Ошибка Always On VPN 809: сбои подключения тоннелей IKEv2
Симптомы ошибки Always On VPN 809
Удаленный клиент Windows 10/11 не может установить автоматическое подключение по технологии Always On VPN. В интерфейсе сетевых подключений или в журнале RasClient регистрируется: Ошибка 809: Сетевое подключение между компьютером и сервером VPN не может быть установлено, так как удаленный сервер не отвечает (Код ошибки 0x8007274C).
| Симптом | Где отображается | Причина |
|---|---|---|
| Ошибка 809 (0x8007274C) | Клиентский журнал RasClient | Блокировка UDP 500/4500 на пути следования или отсутствие ключа NAT-T в реестре |
| Always On VPN Device Tunnel не стартует | Журнал System | Сбой проверки машинного сертификата устройства на сервере NPS/RRAS |
| VPN подключается только внутри корпоративной сети | Клиентский ноутбук | Внешний межсетевой экран не пробрасывает трафик IPsec NAT-T |
Пошаговое устранение сбоев Always On VPN 809
- Включите поддержку инкапсуляции IPsec NAT-T на клиентском компьютере:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\PolicyAgent" -Name "AssumeUDPEncapsulationContextOnSendRule" -Value 2 -Type DWord -Force - Проверьте наличие и валидность сертификатов на клиенте: для туннеля устройства (Device Tunnel) сертификат должен находиться в
Cert:\LocalMachine\Myс расширением Client Authentication (EKU 1.3.6.1.5.5.7.3.2). - Проверьте правила брандмауэра для исходящего VPN-трафика:
New-NetFirewallRule -DisplayName "AlwaysOn VPN Outbound IKE" -Direction Outbound -RemotePort 500,4500 -Protocol UDP -Action Allow - Перезапустите службу агента политик IPsec на клиенте:
Restart-Service -Name PolicyAgent -Force
Совет: После добавления параметра AssumeUDPEncapsulationContextOnSendRule = 2 обязательно перезагрузите операционную систему клиента для полной инициализации сетевого стека.
Частые вопросы (FAQ)
В чем разница между Always On VPN User Tunnel и Device Tunnel?
Device Tunnel поднимается до входа пользователя в систему по машинному сертификату. User Tunnel запускается после авторизации конкретного пользователя.
Какие порты должны быть открыты на шлюзе для Always On VPN?
Порты UDP 500 (IKE) и UDP 4500 (IPsec NAT-T), либо TCP 443, если в качестве резервного протокола используется SSTP.
Как переподключить профиль Always On VPN через командную строку?
Используйте команду rasdial 'ИмяПрофиляVPN' или командлет rasphone.
Где посмотреть диагностические логи Always On VPN на клиенте?
В Просмотре событий: Журналы приложений и служб -> Microsoft -> Windows -> RasMan -> Operational.