Обновление Windows 11 KB5124008 сломало часть подключений Always On VPN: проблема проявляется на клиентах Windows 11 версий 24H2 и 25H2 при сертификатной аутентификации. Для компаний это не косметический баг, а риск потерять управляемый удаленный доступ к корпоративной сети в самый обычный рабочий день.
О сбое сообщает Habr / Новости. По данным публикации, жалобы появились после выхода очередного ежемесячного обновления Microsoft для Windows 11. Под ударом оказались VPN-профили Always On VPN, где подключение строится на сертификатах, а серверная часть работает на Windows Server 2019 с ролями RRAS и NPS. Развертывание таких профилей выполнялось через Microsoft Intune, то есть речь идет не о домашних экспериментах с настройками, а о типичной корпоративной схеме.
Пользователь, описавший проблему на Microsoft Learn, утверждает, что баг стабильно воспроизводится: после установки KB5124008 VPN перестает работать, после удаления обновления и перезагрузки подключение возвращается. Это важная деталь для администраторов. Когда симптом появляется и исчезает вместе с конкретным накопительным апдейтом, версия про случайно сломанную локальную конфигурацию выглядит слабее.
Ответивший на сообщение независимый консультант связал поведение системы с изменениями в сетевом стеке Windows или в обработке сертификатов IPsec. По его оценке, регрессия, вероятно, ломает этап согласования сертификатов во время handshake. На практике это означает простую вещь: клиент не может корректно пройти процедуру установления защищенного соединения, даже если инфраструктура до обновления работала нормально.
Для IT-служб неприятность в том, что Always On VPN часто используется именно там, где ручной обходной путь для пользователя нежелателен или невозможен. Это управляемый удаленный доступ для сотрудников, ноутбуков в домене, политик безопасности, внутренних сервисов и сценариев, где VPN должен подниматься предсказуемо. Если такой механизм падает после штатного патча, администратор получает классическую дилемму: оставить обновление ради безопасности или откатить его ради доступности бизнеса.
Рекомендации пока выглядят прагматично, без магии из форумов. Независимый консультант Домик Во советует приостановить развертывание KB5124008 через WSUS и Intune до исправления со стороны Microsoft или переработки накопительного обновления. Для организаций с контрактной поддержкой он также предлагает открыть обращение в Microsoft Premier или Unified Support и приложить журналы событий, чтобы у вендора были данные для диагностики.
Если удалить патч нельзя из-за внутренних требований безопасности, предлагается временный обходной путь: перевести затронутые профили на аутентификацию EAP-TLS через Intune. Такой вариант может помочь обойти сбой, связанный с проверкой цепочки сертификатов. Но это именно временная мера, а не универсальное лечение: в крупных средах любое изменение VPN-профилей требует тестов, пилотной группы и аккуратного отката на случай побочных эффектов.
История с KB5124008 хорошо ложится в более широкий контекст Windows-администрирования: обновления надо ставить быстро, но раскатывать их вслепую на всю инфраструктуру становится все дороже. Microsoft параллельно напоминает администраторам о Delivery Optimization и настройках брандмауэров и прокси для стабильной доставки апдейтов. Но текущий случай показывает другую сторону процесса: даже когда обновление успешно скачалось и установилось, настоящая проверка начинается на стыке сетевой безопасности, сертификатов и корпоративных политик.
Для русскоязычных IT-команд вывод довольно земной: если в инфраструктуре есть Windows 11 24H2 или 25H2, Windows Server 2019 с RRAS/NPS и Always On VPN на сертификатах, KB5124008 лучше сначала прогнать через тестовый контур. Патч-менеджмент снова напоминает, что слово «накопительное» в обновлениях Windows иногда относится не только к исправлениям, но и к объему работы для админов после релиза.