Site icon EfmSoft

¿Qué significa el código de error de Windows 13818 (ERROR_IPSEC_IKE_INVALID_KEY_USAGE)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_CRL_FAILED ERROR_IPSEC_IKE_INVALID_CERT_TYPE

ERROR_IPSEC_IKE_INVALID_KEY_USAGE

Qué indica Windows con ERROR_IPSEC_IKE_INVALID_KEY_USAGE

ERROR_IPSEC_IKE_INVALID_KEY_USAGE (13818, 0x000035FA) — El uso de clave del certificado no es válido.

IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.

Condición que hay que demostrar

La evidencia debe explicar exactamente «El uso de clave del certificado no es válido» en el componente que devolvió el valor.

Puntos de verificación

  • Registra el certificado local/peer realmente seleccionado, thumbprint, EKU/key usage, cadena y disponibilidad de la clave privada cuando corresponda.
  • Valida revocación y trust bajo la misma identidad de servicio y policy IPsec. Un certificado presente en el store no demuestra que IKE pueda usarlo.
  • Conserva como etiqueta de correlación «ipsec · ike · invalid · key · usage» y la descripción exacta «El uso de clave del certificado no es válido»; evita mezclar esta incidencia con otro código de la misma familia.

No confundir con

ERROR_IPSEC_IKE_PROCESS_ERR_CERT (13835) significa «Error al procesar la carga útil Cert». Aquí la condición es «El uso de clave del certificado no es válido».

Tratamiento recomendado

Corrige selección, trust, revocación, EKU o material de clave del certificado exacto y abre una negociación nueva; no reutilices una SA creada con credenciales anteriores.

Prueba controlada

Una conexión con peer conocido termina con 13818. El trace se alinea con las SA activas y muestra la fase exacta —certificate— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.

Distinción diagnóstica específica

La condición propia de esta página es «El uso de clave del certificado no es válido.». El estado más cercano por contenido, ERROR_IPSEC_IKE_INVALID_SIG, describe en cambio «La firma del certificado no es válida.». Ambos comparten IPsec, IKE, no válido, pero aquí el discriminante operativo es clave, uso.

Sitúa este resultado en la fase de protocolo IKE y conserva captura del mensaje IKE, tipo de exchange, message ID/cookies y payload exacto que el parser rechazó.

Anota el primer punto donde aparece «clave, uso» y comprueba que la condición descrita por ERROR_IPSEC_IKE_INVALID_SIG no sea la que realmente se observa.

Prueba discriminante del estado

La investigación de este valor debe centrarse en Key Usage del certificado. Captura EKU/Key Usage, cadena y certificado elegido para IKE y úsalo para comprobar que la clave existe pero su uso no autoriza esta operación; esa evidencia separa este estado de errores IKE que aparecen en otra fase.

El código más parecido por estructura es ERROR_IPSEC_IKE_INVALID_SIG, cuya condición es «La firma del certificado no es válida.». Aquí Windows informa «El uso de clave del certificado no es válido.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.

Como recuperación, emitir/seleccionar un certificado con usos adecuados sin relajar validación global.

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.

Exit mobile version