内容提要
微软确认2026年9月更新导致Windows 11的Always On VPN异常:启用自动协议切换时,IKEv2与SSTP切换失败,连接卡住并提示端口占用,企业无法连内网。临时方案为IT管理员关闭自动切换,固定使用IKEv2或SSTP,并确认网关、证书、多因素认证及客户端策略支持。
延伸解读
故障机制:协议切换失败导致端口占用
根据微软调查,问题出现在自动协议选择过程中。当首次连接尝试失败后,系统会尝试切换到另一协议,但此时连接资源未能正确释放,导致后续连接始终停留在“正在连接”状态,并最终提示“指定端口已使用”。这意味着故障并非单一协议本身,而是切换逻辑在失败后未能清理资源,从而引发连锁反应。
临时方案:固定协议并确认环境支持
微软建议IT管理员将Always On VPN配置中的自动协议选择改为固定使用IKEv2或SSTP。选择哪种协议取决于企业内网环境、安全要求和现有部署。调整前需确认VPN网关、证书认证、多因素认证以及客户端策略均支持所选协议,否则可能引入新的连接问题。
影响范围:企业内网访问与办公连续性
Always On VPN通常用于要求高安全性的企业,员工设备需先连接加密隧道才能访问内网。故障后,受影响的设备无法自动建立VPN连接,可能导致员工无法访问公司内网资源,进而影响日常办公。该问题主要影响启用了自动协议切换的VPN配置,固定协议的环境可能不受影响。
Q&A
Windows 11 的 Always On VPN 在 9 月更新后出现了什么问题?
微软确认 2026 年 9 月更新导致部分 Windows 11 设备的 Always On VPN 无法正常连接。当 VPN 配置启用自动协议选择时,IKEv2 与 SSTP 之间的切换会失败,连接卡在“正在连接”状态并不断重试,最终提示指定端口已被使用,导致企业无法连接内网。
哪些 VPN 配置会受到这个 9 月更新问题的影响?
受影响的通常是启用了自动协议选择的 Always On VPN 配置,即在 IKEv2 连接失败后自动切换到 SSTP,或进行相反尝试的配置。如果 VPN 固定使用单一协议,则可能不受此问题影响。
Always On VPN 是什么?为什么企业会用到它?
Always On VPN 是微软为企业提供的自动加密隧道连接功能。部分企业出于更高安全性要求,规定员工设备必须先连接 VPN 才能访问内网和使用相关服务。配置完成后,每次启动设备都会自动连接加密隧道,无需用户手动操作。IT 管理员还可以在服务器上按应用和服务进行分流,该功能也用于域加入设备、非域加入设备以及 Microsoft Entra ID 加入设备等。
这个 VPN 连接故障的根本原因是什么?
根据微软的调查,在自动选择协议时,首次连接失败后再次尝试连接可能导致连接资源无法释放,因此最终会提示端口已经被使用,连接始终停留在正在连接状态并不断重试。
IT 管理员如何临时解决 Always On VPN 无法连接的问题?
微软给出的临时解决方案是:IT 管理员将 Always On VPN 配置中的自动协议选择改为固定使用 IKEv2 或 SSTP。具体选择取决于企业内网环境、安全要求和现有部署。调整前需要确认 VPN 网关、证书认证、多因素认证以及客户端策略都支持所选协议。
这个 VPN 故障对企业日常办公有什么影响?
对于部署了 Always On VPN 的企业,功能异常后员工将无法连接公司内网,可能影响日常办公使用,因为部分企业要求必须先连接加密隧道才能访问内网和相关服务。