You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Windows 11 22H2更新后IKEv2 VPN证书哈希算法协商持续异常问题求助

Windows 11 22H2更新后IKEv2 VPN证书哈希算法协商持续异常问题求助

各位大佬好,我遇到一个非常棘手的IKEv2 VPN问题,折腾了好多次都没解决,来这里求助大家!

问题详情

我的环境是Windows 11 Pro 22H2,使用原生IKEv2 VPN客户端,仅通过RSA根证书进行认证,并且已经通过PowerShell把连接配置为使用SHA256哈希算法,证书存储里的根证书签名哈希也显示为SHA256。

  • 全新安装系统时:用微软官方工具制作的启动盘重装后,VPN连接完全正常
  • 更新后异常:系统安装Windows更新一段时间后,VPN突然无法连接。服务器日志显示,Windows不知为何开始忽略VPN的配置,在协商时主动向服务器提供3072-bit RSA PKCS1 with SHA1的算法组合——而服务器端为了安全已经禁用了SHA1,所以直接拒绝了连接,报错为error processing payload

已尝试的所有解决方案(均未解决问题)

我试过各种强制Windows不使用SHA1的方法,但都没用:

  • 通过PowerShell执行Disable-TlsCipherSuite命令,禁用所有包含SHA1哈希的加密套件
  • 修改注册表禁用Schannel中的SHA1:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Hashes\SHA\Enabled=0
  • 用PowerShell给活动存储添加IPsec主模式策略,试图覆盖VPN客户端似乎在 fallback 的默认SHA1策略
  • 通过组策略强制指定TLS加密套件的顺序
  • 修改注册表强化RemoteAccess设置:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters\NegotiateDH2048_AES256=1(这个操作会触发另一个错误policy match error,和当前的payload错误不一样)
  • 使用netsh命令重置网络、Winsock等缓存
  • 在设备管理器中卸载WAN Miniport适配器后重新初始化
  • 添加注册表项HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\PolicyAgent\AssumeUDPEncapsulationContextOnSendRule=2(虽然知道这可能只影响L2TP/IPsec,而且我的服务器不在NAT后,还是试了)

关于Credential Guard的怀疑与尝试

我怀疑问题和Windows更新引入的Credential Guard有关——系统安全中心会弹出Credential Guard的相关提示,事件日志里也有提到LSA包签名错误的警告,和微软文档里标注的bug现象完全一致。我尝试过:

  • 按照微软官方建议,添加注册表项HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows\DeviceGuard\LsaCfgFlags来禁用Credential Guard,但毫无效果,安全中心仍然显示Credential Guard处于启用状态
  • 微软还建议完全禁用基于虚拟化的安全(VBS),但出于安全考虑,我实在不想这么做

求助诉求

我绝对不想在服务器端启用SHA1——它早已过时,存在碰撞攻击风险,微软自己也在逐步弃用这个算法。而且我更倾向于使用原生VPN客户端,不想折腾第三方工具。之前在Microsoft Learn Q&A提问直接被删了,实在没办法才来这里求助。现在我甚至怀疑是微软的虚拟化安全更新把自家的VPN客户端搞坏了,有没有大佬遇到过类似问题?或者有什么我没试过的解决方案?

备注:内容来源于stack exchange,提问作者TheOrionArm

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.22 12:04:30