hacer que el emisor negocie/proteja el flujo, no abrir una excepción permanente. Reproduce el mismo flujo con policy equivalente y confirma que esa condición desaparece sin convertir el tráfico protegido en una excepción en claro.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.