Site icon EfmSoft

¿Qué significa el código de error de Windows 13912 (ERROR_IPSEC_WRONG_SA)?

 
Anterior Siguiente
ERROR_IPSEC_SA_LIFETIME_EXPIRED ERROR_IPSEC_REPLAY_CHECK_FAILED

ERROR_IPSEC_WRONG_SA

Significado operativo de ERROR_IPSEC_WRONG_SA

ERROR_IPSEC_WRONG_SA (13912, 0x00003658) — Se recibió un paquete mediante una SA IPsec que no corresponde a las características del paquete.

Estos resultados pertenecen a la ruta de datos IPsec, después o al margen de la negociación. SPI, SA seleccionada, sequence number e integridad del paquete son la evidencia principal.

Condición que hay que demostrar

La evidencia debe explicar exactamente «Se recibió un paquete mediante una SA IPsec que no corresponde a las características del paquete» en el componente que devolvió el valor.

Diagnóstico recomendado

  • Captura SPI, protocol AH/ESP, sequence number, direcciones y SA que el motor intentó seleccionar. Compara con las SA activas en el instante del drop.
  • Para replay/integrity, conserva el paquete original: retransmitir o modificar la captura elimina el sequence/authenticator que permite demostrar la causa.
  • Conserva como etiqueta de correlación «ipsec · wrong · sa» y la descripción exacta «Se recibió un paquete mediante una SA IPsec que no corresponde a las características del paquete»; evita mezclar esta incidencia con otro código de la misma familia.

Estado próximo con otra causa

ERROR_IPSEC_DOSP_INVALID_PACKET (13927) significa «La protección IPsec contra DoS recibió un paquete con formato incorrecto». Aquí la condición es «Se recibió un paquete mediante una SA IPsec que no corresponde a las características del paquete».

Cómo actuar

Restaura la correspondencia entre paquete, policy y SA sin desactivar protección. Valida con una captura nueva que el tráfico usa la SA esperada y pasa replay/integrity checks.

Escenario de diagnóstico

El host descarta tráfico con 13912. La captura conserva SPI/sequence y se compara con la SA efectiva; el resultado demuestra si el drop es de policy, replay, integrity o protección DoS sin desactivar IPsec.

Comando o consulta útil

Get-NetIPsecQuickModeSA Get-NetIPsecRule -PolicyStore ActiveStore

Distinción diagnóstica específica

La condición propia de esta página es «Se recibió un paquete mediante una SA IPsec que no corresponde a las características del paquete.». El estado más cercano por contenido, ERROR_IPSEC_REPLAY_CHECK_FAILED, describe en cambio «Falló la comprobación contra repetición del número de secuencia del paquete.». Ambos comparten IPsec, pero aquí el discriminante operativo es incorrecta, asociación de seguridad.

Compara el paquete con los selectores y SPI de la SA elegida. Aquí la asociación encontrada no corresponde al tráfico; eso difiere de no encontrar ninguna SA por SPI.

La validación consiste en repetir la misma operación y comprobar específicamente «incorrecta, asociación de seguridad»; si el nuevo resultado corresponde a ERROR_IPSEC_REPLAY_CHECK_FAILED, se trata de otra hipótesis y debe diagnosticarse por separado.

Prueba discriminante del estado

El discriminante aquí es SA encontrada pero no válida para ese paquete/selectores. Captura SPI, selectors de la SA y tuple del paquete y conserva el paquete original; retransmitirlo o editarlo puede borrar la evidencia que diferencia esta causa.

ERROR_IPSEC_REPLAY_CHECK_FAILED expresa «Falló la comprobación contra repetición del número de secuencia del paquete.»; este código expresa «Se recibió un paquete mediante una SA IPsec que no corresponde a las características del paquete.». Decide entre ambos verificando la condición de la SA/paquete, no aplicando una recuperación común a todos los drops IPsec.

Corrige mediante corregir selección/policy para que el tráfico se asocie a la SA esperada. Reproduce el mismo flujo con policy equivalente y confirma que esa condición desaparece sin convertir el tráfico protegido en una excepción en claro.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.

Exit mobile version