¿Qué significa el código de error de Windows 13858 (ERROR_IPSEC_IKE_INVALID_FILTER)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_GETSPIFAIL ERROR_IPSEC_IKE_OUT_OF_MEMORY

ERROR_IPSEC_IKE_INVALID_FILTER

Qué indica Windows con ERROR_IPSEC_IKE_INVALID_FILTER

ERROR_IPSEC_IKE_INVALID_FILTER (13858, 0x00003622) — El filtro especificado no es válido.

Una negociación IKE es una secuencia con estado: peer, Main Mode/IKE SA, Quick Mode/Child SA, credenciales y propuesta criptográfica deben correlacionarse en la misma sesión.

Condición que hay que demostrar

La evidencia debe explicar exactamente «El filtro especificado no es válido» en el componente que devolvió el valor.

Puntos de verificación

  • Enumera la Main Mode/IKE policy efectiva para las direcciones e identidades de esta conexión; comprueba filtros y proposals que realmente hicieron match.
  • No edites todas las reglas a la vez: identifica primero la regla candidata y qué selector o parámetro deja al peer sin una policy válida.
  • Conserva como etiqueta de correlación «ipsec · ike · invalid · filter» y la descripción exacta «El filtro especificado no es válido»; evita mezclar esta incidencia con otro código de la misma familia.

No confundir con

ERROR_IPSEC_IKE_INVALID_POLICY (13861) significa «La directiva IKE no es válida». Aquí la condición es «El filtro especificado no es válido».

Tratamiento recomendado

Prueba controlada

Una conexión con peer conocido termina con 13858. El trace se alinea con las SA activas y muestra la fase exacta —policy— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.

Comando o consulta útil

Get-NetIPsecQuickModeRule

Distinción diagnóstica específica

La condición propia de esta página es «El filtro especificado no es válido.». El estado más cercano por contenido, ERROR_IPSEC_IKE_INVALID_POLICY, describe en cambio «La directiva IKE no es válida.». Ambos comparten IPsec, IKE, no válido, pero aquí el discriminante operativo es filtro.

Sitúa este resultado en la fase de protocolo IKE y conserva captura del mensaje IKE, tipo de exchange, message ID/cookies y payload exacto que el parser rechazó.

Anota el primer punto donde aparece «filtro» y comprueba que la condición descrita por ERROR_IPSEC_IKE_INVALID_POLICY no sea la que realmente se observa.

Prueba discriminante del estado

La investigación de este valor debe centrarse en filtro IKE inválido. Captura selectores, address family, puertos/protocolos y referencia de policy y úsalo para localizar qué campo hace inválido el filtro antes de buscar policy; esa evidencia separa este estado de errores IKE que aparecen en otra fase.

El código más parecido por estructura es ERROR_IPSEC_IKE_INVALID_POLICY, cuya condición es «La directiva IKE no es válida.». Aquí Windows informa «El filtro especificado no es válido.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.

Como recuperación, recrear solo el filtro coherente y volver a compilar policy.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.