Короткий ответ

На WS-042 сначала: установлен ли штатный клиент (Always On VPN / корпоративный SSL VPN), службы RasMan, Eaphost, PolicyAgent, IKEEXT (для IKEv2), сертификат компьютера/пользователя, GPO/Intune профиль, DNS имени шлюза. Коды 809 (не установили туннель), 868 (имя не резолвится), 13801 (IKE credentials) — документированные ошибки RAS. Не выключайте Windows Firewall навсегда и не ставьте «крякнутый» VPN с форума.

Пока туннеля нет, RDP в LAN не заработает из дома — это ожидаемо.

Симптомы и как отличить

  • Иконка клиента не открывается / процесс сразу падает — установка, зависимость VC++, политика AppLocker.
  • Клиент живой, подключение 809/868 — сеть до концентратора, DNS, NAT, IKE.
  • Подключилось, шары нет — сплит-туннель, DNS NRPT, не «сломанный SMB» первым делом.
  • Только на Wi‑Fi гостевой сети UDP 4500 режется — NAT-T.
КодСмысл
868DNS имени VPN-сервера
809туннель не установлен (NAT, порт, политика)
13801сертификат/IKE auth
691логин/пароль RAS
812политика/протокол

Не путайте с «нет IP на Ethernet в офисе» — DHCP.

Возможные причины

  1. Служба RasMan/IKEEXT Disabled «оптимизатором».
  2. Профиль VPN не доехал (GPO/Intune).
  3. DNS публичный не знает внутреннее имя шлюза; для SSL VPN нужно публичное имя — проверьте какое у вас.
  4. UDP 500/4500 или TCP 443 режет провайдер/отель.
  5. Сертификат истек, шаблон User/Computer, нет в MY store.
  6. Два клиента (старый Cisco + Always On) дерут WFP.
  7. Креды.
  8. Драйвер WAN Miniport повреждён после CU.

Диагностика

1. Службы

Get-Service RasMan, IKEEXT, PolicyAgent, Eaphost, Cmgate | Format-Table Name, Status, StartType

Не все имена есть на каждом образе (Cmgate — не универсален). RasMan и PolicyAgent — типичный минимум RAS. Если Disabled — причина «клиент не запускается».

2. Имя шлюза

Resolve-DnsName vpn.contoso.example
Test-NetConnection vpn.contoso.example -Port 443

Для IKEv2 с дома 443 может быть жив, а UDP 500 нет — тогда 809. Не сканируйте чужие сети.

3. Сертификаты

Get-ChildItem Cert:\CurrentUser\My, Cert:\LocalMachine\My |
  Where-Object { $_.Subject -match 'ivan.petrov|WS-042|contoso' } |
  Format-List Subject, NotAfter, Issuer, HasPrivateKey

13801 без private key = не тот шаблон/экспорт.

4. Журнал RAS

Application / System: RasClient, IKEEXT. Operational: Microsoft-Windows-Ras-NdisWanPacketCapture не обязателен. RasClient 20227 и соседние — смотрите фактический ID на машине, не копируйте с форума «обязательно 20227».

5. Конфликт адаптеров

Get-NetAdapter | Format-Table Name, Status, MacAddress, InterfaceDescription

Виртуальные адаптеры двух VPN сразу.

Always On VPN: устройства vs пользователя. Профиль XML в Intune. Если машина не в contoso.example — device tunnel может не встать.

AppLocker/WDAC режет vpnui.exe / установщик вендора — журнал AppLocker.

Решение

Сценарий A. Службы

Set-Service RasMan -StartupType Automatic
Start-Service RasMan
Start-Service IKEEXT -ErrorAction SilentlyContinue

Если GPO снова гасит — правьте эталон, не «каждый раз руками на WS-042».

Сценарий B. 868 / DNS

Клиент должен резолвить публичное имя концентратора с интернета. Внутренний vpn.contoso.example только из LAN — для дома нужен split DNS или другое имя. Не прописывайте hosts на IP, который меняет CDN, без согласования.

