Cómo solucionar el problema de reconexión del túnel de dispositivo VPN always-on en Windows 11
🔍 WiseChecker

Cómo solucionar el problema de reconexión del túnel de dispositivo VPN always-on en Windows 11

Windows 11 incluye una función llamada VPN Always-On que mantiene una conexión persistente con la red corporativa. Cuando el túnel de dispositivo deja de reconectarse después de una caída de red, los usuarios remotos pierden el acceso a los recursos del dominio y a las herramientas de administración. Este fallo suele ocurrir debido a una configuración incorrecta del perfil VPN, resolución DNS incorrecta o falta de confianza en el certificado. Este artículo explica por qué el túnel de dispositivo no se reconecta y proporciona los pasos exactos para solucionar la conexión.

Puntos clave: Cómo solucionar la reconexión del túnel de dispositivo VPN Always-On

  • Perfil VPN XML con <AlwaysOn>true</AlwaysOn> y <DeviceTunnel>true</DeviceTunnel> Ensures the tunnel is set to always-on and uses the device tunnel instead of user tunnel.
  • PowerShell cmdlet Add-VpnConnectionTriggerDnsConfiguration: Configura los sufijos DNS que activan la reconexión automática de la VPN cuando falla la resolución de nombres.
  • Configuración > Red e Internet > VPN > [profile name] > Opciones avanzadas > Recordar credenciales: Guarda el certificado de máquina o las credenciales de usuario para que el túnel no solicite autenticación después de una desconexión.

ADVERTISEMENT

Por qué el túnel de dispositivo de Windows 11 no se reconecta automáticamente

El túnel de dispositivo VPN Always-On en Windows 11 depende de una combinación de configuración del perfil, ajustes de activación de red y confianza de autenticación. Cuando cualquiera de estos componentes falla, el túnel no se restablece después de una interrupción temporal de la red.

Las causas más comunes son:

Faltan las marcas Always-On y Device Tunnel en el XML del perfil

El XML del perfil VPN debe contener dos elementos específicos: <AlwaysOn>true</AlwaysOn> y <DeviceTunnel>true</DeviceTunnel>. Si falta alguno o está configurado como false, Windows trata el perfil como un túnel de usuario o como una conexión manual que no se reconecta automáticamente. Muchos administradores implementan perfiles sin estas marcas porque dependen de plantillas antiguas o se olvidan de incluirlas.

Configuración incorrecta del desencadenador DNS

Windows 11 utiliza la resolución de nombres DNS como desencadenador para restablecer el túnel VPN. Cuando una interfaz de red pierde conectividad, el sistema intenta resolver un sufijo DNS configurado. Si la resolución falla, inicia la conexión VPN. Sin el sufijo DNS correcto en la lista de desencadenadores, el sistema nunca intenta reconectarse.

Caducidad del certificado o de las credenciales

La autenticación del túnel de dispositivo utiliza certificados de máquina o claves previamente compartidas. Si el certificado ha caducado, ha sido revocado o no es confiable para el servidor VPN, el túnel no puede autenticarse después de una desconexión. Las credenciales de usuario almacenadas en el Administrador de credenciales de Windows también pueden caducar o dañarse.

La Plataforma de filtrado de Windows bloquea el túnel

El software de firewall o seguridad de terceros que se engancha en la Plataforma de filtrado de Windows puede bloquear el adaptador VPN o el protocolo IKEv2. Esto impide que el túnel se reconecte incluso cuando el perfil y los desencadenadores son correctos.

Pasos para restaurar la reconexión automática del túnel de dispositivo

Siga estos pasos en orden. Después de cada paso, pruebe la reconexión desconectando la interfaz de red y esperando 30 segundos.

Paso 1: Verifique que el XML del perfil VPN contenga las marcas requeridas

  1. Abra PowerShell como administrador
    Presione Windows + X y seleccione Terminal (Administrador).
  2. Exporte el perfil VPN a un archivo XML
    Ejecute el comando: Get-VpnConnection -Name "YourVPNProfileName" | Select-Object -ExpandProperty ServerList | ForEach-Object { $_.ServerAddress } | Out-File -FilePath C:\VPNProfile.xml. Reemplace YourVPNProfileName con el nombre exacto de su conexión VPN.
  3. Abra el archivo XML en el Bloc de notas
    Ejecute notepad C:\VPNProfile.xml. Busque los elementos <AlwaysOn> y <DeviceTunnel>. Si faltan o están configurados como false, edite el archivo para incluirlos:
<VPNProfile>
  <AlwaysOn>true</AlwaysOn>
  <DeviceTunnel>true</DeviceTunnel>
  <!-- other settings -->
</VPNProfile>
  1. Vuelva a aplicar el perfil corregido
    Ejecute: Set-VpnConnection -Name "YourVPNProfileName" -AllUserConnection -Force -PassThru. Luego importe el XML actualizado con Import-VpnConnection -Name "YourVPNProfileName" -AllUserConnection -FilePath C:\VPNProfile.xml.

Paso 2: Configure los sufijos de desencadenador DNS

  1. Abra PowerShell como administrador
    Presione Windows + X y seleccione Terminal (Administrador).
  2. Agregue un sufijo DNS que active la reconexión de la VPN
    Ejecute: Add-VpnConnectionTriggerDnsConfiguration -ConnectionName "YourVPNProfileName" -DnsSuffix "corp.example.com". Reemplace corp.example.com con un sufijo DNS que solo sea resoluble a través de la VPN. Use varios sufijos si es necesario repitiendo el comando.
  3. Verifique la lista de desencadenadores
    Ejecute: Get-VpnConnectionTrigger -ConnectionName "YourVPNProfileName". Confirme que la propiedad DnsSuffix enumera los sufijos que agregó.

