Always On VPN не подключается после сентябрьских обновлений Windows 11
Содержание
Сентябрьские накопительные обновления Windows 11 сломали корпоративный Always On VPN: после установки KB5124008 или KB5124012 ноутбук сотрудника часами висит в состоянии «Подключение», а при повторных попытках выдаёт ошибку «Указанный порт уже используется» (The specified port is already in use). Microsoft признала проблему, постоянного исправления пока нет, но обходной путь есть, и он укладывается в одну команду PowerShell или одну правку профиля в Intune.
Кого касается сбой
Microsoft опубликовала предупреждение в панели известных проблем Windows 11 25H2 и называет три затронутые версии системы:
- Windows 11 26H1 — после установки KB5124012;
- Windows 11 25H2 — после установки сентябрьского обновления KB5124008;
- Windows 11 24H2 — после того же KB5124008, у 24H2 и 25H2 общая кодовая база.
Ломается не любой VPN, а только профиль, у которого включён автоматический выбор протокола. В этом режиме Windows сначала пробует IKEv2, а если тот не проходит, переключается на SSTP. После обновления первая неудачная попытка не освобождает сетевые ресурсы, и вторая спотыкается о занятый порт. Отсюда и характерная ошибка: система пытается открыть подключение, которое сама же не закрыла.
Always On VPN — встроенная в Windows замена DirectAccess, которую Microsoft продвигает для удалённого доступа к сети компании. Туннель поднимается сам, как только у устройства появляется интернет, и работает на компьютерах в домене, вне домена и присоединённых к Microsoft Entra ID. Описание технологии в документации Microsoft хорошо показывает, почему сбой так заметен: пользователь ничего не нажимает, он просто не видит сетевых дисков и внутренних сайтов.
Домашних пользователей проблема не затрагивает. Если вы подключаетесь через отдельное приложение вроде OpenVPN или Windscribe VPN, профиля Always On VPN в системе нет и откатывать ничего не нужно.
Обходной путь: один протокол вместо автоматического выбора
Совет Microsoft простой: пока нет исправления, переведите профиль с автоматического режима на один конкретный протокол. Способ зависит от того, как профиль попал на компьютер.
Профиль развёрнут через Intune
Откройте профиль конфигурации VPN в центре администрирования Intune: Devices → Windows → Configuration profiles, вкладка Configuration settings. В поле Connection type вместо «Automatic (Native type)» выберите «IKEv2 (Native type)». Если в вашей версии консоли есть SSTP и инфраструктура рассчитана на него, можно выбрать и его. После синхронизации устройства получат обновлённый профиль.

Профиль задан через ProfileXML
Если профиль собирается из XML (скриптом или через узел VPNv2 CSP), найдите элемент <NativeProtocolType>Automatic</NativeProtocolType> и замените значение на IKEv2 или SSTP. Потом разверните профиль заново тем же способом, каким ставили его в первый раз.
Пользовательский туннель на отдельном компьютере
Для одной машины быстрее всего поможет PowerShell от имени пользователя, которому принадлежит профиль. Команда Set-VpnConnection меняет тип туннеля:
Set-VpnConnection -Name "Имя профиля" -TunnelType Ikev2
Для SSTP — то же самое с параметром -TunnelType Sstp. Проверить результат можно командой Get-VpnConnection -Name "Имя профиля": в поле TunnelType должно стоять выбранное значение, а не Automatic. Учтите, что ручная правка живёт до следующей синхронизации с Intune или повторного запуска скрипта развёртывания, так что исправлять нужно и исходный профиль.
Туннель устройства (device tunnel) в Always On VPN и так работает только по IKEv2, поэтому под удар попадает прежде всего пользовательский туннель.
IKEv2 или SSTP: что выбрать
Microsoft намеренно не называет «правильный» протокол, и причина понятна: автоматический режим придумали как раз для того, чтобы один протокол подстраховывал другой. Отключив его, вы теряете запасной вариант, поэтому выбирать стоит по тому, где работают ваши сотрудники.
IKEv2 быстрее, лучше переживает смену сети (с Wi-Fi на мобильный интернет и обратно) и нужен для туннеля устройства. Его слабое место — порты UDP 500 и 4500: их нередко закрывают в гостиничном и публичном Wi-Fi, а на некоторых провайдерах такие пакеты режутся или фрагментируются.
SSTP ходит через TCP 443, как обычный HTTPS, поэтому пробивается почти через любой файрвол. Цена — скорость: TCP внутри TCP заметно проседает на нестабильных каналах, а сервер RRAS должен быть настроен на SSTP с корректным сертификатом.
Если большинство сотрудников работает из дома и офиса, разумный выбор — IKEv2. Если людей много в командировках и они подключаются из отелей и аэропортов, надёжнее SSTP. Можно разделить группы в Intune и назначить разным пользователям разные профили.
Откат обновления и что ещё сломал сентябрь
Крайний вариант — удалить обновление: Параметры → Центр обновления Windows → Журнал обновлений → Удалить обновления, затем KB5124008 (или KB5124012 для 26H1) и перезагрузка. Делать это стоит только если поменять профиль нельзя: вместе с обновлением уйдут все сентябрьские исправления безопасности, а Windows Update через какое-то время поставит его снова, если не приостановить обновления.
VPN — не единственная неприятность этого месяца. Microsoft уже выпускала внеплановые обновления из-за сбоев служб удалённых рабочих столов, Hyper-V и USB-звука, признала ошибку входа в систему с доменными учётными данными и разбирается с тем, что после установки перестаёт работать резервное копирование. Как вернуть «Историю файлов» после сентябрьских обновлений, мы уже разбирали, а ещё раньше августовские патчи оставляли часть пользователей с чёрным экраном вместо рабочего стола.
Главное: смените «Automatic» на IKEv2 или SSTP в профиле и не откатывайте обновление без необходимости. Сроки постоянного исправления Microsoft не называет — неизвестно, выйдет оно внепланово или в октябрьском накопительном пакете, так что следите за панелью известных проблем и верните автоматический режим, когда там появится отметка «Resolved».