Сценарий C. 809

Смена сети (телефон USB-tether) как тест NAT. Порт 443 SSL VPN vs IKEv2. На концентраторе NAT-T. Не disable firewall: разрешите исходящие UDP 500/4500/443 по матрице.

Сценарий D. 13801 / сертификат

Перевыпуск шаблона, автоэнролл, проверка CRL/OCSP с дома (часто CRL только внутри — классика). Публикуйте CRL наружу или используйте OCSP.

Сценарий E. Клиент не стартует (UI)

Переустановка подписанного пакета из каталога IT, не с зеркала. Удалите второй VPN. Repair Microsoft 365 не поможет. Проверьте C: не 0 байт.

Сценарий F. Туннель есть, сервисов нет

NRPT, DNS на адаптере VPN, split vs full. Маршрут к 10.0.10.0/24. Не full-tunnel без нужды.

Креды: Credential Manager. 691 — пароль/MFA, не RasMan.

WAN Miniport: удаление/переустановка адаптеров в PnP по статье Microsoft «WAN Miniport (IKEv2)» после CU — осторожно, с точкой восстановления.

Не используйте «VPN unblocker» и не ставьте TAP-драйверы из неизвестных инсталляторов.

Разведите офис и дом. В LAN contoso.example Always On не должен строить полный туннель сам в себя: настройте trusted network detection (DNS-суффикс/префикс). Дома IKEv2 часто ломается на UDP 500/4500 в гостинице — запасной профиль SSTP/SSL на 443, если концентратор это умеет.

Не ставьте второй клиент «на всякий» рядом с эталоном. Два фильтра WFP дают 809, который выглядит как «сеть оператора». Сертификаты: user tunnel vs device tunnel — разные хранилища CurrentUser\My и LocalMachine\My. CRL должен открываться с интернета, иначе 13801 только из дома.

Microsoft 365 в full-tunnel ходит через площадку: если прокси режет, это не «сломанный Office», а маршрут. Split-tunnel документируйте: какие префиксы 10.0.10.0/24 внутри, какие FQDN Microsoft напрямую.

Как проверить, что проблема устранена

  1. Клиент открывается, статус Connected.
  2. Get-NetIPConfiguration на VPN-адаптере с адресом пула.
  3. Resolve-DnsName fs01.contoso.example через туннель (если так задумано).
  4. UNC или RDP к разрешённому узлу.
  5. После reboot Always On сам поднимается, если так в политике.

Если не помогло

  • Только LTE оператора с CGNAT и broken IKE — SSL на 443.
  • Корпоративный прокси перехватывает 443 VPN — исключение SNI.
  • Гипер-V/WSL vSwitch ломает маршруты.
  • Драйвер NIC отваливается — адаптер.

Не требуйте Local Admin навсегда для VPN.

Профилактика

  • Один клиент в образе.
  • Автоэнролл сертификатов, CRL public.
  • Мониторинг служб RasMan в эталоне.
  • Инструкция: домашняя сеть vs гостиница.
  • Split-tunnel и NRPT задокументированы.

FAQ

Always On vs ручной клиент вендора?

Выберите один. Два одновременно — типичный 809/WFP.

Нужно ли отключать IPv6?

Нет как стандарт. Только если вендор VPN явно документировал баг на вашей сборке.

Ошибка после обновления Windows 11 24H2

Сверьте матрицу поддержки клиента VPN. Обновите клиент штатно, не откатывайте 24H2 первым шагом.

Можно ли PPTP?

Не для корпоративного доступа. Устарел. IKEv2/SSTP/SSL вендора.

Microsoft 365 не открывается в full-tunnel

Выход в интернет идёт через площадку: прокси/фильтр. Split или исключения FQDN Microsoft — по политике, не «выключить VPN».

Почему в офисе VPN не нужен, а клиент пытается Always On?

Профиль trusted network detection: DNS/prefix. Настройте, иначе двойной туннель в LAN.