¿Qué significa el código de error de Windows 13884 (ERROR_IPSEC_IKE_QM_LIMIT)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_NEGOTIATION_DISABLED ERROR_IPSEC_IKE_MM_EXPIRED

ERROR_IPSEC_IKE_QM_LIMIT

Interpretación de ERROR_IPSEC_IKE_QM_LIMIT

ERROR_IPSEC_IKE_QM_LIMIT (13884, 0x0000363C) — Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal.

IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.

Condición que hay que demostrar

La evidencia debe explicar exactamente «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal» en el componente que devolvió el valor.

Qué comprobar

  • Registra SPI/cookies, peer, creación y expiración de la SA afectada. Una SA eliminada, expirada, rekey simultáneo o límite alcanzado son estados distintos del mismo lifecycle.
  • Correlaciona el evento con las SA que todavía muestra Get-NetIPsecMainModeSA/Get-NetIPsecQuickModeSA antes de forzar un flush global.
  • Conserva como etiqueta de correlación «ipsec · ike · qm · limit» y la descripción exacta «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal»; evita mezclar esta incidencia con otro código de la misma familia.

Diferencia frente a otro estado

ERROR_IPSEC_IKE_SIMULTANEOUS_REKEY (13821) significa «Se detectaron renovaciones de clave simultáneas». Aquí la condición es «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal».

Recuperación segura

Ejemplo de aislamiento

Una conexión con peer conocido termina con 13884. El trace se alinea con las SA activas y muestra la fase exacta —sa— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.

Comando o consulta útil

Get-NetIPsecMainModeSA Get-NetIPsecQuickModeSA

Distinción diagnóstica específica

La condición propia de esta página es «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal.». El estado más cercano por contenido, ERROR_IPSEC_IKE_SOFT_SA_TORN_DOWN, describe en cambio «Se desactivó una SA de tipo soft.». Ambos comparten IPsec, IKE, pero aquí el discriminante operativo es modo rápido, límite.

Sitúa este resultado en la fase de ciclo de vida de la SA y conserva SA concreta, peer, timestamps, estado Main/Quick Mode y transición inmediatamente anterior.

Anota el primer punto donde aparece «modo rápido, límite» y comprueba que la condición descrita por ERROR_IPSEC_IKE_SOFT_SA_TORN_DOWN no sea la que realmente se observa.

Prueba discriminante del estado

La investigación de este valor debe centrarse en límite de Quick Mode SA. Captura cantidad de Child/Quick Mode SA y selectores que las mantienen y úsalo para probar límite de asociaciones de tráfico, distinto del límite MM; esa evidencia separa este estado de errores IKE que aparecen en otra fase.

El código más parecido por estructura es ERROR_IPSEC_IKE_SOFT_SA_TORN_DOWN, cuya condición es «Se desactivó una SA de tipo soft.». Aquí Windows informa «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.

Como recuperación, reducir asociaciones innecesarias o ajustar diseño de selectores.

Un reinicio puede limpiar estado transitorio, pero no sustituye la prueba del campo, objeto o transición que este código señala.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.