Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Resumo
Este artigo lista os problemas comuns de conexão de ponto a site que podem ocorrer. Também discute as possíveis causas e soluções para esses problemas.
Erro do cliente VPN: não foi possível encontrar um certificado
Sintoma
Ao tentar se conectar a uma rede virtual Azure usando o cliente VPN, você recebe a seguinte mensagem de erro:
Não foi possível encontrar um certificado que possa ser usado com este protocolo EAP. (Erro 798)
Motivo
Esse problema ocorrerá se o certificado do cliente estiver ausente em Certificates – Current User\Personal\Certificates.
Solução
Para resolver esse problema, siga estas etapas:
Abrir o Gerenciador de Certificados: selecione Iniciar, digite gerenciar certificados de computador e, em seguida, selecione gerenciar certificados de computador no resultado da pesquisa.
Verifique se os certificados abaixo estão no local correto:
Certificado Localização AzureClient.pfx Usuário Atual\Pessoal\Certificados AzureRoot.cer Computador Local\Autoridades de Certificação Raiz Confiáveis Acesse C:\Users<UserName>\AppData\Roaming\Microsoft\Network\Connections\Cm<GUID> e instale manualmente o certificado (arquivo *.cer) nos repositórios do usuário e do computador.
Se você acabou de atualizar ou instalar um novo certificado, reinicialize o computador cliente para garantir que o novo certificado seja usado.
Para saber mais sobre como instalar o certificado do cliente, confira Gerar e exportar certificados para conexões ponto a site.
Observação
Ao importar o certificado do cliente, não selecione a opção Habilitar proteção de chave privada forte .
A conexão de rede entre o computador e o servidor VPN não pôde ser estabelecida porque o servidor remoto não está respondendo
Sintoma
Ao tentar se conectar a um gateway de rede virtual Azure usando o IKEv2 no Windows, você receberá a seguinte mensagem de erro:
A conexão de rede entre o computador e o servidor VPN não pôde ser estabelecida porque o servidor remoto não está respondendo
Motivo
Esse problema ocorrerá se a versão do Windows não oferecer suporte à fragmentação de IKE.
Solução
O Windows 10 e o Server 2016 dão suporte ao IKEv2. No entanto, para usar o IKEv2, você deve instalar atualizações e definir um valor de chave do Registro localmente. As versões do sistema operacional anteriores a Windows 10 não têm suporte e só podem usar o SSTP.
Para preparar Windows 10 ou Server 2016 para IKEv2:
Instale a atualização.
Versão do sistema operacional Data Número/Link Windows Server 2016
Windows 10 versão 160717 de janeiro de 2018 KB4057142 Windows 10 versão 1703 17 de janeiro de 2018 KB4057144 Windows 10 versão 1709 22 de março de 2018 KB4089848 Defina o valor da chave do Registro. Criar ou definir chave
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\ IKEv2\DisableCertReqPayloadREG_DWORD no registro para 1.
Erro de cliente VPN: a mensagem recebida foi inesperada ou formatada incorretamente
Sintoma
Ao tentar se conectar a uma rede virtual Azure usando o cliente VPN, você recebe a seguinte mensagem de erro:
A mensagem recebida era inesperada ou estava formatada incorretamente (Erro 0x80090326)
Motivo
Esse problema ocorre se uma das seguintes condições for verdadeira:
- Você configurou incorretamente as rotas definidas pelo usuário (UDR) com a rota padrão na sub-rede de gateway.
- Você não carrega a chave pública do certificado raiz no gateway de VPN Azure.
- A chave está corrompida ou expirada.
Solução
Para resolver esse problema, siga estas etapas:
- Remova a UDR da sub-rede de Gateway. Certifique-se de que a UDR encaminha todo o tráfego corretamente.
- Verifique o status do certificado raiz no portal do Azure para ver se ele foi revogado. Se ele não for revogado, tente excluir o certificado raiz e recarregá-lo. Para saber mais, confira Criar certificados.
