Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Как настроить VPN-подключение (L2TP/IPsec) в Windows 10/11

Обновлено: 27.08.2026 · Официальная документация ↗

Зачем настраивать L2TP/IPsec VPN?

Протокол L2TP/IPsec со встроенным шифрованием — один из самых популярных способов безопасного подключения удаленных сотрудников из дома к офисной сети организации или корпоративному серверу. В Windows встроен удобный клиент для работы с такими соединениями без необходимости ставить сторонний софт.

Частые проблемы при первом подключении:

  • Ошибка 789: Попытка L2TP-соединения не удалась из-за ошибки на уровне безопасности.
  • Ошибка 809: Не удалось установить сетевое подключение между компьютером и VPN-сервером, так как сервер не отвечает (возникает, когда сервер или клиент находятся за роутером с NAT).

Критический шаг для Windows: Встроенный клиент Windows по умолчанию не умеет подключаться к L2TP-серверам, если они находятся за NAT. Обязательно выполните Шаг 1 перед созданием подключения!

Шаг 1. Фикс реестра для работы L2TP за NAT (Обязательно)

Откройте Командную строку от имени администратора и выполните команду:

# Разрешаем подключения L2TP/IPsec через NAT (AssumeUDPEncapsulationContextOnSendRule):
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent /v AssumeUDPEncapsulationContextOnSendRule /t REG_DWORD /d 2 /f

# Отключаем некорректную проверку MS-CHAPv2:
REG ADD HKLM\SYSTEM\CurrentControlSet\Services\RasMan\Parameters /v ProhibitIpSec /t REG_DWORD /d 0 /f

После выполнения команды перезагрузите компьютер!

Шаг 2. Создание VPN-подключения в Windows 10/11

  1. Нажмите Win + I -> перейдите в Сеть и Интернет -> вкладка VPN.
  2. Нажмите кнопку Добавить VPN-подключение (Add a VPN connection).
  3. Заполните поля настроек:
    • Поставщик услуг VPN: Windows (встроенные).
    • Имя подключения: любое имя (например, Office-VPN).
    • Имя или адрес сервера: внешний IP-адрес или домен вашего сервера (например, vpn.company.com).
    • Тип VPN: L2TP/IPsec с общим ключом (L2TP/IPsec with pre-shared key).
    • Общий ключ: введите секретный Pre-Shared Key (PSK), выданный администратором.
    • Тип данных для входа: Имя пользователя и пароль.
  4. Нажмите Сохранить.

Шаг 3. Включение протокола аутентификации MS-CHAP v2

  1. Нажмите Win + R, введите ncpa.cpl (Сетевые подключения) и нажмите Enter.
  2. Щелкните правой кнопкой мыши по созданному VPN -> Свойства -> вкладка Безопасность.
  3. Установите переключатель на «Разрешить следующие протоколы» и поставьте галочку напротив Microsoft CHAP версии 2 (MS-CHAP v2). Нажмите ОК.
💡 Практика специалистов: Значение параметра реестра 'AssumeUDPEncapsulationContextOnSendRule = 2' критически необходимо, если и клиентский ноутбук, и офисный VPN-сервер (MikroTik, Keenetic, Linux StrongSwan) находятся за технологией NAT своих провайдеров.

Частые вопросы (FAQ)

Что делать, если при подключении возникает Ошибка 789?

Ошибка 789 означает, что на вашем компьютере отключена служба IPsec. Нажмите Win+R -> services.msc -> найдите службу 'Модули ключей IPsec для обмена ключами в Интернете и протокола IP с проверкой подлинности' (IKEEXT) и переведите ее в автоматический запуск.

Почему при включении VPN пропадает домашний интернет?

Windows направляет весь трафик через удаленный шлюз. В свойствах VPN -> вкладка 'Сеть' -> выберите 'IP версии 4 (TCP/IPv4)' -> Свойства -> Дополнительно -> снимите галочку 'Использовать основной шлюз в удаленной сети'.

Какие сетевые порты должны быть открыты на роутере для работы L2TP/IPsec?

Для работы протокола на роутере должны быть проброшены UDP-порты: 500 (IKE), 4500 (IPsec NAT-T) и 1701 (L2TP traffic).

Можно ли сохранить пароль, чтобы не вводить его каждый раз при подключении?

Да, при настройке VPN-профиля введите ваш логин и пароль в соответствующие поля внизу окна и нажмите 'Сохранить'.

Полезные материалы
Рекомендуем