Always On VPN: Verbindungsabbrüche und Port-Konflikte nach Windows 11-September-Updates 2026
Im September 2026 haben die kumulativen Sicherheitsupdates KB5124008 und KB5124012 für die Windows-11-Versionen 24H2, 25H2 und 26H1 ein kritisches Problem bei Always-On-VPN-Tunneln ausgelöst. Beim automatischen Protokollwechsel von IKEv2 zu SSTP entsteht eine Endlosschleife, die die Fehlermeldung "Der angegebene Port wird bereits verwendet" produziert und Unternehmensgeräte von internen Netzen trennt. Für Unternehmen, die auf automatisierte VPN-Verbindungen für Remotearbeit, Authentifizierung und Richtliniendurchsetzung angewiesen sind, bedeutet das unmittelbare Eingreifen seitens der IT-Administration.
Ursache: Socket-Blockade im Windows-Netzwerkstapel
Analysen in Administratorforen und offizielle Microsoft-Servicewarnungen zeigen, dass der RAS-Client nach einem fehlgeschlagenen IKEv2-Handshake die zugehörigen Netzwerk-Sockets nicht freigibt. Beim unmittelbaren Umschalten auf das SSTP-Protokoll greift der Prozess erneut auf dieselbe, noch reservierte Ressource zu. Das führt zu einer Endlosschleife und löst die Meldung "Der angegebene Port wird bereits verwendet" aus (Gatlan, 2026).
- Der RAS-Client lässt die Socket-Ressourcen nach dem IKEv2-Fehlversuch unverändert belegt.
- Der anschließende SSTP-Fallback versucht, den bereits blockierten Port zu nutzen.
- Resultat: permanente Verbindungsversuche ohne erfolgreichen Tunnelaufbau.
Betroffene Updates und Builds
- KB5124008 - Windows 11 24H2 (Build 26100.9445) und 25H2 (Build 26200.9445)
- KB5124012 - Windows 11 26H1 (Build-Nummer nicht gesondert angegeben)
- Veröffentlichungsdatum: 8. September 2026
Offizielle Microsoft-Tracking-IDs und Status
Microsoft hat die Störung im Windows Release Health Dashboard und im Microsoft 365 Admin Center erfasst. Jede betroffene Plattform erhält eine eigene Incident-ID:
- WI1477233 - Windows 11 26H1
- WI1477234 - Windows 11 25H2
- WI1477235 - Windows 11 24H2
IT-Abteilungen können den Fortschritt der Fehlerbehebung über diese IDs im Admin-Center nachverfolgen (Born, 2026).
Technischer Ablauf des Protokoll-Fallback-Fehlers
Always On VPN verwendet standardmäßig einen automatischen Fallback von IKEv2 zu SSTP, gesteuert durch den VpnStrategy-Wert 14 in der Datei rasphone.pbk. Der Ablauf ist wie folgt:
- Der Client startet den IKEv2-Handshake.
- Bei einem Fehlschlag (z. B. blockierte UDP-Ports 500/4500) wird kein Socket-Release durchgeführt.
- Der RAS-Stack wechselt automatisch zu SSTP, das über TCP-Port 443 läuft.
- Der bereits belegte Socket führt zum Fehler "Port bereits verwendet" und löst eine Wiederholung des Verbindungsaufbaus aus.
Der Standard-Fallback-Wert 14 ist in allen aktuellen Unternehmensprofilen voreingestellt (Burnel, 2026).
VpnStrategy-Wert und Fallback-Mechanismus
- Metric: VpnStrategy-Wert für IKEv2-Fallback
- Value: 14 (Standard-Konfiguration)
- Jahr: 2026
- Hinweis: Definiert das automatische Umschalten von IKEv2 auf SSTP.
Workaround: Festes VPN-Protokoll via Intune oder PowerShell
Um das Problem zu umgehen, ohne die sicherheitsrelevanten Patches zu deinstallieren, empfiehlt Microsoft das Erzwingen eines einzelnen Protokolls im VPN-Profil. Die Umsetzung kann zentral über Microsoft Intune oder per PowerShell-Skript erfolgen.
- Erstellen oder bearbeiten Sie das VPN-Profil in Intune.
- Setzen Sie den Parameter
AuthenticationMethodbzw.TunnelTypefest auf IKEv2 **oder** SSTP. - Verteilen Sie das angepasste Profil an alle Geräte (Geräte- und Benutzertunnel sind betroffen).
