Solucionar problemas de conexão ponto-a-site do Azure

Resumo

Este artigo lista os problemas comuns de conexão de ponto a site que podem ocorrer. Também discute as possíveis causas e soluções para esses problemas.

Erro do cliente VPN: não foi possível encontrar um certificado

Sintoma

Ao tentar se conectar a uma rede virtual Azure usando o cliente VPN, você recebe a seguinte mensagem de erro:

Não foi possível encontrar um certificado que possa ser usado com este protocolo EAP. (Erro 798)

Motivo

Esse problema ocorrerá se o certificado do cliente estiver ausente em Certificates – Current User\Personal\Certificates.

Solução

Para resolver esse problema, siga estas etapas:

  1. Abrir o Gerenciador de Certificados: selecione Iniciar, digite gerenciar certificados de computador e, em seguida, selecione gerenciar certificados de computador no resultado da pesquisa.

  2. Verifique se os certificados abaixo estão no local correto:

    Certificado Localização
    AzureClient.pfx Usuário Atual\Pessoal\Certificados
    AzureRoot.cer Computador Local\Autoridades de Certificação Raiz Confiáveis
  3. Acesse C:\Users<UserName>\AppData\Roaming\Microsoft\Network\Connections\Cm<GUID> e instale manualmente o certificado (arquivo *.cer) nos repositórios do usuário e do computador.

  4. Se você acabou de atualizar ou instalar um novo certificado, reinicialize o computador cliente para garantir que o novo certificado seja usado.

Para saber mais sobre como instalar o certificado do cliente, confira Gerar e exportar certificados para conexões ponto a site.

Observação

Ao importar o certificado do cliente, não selecione a opção Habilitar proteção de chave privada forte .

A conexão de rede entre o computador e o servidor VPN não pôde ser estabelecida porque o servidor remoto não está respondendo

Sintoma

Ao tentar se conectar a um gateway de rede virtual Azure usando o IKEv2 no Windows, você receberá a seguinte mensagem de erro:

A conexão de rede entre o computador e o servidor VPN não pôde ser estabelecida porque o servidor remoto não está respondendo

Motivo

Esse problema ocorrerá se a versão do Windows não oferecer suporte à fragmentação de IKE.

Solução

O Windows 10 e o Server 2016 dão suporte ao IKEv2. No entanto, para usar o IKEv2, você deve instalar atualizações e definir um valor de chave do Registro localmente. As versões do sistema operacional anteriores a Windows 10 não têm suporte e só podem usar o SSTP.

Para preparar Windows 10 ou Server 2016 para IKEv2:

  1. Instale a atualização.

    Versão do sistema operacional Data Número/Link
    Windows Server 2016
    Windows 10 versão 1607
    17 de janeiro de 2018 KB4057142
    Windows 10 versão 1703 17 de janeiro de 2018 KB4057144
    Windows 10 versão 1709 22 de março de 2018 KB4089848
  2. Defina o valor da chave do Registro. Criar ou definir chave HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\ IKEv2\DisableCertReqPayload REG_DWORD no registro para 1.

Erro de cliente VPN: a mensagem recebida foi inesperada ou formatada incorretamente

Sintoma

Ao tentar se conectar a uma rede virtual Azure usando o cliente VPN, você recebe a seguinte mensagem de erro:

A mensagem recebida era inesperada ou estava formatada incorretamente (Erro 0x80090326)

Motivo

Esse problema ocorre se uma das seguintes condições for verdadeira:

  • Você configurou incorretamente as rotas definidas pelo usuário (UDR) com a rota padrão na sub-rede de gateway.
  • Você não carrega a chave pública do certificado raiz no gateway de VPN Azure.
  • A chave está corrompida ou expirada.

Solução

Para resolver esse problema, siga estas etapas:

  1. Remova a UDR da sub-rede de Gateway. Certifique-se de que a UDR encaminha todo o tráfego corretamente.
  2. Verifique o status do certificado raiz no portal do Azure para ver se ele foi revogado. Se ele não for revogado, tente excluir o certificado raiz e recarregá-lo. Para saber mais, confira Criar certificados.

