| Anterior | Siguiente |
| ERROR_IPSEC_THROTTLE_DROP | ERROR_IPSEC_DOSP_RECEIVED_MULTICAST |
ERROR_IPSEC_DOSP_BLOCK
Qué significa ERROR_IPSEC_DOSP_BLOCK
ERROR_IPSEC_DOSP_BLOCK (13925, 0x00003665) — La protección IPsec contra DoS coincidió con una regla de bloqueo explícita.
Un drop del motor IPsec puede ser correcto desde el punto de vista de seguridad. Hay que probar por qué el paquete no encaja en la SA/política esperada antes de relajar reglas.
Condición que hay que demostrar
La evidencia debe explicar exactamente «La protección IPsec contra DoS coincidió con una regla de bloqueo explícita» en el componente que devolvió el valor.
Evidencia que conviene recoger
- Correlaciona el paquete con el estado DoS Protection de IPsec y sus límites por IP/tabla. Un bloqueo por protección no debe “arreglarse” abriendo la policy a tráfico no autenticado.
- Mide entradas y rate-limit queues en el instante del evento y distingue multicast, paquete inválido y ausencia del componente DoSP instalado.
- Conserva como etiqueta de correlación «ipsec · dosp · block» y la descripción exacta «La protección IPsec contra DoS coincidió con una regla de bloqueo explícita»; evita mezclar esta incidencia con otro código de la misma familia.
Frontera con un código relacionado
ERROR_IPSEC_DOSP_NOT_INSTALLED (13931) significa «La protección IPsec contra DoS no está habilitada». Aquí la condición es «La protección IPsec contra DoS coincidió con una regla de bloqueo explícita».
Corrección y nueva prueba
Restaura la correspondencia entre paquete, policy y SA sin desactivar protección. Valida con una captura nueva que el tráfico usa la SA esperada y pasa replay/integrity checks.
Validación práctica
El host descarta tráfico con 13925. La captura conserva SPI/sequence y se compara con la SA efectiva; el resultado demuestra si el drop es de policy, replay, integrity o protección DoS sin desactivar IPsec.
Distinción diagnóstica específica
La condición propia de esta página es «La protección IPsec contra DoS coincidió con una regla de bloqueo explícita.». El estado más cercano por contenido, ERROR_IPSEC_DOSP_NOT_INSTALLED, describe en cambio «La protección IPsec contra DoS no está habilitada.». Ambos comparten IPsec, protección DoS, pero aquí el discriminante operativo es bloqueo.
Identifica la entrada/regla de bloqueo DoSP que coincide con el origen y conserva su vigencia. El objetivo es demostrar el bloqueo, no inferirlo por pérdida de paquetes.
La validación consiste en repetir la misma operación y comprobar específicamente «bloqueo»; si el nuevo resultado corresponde a ERROR_IPSEC_DOSP_NOT_INSTALLED, se trata de otra hipótesis y debe diagnosticarse por separado.
Prueba discriminante del estado
Este resultado pertenece específicamente a estado de bloqueo DoSP. Antes de cambiar IPsec conserva entrada de bloqueo, origen y lifetime; esa evidencia muestra si la protección está funcionando como fue diseñada.
ERROR_IPSEC_DOSP_NOT_INSTALLED describe «La protección IPsec contra DoS no está habilitada.», mientras que aquí el mensaje es «La protección IPsec contra DoS coincidió con una regla de bloqueo explícita.». La diferencia debe verse en el estado DoSP medido, no inferirse solo porque ambos códigos aparecen durante pérdida de tráfico.
La respuesta segura es confirmar por qué el origen quedó bloqueado y cuándo debe expirar. Después repite el mismo flujo y confirma que desapareció estado de bloqueo DoSP; un código diferente exige una nueva hipótesis y no justifica desactivar la defensa DoS global.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
