Always On VPN в Windows 11 может перестать нормально подключаться после сентябрьских обновлений безопасности 2026 года: Microsoft подтвердила проблему сразу для трех версий системы. Для компаний это не просто неприятный баг в клиентском ПО, а риск сорванного удаленного доступа к корпоративной сети — особенно там, где VPN включается автоматически и пользователи вообще не думают о его существовании, пока он не ломается.
О проблеме сообщает BleepingComputer со ссылкой на сервисное уведомление Microsoft, которым также поделилась Microsoft MVP Сьюзан Брэдли. По данным Microsoft, сбой затрагивает сценарии, где Always On VPN настроен на автоматический выбор протокола и пытается переключиться на другой способ подключения, если первый не сработал. Например, профиль может выбирать между IKEv2 и SSTP — и именно эта гибкость после обновлений превращается в источник зависаний.
Симптомы выглядят довольно узнаваемо для администраторов: VPN-подключение остается в состоянии «Connecting», снова и снова пытается поднять туннель, но не доходит до успешного соединения. При повторных попытках пользователь может увидеть ошибку «The specified port is already in use». Для конечного сотрудника это обычно переводится проще: «интернет есть, почта вроде жива, но до внутренних ресурсов компании не добраться».
Microsoft указала три затронутые связки Windows 11 и обновлений. Для Windows 11 версии 26H1 проблемным назван пакет KB5124012. Для Windows 11 версий 25H2 и 24H2 — KB5124008. Речь идет именно о сентябрьских обновлениях безопасности 2026 года, поэтому стандартная дилемма админа снова на месте: откатывать патч ради доступности или терпеть поломку ради закрытых уязвимостей. Прекрасный выбор из серии «оба варианта пахнут ночной сменой».
Постоянного исправления пока нет. В качестве временного обхода Microsoft предлагает администраторам отключить автоматический выбор протокола в профиле Always On VPN и зафиксировать один вариант: только SSTP или только IKEv2. Какой именно выбрать, зависит от конкретной инфраструктуры, политик безопасности и того, как уже развернут удаленный доступ. Универсальной кнопки «починить всем красиво» компания не дала.
Для корпоративных IT-команд это означает несколько практических действий. Сначала стоит проверить, используются ли профили с автоматическим выбором протокола. Затем — отделить реально затронутые устройства от общей массы Windows 11-клиентов, потому что проблема описана не как тотальный отказ VPN у всех пользователей. После этого можно тестово перевести пилотную группу на один протокол и посмотреть, не ломаются ли побочные сценарии: MFA, маршрутизация приложений, доступ к внутренним сервисам, совместимость с сетевым оборудованием и политиками.
Контекст неприятный: сентябрьские накопительные обновления Windows уже успели собрать целую коллекцию побочных эффектов. За неделю до этого Microsoft выпускала экстренные исправления для проблем с Hyper-V, сбоями Remote Desktop Services и USB-аудио, которые также появились после сентябрьских патчей. Отдельно компания публиковала временный обход для ошибки, мешавшей части пользователей Windows 11 входить с корректными доменными учетными данными, и сообщала о баге, из-за которого встроенная функция резервного копирования File History может перестать работать.
Для домашних пользователей история с Always On VPN, скорее всего, пройдет мимо: технология в первую очередь живет в корпоративной среде и пришла на смену DirectAccess. Она поддерживает устройства в домене, вне домена и присоединенные к Microsoft Entra ID, работает на Windows 10, Windows 11 и Windows Server, а туннель к сети компании поднимает автоматически при появлении интернета. В нормальном режиме это как раз ее сильная сторона: сотрудник открыл ноутбук, подключился к Wi-Fi — доступ к корпоративным ресурсам уже есть.
Для бизнеса поломка такого механизма болезненна именно потому, что он часто невидим. Пользователь не запускает VPN вручную, не выбирает сервер и не помнит, какой протокол используется. Когда соединение застревает, нагрузка резко уходит в службу поддержки: часть сотрудников теряет доступ к файловым ресурсам, внутренним порталам, админским панелям, репозиториям или legacy-системам, которые до сих пор живут за корпоративным периметром. Особенно весело становится у распределенных команд, где удаленный доступ — не запасной сценарий, а обычный рабочий день.
Для разработчиков и DevOps-команд вывод тоже практичный: не все сетевые инциденты после Patch Tuesday лежат на стороне VPN-шлюза, провайдера или корпоративного фаервола. Если после KB5124008 или KB5124012 начинают массово зависать подключения, стоит проверить клиентские профили и логи Windows, а не только перезапускать серверную часть. В компаниях с жесткими change management-процессами этот случай — еще один аргумент держать тестовые кольца обновлений, а не отправлять накопительные патчи сразу на весь парк ноутбуков.
Сентябрьский набор проблем показывает старую, но все еще болезненную зависимость: чем глубже Windows встроена в корпоративную инфраструктуру, тем дороже обходятся даже точечные регрессии в обновлениях безопасности. Microsoft, вероятно, выпустит исправление, но для администраторов главный вопрос шире: как строить процесс патчинга так, чтобы защита от уязвимостей не превращалась в плановую проверку нервной системы всей компании.