Erro de cliente VPN: uma cadeia de certificados foi processada, mas fechada

Sintoma

Ao tentar se conectar a uma rede virtual Azure usando o cliente VPN, você recebe a seguinte mensagem de erro:

Uma cadeia de certificados foi processada, mas terminou em um certificado raiz em que o provedor de confiabilidade não confia.

Solução

  1. Verifique se os certificados abaixo estão no local correto:

    Certificado Localização
    AzureClient.pfx Usuário Atual\Pessoal\Certificados
    Azuregateway-GUID.cloudapp.net Usuário Atual\Autoridades de Certificação Raiz Confiáveis
    AzureGateway-GUID.cloudapp.net, AzureRoot.cer Computador Local\Autoridades de Certificação Raiz Confiáveis
  2. Se os certificados já estiverem no local, tente excluí-los e reinstalá-los. O certificado azuregateway-GUID.cloudapp.net está no pacote de configuração do cliente VPN que você baixou do portal Azure. Você pode usar arquivadores para extrair os arquivos do pacote.

Erro no download do arquivo: o URI de destino não foi especificado

Sintoma

Você recebe a seguinte mensagem de erro:

Erro de transferência de ficheiros. O URI de destino não foi especificado.

Motivo

Esse problema ocorre devido ao tipo de gateway incorreto.

Solução

O tipo de gateway de VPN deve ser VPN, enquanto o tipo de VPN deve ser RouteBased.

Erro do cliente VPN: falha no script personalizado de VPN do Azure

Sintoma

Ao tentar se conectar a uma rede virtual Azure usando o cliente VPN, você recebe a seguinte mensagem de erro:

O script personalizado (para atualizar sua tabela de roteamento) falhou. (Erro 8007026f)

Motivo

Esse problema ocorre se você tentar abrir a conexão VPN site-to-point usando um atalho.

Solução

Abra o pacote VPN diretamente em vez de abri-lo pelo atalho.

O perfil VPN é repetidamente excluído e recriado no Windows 11

Sintoma

  • A conexão VPN se desconecta durante ou logo depois de uma sincronização do Intune.
  • O perfil VPN parece ser excluído e, em seguida, reprovisionado, mesmo que nenhuma alteração de configuração tenha sido feita.
  • Você observa esse comportamento principalmente em dispositivos Windows 11.

Motivo

Esse problema ocorre devido a diferenças na forma como o Intune e o Windows lidam com o perfil VPN XML:

  • Durante uma sincronização do Intune, o Intune compara o perfil VPN atribuído ao dispositivo com o perfil atualmente presente no sistema.
  • Windows não armazena o XML de perfil VPN original exatamente como foi fornecido ao Intune. Quando consultado, Windows regenera a representação XML do perfil.
  • O XML regenerado pode ser diferente na formatação, ordenação ou normalização do XML original carregado para o Intune.
  • Embora a configuração de VPN efetiva seja a mesma, essas diferenças de formatação podem fazer com que o Intune interprete o perfil como alterado.
  • Quando o Intune detecta uma diferença, ele exclui o perfil VPN existente e provisiona um novo, o que faz com que a conexão VPN se desconecte.

Solução

Para evitar a exclusão desnecessária e a recriação do perfil VPN, verifique se o perfil XML usado no Intune corresponde ao formato gerado por Windows. A abordagem recomendada é extrair o perfil XML de um dispositivo em que o perfil VPN já está provisionado e funcionando corretamente.

  1. Provisione um perfil VPN por meio do Intune que inclui todas as configurações necessárias.

  2. Em um dispositivo Windows com o perfil aplicado corretamente, abra o PowerShell e recupere a lista de perfis VPN provisionados:

    $vpns = Get-CimInstance -Namespace root\cimv2\mdm\dmmap -ClassName MDM_VPNv2_01
    
  3. Identifique o perfil correto examinando o valor instanceID:

    $vpns[0].InstanceID
    
  4. Exporte o XML do perfil para um arquivo:

    [System.IO.File]::WriteAllText("VPN-Corrected.xml", $vpns[0].ProfileXML)
    
  5. Use o arquivo XML exportado como a definição de perfil VPN no Intune.

O uso do XML gerado por Windows ajuda a garantir a consistência entre o perfil armazenado no dispositivo e o perfil avaliado pelo Intune, reduzindo a probabilidade de exclusão de perfil e desconexões vpn durante a sincronização.

