¿Qué significa el código de error de Windows 13901 (ERROR_IPSEC_KEY_MODULE_IMPERSONATION_NEGOTIATION_PENDING)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_REQUIRE_CP_PAYLOAD_MISSING ERROR_IPSEC_IKE_COEXISTENCE_SUPPRESS

ERROR_IPSEC_KEY_MODULE_IMPERSONATION_NEGOTIATION_PENDING

Lectura técnica de ERROR_IPSEC_KEY_MODULE_IMPERSONATION_NEGOTIATION_PENDING

ERROR_IPSEC_KEY_MODULE_IMPERSONATION_NEGOTIATION_PENDING (13901, 0x0000364D) — Está en curso una negociación ejecutada con la identidad de seguridad que inició la conexión.

Una negociación IKE es una secuencia con estado: peer, Main Mode/IKE SA, Quick Mode/Child SA, credenciales y propuesta criptográfica deben correlacionarse en la misma sesión.

Condición que hay que demostrar

La evidencia debe explicar exactamente «Está en curso una negociación ejecutada con la identidad de seguridad que inició la conexión» en el componente que devolvió el valor.

Comprobaciones concretas

  • Conserva estado de IKEEXT, policy efectiva y primer evento interno anterior. Los resultados de engine pueden ser benignos, de shutdown o de inicialización y no todos requieren cambiar la red.
  • Si el estado es transitorio, prueba una nueva negociación después de que el servicio quede estable; si persiste, captura trace antes de reiniciar de nuevo.
  • Conserva como etiqueta de correlación «ipsec · key · module · impersonation · negotiation · pending» y la descripción exacta «Está en curso una negociación ejecutada con la identidad de seguridad que inició la conexión»; evita mezclar esta incidencia con otro código de la misma familia.

Comparación útil

ERROR_IPSEC_IKE_LOAD_FAILED (13876) significa «No se pudieron cargar los datos IKE». Aquí la condición es «Está en curso una negociación ejecutada con la identidad de seguridad que inició la conexión».

Respuesta operativa

Caso de validación

Una conexión con peer conocido termina con 13901. El trace se alinea con las SA activas y muestra la fase exacta —engine— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.

Comando o consulta útil

Get-NetIPsecPhase1AuthSet Get-NetIPsecPhase2AuthSet

Distinción diagnóstica específica

La condición propia de esta página es «Está en curso una negociación ejecutada con la identidad de seguridad que inició la conexión.». El estado más cercano por contenido, ERROR_IPSEC_IKE_RPC_DELETE, describe en cambio «El objeto se eliminó mediante una llamada RPC.». Ambos comparten IPsec, pero aquí el discriminante operativo es clave, module, impersonation, negociación, pendiente.

Usa como discriminante los términos «clave, module, impersonation, negociación, pendiente»: deben aparecer en la evidencia de la llamada que devolvió el estado, no solo en mensajes cercanos.

La validación consiste en repetir la misma operación y comprobar específicamente «clave, module, impersonation, negociación, pendiente»; si el nuevo resultado corresponde a ERROR_IPSEC_IKE_RPC_DELETE, se trata de otra hipótesis y debe diagnosticarse por separado.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.