עדכוני האבטחה של Windows 11 מספטמבר 2026 גורמים בחלק מהארגונים לכשלי התחברות ב־Always On VPN. לפי דיווחים של מנהלי מערכות והודעת שירות של Microsoft, התקלה קשורה לתצורות שבהן הלקוח מוגדר לבחור אוטומטית בין IKEv2 ל־SSTP.
העדכונים שמוזכרים בדיווחים הם KB5124008 ו־KB5124012. חשוב להדגיש: לא כל משתמש שהתקין אותם ייפגע, ואין המלצה גורפת להסיר עדכון אבטחה ממחשבים ארגוניים.
איך התקלה נראית בשטח?
בארגונים מושפעים, חיבור ה־VPN עשוי להיכשל מיד לאחר התקנת העדכון או לעבור בין פרוטוקולים בלי להשלים התחברות. לעיתים המשתמש מקבל הודעת שגיאה כללית, ולעיתים החיבור מנסה להשתמש ב־SSTP אף שהסביבה תוכננה לעבוד עם IKEv2.
הבעיה עלולה להיות מבלבלת מפני שהשרת, התעודות והחשבון נראים תקינים. אם כמה מחשבים הפסיקו להתחבר בסמוך לאותו עדכון, כדאי לבדוק את מספר ה־Build, את ה־KB שהותקן ואת הגדרת TunnelType בפרופיל לפני שמחליפים תעודות או משנים מדיניות שרת.
מי נמצא בסיכון גבוה יותר?
- ארגונים המשתמשים ב־Always On VPN עם בחירת פרוטוקול אוטומטית.
- פרופילים שמאפשרים מעבר בין IKEv2 ל־SSTP כגיבוי.
- מחשבים שקיבלו את עדכוני ספטמבר לפני שנבדקו בקבוצת פיילוט.
סביבות שמגדירות מראש פרוטוקול יחיד עשויות שלא להיפגע, אבל יש לבדוק זאת בפועל. גם הבדלים בין Device Tunnel ל־User Tunnel, גרסת Windows ומדיניות MDM יכולים להשפיע על ההתנהגות.
הבדיקות הראשונות שכדאי לבצע
- פתחו Settings > Windows Update > Update history ואמתו אם KB5124008 או KB5124012 מותקנים.
- בדקו ב־PowerShell את מאפייני החיבור באמצעות
Get-VpnConnectionאוGet-VpnConnection -AllUserConnection, בהתאם לאופן שבו הפרופיל נפרס. - השוו מחשב תקין למחשב שנפגע: גרסת מערכת, הגדרות TunnelType, תעודות ואירועים ביומני RasClient ו־IKEEXT.
- בדקו אם התקלה מתרחשת ברשתות שונות. כך ניתן להפריד בין בעיית לקוח לבין חסימה מקומית של פורטים.
הפתרון הזמני: להגדיר פרוטוקול מפורש
הפתרון הזמני שדווח הוא להפסיק להשתמש בבחירה האוטומטית ולהגדיר בפרופיל במפורש IKEv2 או SSTP, בהתאם לתכנון הרשת. אין לבחור פרוטוקול באופן אקראי: יש לוודא שהשרת, חומת האש, התעודות ומדיניות האימות תומכים בו.
בפרופיל שמנוהל באמצעות Intune או XML, יש לעדכן את ההגדרה במקור הניהול ולא רק במחשב בודד. שינוי ידני מקומי עלול להידרס בסנכרון הבא. לפני פריסה רחבה מומלץ לבצע בדיקה על קבוצת פיילוט קטנה ולוודא שגם חיבור מתוך הארגון וגם חיבור מרשת חיצונית עובדים כמצופה.
למה לא להסיר את העדכון מיד?
הסרת עדכון אבטחה יכולה להחזיר את החיבור לפעולה, אבל גם להחזיר חולשות שהעדכון תיקן. זו פעולה שיש לשקול רק במסגרת ניהול סיכונים מסודר, לזמן מוגבל ובאישור הגורמים האחראים בארגון.
Microsoft מפרסמת מדריך רשמי לפתרון תקלות Always On VPN. מומלץ לעקוב גם אחר Windows Release Health ולהחזיר את ההגדרה הרצויה לאחר פרסום תיקון קבוע.
איך לצמצם את הסיכון בפעם הבאה?
עדכוני Windows חשובים, אבל גם הם שינוי תפעולי. ארגון שמפעיל VPN לעובדים מרחוק צריך לבדוק עדכונים על קבוצת מכשירים מייצגת לפני הפצה מלאה. קבוצת הפיילוט צריכה לכלול סוגי חיבור שונים, Device Tunnel ו־User Tunnel אם שניהם בשימוש, ומחשבים מחוץ לרשת הארגונית.
כדאי לתעד את גרסת הפרופיל, לשמור אפשרות Rollback מבוקרת ולהגדיר ניטור שיזהה ירידה פתאומית במספר החיבורים המוצלחים. מניסיונו של אריאל מרום בעולמות ה־IT, הענן והסייבר, תיעוד קצר של התצורה התקינה חוסך שעות של אבחון דווקא בזמן שבו משתמשים אינם יכולים להתחבר.
לקריאה נוספת: תקלות כניסה לדומיין לאחר KB5124008 ו־פתרון לתקלה ב־File History לאחר העדכון.
מקור נוסף: BleepingComputer, 23 בספטמבר 2026.
קרדיט תמונה: תמונה: נוצרה באמצעות AI עבור מערכת ITPortal