Não é possível instalar o cliente VPN

Motivo

Você precisa de um certificado extra para confiar no gateway de VPN para sua rede virtual. O portal Azure inclui esse certificado no pacote de configuração do cliente VPN que ele gera.

Solução

Extraia o pacote de configuração do cliente VPN e localize o arquivo .cer. Para instalar o certificado, siga estas etapas:

  1. Abra mmc.exe.
  2. Adicione o snap-in Certificados.
  3. Selecione a conta Computador para o computador local.
  4. Clique com o botão direito do mouse no nó Autoridades de Certificação Raiz Confiáveis. Clique em All-Task>Import e navegue até o arquivo .cer que você extraiu do pacote de configuração do cliente VPN.
  5. Reinicie o computador.
  6. Tente instalar o cliente VPN.

Erro no portal do Azure: falha ao salvar o gateway VPN e os dados são inválidos

Sintoma

Ao tentar salvar as alterações do gateway de VPN no portal do Azure, você receberá a seguinte mensagem de erro:

Falha ao salvar o gateway de rede virtual <nome do gateway>. Os dados para o certificado <ID do certificado> são inválidos.

Motivo

Esse problema poderá ocorrer se a chave pública do certificado raiz que você carregou contiver caracteres inválidos, como espaço.

Solução

Verifique se os dados do certificado não contêm caracteres inválidos, como quebras de linha (retornos de carro). O valor inteiro deve estar em uma linha longa. O exemplo a seguir mostra a área a ser copiada dentro do certificado:

Captura de tela dos detalhes do certificado usados para copiar a chave pública do certificado raiz para a instalação de VPN ponto a site.

Azure erro do portal: falha ao salvar o gateway de VPN e o nome do recurso é inválido

Sintoma

Ao tentar salvar as alterações do gateway de VPN no portal do Azure, você receberá a seguinte mensagem de erro:

Falha ao salvar o gateway de rede virtual <nome do gateway>. Nome do recurso <o nome do certificado que você tenta carregar> é inválido.

Motivo

Esse problema ocorre porque o nome do certificado contém um caractere inválido, como um espaço.

erro do portal Azure: erro de download do arquivo do pacote VPN 503

Sintoma

Ao tentar baixar o pacote de configuração de cliente VPN, você recebe a seguinte mensagem de erro:

Falha ao baixar o arquivo. Detalhes do erro: erro 503. O servidor está ocupado.

Solução

Esse erro pode ser causado por um problema de rede temporário. Tente baixar o pacote VPN novamente após alguns minutos.

Atualização do Gateway de VPN do Azure: todos os clientes ponto a site não conseguem se conectar

Motivo

O certificado já ultrapassou 50% da sua validade, por isso foi renovado.

Solução

Para resolver esse problema, baixe e implante novamente o pacote de ponto a site em todos os clientes.

Muitos clientes VPN conectados ao mesmo tempo

Você atingiu o número máximo de conexões. Você pode ver o número total de clientes conectados no portal Azure.

O cliente VPN não pode acessar os compartilhamentos de arquivos de rede

Sintoma

O cliente VPN se conecta à rede virtual Azure. No entanto, o cliente não pode acessar os compartilhamentos de rede.

Motivo

O protocolo SMB é usado para acesso de compartilhamento de arquivos. Quando você inicia a conexão, o cliente VPN adiciona as credenciais de sessão e ocorre a falha. Depois que a conexão é estabelecida, o cliente usa as credenciais de cache para autenticação Kerberos. Esse processo inicia consultas para o Centro de Distribuição de Chaves (um controlador de domínio) para obter um token. Uma vez que o cliente conecta-se pela Internet, ele pode não conseguir alcançar o controlador de domínio. Portanto, o cliente não pode fazer failover do Kerberos para o NTLM.

