| Anterior | Siguiente |
| ERROR_IPSEC_IKE_CRITICAL_PAYLOAD_NOT_RECOGNIZED | ERROR_IPSEC_IKE_NO_POLICY |
ERROR_IPSEC_IKE_INVALID_HEADER
Interpretación de ERROR_IPSEC_IKE_INVALID_HEADER
ERROR_IPSEC_IKE_INVALID_HEADER (13824, 0x00003600) — El encabezado IKE no es válido.
IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.
Condición que hay que demostrar
La evidencia debe explicar exactamente «El encabezado IKE no es válido» en el componente que devolvió el valor.
Qué comprobar
- Captura el mensaje IKE que disparó la validación y conserva header, message ID/cookie, versión y payloads. El campo concreto señalado por el código define el descarte.
- Compara ese campo con el RFC/perfil soportado por Windows y con un peer sano; no atribuyas un header/payload inválido a credenciales sin evidencia.
- Conserva como etiqueta de correlación «ipsec · ike · invalid · header» y la descripción exacta «El encabezado IKE no es válido»; evita mezclar esta incidencia con otro código de la misma familia.
Diferencia frente a otro estado
ERROR_IPSEC_IKE_INVALID_SITUATION (13863) significa «El valor Situation no es válido». Aquí la condición es «El encabezado IKE no es válido».
Recuperación segura
Ejemplo de aislamiento
Una conexión con peer conocido termina con 13824. El trace se alinea con las SA activas y muestra la fase exacta —protocol— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Comando o consulta útil
REM Diagnostic context: ERROR_IPSEC_IKE_INVALID_HEADER netsh trace start scenario=NetConnection capture=yes tracefile=C:\Temp\ipsec.etl ... reproduce the failure ... netsh trace stopDistinción diagnóstica específica
La condición propia de esta página es «El encabezado IKE no es válido.». El estado más cercano por contenido, ERROR_IPSEC_IKE_INVALID_SITUATION, describe en cambio «El valor Situation no es válido.». Ambos comparten IPsec, IKE, no válido, pero aquí el discriminante operativo es cabecera.
Sitúa este resultado en la fase de protocolo IKE y conserva captura del mensaje IKE, tipo de exchange, message ID/cookies y payload exacto que el parser rechazó. Guarda la cabecera IKE original y valida flags, exchange type, cookies/SPI y longitudes antes de analizar payloads; el fallo está en la envoltura del mensaje.
Anota el primer punto donde aparece «cabecera» y comprueba que la condición descrita por ERROR_IPSEC_IKE_INVALID_SITUATION no sea la que realmente se observa.
Prueba discriminante del estado
La investigación de este valor debe centrarse en cabecera IKE. Captura cookies/SPI, exchange type, flags, message ID y longitud del header y úsalo para detectar qué campo de cabecera contradice la sesión esperada; esa evidencia separa este estado de errores IKE que aparecen en otra fase.
El código más parecido por estructura es ERROR_IPSEC_IKE_INVALID_SITUATION, cuya condición es «El valor Situation no es válido.». Aquí Windows informa «El encabezado IKE no es válido.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.
Como recuperación, corregir generación/transporte del mensaje antes de interpretar sus payloads.
Un reinicio puede limpiar estado transitorio, pero no sustituye la prueba del campo, objeto o transición que este código señala.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.