| Anterior | Siguiente |
| ERROR_IPSEC_IKE_NEGOTIATION_DISABLED | ERROR_IPSEC_IKE_MM_EXPIRED |
ERROR_IPSEC_IKE_QM_LIMIT
Interpretación de ERROR_IPSEC_IKE_QM_LIMIT
ERROR_IPSEC_IKE_QM_LIMIT (13884, 0x0000363C) — Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal.
IKE/AuthIP negocia autenticación, algoritmos, parámetros de SA y payloads antes de que el tráfico quede protegido. El punto exacto de la negociación decide qué evidencia es útil.
Condición que hay que demostrar
La evidencia debe explicar exactamente «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal» en el componente que devolvió el valor.
Qué comprobar
- Registra SPI/cookies, peer, creación y expiración de la SA afectada. Una SA eliminada, expirada, rekey simultáneo o límite alcanzado son estados distintos del mismo lifecycle.
- Correlaciona el evento con las SA que todavía muestra Get-NetIPsecMainModeSA/Get-NetIPsecQuickModeSA antes de forzar un flush global.
- Conserva como etiqueta de correlación «ipsec · ike · qm · limit» y la descripción exacta «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal»; evita mezclar esta incidencia con otro código de la misma familia.
Diferencia frente a otro estado
ERROR_IPSEC_IKE_SIMULTANEOUS_REKEY (13821) significa «Se detectaron renovaciones de clave simultáneas». Aquí la condición es «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal».
Recuperación segura
Ejemplo de aislamiento
Una conexión con peer conocido termina con 13884. El trace se alinea con las SA activas y muestra la fase exacta —sa— donde diverge de una negociación sana; la corrección se prueba abriendo una SA nueva.
Comando o consulta útil
Get-NetIPsecMainModeSA Get-NetIPsecQuickModeSADistinción diagnóstica específica
La condición propia de esta página es «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal.». El estado más cercano por contenido, ERROR_IPSEC_IKE_SOFT_SA_TORN_DOWN, describe en cambio «Se desactivó una SA de tipo soft.». Ambos comparten IPsec, IKE, pero aquí el discriminante operativo es modo rápido, límite.
Sitúa este resultado en la fase de ciclo de vida de la SA y conserva SA concreta, peer, timestamps, estado Main/Quick Mode y transición inmediatamente anterior.
Anota el primer punto donde aparece «modo rápido, límite» y comprueba que la condición descrita por ERROR_IPSEC_IKE_SOFT_SA_TORN_DOWN no sea la que realmente se observa.
Prueba discriminante del estado
La investigación de este valor debe centrarse en límite de Quick Mode SA. Captura cantidad de Child/Quick Mode SA y selectores que las mantienen y úsalo para probar límite de asociaciones de tráfico, distinto del límite MM; esa evidencia separa este estado de errores IKE que aparecen en otra fase.
El código más parecido por estructura es ERROR_IPSEC_IKE_SOFT_SA_TORN_DOWN, cuya condición es «Se desactivó una SA de tipo soft.». Aquí Windows informa «Se alcanzó el límite máximo de negociaciones de modo rápido para el modo principal actual. Se iniciará un nuevo modo principal.»; compara ambas frases con el trace y decide por el campo/objeto observado, no por pertenecer a la misma familia IPsec.
Como recuperación, reducir asociaciones innecesarias o ajustar diseño de selectores.
Un reinicio puede limpiar estado transitorio, pero no sustituye la prueba del campo, objeto o transición que este código señala.
Referencias técnicas
¿Buscas un código diferente? Buscar otro código de estado o error.