Erro de cliente VPN: uma cadeia de certificados foi processada, mas fechada
Sintoma
Ao tentar se conectar a uma rede virtual Azure usando o cliente VPN, você recebe a seguinte mensagem de erro:
Uma cadeia de certificados foi processada, mas terminou em um certificado raiz em que o provedor de confiabilidade não confia.
Solução
Verifique se os certificados abaixo estão no local correto:
Certificado Localização AzureClient.pfx Usuário Atual\Pessoal\Certificados Azuregateway-GUID.cloudapp.net Usuário Atual\Autoridades de Certificação Raiz Confiáveis AzureGateway-GUID.cloudapp.net, AzureRoot.cer Computador Local\Autoridades de Certificação Raiz Confiáveis Se os certificados já estiverem no local, tente excluí-los e reinstalá-los. O certificado azuregateway-GUID.cloudapp.net está no pacote de configuração do cliente VPN que você baixou do portal Azure. Você pode usar arquivadores para extrair os arquivos do pacote.
Erro no download do arquivo: o URI de destino não foi especificado
Sintoma
Você recebe a seguinte mensagem de erro:
Erro de transferência de ficheiros. O URI de destino não foi especificado.
Motivo
Esse problema ocorre devido ao tipo de gateway incorreto.
Solução
O tipo de gateway de VPN deve ser VPN, enquanto o tipo de VPN deve ser RouteBased.
Erro do cliente VPN: falha no script personalizado de VPN do Azure
Sintoma
Ao tentar se conectar a uma rede virtual Azure usando o cliente VPN, você recebe a seguinte mensagem de erro:
O script personalizado (para atualizar sua tabela de roteamento) falhou. (Erro 8007026f)
Motivo
Esse problema ocorre se você tentar abrir a conexão VPN site-to-point usando um atalho.
Solução
Abra o pacote VPN diretamente em vez de abri-lo pelo atalho.
O perfil VPN é repetidamente excluído e recriado no Windows 11
Sintoma
- A conexão VPN se desconecta durante ou logo depois de uma sincronização do Intune.
- O perfil VPN parece ser excluído e, em seguida, reprovisionado, mesmo que nenhuma alteração de configuração tenha sido feita.
- Você observa esse comportamento principalmente em dispositivos Windows 11.
Motivo
Esse problema ocorre devido a diferenças na forma como o Intune e o Windows lidam com o perfil VPN XML:
- Durante uma sincronização do Intune, o Intune compara o perfil VPN atribuído ao dispositivo com o perfil atualmente presente no sistema.
- Windows não armazena o XML de perfil VPN original exatamente como foi fornecido ao Intune. Quando consultado, Windows regenera a representação XML do perfil.
- O XML regenerado pode ser diferente na formatação, ordenação ou normalização do XML original carregado para o Intune.
- Embora a configuração de VPN efetiva seja a mesma, essas diferenças de formatação podem fazer com que o Intune interprete o perfil como alterado.
- Quando o Intune detecta uma diferença, ele exclui o perfil VPN existente e provisiona um novo, o que faz com que a conexão VPN se desconecte.
Solução
Para evitar a exclusão desnecessária e a recriação do perfil VPN, verifique se o perfil XML usado no Intune corresponde ao formato gerado por Windows. A abordagem recomendada é extrair o perfil XML de um dispositivo em que o perfil VPN já está provisionado e funcionando corretamente.
Provisione um perfil VPN por meio do Intune que inclui todas as configurações necessárias.
Em um dispositivo Windows com o perfil aplicado corretamente, abra o PowerShell e recupere a lista de perfis VPN provisionados:
$vpns = Get-CimInstance -Namespace root\cimv2\mdm\dmmap -ClassName MDM_VPNv2_01Identifique o perfil correto examinando o valor instanceID:
$vpns[0].InstanceIDExporte o XML do perfil para um arquivo:
[System.IO.File]::WriteAllText("VPN-Corrected.xml", $vpns[0].ProfileXML)Use o arquivo XML exportado como a definição de perfil VPN no Intune.
