Обновление Windows 11 KB5124008 нарушает работу Always On VPN

Windows 11 Vpn ошибки обновления безопасность Intune neowin.net

Новый баг в сентябрьском обновлении Patch Tuesday нарушает аутентификацию при установлении соединения. IT-администраторам придется остановить развертывание.

На этой неделе Microsoft выпустила последнее обновление Patch Tuesday для Windows 11, и уже появились сообщения о нескольких проблемах. Одной из проблем, возникших после обновления с корректным названием KB5124008, стали подключения Always On VPN, использующие аутентификацию на основе сертификатов; после установки обновления они перестали работать.

Эта проблема затрагивает клиенты Windows 11 версий 24H2 и 25H2, подключенные к серверам Windows Server 2019 RRAS и NPS, развернутым через Microsoft Intune. Пользователь на Microsoft Learn сообщает, что ошибку можно воспроизвести многократно, удаляя и переустанавливая патч. После удаления патча и перезагрузки проблема исчезала.

«Независимый консультант», отвечая на сообщение, отметил, что наблюдаемое поведение убедительно указывает на то, что обновление изменило что-то в сетевом стеке или обработке сертификатов IPsec, а не является ошибкой конфигурации на стороне пользователя. Учитывая, что в последнее время в Windows внедряется так много исправлений безопасности, неприятно, когда повседневные рабочие процессы организаций нарушаются, заставляя их выбирать между безопасностью и функциональностью.

Регрессия, по-видимому, затрагивает согласование сертификатов во время установления VPN-соединения, что делает удаленный доступ непригодным для корпоративных сред до тех пор, пока проблема не будет решена.

Домик Во, независимый консультант, заявил, что администраторы могут приостановить развертывание обновления через WSUS и Intune, пока Microsoft не выпустит исправление или не пересмотрит накопительное обновление. Во также рекомендовал открыть запрос в службу поддержки Microsoft Premier или Unified Support и предоставить им журналы.

Администраторы, которым необходимо сохранить патч по соображениям соответствия требованиям, но при этом требуется подключение VPN, могут временно переключить затронутые профили на использование аутентификации EAP-TLS через Intune. Это может обойти любой нарушенный путь проверки цепочки сертификатов.

Сообщите нам в комментариях, столкнулись ли вы с этой проблемой после обновления.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: