Microsoft ยืนยัน Windows 11 Update เดือนกันยายน 2569 ทำ Always On VPN เชื่อมต่อไม่ได้ แนะปรับ Protocol ชั่วคราวระหว่างรอแก้ไข Microsoft ยืนยันเมื่อวันที่ 23 กันยายน 2569 ว่าอัปเดต Windows 11 ประจำเดือนกันยายน 2569 ส่งผลให้ระบบที่ใช้งาน Always On VPN บางส่วนไม่สามารถเชื่อมต่อได้ โดยปัญหาเกิดขึ้นกับ VPN Profile ที่ตั้งค่าให้เลือก Protocol อัตโนมัติระหว่าง IKEv2 และ SSTP ทำให้การเชื่อมต่อค้างอยู่ในสถานะ Connecting หรือขึ้นข้อความ Error ระหว่างที่ Microsoft ยังพัฒนา Permanent Fix อยู่ Microsoft แนะนำให้ผู้ดูแลระบบปรับการตั้งค่าเป็นการใช้ Protocol เดียวเป็นมาตรการชั่วคราวเพื่อบรรเทาผลกระทบ
รายละเอียดปัญหา
อัปเดตที่เกี่ยวข้องและระบบที่ได้รับผลกระทบ
ปัญหานี้เกี่ยวข้องกับอัปเดตความปลอดภัยประจำเดือนกันยายน 2569 สำหรับ Windows 11 โดยกระทบ Windows 11 เวอร์ชัน 26H1 ที่ติดตั้ง KB5124012 และ Windows 11 เวอร์ชัน 25H2 กับ 24H2 ที่ติดตั้ง KB5124008 ซึ่งครอบคลุมเวอร์ชัน Windows 11 ที่ได้รับการสนับสนุนในปัจจุบันเป็นส่วนใหญ่ องค์กรที่มีนโยบายอัปเดต Windows อัตโนมัติจึงมีความเสี่ยงที่จะได้รับผลกระทบในวงกว้าง
สาเหตุของปัญหา: กลไก Failover ระหว่าง IKEv2 และ SSTP
ปัญหาเกิดขึ้นเฉพาะกับ VPN Profile ที่ตั้งค่าให้ใช้การเลือก Protocol อัตโนมัติ (Automatic Protocol Selection) โดยเปิดใช้งานทั้ง IKEv2 และ SSTP เป็น Protocol สำรอง (Fallback) ซึ่งอัปเดตที่เผยแพร่ออกมาได้สร้างข้อบกพร่องในกลไกการสลับ Protocol (Failover Mechanism) ระหว่างสอง Protocol นี้ ส่งผลให้การเชื่อมต่อไม่สามารถดำเนินการต่อได้สำเร็จ
อาการที่ผู้ใช้พบ
ผู้ใช้ที่ได้รับผลกระทบจะพบอาการหลายรูปแบบ ได้แก่ การเชื่อมต่อค้างอยู่ในสถานะ "Connecting" เป็นเวลานาน ความพยายามเชื่อมต่อซ้ำหลายครั้งโดยไม่สำเร็จ และข้อความ Error ที่ระบุว่า "The specified port is already in use" ซึ่งเป็นสัญญาณที่ช่วยให้ผู้ดูแลระบบยืนยันได้ว่าปัญหาที่พบตรงกับปัญหานี้ของ Microsoft
แนวทางแก้ไขชั่วคราวจาก Microsoft
Microsoft แนะนำให้ผู้ดูแลระบบ IT บรรเทาปัญหานี้ด้วยการปรับการตั้งค่า Always On VPN Profile จากการเลือก Protocol อัตโนมัติ ให้เปลี่ยนเป็นการใช้ Protocol เดียวแทน คือเลือกใช้ SSTP Only หรือ IKEv2 Only ตามความเหมาะสมกับสภาพแวดล้อมและการตั้งค่าของแต่ละองค์กร โดย Microsoft ระบุว่ายังคงอยู่ระหว่างการพัฒนา Permanent Fix ณ ขณะที่เปิดเผยปัญหานี้เมื่อวันที่ 23 กันยายน 2569
