開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


Windows VPN 錯誤 691、809 及 812,可作排查 Windows 內置連線的起點,包括連往機構管理閘道的情況。但錯誤碼本身並非完整診斷。先查清客戶端、連線設定及允許的檢查,再分開認證、網絡可達性與伺服器政策,不要立即修改設定。
關鍵要點:
- 確認錯誤來自 Windows 內置 VPN,而非無關 App。
- 691 可能涉及憑據或認證方法,不只是輸錯密碼。
- 809 表示網絡連線未建立,不單獨證明伺服器故障。
- 812 涉及伺服器政策,降低認證要求不是用戶修復方法。
查看連線資料或機構說明,辨認 VPN 提供方、伺服器地址及隧道類型。內部或敏感閘道地址不要公開。Windows 內置連線設定不同於供應商獨立 App,即使日常都稱為 VPN,也不能直接套用同一排障程序。
記下完整錯誤碼及訊息,不要只憑記憶保留三個數字。Microsoft 錯誤碼表是這些 Windows 訊息的權威起點。[1]獨立 App 出現相似數字時,要讀該 App 的文檔。將 RRAS 建議套在無關客戶端,可能新增問題而沒有解釋原故障。
管理員提供的設定,應維持原定內容。詢問所需登入方法與帳戶格式、你是否獲准使用,以及裝置是否受管。不要匯入其他人的設定,也不要因網上指南推薦,就猜測改用別的協議。
VPN 基礎指南解釋整體模型。本文只涵蓋 Windows 內置及 RRAS 錯誤系統,不重複介面卡修復或 App 啟動教學,也不把個人 VPN 帳戶當作僱主閘道憑據的替代。
| 錯誤碼 | 初步方向 | 用戶可檢查 | 管理員需調查 |
|---|---|---|---|
| 691 | 認證遭拒或允許的認證方法不符 | 所需帳戶格式及獲准登入方法 | 認證設定、帳戶權限與相關伺服器事件 |
| 809 | 未建立通往伺服器的網絡連線 | 一般上網、指定閘道及另一獲准網絡 | 閘道可達性、防火牆或 NAT 路徑、協議設定 |
| 812 | 伺服器政策阻止連線 | 確認下發設定並記下完整訊息 | 適用存取政策與雙方認證要求 |
表格選擇調查分支,不是毋須證據即可套用的修復。Microsoft 在網絡路徑排障討論 809,在連線政策背景討論 812;具體內容受隧道類型及部署影響。[2]錯誤碼要配合設定與時間相近的觀察,尤其機構有多個閘道時。
確認管理員指定的帳戶格式。單獨用戶名稱、附域的名稱及用戶主體名稱,可能是不同輸入;應用設定要求的格式。獲准程序使用密碼時,按機構正常方法檢查是否過期或最近更改,不要把密碼傳給支援。
核對登入方法是否符合下發說明。憑據正確,協商的認證方法仍可能不獲允許。Microsoft RRAS 指引記錄 MS-CHAPv2 認證失敗,691 訊息可涉及用戶名稱與密碼,或不允許的認證協議。兩種可能都應保留。[3]
修正已知輸入問題後,只重試一次。反覆猜密碼可能觸發帳戶鎖定;Microsoft 亦討論該 RRAS 情況對域錯誤密碼計數的影響。[3]相同失敗持續時,停止猜測,透過獲准渠道提供時間、完整訊息及設定識別資料。
不要改用較弱認證來繞過錯誤。伺服器政策、帳戶存取及認證設定屬管理員責任。受管電腦設定不符時,應申請更正後的認可設定,而非自行移除機構限制。
檢查一般互聯網可用,且必要網絡登入已完成。按機構說明核對閘道名稱,不換成名稱相似的端點。手動輸入地址時,只修正有證據的拼字錯誤;否則保留提供的設定。
如獲准,可用同一裝置與設定,在另一個允許網絡比較。保持帳戶、閘道與隧道類型一致,主要改變底層接入路徑。盡量在相近時間記下兩次結果。別處成功顯示路徑有別,但不能證明第一個網絡有意封鎖。
適用的 IKEv2 部署中,Microsoft Always On VPN 指引討論 UDP 500、4500,以及防火牆或 NAT 的作用。[2]這是給管理員的協議線索,不是叫用戶開放所有連接埠或更改共享路由器。不同隧道類型有不同要求,通用連接埠清單不是每個 809 的解法。
