Site icon EfmSoft

¿Qué significa el código de error de Windows 13857 (ERROR_IPSEC_IKE_GETSPIFAIL)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_SRVQUERYCRED ERROR_IPSEC_IKE_INVALID_FILTER

ERROR_IPSEC_IKE_GETSPIFAIL

Significado operativo de ERROR_IPSEC_IKE_GETSPIFAIL

ERROR_IPSEC_IKE_GETSPIFAIL (13857, 0x00003621) — No se pudo obtener del controlador IPsec un nuevo SPI para la SA entrante. La causa más habitual es que el controlador no tenga el filtro correcto. Compruebe los filtros de la directiva.

Los estados IKE no deben reducirse a “IPsec falló”. Captura peer, dirección local/remota, método de autenticación, propuesta y fase de negociación que produjo este valor.

Condición que hay que demostrar

La evidencia debe explicar exactamente «No se pudo obtener del controlador IPsec un nuevo SPI para la SA entrante. La causa más habitual es que el controlador no tenga el filtro correcto. Compruebe los filtros de la directiva» en el componente que devolvió el valor.

Diagnóstico recomendado

  • Conserva estado de IKEEXT, policy efectiva y primer evento interno anterior. Los resultados de engine pueden ser benignos, de shutdown o de inicialización y no todos requieren cambiar la red.
  • Si el estado es transitorio, prueba una nueva negociación después de que el servicio quede estable; si persiste, captura trace antes de reiniciar de nuevo.
  • Comprueba que el driver IPsec tenga un filtro compatible para obtener SPI entrante; captura los filtros efectivos antes de regenerar policy.
  • Conserva como etiqueta de correlación «ipsec · ike · getspifail» y la descripción exacta «No se pudo obtener del controlador IPsec un nuevo SPI para la SA entrante. La causa más habitual es que el controlador no tenga el filtro correcto. Compruebe los filtros de la directiva»; evita mezclar esta incidencia con otro código de la misma familia.

Estado próximo con otra causa

ERROR_IPSEC_IKE_NEG_STATUS_END (13897) significa «Fin del intervalo de códigos de estado de negociación IPsec IKE». Aquí la condición es «No se pudo obtener del controlador IPsec un nuevo SPI para la SA entrante. La causa más habitual es que el controlador no tenga el filtro correcto. Compruebe los filtros de la directiva».

Cómo actuar

Escenario de diagnóstico

Una conexión con peer conocido termina con 13857. El trace se alinea con las SA activas y muestra la fase exacta —engine— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.

Comando o consulta útil

Get-NetIPsecMainModeSA; Get-NetIPsecQuickModeSA

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.

Exit mobile version