К содержимому
Журнал QIO

Технологии2 мин чтения

KB5124008 ломает Always On VPN в Windows 11: что делать администратору

Обновление Windows 11 KB5124008 нарушает работу Always On VPN с сертификатной аутентификацией: соединения перестают устанавливаться на клиентах версий 24H2 и 25H2 и в инфраструктуре с Windows Server 2019, RRAS и NPS. Официального ответа Microsoft на момент публикации нет, но есть проверенные обходы.

KB5124008 ломает Always On VPN в Windows 11: что делать администратору

Что ломается

Проблема проявляется при согласовании сертификатов во время установления IPsec-соединения: клиент не проходит аутентификацию, туннель не поднимается. По оценке независимого консультанта, это не ошибка конфигурации, а регрессия в сетевом стеке или в обработке сертификатов IPsec. Косвенное подтверждение: после удаления обновления всё работает.

Рабочий стол Windows 11 с открытым меню «Пуск»
Рабочий стол Windows 11 с открытым меню «Пуск»

Кольцевые обновления с пилотной группой — та же логика, что превью-контур для сайта: ошибка ловится на десяти машинах, а не на тысяче. Мы не выкатываем изменения на сайт без предварительной проверки на копии.

Кого касается

Клиентские ПК на Windows 11 24H2 и 25H2 с профилями Always On VPN, развёрнутыми через Microsoft Intune, и серверная часть на Windows Server 2019 с ролями RRAS и NPS. Если у вас VPN на других протоколах или аутентификация по логину и паролю, обновление не мешает.

Что делать сейчас

Рекомендации специалистов сводятся к трём шагам.

  • Приостановить развёртывание KB5124008 через WSUS и Intune до выхода исправления.
  • Открыть заявку в поддержку Microsoft, чтобы кейс попал в статистику и ускорил патч.
  • Временно переключить профили на аутентификацию EAP-TLS через Intune: с ней соединения устанавливаются.

Урок для процесса обновлений

История повторяется каждый месяц: обновление ломает узкий сценарий, а узнают об этом по звонкам пользователей. Кольцевое развёртывание с пилотной группой и недельной паузой стоит дешевле одного дня без VPN у удалённых сотрудников. То же правило действует для обновлений CMS и модулей на сайте: сначала тестовый контур, потом продакшен.

Итог

KB5124008 и Always On VPN с сертификатами несовместимы до выхода исправления. Приостановите развёртывание, переведите профили на EAP-TLS, откатите обновление там, где уже пострадали.

Источники

  1. Обновление Windows 11 KB5124008 нарушает работу Always On VPN (Хабр)
  2. Microsoft Learn: Always On VPN
  3. Microsoft: журнал выпусков Windows 11
  • Windows 11
  • Always On VPN
  • IPsec
  • Microsoft Intune
  • EAP-TLS

Подписаться на журнал

Новые разборы о сайтах, SEO и ИИ выходят в журнале QIO. Подпишитесь в Google, по RSS или в Telegram, чтобы получать их первыми.

Читайте также

Чем можем помочь?
Обсудить проект