Windows 11 22H2更新后IKEv2 VPN证书哈希算法协商持续异常问题求助
Windows 11 22H2更新后IKEv2 VPN证书哈希算法协商持续异常问题求助
各位大佬好,我遇到一个非常棘手的IKEv2 VPN问题,折腾了好多次都没解决,来这里求助大家!
问题详情
我的环境是Windows 11 Pro 22H2,使用原生IKEv2 VPN客户端,仅通过RSA根证书进行认证,并且已经通过PowerShell把连接配置为使用SHA256哈希算法,证书存储里的根证书签名哈希也显示为SHA256。
- 全新安装系统时:用微软官方工具制作的启动盘重装后,VPN连接完全正常
- 更新后异常:系统安装Windows更新一段时间后,VPN突然无法连接。服务器日志显示,Windows不知为何开始忽略VPN的配置,在协商时主动向服务器提供3072-bit RSA PKCS1 with SHA1的算法组合——而服务器端为了安全已经禁用了SHA1,所以直接拒绝了连接,报错为
error processing payload
已尝试的所有解决方案(均未解决问题)
我试过各种强制Windows不使用SHA1的方法,但都没用:
- 通过PowerShell执行
Disable-TlsCipherSuite命令,禁用所有包含SHA1哈希的加密套件 - 修改注册表禁用Schannel中的SHA1:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Hashes\SHA\Enabled=0 - 用PowerShell给活动存储添加IPsec主模式策略,试图覆盖VPN客户端似乎在 fallback 的默认SHA1策略
- 通过组策略强制指定TLS加密套件的顺序
- 修改注册表强化RemoteAccess设置:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters\NegotiateDH2048_AES256=1(这个操作会触发另一个错误policy match error,和当前的payload错误不一样) - 使用
netsh命令重置网络、Winsock等缓存 - 在设备管理器中卸载WAN Miniport适配器后重新初始化
- 添加注册表项
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule=2(虽然知道这可能只影响L2TP/IPsec,而且我的服务器不在NAT后,还是试了)
关于Credential Guard的怀疑与尝试
我怀疑问题和Windows更新引入的Credential Guard有关——系统安全中心会弹出Credential Guard的相关提示,事件日志里也有提到LSA包签名错误的警告,和微软文档里标注的bug现象完全一致。我尝试过:
- 按照微软官方建议,添加注册表项
HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\DeviceGuard\LsaCfgFlags来禁用Credential Guard,但毫无效果,安全中心仍然显示Credential Guard处于启用状态 - 微软还建议完全禁用基于虚拟化的安全(VBS),但出于安全考虑,我实在不想这么做
求助诉求
我绝对不想在服务器端启用SHA1——它早已过时,存在碰撞攻击风险,微软自己也在逐步弃用这个算法。而且我更倾向于使用原生VPN客户端,不想折腾第三方工具。之前在Microsoft Learn Q&A提问直接被删了,实在没办法才来这里求助。现在我甚至怀疑是微软的虚拟化安全更新把自家的VPN客户端搞坏了,有没有大佬遇到过类似问题?或者有什么我没试过的解决方案?
备注:内容来源于stack exchange,提问作者TheOrionArm
相关产品推荐
相关产品推荐

