Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SSTP_CONN_CLOSED_UNEXPECTEDLY Сетевое оборудование и VPN

MikroTik Log: sstp,error connection closed by remote peer unexpectedly — Решение

Обновлено: 24.08.2026 · Официальная документация ↗

Разрыв VPN-сессии на начальном этапе SSL/TLS рукопожатия или периодическое падение туннеля:

  • sstp,error connection closed by remote peer unexpectedly
  • sstp,debug,error TLS handshake failed: terminated by peer
  • sstp,info : disconnected, connection reset by peer
  • Клиенты Windows возвращают ошибку 0x80072EFE или ошибку 0x800B0109 (проблема доверия сертификату).

1. Проверка валидности сертификата и цепочки доверия

В большинстве случаев неожиданный сброс TLS-сессии клиентом вызван непрошедшей проверкой SSL-сертификата (истек срок действия, имя CN/SAN не совпадает с публичным доменом, либо отсутствует корневой доверенный сертификат CA на клиенте).

/certificate print detail where name ~ "SSTP"

Убедитесь, что сертификат имеет флаги K (Private Key) и T (Trusted):

/certificate set [find name="sstp-server-cert"] trusted=yes

2. Настройка параметров SSTP-сервера

Укажите корректный профиль безопасности TLS и ограничьте использование устаревших версий TLS 1.0/1.1:

/interface sstp-server server set enabled=yes certificate=sstp-server-cert force-aes=yes authentication=mschap2 default-profile=default-encryption tls-version=only-1.2 port=443

3. Проверка фрагментации MTU/MRU и MSS Clamping

Внезапные разрывы при передаче трафика могут быть вызваны дропом фрагментированных пакетов внутри TCP/HTTPS. Установите оптимальный MTU и добавьте правило сброса MSS:

/interface sstp-server server set max-mtu=1400 max-mru=1400
/ip firewall mangle add chain=forward action=change-mss new-mss=clamp-to-pmtu passthrough=yes tcp-flags=syn protocol=tcp out-interface=all-ppp
💡 Практика специалистов: Для стабильной работы SSTP настоятельно рекомендуется использовать публичные бесплатные сертификаты Let's Encrypt через встроенный клиент `/certificate enable-ssl-certificate` вместо самоподписанных сертификатов.

Частые вопросы (FAQ)

Почему Windows клиент разрывает SSTP сразу после подключения?

Служба SSTP в Windows выполняет строгую проверку списков отзыва CRL (Certificate Revocation List). Если в сертификате указан недоступный URL CRL или используется самоподписанный сертификат без импорта CA в доверенное корневое хранилище, клиент принудительно закроет TCP-соединение.

Как временно отключить проверку CRL на клиенте Windows для тестов?

В реестре Windows по пути HKLM\System\CurrentControlSet\Services\SstpSvc\Parameters создайте параметр DWORD 'NoCertRevocationCheck' со значением 1 и перезапустите службу SSTP.

Может ли конфликт TCP порта 443 с веб-интерфейсом RouterOS (www-ssl) вызывать этот сбой?

Да. Если служба /ip service ssl слушает порт 443 на том же IP-адресе, что и SSTP-сервер, возникнет конфликт сокетов. Перенесите www-ssl на нестандартный порт (например, 8443) или отключите ее.

Как отследить разрыв TLS-рукопожатия в реальном времени?

Добавьте подробное логирование: /system logging add topics=sstp,debug,packet action=memory и выполните попытку подключения.

Полезные материалы
Рекомендуем