¿Qué significa el código de error de Windows 13861 (ERROR_IPSEC_IKE_INVALID_POLICY)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_ADD_UPDATE_KEY_FAILED ERROR_IPSEC_IKE_UNKNOWN_DOI

ERROR_IPSEC_IKE_INVALID_POLICY

Lectura técnica de ERROR_IPSEC_IKE_INVALID_POLICY

ERROR_IPSEC_IKE_INVALID_POLICY (13861, 0x00003625) — La directiva IKE no es válida.

Una negociación IKE es una secuencia con estado: peer, Main Mode/IKE SA, Quick Mode/Child SA, credenciales y propuesta criptográfica deben correlacionarse en la misma sesión.

Condición que hay que demostrar

La evidencia debe explicar exactamente «La directiva IKE no es válida» en el componente que devolvió el valor.

Comprobaciones concretas

  • Enumera la Main Mode/IKE policy efectiva para las direcciones e identidades de esta conexión; comprueba filtros y proposals que realmente hicieron match.
  • No edites todas las reglas a la vez: identifica primero la regla candidata y qué selector o parámetro deja al peer sin una policy válida.
  • Conserva como etiqueta de correlación «ipsec · ike · invalid · policy» y la descripción exacta «La directiva IKE no es válida»; evita mezclar esta incidencia con otro código de la misma familia.

Comparación útil

ERROR_IPSEC_IKE_NO_MM_POLICY (13850) significa «No hay ninguna directiva IKE de modo principal disponible». Aquí la condición es «La directiva IKE no es válida».

Respuesta operativa

Caso de validación

Una conexión con peer conocido termina con 13861. El trace se alinea con las SA activas y muestra la fase exacta —policy— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.

Comando o consulta útil

Get-NetIPsecMainModeRule; Get-NetIPsecQuickModeRule

Distinción diagnóstica específica

La condición propia de esta página es «La directiva IKE no es válida.». El estado más cercano por contenido, ERROR_IPSEC_IKE_INVALID_FILTER, describe en cambio «El filtro especificado no es válido.». Ambos comparten IPsec, IKE, no válido, pero aquí el discriminante operativo es directiva.

Sitúa este resultado en la fase de protocolo IKE y conserva captura del mensaje IKE, tipo de exchange, message ID/cookies y payload exacto que el parser rechazó.

Anota el primer punto donde aparece «directiva» y comprueba que la condición descrita por ERROR_IPSEC_IKE_INVALID_FILTER no sea la que realmente se observa.

Prueba discriminante del estado

La investigación de este valor debe centrarse en policy IKE inválida. Captura objeto policy, referencias a auth/crypto sets y parámetros inconsistentes y úsalo para demostrar inconsistencia de la policy ya localizada; esa evidencia separa este estado de errores IKE que aparecen en otra fase.

El código más parecido por estructura es ERROR_IPSEC_IKE_INVALID_FILTER, cuya condición es «El filtro especificado no es válido.». Aquí Windows informa «La directiva IKE no es válida.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.

Como recuperación, reparar referencias/parámetros y validar compilación de esa policy.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.