| Anterior | Siguiente |
| ERROR_IPSEC_IKE_INVALID_HASH_SIZE | ERROR_IPSEC_IKE_INVALID_AUTH_ALG |
ERROR_IPSEC_IKE_INVALID_ENCRYPT_ALG
Qué indica Windows con ERROR_IPSEC_IKE_INVALID_ENCRYPT_ALG
ERROR_IPSEC_IKE_INVALID_ENCRYPT_ALG (13873, 0x00003631) — El algoritmo de cifrado no es válido.
IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.
Condición que hay que demostrar
La evidencia debe explicar exactamente «El algoritmo de cifrado no es válido» en el componente que devolvió el valor.
Puntos de verificación
- Guarda proposal/transform elegidos, grupo DH, algoritmos y tamaños exactos en ambos extremos. La intersección de propuestas debe contener una combinación admitida por la policy.
- Si el fallo ocurre durante cálculo o verificación, distingue parámetros incompatibles de un error criptográfico después de haber elegido una propuesta.
- Conserva como etiqueta de correlación «ipsec · ike · invalid · encrypt · alg» y la descripción exacta «El algoritmo de cifrado no es válido»; evita mezclar esta incidencia con otro código de la misma familia.
No confundir con
ERROR_IPSEC_IKE_DH_FAILURE (13864) significa «Se produjo un error Diffie-Hellman». Aquí la condición es «El algoritmo de cifrado no es válido».
Tratamiento recomendado
Alinea proposals, algoritmos, grupo DH y tamaños con una intersección segura soportada por ambos peers; valida el transform elegido en una nueva SA.
Prueba controlada
Una conexión con peer conocido termina con 13873. El trace se alinea con las SA activas y muestra la fase exacta —crypto— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Comando o consulta útil
Get-NetIPsecMainModeRuleDistinción diagnóstica específica
La condición propia de esta página es «El algoritmo de cifrado no es válido.». El estado más cercano por contenido, ERROR_IPSEC_IKE_INVALID_HASH_SIZE, describe en cambio «El tamaño del hash no es válido.». Ambos comparten IPsec, IKE, no válido, pero aquí el discriminante operativo es cifrado, algoritmo.
Sitúa este resultado en la fase de protocolo IKE y conserva captura del mensaje IKE, tipo de exchange, message ID/cookies y payload exacto que el parser rechazó. El rechazo corresponde al algoritmo de cifrado propuesto. Verifica la intersección exacta de transforms de cifrado, no la política de autenticación del peer.
Anota el primer punto donde aparece «cifrado, algoritmo» y comprueba que la condición descrita por ERROR_IPSEC_IKE_INVALID_HASH_SIZE no sea la que realmente se observa.
Prueba discriminante del estado
La investigación de este valor debe centrarse en algoritmo de cifrado. Captura transform de cifrado, key length y proposal ofrecida por cada peer y úsalo para probar que no existe una selección de cifrado válida con ese identificador; esa evidencia separa este estado de errores IKE que aparecen en otra fase.
El código más parecido por estructura es ERROR_IPSEC_IKE_INVALID_HASH_SIZE, cuya condición es «El tamaño del hash no es válido.». Aquí Windows informa «El algoritmo de cifrado no es válido.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.
Como recuperación, publicar una intersección de cifrado soportada y renegociar desde cero.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
