VPN подключен, но локальная сеть не пингуется: настройка ICMP в Windows Firewall
Описание проблемы с недоступностью узлов через VPN
Пользователь успешно подключается к удаленному VPN-серверу (WireGuard, OpenVPN, L2TP), сетевой адаптер получает IP-адрес из диапазона удаленной подсети, но при попытке выполнить команду ping 192.168.1.10 возвращается ошибка: «Превышен интервал ожидания для запроса» (Request timed out), при этом сам шлюз или RDP-доступ могут функционировать.
Диагностическая таблица состояний
| Что пингуется | Что не пингуется | Причина сбоя | Способ решения |
|---|---|---|---|
| Шлюз VPN (10.8.0.1) | Конечный сервер Windows (192.168.1.10) | Брандмауэр Windows блокирует входящие эхо-запросы ICMP | Разрешить правило ICMPv4-In в брандмауэре целевого сервера |
| Ничего не пингуется | Ничего не пингуется | Отсутствует маршрут в удаленную подсеть на клиенте | Добавить маршрут (Route Add) или настроить шлюз по умолчанию |
| Сервер по IP | Сервер по имени (server.local) | Сбой разрешения DNS-имен в туннеле | Прописать DNS-сервер удаленной сети в свойствах VPN |
Пошаговое включение ответа на пинг в Windows 10/11 и Windows Server
- Быстрое решение через командную строку CMD (от имени Администратора):
Выполните команду на целевом компьютере/сервере, который отказывается отвечать на пинги:
netsh advfirewall firewall add rule name="Allow ICMPv4-In (Ping)" protocol=icmpv4:8,any dir=in action=allow - Решение через консоль PowerShell (Администратор):
Enable-NetFirewallRule -Name "FPS-ICMP4-ERQ-In" - Включение через графический интерфейс Брандмауэра:
- Нажмите
Win + R, введитеwf.mscи нажмите Enter. - В левой колонке выберите Правила для входящих подключений (Inbound Rules).
- Найдите правило «Общий доступ к файлам и принтерам (эхо-запрос — входящий трафик ICMPv4)».
- Кликните по нему правой кнопкой мыши и выберите Включить правило (Enable Rule) для профилей «Частный» и «Общий» (Private / Public).
- Нажмите
- Проверка с клиента VPN:
Запустите непрерывный пинг для проверки восстановления связи:
ping 192.168.1.10 -t
Почему Windows блокирует пинг по умолчанию? В целях безопасности операционные системы Microsoft Windows считают любой входящий ICMP-запрос потенциальным сканированием сети и игнорируют его, если компьютер находится в профиле «Общедоступная сеть» (Public Network).
Частые вопросы (FAQ)
Почему пинг не идет, но удаленный рабочий стол (RDP) подключается?
Потому что протокол RDP работает по TCP-порту 3389, который разрешен отдельным правилом брандмауэра, в то время как протокол проверки связи ICMP (пинг) оставался заблокирован.
Опасно ли разрешать ICMPv4 входящий трафик?
Внутри корпоративной изолированной сети это абсолютно безопасно и необходимо для мониторинга доступности серверов. На внешнем белом WAN-интерфейсе эхо-запросы можно выборочно ограничить.
Как сменить тип сети с 'Общедоступной' на 'Частную' в Windows?
В PowerShell от администратора выполните: Get-NetConnectionProfile | Set-NetConnectionProfile -NetworkCategory Private.
Что делать, если пинг не пошел даже после включения правил в брандмауэре?
Проверьте на роутере наличие разрешения маршрутизации между подсетью VPN-клиентов и подсетью LAN (Firewall Forward), а также отсутствие блокировок антивирусов сторонних производителей (Kaspersky, ESET).