Site icon EfmSoft

¿Qué significa el código de error de Windows 13910 (ERROR_IPSEC_BAD_SPI)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_NEG_STATUS_EXTENDED_END ERROR_IPSEC_SA_LIFETIME_EXPIRED

ERROR_IPSEC_BAD_SPI

Qué significa ERROR_IPSEC_BAD_SPI

ERROR_IPSEC_BAD_SPI (13910, 0x00003656) — El SPI del paquete no corresponde a una SA IPsec válida.

Un drop del motor IPsec puede ser correcto desde el punto de vista de seguridad. Hay que probar por qué el paquete no encaja en la SA/política esperada antes de relajar reglas.

Condición que hay que demostrar

La evidencia debe explicar exactamente «El SPI del paquete no corresponde a una SA IPsec válida» en el componente que devolvió el valor.

Evidencia que conviene recoger

  • Captura SPI, protocol AH/ESP, sequence number, direcciones y SA que el motor intentó seleccionar. Compara con las SA activas en el instante del drop.
  • Para replay/integrity, conserva el paquete original: retransmitir o modificar la captura elimina el sequence/authenticator que permite demostrar la causa.
  • Conserva como etiqueta de correlación «ipsec · bad · spi» y la descripción exacta «El SPI del paquete no corresponde a una SA IPsec válida»; evita mezclar esta incidencia con otro código de la misma familia.

Frontera con un código relacionado

ERROR_IPSEC_WRONG_SA (13912) significa «Se recibió un paquete mediante una SA IPsec que no corresponde a las características del paquete». Aquí la condición es «El SPI del paquete no corresponde a una SA IPsec válida».

Corrección y nueva prueba

Restaura la correspondencia entre paquete, policy y SA sin desactivar protección. Valida con una captura nueva que el tráfico usa la SA esperada y pasa replay/integrity checks.

Validación práctica

El host descarta tráfico con 13910. La captura conserva SPI/sequence y se compara con la SA efectiva; el resultado demuestra si el drop es de policy, replay, integrity o protección DoS sin desactivar IPsec.

Comando o consulta útil

Get-NetIPsecQuickModeSA

Distinción diagnóstica específica

La condición propia de esta página es «El SPI del paquete no corresponde a una SA IPsec válida.». El estado más cercano por contenido, ERROR_IPSEC_INTEGRITY_CHECK_FAILED, describe en cambio «Falló la comprobación de integridad IPsec.». Ambos comparten IPsec, pero aquí el discriminante operativo es incorrecto, SPI.

El discriminante es el SPI: comprueba si existe una SA receptora con ese SPI para ese peer. No atribuyas el descarte a integridad hasta localizar primero la asociación correcta.

La validación consiste en repetir la misma operación y comprobar específicamente «incorrecto, SPI»; si el nuevo resultado corresponde a ERROR_IPSEC_INTEGRITY_CHECK_FAILED, se trata de otra hipótesis y debe diagnosticarse por separado.

Prueba discriminante del estado

El discriminante aquí es SPI que no identifica una SA receptora válida. Captura SPI, peer, protocolo AH/ESP y lista de SA activas y conserva el paquete original; retransmitirlo o editarlo puede borrar la evidencia que diferencia esta causa.

ERROR_IPSEC_INTEGRITY_CHECK_FAILED expresa «Falló la comprobación de integridad IPsec.»; este código expresa «El SPI del paquete no corresponde a una SA IPsec válida.». Decide entre ambos verificando la condición de la SA/paquete, no aplicando una recuperación común a todos los drops IPsec.

Corrige mediante crear/renegociar la SA correcta; no saltar directamente a integridad. Reproduce el mismo flujo con policy equivalente y confirma que esa condición desaparece sin convertir el tráfico protegido en una excepción en claro.

Un reinicio puede limpiar estado transitorio, pero no sustituye la prueba del campo, objeto o transición que este código señala.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.

Exit mobile version