ผลกระทบที่อาจเกิดขึ้น
1. การหยุดชะงักของการเข้าถึงระบบองค์กรจากระยะไกล
เนื่องจาก Always On VPN เป็นช่องทางหลักที่พนักงานใช้เชื่อมต่อเข้าสู่ระบบองค์กรจากระยะไกล การที่การเชื่อมต่อล้มเหลวอาจทำให้พนักงานที่ทำงานนอกสถานที่หรือ Work From Home ไม่สามารถเข้าถึงทรัพยากรขององค์กรได้ ส่งผลกระทบต่อความต่อเนื่องในการทำงาน
2. ผลกระทบในวงกว้างต่อองค์กรที่ใช้นโยบายอัปเดตอัตโนมัติ
เนื่องจากปัญหานี้กระทบ Windows 11 หลายเวอร์ชันที่ได้รับการสนับสนุนในปัจจุบัน องค์กรที่มีนโยบายติดตั้งอัปเดตความปลอดภัยแบบอัตโนมัติโดยไม่มีการทดสอบก่อนอาจพบปัญหานี้เกิดขึ้นพร้อมกันในหลายเครื่องโดยไม่ทันตั้งตัว
3. ความสับสนในการวินิจฉัยปัญหาหากไม่ทราบสาเหตุที่แท้จริง
ทีม IT Support ที่ไม่ทราบว่าปัญหานี้เกิดจากอัปเดต Windows อาจใช้เวลานานในการวินิจฉัยปัญหา เนื่องจากอาการที่ปรากฏ เช่น การค้างที่ Connecting หรือ Error Port ที่ถูกใช้งานแล้ว อาจถูกเข้าใจผิดว่าเป็นปัญหาจากฝั่ง VPN Server หรือ Network Infrastructure ขององค์กรเอง
4. ความไม่แน่นอนของระยะเวลาก่อนที่จะมี Permanent Fix
เนื่องจาก Microsoft ยังไม่ได้ระบุกรอบเวลาที่ชัดเจนสำหรับการเผยแพร่ Permanent Fix องค์กรอาจต้องใช้มาตรการชั่วคราวเป็นระยะเวลาที่ไม่แน่นอน ซึ่งอาจส่งผลต่อความยืดหยุ่นในการเลือกใช้ Protocol ตามความเหมาะสมของแต่ละสถานการณ์เครือข่าย
สิ่งที่องค์กรควรทำ
1. ตรวจสอบว่าองค์กรใช้ VPN Profile แบบเลือก Protocol อัตโนมัติหรือไม่
ผู้ดูแลระบบควรตรวจสอบการตั้งค่า Always On VPN Profile ในองค์กรว่าใช้การเลือก Protocol อัตโนมัติระหว่าง IKEv2 และ SSTP หรือไม่ เพื่อประเมินว่าองค์กรมีความเสี่ยงที่จะได้รับผลกระทบจากปัญหานี้
2. ปรับการตั้งค่าเป็น Protocol เดียวตามคำแนะนำของ Microsoft
สำหรับองค์กรที่ได้รับผลกระทบ ควรปรับการตั้งค่า Always On VPN Profile ให้ใช้ Protocol เดียว คือ SSTP Only หรือ IKEv2 Only ตามความเหมาะสมกับสภาพแวดล้อมเครือข่ายขององค์กร เพื่อบรรเทาปัญหาระหว่างรอ Permanent Fix
3. แจ้งเตือนผู้ใช้ปลายทางและทีม IT Support ล่วงหน้า
องค์กรควรแจ้งเตือนพนักงานที่ใช้งาน Always On VPN และทีม IT Support ให้ทราบถึงปัญหานี้ล่วงหน้า พร้อมแนวทางแก้ไขเบื้องต้น เพื่อลดเวลาในการวินิจฉัยปัญหาหากมีผู้ใช้รายงานอาการที่ตรงกับปัญหานี้
