| Anterior | Siguiente |
| ERROR_IPSEC_IKE_LOAD_SOFT_SA | ERROR_IPSEC_IKE_INVALID_COOKIE |
ERROR_IPSEC_IKE_SOFT_SA_TORN_DOWN
Qué significa ERROR_IPSEC_IKE_SOFT_SA_TORN_DOWN
ERROR_IPSEC_IKE_SOFT_SA_TORN_DOWN (13845, 0x00003615) — Se desactivó una SA de tipo soft.
IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.
Condición que hay que demostrar
La evidencia debe explicar exactamente «Se desactivó una SA de tipo soft» en el componente que devolvió el valor.
Evidencia que conviene recoger
- Registra SPI/cookies, peer, creación y expiración de la SA afectada. Una SA eliminada, expirada, rekey simultáneo o límite alcanzado son estados distintos del mismo lifecycle.
- Correlaciona el evento con las SA que todavía muestra Get-NetIPsecMainModeSA/Get-NetIPsecQuickModeSA antes de forzar un flush global.
- Conserva como etiqueta de correlación «ipsec · ike · soft · sa · torn · down» y la descripción exacta «Se desactivó una SA de tipo soft»; evita mezclar esta incidencia con otro código de la misma familia.
Frontera con un código relacionado
ERROR_IPSEC_IKE_QM_LIMIT (13884) significa «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal». Aquí la condición es «Se desactivó una SA de tipo soft».
Corrección y nueva prueba
Validación práctica
Una conexión con peer conocido termina con 13845. El trace se alinea con las SA activas y muestra la fase exacta —sa— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Comando o consulta útil
Get-NetIPsecMainModeSA Get-NetIPsecQuickModeSADistinción diagnóstica específica
La condición propia de esta página es «Se desactivó una SA de tipo soft.». El estado más cercano por contenido, ERROR_IPSEC_IKE_SA_REAPED, describe en cambio «La SA de IKE se eliminó antes de que finalizara su establecimiento.». Ambos comparten IPsec, IKE, asociación de seguridad, pero aquí el discriminante operativo es soft, torn, apagado.
Sitúa este resultado en la fase de ciclo de vida de la SA y conserva SA concreta, peer, timestamps, estado Main/Quick Mode y transición inmediatamente anterior.
Anota el primer punto donde aparece «soft, torn, apagado» y comprueba que la condición descrita por ERROR_IPSEC_IKE_SA_REAPED no sea la que realmente se observa.
Prueba discriminante del estado
La investigación de este valor debe centrarse en soft SA retirada. Captura tipo de soft SA, motivo de teardown y reemplazo hard/negociado disponible y úsalo para demostrar que desapareció la asociación temporal/fallback; esa evidencia separa este estado de errores IKE que aparecen en otra fase.
El código más parecido por estructura es ERROR_IPSEC_IKE_SA_DELETED, cuya condición es «El par remoto eliminó la SA de IKE antes de que finalizara su establecimiento.». Aquí Windows informa «Se desactivó una SA de tipo soft.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.
Como recuperación, verificar que exista la SA negociada correcta antes de reanudar tráfico.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
