Ошибка VPN 691 «В доступе отказано»: как исправить логин и пароль
Почему возникает ошибка 691?
Текст ошибки: «В доступе отказано, так как имя пользователя или пароль недопустимы в этом домене» (Error 691: The remote connection was denied because the user name and password combination you provided is not recognized). Сервер успешно ответил на сетевой запрос, но отклонил авторизацию.
Основные причины отклонения авторизации
| Причина | Описание | Способ проверки |
|---|---|---|
| Опечатка в логине или пароле | Включен CapsLock, не та раскладка клавиатуры, лишний пробел | Ввод пароля в Блокноте с проверкой символов |
| Не указан домен Active Directory | Сервер ждет имя вида CORP\ivan, а введено просто ivan | Уточнить формат логина у администратора |
| Отключен протокол MS-CHAP v2 | В Windows снята галочка с разрешенных протоколов шифрования паролей | Свойства VPN > Вкладка Безопасность |
| Блокировка или истечение срока учетки | Пароль пользователя устарел или аккаунт отключен в AD | Проверка статуса учетной записи на сервере |
Пошаговое исправление ошибки 691
- Проверяем раскладку и пробелы:
Откройте программу Блокнот, напечатайте ваш пароль и внимательно проверьте каждый символ. Убедитесь, что клавиша Caps Lock выключена. Скопируйте пароль и вставьте в окно подключения VPN.
- Правильно указываем домен компании:
Если корпоративная сеть работает на базе Active Directory, попробуйте ввести логин в одном из следующих форматов:
ДОМЕН\имя_пользователя(например,OFFICE\ivanov)имя_пользователя@домен.local(например,ivanov@company.local)
- Настраиваем протоколы аутентификации в свойствах VPN:
- Нажмите Win + R, введите
ncpa.cplи нажмите Enter. - Нажмите правой кнопкой мыши по вашему VPN-соединению и выберите Свойства.
- Перейдите на вкладку Безопасность (Security).
- В блоке «Аутентификация» выберите «Разрешить следующие протоколы».
- Поставьте галочку напротив Протокол Microsoft CHAP версии 2 (MS-CHAP v2).
- Нажмите OK и повторите подключение.
- Нажмите Win + R, введите
- Снятие галочки использования домена Windows:
На вкладке Параметры нажмите кнопку «Параметры PPP» и снимите галочку «Включать домен входа в Windows» (если роутер типа MikroTik использует локальную базу Secret, а не домен).
Обратите внимание: На роутерах MikroTik пользователь может быть заблокирован параметром disabled=yes или исчерпан лимит одновременных подключений (параметр only-one=yes в профиле PPP).
Частые вопросы (FAQ)
Почему ошибка 691 возникает сразу после успешной смены корпоративного пароля?
Windows сохраняет старый кэшированный пароль в «Диспетчере учетных данных» (Credential Manager). Откройте панель управления, найдите старый пароль VPN и удалите его.
Что делать, если учетная запись блокируется после одной попытки?
В политиках безопасности домена настроена блокировка учетной записи (Account Lockout Threshold) после нескольких неверных попыток. Обратитесь к сисадмину для разблокировки в AD Users and Computers.
Подходит ли протокол PAP/CHAP вместо MS-CHAPv2?
Протоколы PAP и CHAP передают пароли в открытом или слабозащищенном виде и отключены на современных серверах. Всегда используйте MS-CHAPv2.
Может ли ошибка 691 возникать из-за неправильного Pre-Shared Key (PSK)?
Нет. При неверном PSK возникает ошибка 789 (сбой L2TP/IPsec Phase 1). Ошибка 691 возникает строго на этапе проверки связки логин/пароль.