O uso do XML gerado por Windows ajuda a garantir a consistência entre o perfil armazenado no dispositivo e o perfil avaliado pelo Intune, reduzindo a probabilidade de exclusão de perfil e desconexões vpn durante a sincronização.
Não é possível instalar o cliente VPN
Motivo
Você precisa de um certificado extra para confiar no gateway de VPN para sua rede virtual. O portal Azure inclui esse certificado no pacote de configuração do cliente VPN que ele gera.
Solução
Extraia o pacote de configuração do cliente VPN e localize o arquivo .cer. Para instalar o certificado, siga estas etapas:
- Abra mmc.exe.
- Adicione o snap-in Certificados.
- Selecione a conta Computador para o computador local.
- Clique com o botão direito do mouse no nó Autoridades de Certificação Raiz Confiáveis. Clique em All-Task>Import e navegue até o arquivo .cer que você extraiu do pacote de configuração do cliente VPN.
- Reinicie o computador.
- Tente instalar o cliente VPN.
Erro no portal do Azure: falha ao salvar o gateway VPN e os dados são inválidos
Sintoma
Ao tentar salvar as alterações do gateway de VPN no portal do Azure, você receberá a seguinte mensagem de erro:
Falha ao salvar o gateway de rede virtual <nome do gateway>. Os dados para o certificado <ID do certificado> são inválidos.
Motivo
Esse problema poderá ocorrer se a chave pública do certificado raiz que você carregou contiver caracteres inválidos, como espaço.
Solução
Verifique se os dados do certificado não contêm caracteres inválidos, como quebras de linha (retornos de carro). O valor inteiro deve estar em uma linha longa. O exemplo a seguir mostra a área a ser copiada dentro do certificado:
Azure erro do portal: falha ao salvar o gateway de VPN e o nome do recurso é inválido
Sintoma
Ao tentar salvar as alterações do gateway de VPN no portal do Azure, você receberá a seguinte mensagem de erro:
Falha ao salvar o gateway de rede virtual <nome do gateway>. Nome do recurso <o nome do certificado que você tenta carregar> é inválido.
Motivo
Esse problema ocorre porque o nome do certificado contém um caractere inválido, como um espaço.
erro do portal Azure: erro de download do arquivo do pacote VPN 503
Sintoma
Ao tentar baixar o pacote de configuração de cliente VPN, você recebe a seguinte mensagem de erro:
Falha ao baixar o arquivo. Detalhes do erro: erro 503. O servidor está ocupado.
Solução
Esse erro pode ser causado por um problema de rede temporário. Tente baixar o pacote VPN novamente após alguns minutos.
Atualização do Gateway de VPN do Azure: todos os clientes ponto a site não conseguem se conectar
Motivo
O certificado já ultrapassou 50% da sua validade, por isso foi renovado.
Solução
Para resolver esse problema, baixe e implante novamente o pacote de ponto a site em todos os clientes.
Muitos clientes VPN conectados ao mesmo tempo
Você atingiu o número máximo de conexões. Você pode ver o número total de clientes conectados no portal Azure.
O cliente VPN não pode acessar os compartilhamentos de arquivos de rede
Sintoma
O cliente VPN se conecta à rede virtual Azure. No entanto, o cliente não pode acessar os compartilhamentos de rede.
Motivo
O protocolo SMB é usado para acesso de compartilhamento de arquivos. Quando você inicia a conexão, o cliente VPN adiciona as credenciais de sessão e ocorre a falha. Depois que a conexão é estabelecida, o cliente usa as credenciais de cache para autenticação Kerberos. Esse processo inicia consultas para o Centro de Distribuição de Chaves (um controlador de domínio) para obter um token. Uma vez que o cliente conecta-se pela Internet, ele pode não conseguir alcançar o controlador de domínio. Portanto, o cliente não pode fazer failover do Kerberos para o NTLM.
