¿Qué significa el código de error de Windows 13917 (ERROR_IPSEC_AUTH_FIREWALL_DROP)?

 
Anterior Siguiente
ERROR_IPSEC_CLEAR_TEXT_DROP ERROR_IPSEC_THROTTLE_DROP

ERROR_IPSEC_AUTH_FIREWALL_DROP

Significado operativo de ERROR_IPSEC_AUTH_FIREWALL_DROP

ERROR_IPSEC_AUTH_FIREWALL_DROP (13917, 0x0000365D) — IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal.

Un drop del motor IPsec puede ser correcto desde el punto de vista de seguridad. Hay que probar por qué el paquete no encaja en la SA/política esperada antes de relajar reglas.

Condición que hay que demostrar

La evidencia debe explicar exactamente «IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal» en el componente que devolvió el valor.

Diagnóstico recomendado

  • Identifica la razón de drop en la ruta de datos y la policy que debería permitir el paquete. Verifica si el tráfico llegó protegido o en clear text cuando la regla exigía IPsec.
  • No deshabilites el firewall/IPsec como prueba final; usa una captura controlada y una regla equivalente para demostrar exactamente qué condición cambió.
  • Conserva como etiqueta de correlación «ipsec · auth · firewall · drop» y la descripción exacta «IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal»; evita mezclar esta incidencia con otro código de la misma familia.

Estado próximo con otra causa

ERROR_IPSEC_THROTTLE_DROP (13918) significa «IPsec descartó un paquete debido al control de velocidad para protección contra DoS». Aquí la condición es «IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal».

Cómo actuar

Restaura la correspondencia entre paquete, policy y SA sin desactivar protección. Valida con una captura nueva que el tráfico usa la SA esperada y pasa replay/integrity checks.

Escenario de diagnóstico

El host descarta tráfico con 13917. La captura conserva SPI/sequence y se compara con la SA efectiva; el resultado demuestra si el drop es de policy, replay, integrity o protección DoS sin desactivar IPsec.

Comando o consulta útil

Get-NetIPsecRule -PolicyStore ActiveStore Get-NetIPsecQuickModeSA

Distinción diagnóstica específica

La condición propia de esta página es «IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal.». El estado más cercano por contenido, ERROR_IPSEC_THROTTLE_DROP, describe en cambio «IPsec descartó un paquete debido al control de velocidad para protección contra DoS.». Ambos comparten IPsec, descarte, pero aquí el discriminante operativo es autenticación, firewall.

Correlaciona el descarte con la regla AuthIP/firewall que exige identidad autenticada. Un paquete protegido puede seguir fallando autorización de firewall.

La validación consiste en repetir la misma operación y comprobar específicamente «autenticación, firewall»; si el nuevo resultado corresponde a ERROR_IPSEC_THROTTLE_DROP, se trata de otra hipótesis y debe diagnosticarse por separado.

Prueba discriminante del estado

El discriminante aquí es autorización de firewall basada en identidad. Captura SA autenticada, identidad del peer y regla AuthIP/firewall coincidente y conserva el paquete original; retransmitirlo o editarlo puede borrar la evidencia que diferencia esta causa.

ERROR_IPSEC_THROTTLE_DROP expresa «IPsec descartó un paquete debido al control de velocidad para protección contra DoS.»; este código expresa «IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal.». Decide entre ambos verificando la condición de la SA/paquete, no aplicando una recuperación común a todos los drops IPsec.

Corrige mediante corregir autorización/identidad manteniendo la protección IPsec. Reproduce el mismo flujo con policy equivalente y confirma que esa condición desaparece sin convertir el tráfico protegido en una excepción en claro.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.