- Optional: Nutzen Sie ein PowerShell-Skript, das
Set-VpnConnectionmit dem Parameter-TunnelTypeausführt.
Durch das Fixieren des Protokolls wird die fehlerhafte Aushandlungsroutine komplett umgangen.
Risiken und Gegenmaßnahmen des Workarounds
- Festlegung auf IKEv2: In restriktiven Netzwerken (Hotels, Gast-WLAN) können UDP-Ports 500/4500 blockiert sein, sodass die Verbindung ausfällt.
- Festlegung auf SSTP: Erfordert funktionierende Zertifikatsketten und TCP-Port 443-Durchgängigkeit; bei fehlenden Zertifikaten kann die Authentifizierung scheitern.
- Rollback der Updates: Entfernt die fehlerhaften Komponenten, lässt jedoch alle am Patch-Tag geschlossenen Sicherheitslücken wieder offen.
Administratoren sollten daher die Netzwerkumgebung ihrer Nutzer prüfen, bevor sie ein einzelnes Protokoll forcieren, und gleichzeitig die offizielle Microsoft-Patch-Korrektur abwarten.
Häufig gestellte Fragen (FAQ)
Warum erscheint die Fehlermeldung "Der angegebene Port wird bereits verwendet"?Wenn der initiale Verbindungsaufbau via IKEv2 fehlschlägt, gibt der Windows-RAS-Stack die belegten Port- und Socket-Ressourcen vor dem SSTP-Fallback nicht frei, wodurch der Folgeversuch mit einem blockierten Port kollidiert (Gatlan, 2026).Welches Protokoll sollte im Rahmen des Workarounds priorisiert werden?Das hängt von der Server-Infrastruktur ab: IKEv2 bietet bessere Performance und modernere Kryptografie, während SSTP über TCP-Port 443 zuverlässig strenge Firmen-Firewalls durchdringt (Hicks, 2026).Gibt es für Administratoren offizielle Status-IDs bei Microsoft?Ja, das Problem ist im Windows Release Health Dashboard und im Microsoft 365 Admin Center unter den Incident-IDs WI1477233, WI1477234 und WI1477235 gelistet (Born, 2026).Fazit
Die kumulativen Sicherheitsupdates vom September 2026 (KB5124008, KB5124012) haben bei Windows 11-Versionen 24H2, 25H2 und 26H1 eine Socket-Blockade im Netzwerk-Stack ausgelöst, die den automatischen Protokoll-Fallback von IKEv2 zu SSTP zum Scheitern bringt. Unternehmen können das unmittelbare Problem mit einem fixierten VPN-Protokoll über Intune oder PowerShell umgehen, sollten jedoch die jeweiligen Gegenwirkungen - insbesondere Netzwerk-Restriktionen bei IKEv2 und Zertifikatsanforderungen bei SSTP - berücksichtigen. Ein vollständiger Rollback der Updates ist aus Sicherheitsgründen nicht empfehlenswert. Die offiziellen Incident-IDs WI1477233-5 ermöglichen IT-Teams das Monitoring des Fortschritts, während Microsoft an einer dauerhaften Korrektur arbeitet. Bis dahin bleibt die zentrale Profil-Anpassung die praktikabelste Maßnahme, um den Geschäftsbetrieb und die Remote-Arbeitsfähigkeit aufrechtzuerhalten.
Weitere Trends
NetSpeedTray - Open-Source Netzwerk- und Hardwaremonitor für Windows 10/11
In einer Zeit, in der Nutzer immer mehr Transparenz über die Leistung ihrer Geräte verlangen, liefert NetSpeedTray eine leichte,...
GrapheneOS unterstützt erstmals Motorola Signature 27 - Das erste Nicht-Pixel-Smartphone
GrapheneOS, das für höchste Sicherheit und Datenschutz bekannte Android-Betriebssystem, hat erstmals die offizielle Unterstützung für ein Smartphone...
Microsoft Surface Pro 13-Zoll (12. Generation) - Praxistest von Snapdragon X Plus, LCD und Windows on ARM
Das Microsoft Surface Pro der 12. Generation ist das erste Modell, das mit Qualcomms ARM-Plattform Snapdragon X Plus ausgestattet ist. Der Wechsel...