Быстрое решение — попробуй сначала

Если клиент и VPN-сервер оба за NAT — один ключ реестра решает проблему. Открой командную строку от администратора и выполни:

reg add HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent /v AssumeUDPEncapsulationContextOnSendRule /t REG_DWORD /d 0x2 /f

После этого перезагрузи компьютер и попробуй подключиться снова. Если помогло — шаги 3 и 4 не нужны.

Пошаговое решение

01
Реестр: разрешить IKEv2 за NAT

Ошибка 809 чаще всего возникает когда компьютер или VPN-сервер (или оба) находятся за роутером с NAT. Windows по умолчанию не разрешает IKEv2 в такой конфигурации.

Открой командную строку от имени администратора (Win + X → «Командная строка (администратор)» или «Windows PowerShell (администратор)»).

Выполни команду:

reg add HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent /v AssumeUDPEncapsulationContextOnSendRule /t REG_DWORD /d 0x2 /f
Значения параметра
0 — сервер подключён напрямую без NAT (по умолчанию)
1 — VPN-сервер за NAT
2 — и сервер, и клиент за NAT (самый частый случай)
Команда выполнена без ошибок. Не перезагружай пока — сначала выполни шаг 2.
02
Реестр: включить IPsec и AES-256

Иногда IPsec бывает явно запрещён в реестре. Также можно включить поддержку AES-256 для более высокого уровня безопасности.

Выполни в той же командной строке от администратора:

reg add HKLM\SYSTEM\CurrentControlSet\Services\RasMan\Parameters /v ProhibitIpSec /t REG_DWORD /d 0x0 /f

Если на сервере настроен высокий уровень безопасности IPsec — дополнительно:

reg add HKLM\System\CurrentControlSet\Services\Rasman\Parameters /v NegotiateDH2048_AES256 /t REG_DWORD /d 1 /f
Важно
После изменений в реестре обязательно перезагрузи компьютер. Без перезагрузки изменения не применяются. Параметр NegotiateDH2048_AES256 может конфликтовать с групповыми политиками домена — используй только при необходимости.
После перезагрузки попробуй подключиться. Если VPN заработал — готово. Если ошибка 809 осталась — переходи к шагу 3.
03
Очистить хранилище корневых сертификатов

Накопившиеся устаревшие или сторонние корневые сертификаты могут мешать установке IKEv2-соединения. Их нужно удалить перед установкой актуальных.

Открой консоль управления: Win + R → mmc → Enter.

В меню «Файл» → «Добавить/удалить оснастку» → выбери «Сертификаты» → «Добавить» → «Учётная запись компьютера» → «Локальный компьютер» → OK.

MMC — хранилище сертификатов локального компьютера

Раскрой «Сертификаты (локальный компьютер)» → «Доверенные корневые центры сертификации» → «Сертификаты».

Выдели и удали сторонние, устаревшие и незнакомые сертификаты. Системные сертификаты Microsoft трогать не нужно — они восстановятся на следующем шаге.

Как понять что удалять
Оставь сертификаты от Microsoft, «Диасофт» (если используешь российский банкинг) и явно корпоративные. Остальное — удаляй. После шага 4 нужный набор будет восстановлен.
Лишние сертификаты удалены. Переходи к установке актуальных.
04
Установить актуальные корневые сертификаты

Утилита rootsupd.exe от Kaspersky извлекает актуальный набор корневых сертификатов Microsoft. Файл roots.sst — это хранилище с 21 корневым сертификатом, проверенным на чистой установке Windows 10.

Скачай оба файла:

Шаг 1. Создай папку C:\PS\rootsupd\ и скопируй туда файл roots.sst.

Шаг 2. Распакуй rootsupd.zip и запусти rootsupd.exe с параметрами — это извлечёт утилиту updroots.exe:

rootsupd.exe /c /t:C:\PS\rootsupd

В появившемся окне нажми «No» — чтобы не заменять наш файл roots.sst на версию из архива.

Шаг 3. Открой командную строку от администратора, перейди в папку и установи сертификаты:

cd C:\PS\rootsupd updroots.exe roots.sst

Шаг 4. Проверь результат: открой MMC → хранилище сертификатов → «Доверенные корневые центры». Должно быть ровно 21 корневой сертификат.

После установки
Перезагрузи компьютер и попробуй подключиться к VPN. Если ошибка 809 осталась — проверь настройки на стороне VPN-сервера: возможно, проблема в конфигурации брандмауэра или самого сервера.
21 сертификат установлен, VPN IKEv2 подключается без ошибки 809.
Итог: что и зачем
IT-аутсорсинг · Санкт-Петербург
Не помогло?
Настрою VPN удалённо или с выездом. 22 года опыта с корпоративными сетями.
Написать →