Если клиент и VPN-сервер оба за NAT — один ключ реестра решает проблему. Открой командную строку от администратора и выполни:
reg add HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent /v AssumeUDPEncapsulationContextOnSendRule /t REG_DWORD /d 0x2 /f
После этого перезагрузи компьютер и попробуй подключиться снова. Если помогло — шаги 3 и 4 не нужны.
Пошаговое решение
Ошибка 809 чаще всего возникает когда компьютер или VPN-сервер (или оба) находятся за роутером с NAT. Windows по умолчанию не разрешает IKEv2 в такой конфигурации.
Открой командную строку от имени администратора (Win + X → «Командная строка (администратор)» или «Windows PowerShell (администратор)»).
Выполни команду:
reg add HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent /v AssumeUDPEncapsulationContextOnSendRule /t REG_DWORD /d 0x2 /f
1 — VPN-сервер за NAT
2 — и сервер, и клиент за NAT (самый частый случай)
Иногда IPsec бывает явно запрещён в реестре. Также можно включить поддержку AES-256 для более высокого уровня безопасности.
Выполни в той же командной строке от администратора:
reg add HKLM\SYSTEM\CurrentControlSet\Services\RasMan\Parameters /v ProhibitIpSec /t REG_DWORD /d 0x0 /f
Если на сервере настроен высокий уровень безопасности IPsec — дополнительно:
reg add HKLM\System\CurrentControlSet\Services\Rasman\Parameters /v NegotiateDH2048_AES256 /t REG_DWORD /d 1 /f
Накопившиеся устаревшие или сторонние корневые сертификаты могут мешать установке IKEv2-соединения. Их нужно удалить перед установкой актуальных.
Открой консоль управления: Win + R → mmc → Enter.
В меню «Файл» → «Добавить/удалить оснастку» → выбери «Сертификаты» → «Добавить» → «Учётная запись компьютера» → «Локальный компьютер» → OK.
Раскрой «Сертификаты (локальный компьютер)» → «Доверенные корневые центры сертификации» → «Сертификаты».
Выдели и удали сторонние, устаревшие и незнакомые сертификаты. Системные сертификаты Microsoft трогать не нужно — они восстановятся на следующем шаге.
Утилита rootsupd.exe от Kaspersky извлекает актуальный набор корневых сертификатов Microsoft. Файл roots.sst — это хранилище с 21 корневым сертификатом, проверенным на чистой установке Windows 10.
Скачай оба файла:
Шаг 1. Создай папку C:\PS\rootsupd\ и скопируй туда файл roots.sst.
Шаг 2. Распакуй rootsupd.zip и запусти rootsupd.exe с параметрами — это извлечёт утилиту updroots.exe:
rootsupd.exe /c /t:C:\PS\rootsupd
В появившемся окне нажми «No» — чтобы не заменять наш файл roots.sst на версию из архива.
Шаг 3. Открой командную строку от администратора, перейди в папку и установи сертификаты:
cd C:\PS\rootsupd
updroots.exe roots.sst
Шаг 4. Проверь результат: открой MMC → хранилище сертификатов → «Доверенные корневые центры». Должно быть ровно 21 корневой сертификат.
- Ошибка 809 — Windows не может договориться с VPN-сервером по IKEv2
- Шаг 1–2: ключи реестра разрешают IKEv2 за NAT — решают большинство случаев
- Шаг 3–4: нужны если реестр не помог — проблема в устаревших сертификатах
- После каждого изменения реестра — обязательная перезагрузка
- После шага 4 должно быть ровно 21 корневой сертификат в хранилище
- Если ничего не помогло — проблема на стороне VPN-сервера или брандмауэра