| Anterior | Siguiente |
| ERROR_IPSEC_AUTH_FIREWALL_DROP | ERROR_IPSEC_DOSP_BLOCK |
ERROR_IPSEC_THROTTLE_DROP
Qué indica Windows con ERROR_IPSEC_THROTTLE_DROP
ERROR_IPSEC_THROTTLE_DROP (13918, 0x0000365E) — IPsec descartó un paquete debido al control de velocidad para protección contra DoS.
Un drop del motor IPsec puede ser correcto desde el punto de vista de seguridad. Hay que probar por qué el paquete no encaja en la SA/política esperada antes de relajar reglas.
Condición que hay que demostrar
La evidencia debe explicar exactamente «IPsec descartó un paquete debido al control de velocidad para protección contra DoS» en el componente que devolvió el valor.
Puntos de verificación
- Identifica la razón de drop en la ruta de datos y la policy que debería permitir el paquete. Verifica si el tráfico llegó protegido o en clear text cuando la regla exigía IPsec.
- No deshabilites el firewall/IPsec como prueba final; usa una captura controlada y una regla equivalente para demostrar exactamente qué condición cambió.
- Conserva como etiqueta de correlación «ipsec · throttle · drop» y la descripción exacta «IPsec descartó un paquete debido al control de velocidad para protección contra DoS»; evita mezclar esta incidencia con otro código de la misma familia.
No confundir con
ERROR_IPSEC_AUTH_FIREWALL_DROP (13917) significa «IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal». Aquí la condición es «IPsec descartó un paquete debido al control de velocidad para protección contra DoS».
Tratamiento recomendado
Restaura la correspondencia entre paquete, policy y SA sin desactivar protección. Valida con una captura nueva que el tráfico usa la SA esperada y pasa replay/integrity checks.
Prueba controlada
El host descarta tráfico con 13918. La captura conserva SPI/sequence y se compara con la SA efectiva; el resultado demuestra si el drop es de policy, replay, integrity o protección DoS sin desactivar IPsec.
Comando o consulta útil
Get-NetIPsecMainModeSA | Measure-Object Get-NetIPsecQuickModeSA | Measure-ObjectDistinción diagnóstica específica
La condición propia de esta página es «IPsec descartó un paquete debido al control de velocidad para protección contra DoS.». El estado más cercano por contenido, ERROR_IPSEC_AUTH_FIREWALL_DROP, describe en cambio «IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal.». Ambos comparten IPsec, descarte, pero aquí el discriminante operativo es limitación.
Mide la condición de rate/throttle que provocó el descarte. No cambies credenciales o proposals: el síntoma pertenece al control de carga de la ruta de datos.
La validación consiste en repetir la misma operación y comprobar específicamente «limitación»; si el nuevo resultado corresponde a ERROR_IPSEC_AUTH_FIREWALL_DROP, se trata de otra hipótesis y debe diagnosticarse por separado.
Prueba discriminante del estado
El discriminante aquí es limitador de tráfico/estado de protección. Captura tasa, origen y contador/ventana del throttle y conserva el paquete original; retransmitirlo o editarlo puede borrar la evidencia que diferencia esta causa.
ERROR_IPSEC_AUTH_FIREWALL_DROP expresa «IPsec descartó un paquete ESP entrante en modo de firewall autenticado. Este descarte es normal.»; este código expresa «IPsec descartó un paquete debido al control de velocidad para protección contra DoS.». Decide entre ambos verificando la condición de la SA/paquete, no aplicando una recuperación común a todos los drops IPsec.
Corrige mediante resolver la presión o patrón de tráfico que activa el limitador. Reproduce el mismo flujo con policy equivalente y confirma que esa condición desaparece sin convertir el tráfico protegido en una excepción en claro.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
