Site icon EfmSoft

¿Qué significa el código de error de Windows 13881 (ERROR_IPSEC_IKE_INVALID_CERT_KEYLEN)?

 
Anterior Siguiente
ERROR_IPSEC_IKE_INVALID_MAJOR_VERSION ERROR_IPSEC_IKE_MM_LIMIT

ERROR_IPSEC_IKE_INVALID_CERT_KEYLEN

Lectura técnica de ERROR_IPSEC_IKE_INVALID_CERT_KEYLEN

ERROR_IPSEC_IKE_INVALID_CERT_KEYLEN (13881, 0x00003639) — La longitud de la clave del certificado es demasiado pequeña para los requisitos de seguridad configurados.

Los estados IKE no deben reducirse a “IPsec falló”. Captura peer, dirección local/remota, método de autenticación, propuesta y fase de negociación que produjo este valor.

Condición que hay que demostrar

La evidencia debe explicar exactamente «La longitud de la clave del certificado es demasiado pequeña para los requisitos de seguridad configurados» en el componente que devolvió el valor.

Comprobaciones concretas

  • Registra el certificado local/peer realmente seleccionado, thumbprint, EKU/key usage, cadena y disponibilidad de la clave privada cuando corresponda.
  • Valida revocación y trust bajo la misma identidad de servicio y policy IPsec. Un certificado presente en el store no demuestra que IKE pueda usarlo.
  • Compara longitud de clave del certificado con el mínimo de la policy; renovar con el mismo tamaño insuficiente reproducirá el fallo.
  • Conserva como etiqueta de correlación «ipsec · ike · invalid · cert · keylen» y la descripción exacta «La longitud de la clave del certificado es demasiado pequeña para los requisitos de seguridad configurados»; evita mezclar esta incidencia con otro código de la misma familia.

Comparación útil

ERROR_IPSEC_IKE_CERT_CHAIN_POLICY_MISMATCH (13887) significa «La cadena del certificado no termina en una raíz de confianza definida por la directiva IPsec». Aquí la condición es «La longitud de la clave del certificado es demasiado pequeña para los requisitos de seguridad configurados».

Respuesta operativa

Corrige selección, trust, revocación, EKU o material de clave del certificado exacto y abre una negociación nueva; no reutilices una SA creada con credenciales anteriores.

Caso de validación

Una conexión con peer conocido termina con 13881. El trace se alinea con las SA activas y muestra la fase exacta —certificate— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.

Comando o consulta útil

Get-NetIPsecPhase1AuthSet

Referencias técnicas


¿Buscas un código diferente? Buscar otro código de estado o error.

Exit mobile version