| Anterior | Siguiente |
| ERROR_IPSEC_DOSP_INVALID_PACKET | ERROR_IPSEC_DOSP_MAX_ENTRIES |
ERROR_IPSEC_DOSP_STATE_LOOKUP_FAILED
Qué indica Windows con ERROR_IPSEC_DOSP_STATE_LOOKUP_FAILED
ERROR_IPSEC_DOSP_STATE_LOOKUP_FAILED (13928, 0x00003668) — La protección IPsec contra DoS no pudo localizar el estado correspondiente.
Estos resultados pertenecen a la ruta de datos IPsec, después o al margen de la negociación. SPI, SA seleccionada, sequence number e integridad del paquete son la evidencia principal.
Condición que hay que demostrar
La evidencia debe explicar exactamente «La protección IPsec contra DoS no pudo localizar el estado correspondiente» en el componente que devolvió el valor.
Puntos de verificación
- Correlaciona el paquete con el estado DoS Protection de IPsec y sus límites por IP/tabla. Un bloqueo por protección no debe “arreglarse” abriendo la policy a tráfico no autenticado.
- Mide entradas y rate-limit queues en el instante del evento y distingue multicast, paquete inválido y ausencia del componente DoSP instalado.
- Conserva como etiqueta de correlación «ipsec · dosp · state · lookup · failed» y la descripción exacta «La protección IPsec contra DoS no pudo localizar el estado correspondiente»; evita mezclar esta incidencia con otro código de la misma familia.
No confundir con
ERROR_IPSEC_DOSP_RECEIVED_MULTICAST (13926) significa «La protección IPsec contra DoS recibió un paquete multidifusión específico de IPsec que no está permitido». Aquí la condición es «La protección IPsec contra DoS no pudo localizar el estado correspondiente».
Tratamiento recomendado
Restaura la correspondencia entre paquete, policy y SA sin desactivar protección. Valida con una captura nueva que el tráfico usa la SA esperada y pasa replay/integrity checks.
Prueba controlada
El host descarta tráfico con 13928. La captura conserva SPI/sequence y se compara con la SA efectiva; el resultado demuestra si el drop es de policy, replay, integrity o protección DoS sin desactivar IPsec.
Distinción diagnóstica específica
La condición propia de esta página es «La protección IPsec contra DoS no pudo localizar el estado correspondiente.». El estado más cercano por contenido, ERROR_IPSEC_DOSP_MAX_PER_IP_RATELIMIT_QUEUES, describe en cambio «La protección IPsec contra DoS no pudo crear una cola de límite de frecuencia para una IP interna porque se alcanzó el número máximo de colas permitido por la directiva.». Ambos comparten IPsec, protección DoS, pero aquí el discriminante operativo es estado, búsqueda, fallo.
La búsqueda del estado DoSP falló para el flujo recibido. Conserva tuple, interfaz y estado asociado; no lo confundas con agotar el número de colas de rate-limit.
La validación consiste en repetir la misma operación y comprobar específicamente «estado, búsqueda, fallo»; si el nuevo resultado corresponde a ERROR_IPSEC_DOSP_MAX_PER_IP_RATELIMIT_QUEUES, se trata de otra hipótesis y debe diagnosticarse por separado.
Prueba discriminante del estado
Este resultado pertenece específicamente a búsqueda de estado DoSP. Antes de cambiar IPsec conserva tuple del flujo, interfaz y clave usada para localizar el estado; esa evidencia muestra si la protección está funcionando como fue diseñada.
ERROR_IPSEC_DOSP_MAX_PER_IP_RATELIMIT_QUEUES describe «La protección IPsec contra DoS no pudo crear una cola de límite de frecuencia para una IP interna porque se alcanzó el número máximo de colas permitido por la directiva.», mientras que aquí el mensaje es «La protección IPsec contra DoS no pudo localizar el estado correspondiente.». La diferencia debe verse en el estado DoSP medido, no inferirse solo porque ambos códigos aparecen durante pérdida de tráfico.
La respuesta segura es investigar creación/expiración de esa entrada antes de tocar rate limits. Después repite el mismo flujo y confirma que desapareció búsqueda de estado DoSP; un código diferente exige una nueva hipótesis y no justifica desactivar la defensa DoS global.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
