На этой неделе Microsoft выпустила очередное ежемесячное обновление для Windows 11, и пользователи начали жаловаться на возникновение проблем. Одной из них стала неработоспособность VPN‑соединений типа Always On, использующих аутентификацию на основе сертификатов.

Проблема затрагивает клиентские системы под управлением Windows 11 (версии 24H2 и 25H2), подключённые к серверам Windows Server 2019 с ролями RRAS и NPS, которые развернули с помощью Microsoft Intune. Пользователь, сообщивший о проблеме на ресурсе Microsoft Learn, утверждает, что ошибку можно воспроизвести многократно: она появляется после установки обновления и исчезает после его удаления и перезагрузки системы.

«Независимый консультант», ответивший на сообщение, отметил, что наблюдаемое поведение указывает на изменения в сетевом стеке или механизме обработки сертификатов IPsec, внесённые обновлением, а не на ошибку конфигурации со стороны пользователя.

Похоже, что регрессия затрагивает процесс согласования сертификатов во время установления VPN‑соединения (handshake), что делает удалённый доступ непригодным для использования в корпоративной среде до устранения проблемы.

Независимый консультант Домик Во рекомендует администраторам приостановить развёртывание обновления через WSUS и Intune до тех пор, пока Microsoft не выпустит исправление или не переработает накопительное обновление. Он также советует открыть заявку в службу поддержки Microsoft (Premier или Unified Support) и предоставить им соответствующие журналы событий.

Администраторам, которым необходимо сохранить обновление для соблюдения требований безопасности, но при этом обеспечить работу VPN, можно временно перевести затронутые профили на использование аутентификации EAP‑TLS через Intune. Это может позволить обойти проблему, связанную с нарушением проверки цепочки сертификатов.

Ранее Microsoft напомнила о руководстве по технологии Delivery Optimization (“Оптимизация доставки”), позволяющей существенно экономить интернет‑трафик при загрузке обновлений Windows. Вслед за этим компания напомнила о необходимости применения ряда полезных сетевых настроек. Microsoft рекомендует администраторам ознакомиться с инструкциями по настройке брандмауэров и прокси‑серверов для обеспечения бесперебойной работы службы обновлений Windows. По данным компании, некоторые проблемы с подключением к службе обновлений могут быть вызваны особенностями реализации сетевой безопасности: используемые брандмауэры или прокси‑серверы могут препятствовать установлению соединений, необходимых для работы службы.