A única vez em que o cliente é solicitado a fornecer uma credencial é quando ele tem um certificado válido (com SAN=UPN) emitido pelo domínio no qual ele está ingressado. O cliente também deve estar fisicamente conectado à rede de domínio. Nesse caso, o cliente tenta usar o certificado e busca o controlador de domínio. Então o Centro de distribuição de chaves retorna um erro de "KDC_ERR_C_PRINCIPAL_UNKNOWN". O cliente é forçado a fazer failover para NTLM.

Solução

Para contornar o problema, desabilite o cache de credenciais de domínio da seguinte subchave do registro:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\DisableDomainCreds - Set the value to 1

Não é possível encontrar a conexão VPN ponto a site no Windows depois de reinstalar o cliente VPN

Sintoma

Você remove a conexão VPN ponto a site e reinstala o cliente VPN. Nessa situação, a conexão VPN não foi configurada com êxito. Você não vê a conexão VPN nas configurações Network em Windows.

Solução

Para resolver o problema, exclua os arquivos de configuração do cliente VPN antigos C:\Users\UserName\AppData\Roaming\Microsoft\Network\Connections<VirtualNetworkId> e, em seguida, execute novamente o instalador do cliente VPN.

O cliente VPN ponto a site não pode resolver o FQDN dos recursos no domínio local

Sintoma

Quando o cliente se conecta ao Azure usando uma conexão VPN ponto a site, ele não consegue resolver o FQDN dos recursos no seu domínio local.

Motivo

O cliente VPN ponto a site normalmente usa servidores DNS do Azure configurados na rede virtual Azure. Os servidores DNS do Azure têm precedência sobre os servidores DNS locais configurados no cliente (a menos que a métrica da interface Ethernet seja menor), portanto, todas as consultas DNS são enviadas para os servidores DNS do Azure. Se os servidores DNS do Azure não tiverem os registros dos recursos locais, a consulta falhará.

Solução

Para resolver o problema, verifique se os servidores de DNS do Azure usados na rede virtual Azure podem resolver os registros DNS para recursos locais. Para fazer isso, você pode usar encaminhadores DNS ou encaminhadores condicionais. Para obter mais informações, confira Resolução de nomes usando seu servidor DNS.

A conexão VPN ponto a site é estabelecida, mas você ainda não pode se conectar aos recursos de Azure

Motivo

Esse problema ocorre se o cliente de VPN não receber as rotas do gateway de VPN do Azure.

Solução

Para resolver esse problema, redefina o gateway de VPN do Azure. Para garantir que as novas rotas sejam usadas, baixe os clientes VPN ponto a site novamente depois que o emparelhamento de rede virtual for configurado com êxito.

Erro: “A função de revogação não pôde verificar a revogação porque o servidor de revogação estava offline. (Erro 0x80092013)”

Causas

Essa mensagem de erro ocorre se o cliente não puder acessar http://crl3.digicert.com/ssca-sha2-g1.crl e http://crl4.digicert.com/ssca-sha2-g1.crl. A verificação de revogação requer acesso a esses dois sites. Esse problema geralmente acontece em clientes que têm o servidor proxy configurado. Em alguns ambientes, se as solicitações não estiverem passando pelo servidor proxy, o firewall de borda as negará.

Solução

Verifique as configurações do servidor proxy. Verifique se o cliente pode acessar http://crl3.digicert.com/ssca-sha2-g1.crl e http://crl4.digicert.com/ssca-sha2-g1.crl.

Erro do cliente VPN: a conexão foi impedida devido a uma política configurada no seu servidor de RAS/VPN. (Erro 812)

Motivo

Esse erro ocorrerá se o servidor RADIUS que você usou para autenticar o cliente VPN tiver configurações incorretas ou Azure Gateway não conseguir acessar o servidor RADIUS.

