| Anterior | Siguiente |
| ERROR_IPSEC_IKE_INVALID_MAJOR_VERSION | ERROR_IPSEC_IKE_MM_LIMIT |
ERROR_IPSEC_IKE_INVALID_CERT_KEYLEN
Lectura técnica de ERROR_IPSEC_IKE_INVALID_CERT_KEYLEN
ERROR_IPSEC_IKE_INVALID_CERT_KEYLEN (13881, 0x00003639) — La longitud de la clave del certificado es demasiado pequeña para los requisitos de seguridad configurados.
Los estados IKE no deben reducirse a “IPsec falló”. Captura peer, dirección local/remota, método de autenticación, propuesta y fase de negociación que produjo este valor.
Condición que hay que demostrar
La evidencia debe explicar exactamente «La longitud de la clave del certificado es demasiado pequeña para los requisitos de seguridad configurados» en el componente que devolvió el valor.
Comprobaciones concretas
- Registra el certificado local/peer realmente seleccionado, thumbprint, EKU/key usage, cadena y disponibilidad de la clave privada cuando corresponda.
- Valida revocación y trust bajo la misma identidad de servicio y policy IPsec. Un certificado presente en el store no demuestra que IKE pueda usarlo.
- Compara longitud de clave del certificado con el mínimo de la policy; renovar con el mismo tamaño insuficiente reproducirá el fallo.
- Conserva como etiqueta de correlación «ipsec · ike · invalid · cert · keylen» y la descripción exacta «La longitud de la clave del certificado es demasiado pequeña para los requisitos de seguridad configurados»; evita mezclar esta incidencia con otro código de la misma familia.
Comparación útil
ERROR_IPSEC_IKE_CERT_CHAIN_POLICY_MISMATCH (13887) significa «La cadena del certificado no termina en una raíz de confianza definida por la directiva IPsec». Aquí la condición es «La longitud de la clave del certificado es demasiado pequeña para los requisitos de seguridad configurados».
Respuesta operativa
Corrige selección, trust, revocación, EKU o material de clave del certificado exacto y abre una negociación nueva; no reutilices una SA creada con credenciales anteriores.
Caso de validación
Una conexión con peer conocido termina con 13881. El trace se alinea con las SA activas y muestra la fase exacta —certificate— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Comando o consulta útil
Get-NetIPsecPhase1AuthSetReferencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
