| Anterior | Siguiente |
| ERROR_IPSEC_IKE_PROCESS_ERR_CERT | ERROR_IPSEC_IKE_PROCESS_ERR_HASH |
ERROR_IPSEC_IKE_PROCESS_ERR_CERT_REQ
Lectura técnica de ERROR_IPSEC_IKE_PROCESS_ERR_CERT_REQ
ERROR_IPSEC_IKE_PROCESS_ERR_CERT_REQ (13836, 0x0000360C) — Error al procesar la carga útil Certificate Request.
IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.
Condición que hay que demostrar
La evidencia debe explicar exactamente «Error al procesar la carga útil Certificate Request» en el componente que devolvió el valor.
Comprobaciones concretas
- Registra el certificado local/peer realmente seleccionado, thumbprint, EKU/key usage, cadena y disponibilidad de la clave privada cuando corresponda.
- Valida revocación y trust bajo la misma identidad de servicio y policy IPsec. Un certificado presente en el store no demuestra que IKE pueda usarlo.
- Conserva como etiqueta de correlación «ipsec · ike · process · err · cert · req» y la descripción exacta «Error al procesar la carga útil Certificate Request»; evita mezclar esta incidencia con otro código de la misma familia.
Comparación útil
ERROR_IPSEC_IKE_INVALID_SIGNATURE (13826) significa «No se pudo verificar la firma». Aquí la condición es «Error al procesar la carga útil Certificate Request».
Respuesta operativa
Corrige selección, trust, revocación, EKU o material de clave del certificado exacto y abre una negociación nueva; no reutilices una SA creada con credenciales anteriores.
Caso de validación
Una conexión con peer conocido termina con 13836. El trace se alinea con las SA activas y muestra la fase exacta —certificate— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Distinción diagnóstica específica
La condición propia de esta página es «Error al procesar la carga útil Certificate Request.». El estado más cercano por contenido, ERROR_IPSEC_IKE_INVALID_KEY_USAGE, describe en cambio «El uso de clave del certificado no es válido.». Ambos comparten IPsec, IKE, pero aquí el discriminante operativo es process, err, certificado, req.
Sitúa este resultado en la fase de autenticación y credenciales y conserva método de autenticación elegido, identidad del peer, certificado/cadena o credencial y decisión de validación.
Anota el primer punto donde aparece «process, err, certificado, req» y comprueba que la condición descrita por ERROR_IPSEC_IKE_INVALID_KEY_USAGE no sea la que realmente se observa.
Prueba discriminante del estado
La investigación de este valor debe centrarse en payload Certificate Request. Captura tipo de certificado y autoridad solicitada y úsalo para que la petición de certificado use un tipo y encoding admitidos por el método de autenticación; esa evidencia separa este estado de errores IKE que aparecen en otra fase.
El código más parecido por estructura es ERROR_IPSEC_IKE_NO_PEER_CERT, cuya condición es «El par remoto no envió un certificado de equipo válido.». Aquí Windows informa «Error al procesar la carga útil Certificate Request.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.
Como recuperación, extraer ese payload del paquete IKE y compararlo con una negociación sana del mismo peer.
Conserva una captura anterior y otra posterior: esa comparación permite probar que se corrigió esta frontera y no que un retry ocultó el estado.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