Solução

Verifique se o servidor RADIUS está configurado corretamente. Para mais informações, consulte Integrar a autenticação RADIUS com o Servidor de Autenticação Multifator do Azure.

"Erro 405" ao baixar o certificado raiz do Gateway de VPN

Motivo

Você não instalou o certificado raiz. Instale o certificado raiz no repositório de certificados confiáveis do cliente.

Erro do cliente VPN: a conexão remota não foi feita porque a tentativa de túneis VPN falhou. (Erro 800)

Motivo

O driver NIC está desatualizado.

Solução

Atualize o driver NIC:

  1. Selecione Iniciar, digite Gerenciador de Dispositivos e selecione-o na lista de resultados. Caso uma senha de administrador ou uma confirmação seja solicitada, digite a senha ou forneça a confirmação.
  2. Nas categorias Adaptadores de rede, localize o NIC a ser atualizado.
  3. Clique duas vezes no nome do dispositivo, selecione Atualizar driver e selecione Pesquisar automaticamente para software de driver atualizado.
  4. Se Windows não encontrar um novo driver, você poderá tentar procurar um no site do fabricante do dispositivo e seguir suas instruções.
  5. Reinicie o computador e tente novamente a conexão.

Erro do cliente VPN: sua autenticação com Microsoft Entra expirou

Se você estiver usando Microsoft Entra ID autenticação, poderá encontrar um dos seguintes erros:

Sua autenticação com Microsoft Entra expirou. Você precisa se autenticar novamente no Entra para adquirir um novo token. O tempo limite de autenticação pode ser ajustado pelo administrador.

ou

Sua autenticação com Microsoft Entra expirou, portanto, você precisa se autenticar novamente para adquirir um novo token. Tente se conectar novamente. As políticas e o tempo limite de autenticação são configurados pelo seu administrador no locatário do Entra.

Motivo

A conexão ponto a site está desconectada porque o token de atualização atual expirou ou se tornou inválido. Novos tokens de acesso não podem ser buscados para autenticar o usuário.

Quando um cliente VPN Azure tenta estabelecer conexão com um gateway de VPN Azure usando Microsoft Entra ID autenticação, um token de acesso é necessário para autenticar o usuário. Esse token é renovado aproximadamente a cada hora. Um token de acesso válido só poderá ser emitido quando o usuário tiver um token de atualização válido. Se o usuário não tiver um token de atualização válido, a conexão será desconectada.

Vários motivos podem fazer com que o token de atualização expire ou se torne inválido. Verifique os logs de entrada dos usuários no Entra para depuração. Para obter mais informações, consulte logs de entrada do Microsoft Entra.

  • O token de atualização expira

    • Os tokens de atualização expiram após 90 dias por padrão. Após 90 dias, os usuários precisarão se reconectar para obter um novo token de atualização.
  • O token de atualização se torna inválido

    • O usuário é removido do locatário.
    • As credenciais do usuário são alteradas.
    • O administrador do locatário do Entra revoga sessões.
    • O dispositivo tornou-se não compatível (se for um dispositivo gerenciado).
    • Outras políticas do Entra configuradas pelos administradores da Entra que exigem que os usuários usem periodicamente a entrada interativa.

Solução

Nessas situações será preciso que os usuários se reconectem. Essa ação dispara um processo de entrada interativo no Microsoft Entra que emite um novo token de atualização e um token de acesso.

Azure cliente VPN com autenticação de ID do Entra não solicita que o usuário se reautentique toda vez que ele se desconectar

Motivo

Um cliente VPN do Azure que se conecta usando ponto a site com autenticação do Entra ID não requer reautenticação interativa quando é desconectado.

Defina a frequência de entrada (SIF) recomendada ou o tempo de expiração do token de atualização para a melhor experiência com o cliente VPN Azure para um valor maior que 2 horas, dependendo do que funciona melhor para você. Essa configuração mantém você conectado sem a necessidade de reautenticar interativamente.

Não defina o SIF como "todas as vezes", pois requer reautenticação interativa a cada hora e causa desconexões frequentes.