管理員可檢查閘道服務、相關網絡設備、防火牆政策及時間相符日誌。用戶不能只憑代碼推斷伺服器故障。擠塞、錯誤端點、路徑過濾與部署設定,都需要分別取證。不要關閉裝置防火牆或公司管理組件,令不確定結果變成通過。
連線採用 L2TP 時,可讀L2TP 說明認識協議用途,再跟隨管理員指示。不要把 IKEv2 專用步驟,當作能證明全部 Windows VPN 設定行為。
閱讀並保留完整政策訊息。Microsoft 將錯誤與連線政策,以及伺服器要求和客戶端認證設定可能不符連結。[2]用戶應確認選中了指定下發設定,且手動改動沒有改變登入方法或隧道類型。
管理員需檢查適用存取政策及認證設定,包括部署所用的 RRAS 或 NPS。修復可能是更正設定不符,但應保留機構原定認證與存取要求。錯誤碼沒有授權用戶改選最容易通過的認證選項。
不要移除政策條件、關閉必要認證或借用別人的存取資料,這可能破壞閘道對連線身份的控制。設定錯誤就向機構申請更正;如存取被有意拒絕,請負責人覆核授權,不把它當作連通性技巧。
| 操作 | 用戶責任 | 管理員責任 | 停止條件 |
|---|---|---|---|
| 確認帳戶輸入 | 使用指定格式,不披露秘密 | 核對權限與認證記錄 | 已知修正仍失敗,或懷疑鎖定 |
| 比較其他網絡 | 只用獲准網絡與相同設定 | 調查網絡政策及閘道路徑 | 需要關閉必要控制 |
| 檢查設定 | 辨認原定下發設定 | 更正政策與協議設定 | 改動不受支援或削弱要求 |
| 收集診斷 | 提供有限、已遮敏感資料的觀察 | 按認可程序要求深入日誌 | 會暴露秘密或無關資料 |
分工避免把成功載入網頁當作唯一修復標準。機構連線同時負責網絡與存取控制;繞過政策而連線成功的做法,可能破壞閘道原本要執行的要求。
個人任務使用 AethoVPN 這類託管服務,與機構 RRAS 閘道屬不同連線選擇;Windows VPN 場景選擇指南協助分清背景。僱主對 691、809 及 812 的認證與政策要求,仍須由獲准企業連線及其管理員處理;另一條個人隧道不會授予企業資源存取權。
提供 Windows 版本、裝置是否受管、非秘密設定識別資料、已知隧道類型及完整訊息。附上含時區的時間、一般上網結果,以及允許時另一網絡的對照。說明已知近期帳戶或網絡變更,不披露憑據。
遮去密碼、一次性驗證碼、憑證私鑰、帳戶權杖、不必要地址及截圖無關內容。不要在公開討論區貼出內部閘道資料。完整診斷封存檔可能超出最初需要,深入日誌要按認可收集程序提交。
分清觀察與結論。「相同設定在這個時間於網絡 B 成功」是證據,「酒店封鎖伺服器」則仍待調查。無法進行的對照要如實說明,不以猜測原因填補。
如機構通知故障或存取限制,應跟隨指示,緊急工作只用批准替代連線。保留成功收集的證據,停止重複嘗試,等待負責人處理帳戶、政策或基礎設施問題。本地檢查不能證明遠端改動已生效。
不是。它可能涉及憑據輸入或伺服器不允許的認證方法。核對認可格式,持續失敗時升級處理,不猜密碼。
不應。重複認證失敗可能導致鎖定;修正已知輸入問題後仍失敗,應請管理員調查。
不能。它表示網絡連線未建立,端點、接入路徑、防火牆、NAT 政策及部署仍需分別調查。
這些連接埠與適用 IKEv2 部署相關,不涵蓋每種 VPN。共享網絡及防火牆改動屬獲授權管理員責任,應保留機構控制。
不要削弱認證或繞過存取政策。確認下發設定,請管理員在維持原定要求下更正不符之處。
本文針對 Windows 內置與 RRAS 類連線錯誤。獨立 App 的相似代碼要查其文檔,數字相同不證明原因一樣。
提供完整錯誤、附時區時間、設定與隧道背景,以及獲准對照結果。遮去秘密,深入日誌按機構認可程序收集。
Sources checked 2026 年 10 月 5 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。