| Anterior | Siguiente |
| ERROR_IPSEC_DOSP_NOT_INSTALLED | ERROR_SXS_SECTION_NOT_FOUND |
ERROR_IPSEC_DOSP_MAX_PER_IP_RATELIMIT_QUEUES
Significado operativo de ERROR_IPSEC_DOSP_MAX_PER_IP_RATELIMIT_QUEUES
ERROR_IPSEC_DOSP_MAX_PER_IP_RATELIMIT_QUEUES (13932, 0x0000366C) — La protección IPsec contra DoS no pudo crear una cola de límite de frecuencia para una IP interna porque se alcanzó el número máximo de colas permitido por la directiva.
Estos resultados pertenecen a la ruta de datos IPsec, después o al margen de la negociación. SPI, SA seleccionada, sequence number e integridad del paquete son la evidencia principal.
Condición que hay que demostrar
La evidencia debe explicar exactamente «La protección IPsec contra DoS no pudo crear una cola de límite de frecuencia para una IP interna porque se alcanzó el número máximo de colas permitido por la directiva» en el componente que devolvió el valor.
Diagnóstico recomendado
- Correlaciona el paquete con el estado DoS Protection de IPsec y sus límites por IP/tabla. Un bloqueo por protección no debe “arreglarse” abriendo la policy a tráfico no autenticado.
- Mide entradas y rate-limit queues en el instante del evento y distingue multicast, paquete inválido y ausencia del componente DoSP instalado.
- Conserva como etiqueta de correlación «ipsec · dosp · max · per · ip · ratelimit · queues» y la descripción exacta «La protección IPsec contra DoS no pudo crear una cola de límite de frecuencia para una IP interna porque se alcanzó el número máximo de colas permitido por la directiva»; evita mezclar esta incidencia con otro código de la misma familia.
Estado próximo con otra causa
ERROR_IPSEC_DOSP_STATE_LOOKUP_FAILED (13928) significa «La protección IPsec contra DoS no pudo localizar el estado correspondiente». Aquí la condición es «La protección IPsec contra DoS no pudo crear una cola de límite de frecuencia para una IP interna porque se alcanzó el número máximo de colas permitido por la directiva».
Cómo actuar
Restaura la correspondencia entre paquete, policy y SA sin desactivar protección. Valida con una captura nueva que el tráfico usa la SA esperada y pasa replay/integrity checks.
Escenario de diagnóstico
El host descarta tráfico con 13932. La captura conserva SPI/sequence y se compara con la SA efectiva; el resultado demuestra si el drop es de policy, replay, integrity o protección DoS sin desactivar IPsec.
Distinción diagnóstica específica
La condición propia de esta página es «La protección IPsec contra DoS no pudo crear una cola de límite de frecuencia para una IP interna porque se alcanzó el número máximo de colas permitido por la directiva.». El estado más cercano por contenido, ERROR_IPSEC_DOSP_STATE_LOOKUP_FAILED, describe en cambio «La protección IPsec contra DoS no pudo localizar el estado correspondiente.». Ambos comparten IPsec, protección DoS, pero aquí el discriminante operativo es máximo, per, ip, límite de tasa, colas.
Cuenta las colas de rate-limit asociadas a la dirección origen concreta. El límite es por IP y no equivale a agotar la tabla global de estados DoSP.
La validación consiste en repetir la misma operación y comprobar específicamente «máximo, per, ip, límite de tasa, colas»; si el nuevo resultado corresponde a ERROR_IPSEC_DOSP_STATE_LOOKUP_FAILED, se trata de otra hipótesis y debe diagnosticarse por separado.
Prueba discriminante del estado
Este resultado pertenece específicamente a límite de colas por dirección IP. Antes de cambiar IPsec conserva origen, número de colas atribuidas a ese origen y umbral; esa evidencia muestra si la protección está funcionando como fue diseñada.
ERROR_IPSEC_DOSP_STATE_LOOKUP_FAILED describe «La protección IPsec contra DoS no pudo localizar el estado correspondiente.», mientras que aquí el mensaje es «La protección IPsec contra DoS no pudo crear una cola de límite de frecuencia para una IP interna porque se alcanzó el número máximo de colas permitido por la directiva.». La diferencia debe verse en el estado DoSP medido, no inferirse solo porque ambos códigos aparecen durante pérdida de tráfico.
La respuesta segura es reducir el burst/colas de ese origen o rediseñar el límite con evidencia. Después repite el mismo flujo y confirma que desapareció límite de colas por dirección IP; un código diferente exige una nueva hipótesis y no justifica desactivar la defensa DoS global.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.