A única vez em que o cliente é solicitado a fornecer uma credencial é quando ele tem um certificado válido (com SAN=UPN) emitido pelo domínio no qual ele está ingressado. O cliente também deve estar fisicamente conectado à rede de domínio. Nesse caso, o cliente tenta usar o certificado e busca o controlador de domínio. Então o Centro de distribuição de chaves retorna um erro de "KDC_ERR_C_PRINCIPAL_UNKNOWN". O cliente é forçado a fazer failover para NTLM.
Solução
Para contornar o problema, desabilite o cache de credenciais de domínio da seguinte subchave do registro:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\DisableDomainCreds - Set the value to 1
Não é possível encontrar a conexão VPN ponto a site no Windows depois de reinstalar o cliente VPN
Sintoma
Você remove a conexão VPN ponto a site e reinstala o cliente VPN. Nessa situação, a conexão VPN não foi configurada com êxito. Você não vê a conexão VPN nas configurações Network em Windows.
Solução
Para resolver o problema, exclua os arquivos de configuração do cliente VPN antigos C:\Users\UserName\AppData\Roaming\Microsoft\Network\Connections<VirtualNetworkId> e, em seguida, execute novamente o instalador do cliente VPN.
O cliente VPN ponto a site não pode resolver o FQDN dos recursos no domínio local
Sintoma
Quando o cliente se conecta ao Azure usando uma conexão VPN ponto a site, ele não consegue resolver o FQDN dos recursos no seu domínio local.
Motivo
O cliente VPN ponto a site normalmente usa servidores DNS do Azure configurados na rede virtual Azure. Os servidores DNS do Azure têm precedência sobre os servidores DNS locais configurados no cliente (a menos que a métrica da interface Ethernet seja menor), portanto, todas as consultas DNS são enviadas para os servidores DNS do Azure. Se os servidores DNS do Azure não tiverem os registros dos recursos locais, a consulta falhará.
Solução
Para resolver o problema, verifique se os servidores de DNS do Azure usados na rede virtual Azure podem resolver os registros DNS para recursos locais. Para fazer isso, você pode usar encaminhadores DNS ou encaminhadores condicionais. Para obter mais informações, confira Resolução de nomes usando seu servidor DNS.
A conexão VPN ponto a site é estabelecida, mas você ainda não pode se conectar aos recursos de Azure
Motivo
Esse problema ocorre se o cliente de VPN não receber as rotas do gateway de VPN do Azure.
Solução
Para resolver esse problema, redefina o gateway de VPN do Azure. Para garantir que as novas rotas sejam usadas, baixe os clientes VPN ponto a site novamente depois que o emparelhamento de rede virtual for configurado com êxito.
Erro: “A função de revogação não pôde verificar a revogação porque o servidor de revogação estava offline. (Erro 0x80092013)”
Causas
Essa mensagem de erro ocorre se o cliente não puder acessar http://crl3.digicert.com/ssca-sha2-g1.crl e http://crl4.digicert.com/ssca-sha2-g1.crl. A verificação de revogação requer acesso a esses dois sites. Esse problema geralmente acontece em clientes que têm o servidor proxy configurado. Em alguns ambientes, se as solicitações não estiverem passando pelo servidor proxy, o firewall de borda as negará.
Solução
Verifique as configurações do servidor proxy. Verifique se o cliente pode acessar http://crl3.digicert.com/ssca-sha2-g1.crl e http://crl4.digicert.com/ssca-sha2-g1.crl.
Erro do cliente VPN: a conexão foi impedida devido a uma política configurada no seu servidor de RAS/VPN. (Erro 812)
Motivo
Esse erro ocorrerá se o servidor RADIUS que você usou para autenticar o cliente VPN tiver configurações incorretas ou Azure Gateway não conseguir acessar o servidor RADIUS.
Solução
Verifique se o servidor RADIUS está configurado corretamente. Para mais informações, consulte Integrar a autenticação RADIUS com o Servidor de Autenticação Multifator do Azure.
"Erro 405" ao baixar o certificado raiz do Gateway de VPN
Motivo
Você não instalou o certificado raiz. Instale o certificado raiz no repositório de certificados confiáveis do cliente.