Paso 3: Verifique y actualice la confianza del certificado de máquina

  1. Abra el complemento de Certificados para la máquina local
    Presione Windows + R, escriba certlm.msc y presione Entrar.
  2. Localice el certificado de cliente VPN
    Navegue a Personal > Certificados. Encuentre el certificado emitido por su servidor VPN o CA. Haga doble clic en él y verifique las fechas de Válido desde y Válido hasta. Si ha caducado, solicite un nuevo certificado a su CA.
  3. Verifique la CA raíz de confianza
    Navegue a Entidades de certificación raíz de confianza > Certificados. Asegúrese de que la CA que emitió el certificado del servidor VPN esté presente. Si falta, importe el certificado de CA de su administrador de red.

Paso 4: Borre y vuelva a almacenar las credenciales en el Administrador de credenciales

  1. Abra el Administrador de credenciales
    Presione Windows + R, escriba control /name Microsoft.CredentialManager y presione Entrar.
  2. Elimine las credenciales VPN antiguas
    Haga clic en Credenciales de Windows. Busque entradas que contengan el nombre de su servidor VPN o el nombre del perfil VPN. Haga clic en la flecha y seleccione Quitar.
  3. Vuelva a conectar la VPN manualmente
    Abra Configuración > Red e Internet > VPN. Haga clic en su perfil VPN y seleccione Conectar. Ingrese las credenciales si se le solicita y marque Recordar mis credenciales.

Paso 5: Desactive temporalmente el firewall de terceros para realizar pruebas

  1. Identifique el software de seguridad de terceros
    Presione Ctrl + Shift + Esc para abrir el Administrador de tareas. Vaya a la pestaña Inicio y busque entradas de firewall o antivirus.
  2. Desactive el software temporalmente
    Haga clic derecho en el icono de la bandeja del sistema y seleccione Desactivar o Salir. Alternativamente, vaya a Configuración > Aplicaciones > Aplicaciones instaladas, busque el software y haga clic en Opciones avanzadas > Terminar.
  3. Pruebe la reconexión de la VPN
    Desconecte el cable de red o desactive el Wi-Fi. Espere 30 segundos y vuelva a habilitar la red. Si el túnel se reconecta, el software de seguridad estaba bloqueando la VPN. Agregue una excepción para el protocolo IKEv2 y el adaptador VPN en las reglas del firewall.

ADVERTISEMENT

Si el túnel de dispositivo aún no se reconecta

No aparece ningún adaptador VPN después de restaurar la red

Si el adaptador VPN no aparece en Conexiones de red después de reconectar la red, el controlador de la Plataforma de filtrado de Windows puede estar dañado. Abra PowerShell como administrador y ejecute netsh int ip reset seguido de netsh winsock reset. Reinicie el equipo y pruebe nuevamente.

ID de evento 20227 o 20230 en el registro del sistema

Estos eventos indican fallos de autenticación IKEv2. Abra Visor de eventos > Registros de Windows > Sistema. Busque el origen RasClient o RemoteAccess. El mensaje de error generalmente indica el motivo, como certificado no confiable o certificado caducado. Siga el Paso 3 para actualizar la cadena de confianza del certificado.

El perfil VPN no se aplica a todos los usuarios

Los perfiles de túnel de dispositivo deben implementarse como conexiones de todos los usuarios. Abra PowerShell como administrador y ejecute Get-VpnConnection -AllUserConnection. Si su perfil no aparece en la salida, es una conexión por usuario. Use Add-VpnConnection -AllUserConnection con los parámetros correctos para crear un nuevo perfil de todos los usuarios.

Túnel de dispositivo VPN Always-On vs túnel de usuario: comportamiento de reconexión

Elemento Túnel de dispositivo Túnel de usuario
Autenticación Certificado de máquina o clave previamente compartida Credenciales de usuario o certificado
Método de activación Fallo en la resolución del sufijo DNS Inicio de sesión del usuario o solicitud de aplicación
Reconexión automática después de una caída de red Sí, si el desencadenador DNS y el certificado son válidos No, requiere acción del usuario o desencadenador de aplicación
Alcance del perfil Conexión de todos los usuarios Conexión por usuario
Punto de fallo común Falta la marca AlwaysOn o DeviceTunnel en el XML Contraseña de usuario caducada o corrupción de credenciales

El túnel de dispositivo está diseñado para la conectividad a nivel de máquina antes del inicio de sesión del usuario. El túnel de usuario maneja el tráfico por usuario después de la autenticación. Para una reconexión confiable, el túnel de dispositivo requiere las marcas XML correctas, un certificado de máquina válido y al menos un sufijo de desencadenador DNS. El túnel de usuario depende de la validez de las credenciales del usuario y de los desencadenadores a nivel de aplicación.

Ahora puede verificar y reparar la reconexión del túnel de dispositivo VPN Always-On en Windows 11. Comience verificando el XML del perfil para las marcas <AlwaysOn> y <DeviceTunnel>, luego configure los desencadenadores DNS con el cmdlet Add-VpnConnectionTriggerDnsConfiguration. Para fallos persistentes, examine el ID de evento 20227 en el registro del sistema para identificar problemas de certificado o autenticación. Como consejo avanzado, use Get-VpnConnection -AllUserConnection | Format-List para volcar cada propiedad del perfil VPN y detectar configuraciones incorrectas que la GUI oculta.

ADVERTISEMENT