Quando o cache de entrada está habilitado (padrão), o token é armazenado no armazenamento permanente. Esse armazenamento permite a reconexão sem reautenticação interativa mesmo após a desconexão, desde que o token de atualização seja válido. Essa condição significa que a duração da reconexão está dentro do tempo de expiração do token de atualização ou SIF.

Solução

Para garantir que o cliente vpn Azure solicite a reautenticação toda vez que ele se desconectar, use a opção de cache de entrada desabilitada no Azure Cliente VPN (versão 4.0.0.0 e posterior). Modifique a configuração cachesigninuser do perfil de usuário (XML) para false.

<azvpnprofile> 
    <clientauth> 
      <aad>  
          <cachesigninuser>false</cachesigninuser> 
      </aad> 
    </clientauth>    
</azvpnprofile> 

Quando você desabilitar o cache de entrada, o token é armazenado no armazenamento na memória e é válido para uma conexão (ou sessão), independentemente de sua duração (de 30 minutos a 90 dias). Depois que a conexão é desconectada, o token na memória é removido. A duração de uma conexão depende do tempo de expiração do token de atualização ou do SIF.

Erro do cliente VPN: ao conectar à conexão VPN <Nome da conexão VPN>, Status = a plataforma VPN não acionou a conexão

Você também pode ver o seguinte erro no Visualizador de Eventos do RasClient: "O usuário <User> tentou estabelecer uma conexão chamada <Nome da Conexão VPN> que falhou. O código de erro retornado na falha é 1460."

Motivo

O cliente VPN do Azure não tem a permissão do aplicativo Aplicativos em segundo plano habilitada em Configurações do Aplicativo do Windows.

Solução

  1. No Windows, acesse Configurações>Privacidade>Aplicativos em segundo plano.
  2. Alterne Permitir que aplicativos sejam executados em segundo plano para Ativado.

Erro: 'erro no download do arquivo O URI de destino não foi especificado'

Motivo

Esse erro ocorre quando você configura um tipo de gateway incorreto.

Solução

Defina o tipo de gateway de VPN do Azure para VPN e o tipo de VPN para RouteBased.

O instalador do pacote VPN não conclui

Motivo

As instalações anteriores do cliente VPN podem causar esse problema.

Solução

Exclua os arquivos de configuração do cliente VPN antigos C:\Users\UserName\AppData\Roaming\Microsoft\Network\Connections<VirtualNetworkId> e execute novamente o instalador do cliente VPN.

O cliente VPN hiberna ou dorme

Solução

Verifique as configurações de suspensão e hibernação no computador em que o cliente VPN está em execução.

Não consigo resolver registros em Zonas de DNS Privado usando o Resolvedor Privado de clientes ponto-a-site.

Sintoma

Quando você usa o servidor DNS Azure fornecido (168.63.129.16) na rede virtual, os clientes ponto a site não podem resolver registros em zonas DNS privado (incluindo pontos de extremidade privados).

Captura de tela do Azure Cliente VPN, uma janela aberta do PowerShell e a página de servidores DNS do portal Azure.

Motivo

Somente a plataforma Azure pode resolver o endereço IP do servidor DNS do Azure (168.63.129.16).

Solução

Para resolver registros de uma zona de DNS privado, siga estas etapas:

Ao configurar o endereço IP de entrada do resolvedor privado como servidores DNS personalizados na rede virtual, você pode resolver registros na zona DNS privada (incluindo aqueles criados a partir de pontos de extremidade privados). As zonas de DNS privado devem ser associadas à rede virtual que tem o Resolvedor Privado.

Captura de tela do Azure VPN Client, de uma janela do PowerShell aberta e do portal do Azure aberto na página de servidores DNS.

Por padrão, o gateway de VPN envia os servidores DNS configurados em uma rede virtual para clientes ponto a site. Ao configurar o endereço IP de entrada do resolvedor privado como servidores DNS personalizados na rede virtual, você envia automaticamente esses endereços IP para clientes como o servidor DNS VPN. Você pode resolver registros de forma transparente em zonas DNS privadas (incluindo endpoints privados).