Erro do cliente VPN: a conexão remota não foi feita porque a tentativa de túneis VPN falhou. (Erro 800)
Motivo
O driver NIC está desatualizado.
Solução
Atualize o driver NIC:
- Selecione Iniciar, digite Gerenciador de Dispositivos e selecione-o na lista de resultados. Caso uma senha de administrador ou uma confirmação seja solicitada, digite a senha ou forneça a confirmação.
- Nas categorias Adaptadores de rede, localize o NIC a ser atualizado.
- Clique duas vezes no nome do dispositivo, selecione Atualizar driver e selecione Pesquisar automaticamente para software de driver atualizado.
- Se Windows não encontrar um novo driver, você poderá tentar procurar um no site do fabricante do dispositivo e seguir suas instruções.
- Reinicie o computador e tente novamente a conexão.
Erro do cliente VPN: sua autenticação com Microsoft Entra expirou
Se você estiver usando Microsoft Entra ID autenticação, poderá encontrar um dos seguintes erros:
Sua autenticação com Microsoft Entra expirou. Você precisa se autenticar novamente no Entra para adquirir um novo token. O tempo limite de autenticação pode ser ajustado pelo administrador.
ou
Sua autenticação com Microsoft Entra expirou, portanto, você precisa se autenticar novamente para adquirir um novo token. Tente se conectar novamente. As políticas e o tempo limite de autenticação são configurados pelo seu administrador no locatário do Entra.
Motivo
A conexão ponto a site está desconectada porque o token de atualização atual expirou ou se tornou inválido. Novos tokens de acesso não podem ser buscados para autenticar o usuário.
Quando um cliente VPN Azure tenta estabelecer conexão com um gateway de VPN Azure usando Microsoft Entra ID autenticação, um token de acesso é necessário para autenticar o usuário. Esse token é renovado aproximadamente a cada hora. Um token de acesso válido só poderá ser emitido quando o usuário tiver um token de atualização válido. Se o usuário não tiver um token de atualização válido, a conexão será desconectada.
Vários motivos podem fazer com que o token de atualização expire ou se torne inválido. Verifique os logs de entrada dos usuários no Entra para depuração. Para obter mais informações, consulte logs de entrada do Microsoft Entra.
O token de atualização expira
- Os tokens de atualização expiram após 90 dias por padrão. Após 90 dias, os usuários precisarão se reconectar para obter um novo token de atualização.
- Os administradores de locatários do Entra podem adicionar políticas de acesso condicional à frequência de entrada que disparam a reautenticação periódica a cada 'X' horas. (O token de atualização expira em 'X' horas). Ao usar políticas de acesso condicional personalizadas, os usuários devem fazer um logon interativo a cada 'X' horas. Para obter mais informações, confira Atualizar tokens na plataforma de identidade da Microsoft e configurar políticas de tempo de vida de sessões adaptáveis.
- Os tokens de atualização expiram após 90 dias por padrão. Após 90 dias, os usuários precisarão se reconectar para obter um novo token de atualização.
O token de atualização se torna inválido
- O usuário é removido do locatário.
- As credenciais do usuário são alteradas.
- O administrador do locatário do Entra revoga sessões.
- O dispositivo tornou-se não compatível (se for um dispositivo gerenciado).
- Outras políticas do Entra configuradas pelos administradores da Entra que exigem que os usuários usem periodicamente a entrada interativa.
Solução
Nessas situações será preciso que os usuários se reconectem. Essa ação dispara um processo de entrada interativo no Microsoft Entra que emite um novo token de atualização e um token de acesso.
Azure cliente VPN com autenticação de ID do Entra não solicita que o usuário se reautentique toda vez que ele se desconectar
Motivo
Um cliente VPN do Azure que se conecta usando ponto a site com autenticação do Entra ID não requer reautenticação interativa quando é desconectado.
Defina a frequência de entrada (SIF) recomendada ou o tempo de expiração do token de atualização para a melhor experiência com o cliente VPN Azure para um valor maior que 2 horas, dependendo do que funciona melhor para você. Essa configuração mantém você conectado sem a necessidade de reautenticar interativamente.
