¿Qué significa el código de error de Windows 13889 (ERROR_IPSEC_IKE_INVALID_AUTH_PAYLOAD)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_UNEXPECTED_MESSAGE_ID ERROR_IPSEC_IKE_DOS_COOKIE_SENT

ERROR_IPSEC_IKE_INVALID_AUTH_PAYLOAD

Interpretación de ERROR_IPSEC_IKE_INVALID_AUTH_PAYLOAD

ERROR_IPSEC_IKE_INVALID_AUTH_PAYLOAD (13889, 0x00003641) — Se recibieron propuestas de autenticación no válidas.

Los estados IKE no deben reducirse a “IPsec falló”. Captura peer, dirección local/remota, método de autenticación, propuesta y fase de negociación que produjo este valor.

Condición que hay que demostrar

La evidencia debe explicar exactamente «Se recibieron propuestas de autenticación no válidas» en el componente que devolvió el valor.

Qué comprobar

  • Captura el mensaje IKE que disparó la validación y conserva header, message ID/cookie, versión y payloads. El campo concreto señalado por el código define el descarte.
  • Compara ese campo con el RFC/perfil soportado por Windows y con un peer sano; no atribuyas un header/payload inválido a credenciales sin evidencia.
  • Conserva como etiqueta de correlación «ipsec · ike · invalid · auth · payload» y la descripción exacta «Se recibieron propuestas de autenticación no válidas»; evita mezclar esta incidencia con otro código de la misma familia.

Diferencia frente a otro estado

ERROR_IPSEC_IKE_INVALID_MAJOR_VERSION (13880) significa «El receptor no admite la versión de IKE indicada en el encabezado». Aquí la condición es «Se recibieron propuestas de autenticación no válidas».

Recuperación segura

Ejemplo de aislamiento

Una conexión con peer conocido termina con 13889. El trace se alinea con las SA activas y muestra la fase exacta —protocol— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.

Comando o consulta útil

Get-NetIPsecPhase1AuthSet Get-NetIPsecPhase2AuthSet

Distinción diagnóstica específica

La condición propia de esta página es «Se recibieron propuestas de autenticación no válidas.». El estado más cercano por contenido, ERROR_IPSEC_IKE_INVALID_PAYLOAD, describe en cambio «Se recibió una carga útil no válida.». Ambos comparten IPsec, IKE, no válido, payload, pero aquí el discriminante operativo es autenticación.

Sitúa este resultado en la fase de protocolo IKE y conserva captura del mensaje IKE, tipo de exchange, message ID/cookies y payload exacto que el parser rechazó. Aísla específicamente el AUTH payload y los datos que cubre su verificación. No atribuyas el fallo a cualquier payload IKE ni al certificado antes de validar su formato.

Anota el primer punto donde aparece «autenticación» y comprueba que la condición descrita por ERROR_IPSEC_IKE_INVALID_PAYLOAD no sea la que realmente se observa.

Prueba discriminante del estado

La investigación de este valor debe centrarse en AUTH payload. Captura método de autenticación, AUTH method y bytes cubiertos por la verificación y úsalo para aislar formato/contenido de AUTH frente a certificado o proposal general; esa evidencia separa este estado de errores IKE que aparecen en otra fase.

El código más parecido por estructura es ERROR_IPSEC_IKE_UNEXPECTED_MESSAGE_ID, cuya condición es «Se recibió un identificador de mensaje inesperado.». Aquí Windows informa «Se recibieron propuestas de autenticación no válidas.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.

Como recuperación, corregir la generación de AUTH y repetir con el mismo método.

Conserva una captura anterior y otra posterior: esa comparación permite probar que se corrigió esta frontera y no que un retry ocultó el estado.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.