VPN L2TP Ошибка 789 в Windows: решение проблемы с портами и NAT-T
Текст ошибки 789 при запуске L2TP VPN
При попытке подключиться к корпоративному серверу L2TP/IPsec встроенный клиент Windows мгновенно выдает ошибку:
Ошибка 789: Попытка L2TP-соединения не удалась из-за ошибки, возникшей на уровне безопасности во время согласований с удаленным компьютером.В чем причина?
Протокол L2TP сам по себе не имеет шифрования и оборачивается в защитный криптографический слой IPsec. Ошибка 789 сообщает, что фаза согласования ключей IPsec (IKE Phase 1) провалилась еще до того, как система попыталась передать ваш логин и пароль.
Главные причины и пошаговое исправление
Шаг 1. Исправление работы за NAT роутером через реестр Windows (Основное решение)
По умолчанию стек IPsec в Windows блокирует туннелирование, если сервер или клиент находятся за маршрутизатором с трансляцией сетевых адресов (NAT). Чтобы разрешить режим NAT-Traversal (NAT-T):
- Нажмите Win + R, наберите
regeditи нажмите Enter. - Перейдите в раздел:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\PolicyAgent - Нажмите правой кнопкой мыши на пустом месте справа -> Создать -> Параметр DWORD (32 бита).
- Задайте имя параметру: AssumeUDPEncapsulationContextOnSendRule
- Дважды кликните по нему и установите значение 2 (в шестнадцатеричной системе).
- Обязательно перезагрузите компьютер!
Быстрая команда для PowerShell (от Администратора):
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\PolicyAgent" -Name "AssumeUDPEncapsulationContextOnSendRule" -Value 2 -Type DWordШаг 2. Проверка работы необходимых служб Windows
Убедитесь, что в системе запущены две критически важные службы (Win + R -> services.msc):
- Модули ключей IPsec для протокола IKE и AuthIP (IKEEXT) — тип запуска: Автоматически.
- Служба политики IPsec (PolicyAgent) — тип запуска: Вручную или Автоматически.
Шаг 3. Проверка проброса портов на стороне роутера/сервера
Для работы L2TP/IPsec на внешнем шлюзе должны быть открыты и не блокироваться провайдером следующие UDP-порты:
- UDP 500 — согласование ключей IKE.
- UDP 4500 — режим IPsec NAT-Traversal.
- UDP 1701 — сам трафик протокола L2TP.
- IP Protocol 50 (ESP) — инкапсуляция зашифрованных данных.
Частые вопросы (FAQ)
Чем отличается значение 1 от 2 в параметре AssumeUDPEncapsulationContextOnSendRule?
Значение 1 разрешает подключение, если только VPN-сервер находится за NAT. Значение 2 разрешает работу, когда и клиентский ПК, и VPN-сервер находятся за роутерами с NAT (самый частый случай в современных сетях).
Почему после обновления Windows 10/11 снова появляется ошибка 789?
Некоторые накопительные обновления Windows могут сбрасывать параметры в ветке PolicyAgent или отключать службу IKEEXT. Проверьте наличие ключа в реестре повторно.
Что делать, если общий ключ (Pre-Shared Key) введен с ошибкой?
Неправильно введенный общий секретный ключ (PSK) также вызывает ошибку 789. Откройте свойства VPN-подключения -> вкладка «Безопасность» -> «Дополнительные параметры» и перепроверьте ключ.
Может ли роутер пользователя блокировать L2TP?
Да. В настройках домашнего роутера найдите раздел «ALG / Passthrough» и убедитесь, что включены галочки <b>IPsec Passthrough</b> и <b>L2TP Passthrough</b>.