Não defina o SIF como "todas as vezes", pois requer reautenticação interativa a cada hora e causa desconexões frequentes.
Quando o cache de entrada está habilitado (padrão), o token é armazenado no armazenamento permanente. Esse armazenamento permite a reconexão sem reautenticação interativa mesmo após a desconexão, desde que o token de atualização seja válido. Essa condição significa que a duração da reconexão está dentro do tempo de expiração do token de atualização ou SIF.
Solução
Para garantir que o cliente vpn Azure solicite a reautenticação toda vez que ele se desconectar, use a opção de cache de entrada desabilitada no Azure Cliente VPN (versão 4.0.0.0 e posterior). Modifique a configuração cachesigninuser do perfil de usuário (XML) para false.
<azvpnprofile>
<clientauth>
<aad>
<cachesigninuser>false</cachesigninuser>
</aad>
</clientauth>
</azvpnprofile>
Quando você desabilitar o cache de entrada, o token é armazenado no armazenamento na memória e é válido para uma conexão (ou sessão), independentemente de sua duração (de 30 minutos a 90 dias). Depois que a conexão é desconectada, o token na memória é removido. A duração de uma conexão depende do tempo de expiração do token de atualização ou do SIF.
Erro do cliente VPN: ao conectar à conexão VPN <Nome da conexão VPN>, Status = a plataforma VPN não acionou a conexão
Você também pode ver o seguinte erro no Visualizador de Eventos do RasClient: "O usuário <User> tentou estabelecer uma conexão chamada <Nome da Conexão VPN> que falhou. O código de erro retornado na falha é 1460."
Motivo
O cliente VPN do Azure não tem a permissão do aplicativo Aplicativos em segundo plano habilitada em Configurações do Aplicativo do Windows.
Solução
- No Windows, acesse Configurações>Privacidade>Aplicativos em segundo plano.
- Alterne Permitir que aplicativos sejam executados em segundo plano para Ativado.
Erro: 'erro no download do arquivo O URI de destino não foi especificado'
Motivo
Esse erro ocorre quando você configura um tipo de gateway incorreto.
Solução
Defina o tipo de gateway de VPN do Azure para VPN e o tipo de VPN para RouteBased.
O instalador do pacote VPN não conclui
Motivo
As instalações anteriores do cliente VPN podem causar esse problema.
Solução
Exclua os arquivos de configuração do cliente VPN antigos C:\Users\UserName\AppData\Roaming\Microsoft\Network\Connections<VirtualNetworkId> e execute novamente o instalador do cliente VPN.
O cliente VPN hiberna ou dorme
Solução
Verifique as configurações de suspensão e hibernação no computador em que o cliente VPN está em execução.
Não consigo resolver registros em Zonas de DNS Privado usando o Resolvedor Privado de clientes ponto-a-site.
Sintoma
Quando você usa o servidor DNS Azure fornecido (168.63.129.16) na rede virtual, os clientes ponto a site não podem resolver registros em zonas DNS privado (incluindo pontos de extremidade privados).
Motivo
Somente a plataforma Azure pode resolver o endereço IP do servidor DNS do Azure (168.63.129.16).
Solução
Para resolver registros de uma zona de DNS privado, siga estas etapas:
Ao configurar o endereço IP de entrada do resolvedor privado como servidores DNS personalizados na rede virtual, você pode resolver registros na zona DNS privada (incluindo aqueles criados a partir de pontos de extremidade privados). As zonas de DNS privado devem ser associadas à rede virtual que tem o Resolvedor Privado.
Por padrão, o gateway de VPN envia os servidores DNS configurados em uma rede virtual para clientes ponto a site. Ao configurar o endereço IP de entrada do resolvedor privado como servidores DNS personalizados na rede virtual, você envia automaticamente esses endereços IP para clientes como o servidor DNS VPN. Você pode resolver registros de forma transparente em zonas DNS privadas (incluindo endpoints privados).