Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Сетевое оборудование и VPN

VPN подключен, но локальная сеть не пингуется: настройка ICMP в Windows Firewall

Обновлено: 27.08.2026 · Официальная документация ↗

Описание проблемы с недоступностью узлов через VPN

Пользователь успешно подключается к удаленному VPN-серверу (WireGuard, OpenVPN, L2TP), сетевой адаптер получает IP-адрес из диапазона удаленной подсети, но при попытке выполнить команду ping 192.168.1.10 возвращается ошибка: «Превышен интервал ожидания для запроса» (Request timed out), при этом сам шлюз или RDP-доступ могут функционировать.

Диагностическая таблица состояний

Что пингуетсяЧто не пингуетсяПричина сбояСпособ решения
Шлюз VPN (10.8.0.1)Конечный сервер Windows (192.168.1.10)Брандмауэр Windows блокирует входящие эхо-запросы ICMPРазрешить правило ICMPv4-In в брандмауэре целевого сервера
Ничего не пингуетсяНичего не пингуетсяОтсутствует маршрут в удаленную подсеть на клиентеДобавить маршрут (Route Add) или настроить шлюз по умолчанию
Сервер по IPСервер по имени (server.local)Сбой разрешения DNS-имен в туннелеПрописать DNS-сервер удаленной сети в свойствах VPN

Пошаговое включение ответа на пинг в Windows 10/11 и Windows Server

  1. Быстрое решение через командную строку CMD (от имени Администратора):

    Выполните команду на целевом компьютере/сервере, который отказывается отвечать на пинги:

    netsh advfirewall firewall add rule name="Allow ICMPv4-In (Ping)" protocol=icmpv4:8,any dir=in action=allow
  2. Решение через консоль PowerShell (Администратор):
    Enable-NetFirewallRule -Name "FPS-ICMP4-ERQ-In"
  3. Включение через графический интерфейс Брандмауэра:
    1. Нажмите Win + R, введите wf.msc и нажмите Enter.
    2. В левой колонке выберите Правила для входящих подключений (Inbound Rules).
    3. Найдите правило «Общий доступ к файлам и принтерам (эхо-запрос — входящий трафик ICMPv4)».
    4. Кликните по нему правой кнопкой мыши и выберите Включить правило (Enable Rule) для профилей «Частный» и «Общий» (Private / Public).
  4. Проверка с клиента VPN:

    Запустите непрерывный пинг для проверки восстановления связи:

    ping 192.168.1.10 -t

Почему Windows блокирует пинг по умолчанию? В целях безопасности операционные системы Microsoft Windows считают любой входящий ICMP-запрос потенциальным сканированием сети и игнорируют его, если компьютер находится в профиле «Общедоступная сеть» (Public Network).

💡 Практика специалистов: При настройке VPN-подключений часто забывают, что виртуальный сетевой адаптер VPN на стороне клиента Windows по умолчанию попадает в профиль 'Public' (Общедоступная сеть). В этом профиле действуют самые жесткие политики фильтрации. Рекомендуется скриптом переводить виртуальный адаптер в профиль 'Private' сразу после установки туннеля.

Частые вопросы (FAQ)

Почему пинг не идет, но удаленный рабочий стол (RDP) подключается?

Потому что протокол RDP работает по TCP-порту 3389, который разрешен отдельным правилом брандмауэра, в то время как протокол проверки связи ICMP (пинг) оставался заблокирован.

Опасно ли разрешать ICMPv4 входящий трафик?

Внутри корпоративной изолированной сети это абсолютно безопасно и необходимо для мониторинга доступности серверов. На внешнем белом WAN-интерфейсе эхо-запросы можно выборочно ограничить.

Как сменить тип сети с 'Общедоступной' на 'Частную' в Windows?

В PowerShell от администратора выполните: Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private.

Что делать, если пинг не пошел даже после включения правил в брандмауэре?

Проверьте на роутере наличие разрешения маршрутизации между подсетью VPN-клиентов и подсетью LAN (Firewall Forward), а также отсутствие блокировок антивирусов сторонних производителей (Kaspersky, ESET).

Полезные материалы
Рекомендуем