Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Ошибка 789 Сетевое оборудование и VPN

VPN L2TP Ошибка 789 в Windows: решение проблемы с портами и NAT-T

Обновлено: 27.08.2026 · Официальная документация ↗

Текст ошибки 789 при запуске L2TP VPN

При попытке подключиться к корпоративному серверу L2TP/IPsec встроенный клиент Windows мгновенно выдает ошибку:

Ошибка 789: Попытка L2TP-соединения не удалась из-за ошибки, возникшей на уровне безопасности во время согласований с удаленным компьютером.

В чем причина?

Протокол L2TP сам по себе не имеет шифрования и оборачивается в защитный криптографический слой IPsec. Ошибка 789 сообщает, что фаза согласования ключей IPsec (IKE Phase 1) провалилась еще до того, как система попыталась передать ваш логин и пароль.

Главные причины и пошаговое исправление

Шаг 1. Исправление работы за NAT роутером через реестр Windows (Основное решение)

По умолчанию стек IPsec в Windows блокирует туннелирование, если сервер или клиент находятся за маршрутизатором с трансляцией сетевых адресов (NAT). Чтобы разрешить режим NAT-Traversal (NAT-T):

  1. Нажмите Win + R, наберите regedit и нажмите Enter.
  2. Перейдите в раздел: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent
  3. Нажмите правой кнопкой мыши на пустом месте справа -> Создать -> Параметр DWORD (32 бита).
  4. Задайте имя параметру: AssumeUDPEncapsulationContextOnSendRule
  5. Дважды кликните по нему и установите значение 2 (в шестнадцатеричной системе).
  6. Обязательно перезагрузите компьютер!

Быстрая команда для PowerShell (от Администратора):

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\PolicyAgent" -Name "AssumeUDPEncapsulationContextOnSendRule" -Value 2 -Type DWord

Шаг 2. Проверка работы необходимых служб Windows

Убедитесь, что в системе запущены две критически важные службы (Win + R -> services.msc):

  • Модули ключей IPsec для протокола IKE и AuthIP (IKEEXT) — тип запуска: Автоматически.
  • Служба политики IPsec (PolicyAgent) — тип запуска: Вручную или Автоматически.

Шаг 3. Проверка проброса портов на стороне роутера/сервера

Для работы L2TP/IPsec на внешнем шлюзе должны быть открыты и не блокироваться провайдером следующие UDP-порты:

  • UDP 500 — согласование ключей IKE.
  • UDP 4500 — режим IPsec NAT-Traversal.
  • UDP 1701 — сам трафик протокола L2TP.
  • IP Protocol 50 (ESP) — инкапсуляция зашифрованных данных.
💡 Практика специалистов: При массовой настройке удаленных рабочих мест под Windows создание ключа AssumeUDPEncapsulationContextOnSendRule со значением 2 является обязательным базовым твиком, без которого подключение к корпоративным серверам MikroTik/Cisco за серыми адресами невозможно в принципе.

Частые вопросы (FAQ)

Чем отличается значение 1 от 2 в параметре AssumeUDPEncapsulationContextOnSendRule?

Значение 1 разрешает подключение, если только VPN-сервер находится за NAT. Значение 2 разрешает работу, когда и клиентский ПК, и VPN-сервер находятся за роутерами с NAT (самый частый случай в современных сетях).

Почему после обновления Windows 10/11 снова появляется ошибка 789?

Некоторые накопительные обновления Windows могут сбрасывать параметры в ветке PolicyAgent или отключать службу IKEEXT. Проверьте наличие ключа в реестре повторно.

Что делать, если общий ключ (Pre-Shared Key) введен с ошибкой?

Неправильно введенный общий секретный ключ (PSK) также вызывает ошибку 789. Откройте свойства VPN-подключения -> вкладка «Безопасность» -> «Дополнительные параметры» и перепроверьте ключ.

Может ли роутер пользователя блокировать L2TP?

Да. В настройках домашнего роутера найдите раздел «ALG / Passthrough» и убедитесь, что включены галочки <b>IPsec Passthrough</b> и <b>L2TP Passthrough</b>.

Полезные материалы
Рекомендуем