| Anterior | Siguiente |
| ERROR_IPSEC_IKE_QM_LIMIT | ERROR_IPSEC_IKE_PEER_MM_ASSUMED_INVALID |
ERROR_IPSEC_IKE_MM_EXPIRED
Qué significa ERROR_IPSEC_IKE_MM_EXPIRED
ERROR_IPSEC_IKE_MM_EXPIRED (13885, 0x0000363D) — Expiró la SA de modo principal o el par remoto solicitó eliminarla.
IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.
Condición que hay que demostrar
La evidencia debe explicar exactamente «Expiró la SA de modo principal o el par remoto solicitó eliminarla» en el componente que devolvió el valor.
Evidencia que conviene recoger
- Registra SPI/cookies, peer, creación y expiración de la SA afectada. Una SA eliminada, expirada, rekey simultáneo o límite alcanzado son estados distintos del mismo lifecycle.
- Correlaciona el evento con las SA que todavía muestra Get-NetIPsecMainModeSA/Get-NetIPsecQuickModeSA antes de forzar un flush global.
- Conserva como etiqueta de correlación «ipsec · ike · mm · expired» y la descripción exacta «Expiró la SA de modo principal o el par remoto solicitó eliminarla»; evita mezclar esta incidencia con otro código de la misma familia.
Frontera con un código relacionado
ERROR_IPSEC_IKE_MM_LIMIT (13882) significa «Se superó el número máximo de SA de modo principal establecidas con el par remoto». Aquí la condición es «Expiró la SA de modo principal o el par remoto solicitó eliminarla».
Corrección y nueva prueba
Validación práctica
Una conexión con peer conocido termina con 13885. El trace se alinea con las SA activas y muestra la fase exacta —sa— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Comando o consulta útil
Get-NetIPsecMainModeSA Get-NetIPsecQuickModeSADistinción diagnóstica específica
La condición propia de esta página es «Expiró la SA de modo principal o el par remoto solicitó eliminarla.». El estado más cercano por contenido, ERROR_IPSEC_IKE_QM_LIMIT, describe en cambio «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal.». Ambos comparten IPsec, IKE, pero aquí el discriminante operativo es modo principal, expired.
Sitúa este resultado en la fase de ciclo de vida de la SA y conserva SA concreta, peer, timestamps, estado Main/Quick Mode y transición inmediatamente anterior.
Anota el primer punto donde aparece «modo principal, expired» y comprueba que la condición descrita por ERROR_IPSEC_IKE_QM_LIMIT no sea la que realmente se observa.
Prueba discriminante del estado
La investigación de este valor debe centrarse en estado interno IKE específico. Captura primer evento IKEEXT, fase, peer, SA y mensaje que precede al código y úsalo para preservar el estado exacto antes de reiniciar el servicio; esa evidencia separa este estado de errores IKE que aparecen en otra fase.
El código más parecido por estructura es ERROR_IPSEC_IKE_QM_LIMIT, cuya condición es «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal.». Aquí Windows informa «Expiró la SA de modo principal o el par remoto solicitó eliminarla.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.
Como recuperación, corregir la condición demostrada y repetir una negociación nueva.
Un reinicio puede limpiar estado transitorio, pero no sustituye la prueba del campo, objeto o transición que este código señala.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.