Always On VPN не підключається після вересневих оновлень Windows 11
Вересневі накопичувальні оновлення Windows 11 зламали Always On VPN там, де профіль сам перемикається між протоколами. Microsoft уже визнала проблему. Постійного виправлення поки немає, але є робочий обхідний шлях: закріпити за профілем один протокол, IKEv2 або SSTP. Нижче про те, кого це зачіпає, як швидко впізнати збій і що змінити в налаштуваннях, щоб співробітники знову підключалися до корпоративної мережі.
Які оновлення винні і кого це стосується
У списку три версії системи. На Windows 11 24H2 і 25H2 проблему приносить накопичувальне оновлення KB5124008, на новій 26H1 — оновлення KB5124012. Обидва вийшли у вересневий Patch Tuesday і закривають свіжі вразливості безпеки. Тож просто не ставити їх — погана ідея.
Always On VPN — вбудований у Windows механізм, який прийшов на зміну DirectAccess. Він сам піднімає тунель до мережі компанії, щойно ноутбук виходить в інтернет, і працює на машинах у домені, в Microsoft Entra ID і навіть поза ними. Домашніх користувачів зі звичайними VPN-програмами збій не стосується: він сидить у рідному VPN-клієнті Windows, і то лише в одній конфігурації. Якщо хочете розібратися, чим відрізняються протоколи і як узагалі влаштований тунель, почніть із матеріалу VPN: що це таке і як він працює.

Як виглядає збій
Проблема виникає, коли профіль налаштований пробувати інший спосіб підключення, якщо перший не спрацював. Типовий випадок — автоматичний вибір протоколу: спершу IKEv2, а якщо його ріже фаєрвол готелю чи кав'ярні, то SSTP через порт 443. Саме такий резервний сценарій і рекомендують для ноутбуків, які часто змінюють мережі.
Після оновлення підключення зависає у стані «Підключення» або безкінечно повторює спроби. На наступних спробах може з'явитися помилка «The specified port is already in use» («Вказаний порт уже використовується»). Перезавантаження не допомагає. Деталі кожної спроби видно в журналі подій: «Журнали програм і служб» → Microsoft → Windows → RasClient.
Швидка перевірка: у PowerShell виконайте Get-VpnConnection | Select Name, TunnelType для тунелю користувача і те саме з ключем -AllUserConnection для тунелю пристрою. Якщо у колонці TunnelType стоїть Automatic, профіль під загрозою.
Обхідний шлях: один протокол замість автовибору
Microsoft радить перевести профіль Always On VPN з автоматичного вибору на один протокол, SSTP або IKEv2, залежно від того, що підтримує ваш VPN-сервер і що пропускає мережа користувачів. Як саме це зробити, залежить від того, чим розгортали профіль.

- Intune. Devices → Windows → Configuration profiles → ваш VPN-профіль → Configuration settings → Connection type. Замість Automatic (Native type) оберіть IKEv2. SSTP у цьому списку немає, тому для нього знадобиться власний ProfileXML.
- ProfileXML через Intune, SCCM або скрипт. У блоці
NativeProfileзамініть<NativeProtocolType>Automatic</NativeProtocolType>наIKEv2абоSSTP. Якщо використовуєтьсяProtocolList, це теж резервний сценарій, його варто прибрати. Допустимі значення перелічені в документації VPNv2 CSP. Для тунелю пристрою (device tunnel) Microsoft і так вимагає лише IKEv2. - Вручну на одному комп'ютері.
Set-VpnConnection -Name "Назва профілю" -TunnelType Sstp(абоIkev2), для профілю всіх користувачів додайте-AllUserConnection. Згодиться для тесту, але профіль, розгорнутий через MDM, при наступній синхронізації політика перезапише. Параметри команди описані на сторінці Set-VpnConnection.
Вибір між протоколами — компроміс. IKEv2 швидше відновлює з'єднання після зміни мережі, але його блокують мережі, які пропускають лише HTTPS. SSTP проходить майже скрізь, зате чутливіший до втрат пакетів. Якщо користувачі часто працюють з публічного Wi-Fi, надійніше закріпити SSTP.
А якщо просто видалити оновлення?
Видалення KB5124008 або KB5124012 з перезавантаженням повертає VPN, але разом із ним повертаються й закриті вересневим пакетом діри. Тимчасово так можна вчинити хіба що на кількох критичних машинах, поки перебудовуєте профіль, і обов'язково поставити паузу оновлень, інакше Windows Update поверне пакет наступної ночі. Як керувати паузою і графіком, ми розбирали в статті про налаштування автоматичного оновлення Windows і програм.
Вересневий пакет узагалі вийшов проблемним: до цього Microsoft уже випускала позапланові виправлення для Hyper-V, служб віддаленого робочого столу та USB-аудіо, а також окремо лагодила File History. Коли з'явиться латка для Always On VPN — окремим оновленням чи в жовтневому Patch Tuesday, — компанія не каже.
Коротко: не відкочуйте оновлення масово. Перевірте TunnelType, закріпіть у профілі один протокол і стежте за жовтневим накопичувальним оновленням — після виправлення автовибір можна буде повернути.
Додати коментар