4. ทดสอบผลกระทบก่อนติดตั้งอัปเดตในวงกว้างสำหรับรอบถัดไป
สำหรับองค์กรที่ยังไม่ได้ติดตั้งอัปเดตนี้ในทุกเครื่อง ควรพิจารณาทดสอบผลกระทบต่อ Always On VPN ในกลุ่มเครื่องทดสอบก่อนเผยแพร่ในวงกว้าง หรือเตรียมมาตรการปรับ Protocol ไว้ล่วงหน้าก่อนการติดตั้ง
แนวทางลดความเสี่ยงระยะยาว
1. จัดทำกระบวนการทดสอบอัปเดต Windows ก่อนเผยแพร่ในวงกว้าง
องค์กรควรมีกระบวนการทดสอบอัปเดต Windows ในกลุ่มเครื่องนำร่อง (Pilot Group) ก่อนเผยแพร่สู่เครื่องทั้งหมดในองค์กร โดยเฉพาะการทดสอบผลกระทบต่อระบบสำคัญอย่าง VPN และ Remote Access ที่มีผลต่อความต่อเนื่องในการทำงาน
2. ติดตามประกาศ Known Issues จาก Microsoft อย่างสม่ำเสมอ
ทีม IT ควรมีกระบวนการติดตามหน้า Known Issues และ Release Health Dashboard ของ Microsoft สำหรับ Windows 11 อย่างสม่ำเสมอ เพื่อทราบปัญหาที่อาจเกิดขึ้นจากอัปเดตก่อนที่จะได้รับรายงานจากผู้ใช้ปลายทาง
3. เตรียมแผนสำรองสำหรับการเข้าถึงระบบระยะไกลกรณี VPN มีปัญหา
องค์กรควรมีแผนสำรองสำหรับกรณีที่ VPN หลักมีปัญหาการเชื่อมต่อ เช่น ช่องทางการเข้าถึงระบบสำรอง หรือกระบวนการสื่อสารกับพนักงานที่ทำงานระยะไกลเพื่อลดผลกระทบต่อการดำเนินธุรกิจ
4. พิจารณาความยืดหยุ่นของการตั้งค่า Protocol ให้เหมาะสมกับความเสี่ยงในระยะยาว
แม้การใช้ Protocol เดียวจะช่วยแก้ปัญหาเฉพาะหน้านี้ได้ แต่องค์กรควรพิจารณาถึงข้อดีข้อเสียของแต่ละ Protocol ในระยะยาว และปรับกลับไปใช้การเลือก Protocol อัตโนมัติเมื่อ Microsoft เผยแพร่ Permanent Fix แล้ว เพื่อคงความยืดหยุ่นในการเชื่อมต่อไว้
วิเคราะห์ในมุมมองจาก TXEC
แม้ปัญหานี้จะไม่ใช่ช่องโหว่ด้านความปลอดภัยในความหมายดั้งเดิม แต่ผลกระทบที่เกิดขึ้นต่อความสามารถในการเข้าถึงระบบองค์กรจากระยะไกลถือเป็นประเด็นที่ทีม IT และความปลอดภัยควรให้ความสำคัญไม่แพ้กัน สิ่งที่ TXEC เห็นว่าน่าสนใจคือเหตุการณ์นี้สะท้อนให้เห็นถึงความเสี่ยงของ Update Fatigue ที่องค์กรต้องเผชิญ ระหว่างความจำเป็นในการติดตั้งอัปเดตความปลอดภัยอย่างรวดเร็วเพื่อปิดช่องโหว่ กับความเสี่ยงที่อัปเดตเองอาจสร้างปัญหาด้านการใช้งานตามมา
องค์กรไทยที่พึ่งพา Always On VPN เป็นช่องทางหลักสำหรับพนักงานที่ทำงานนอกสถานที่ควรตรวจสอบการตั้งค่า Protocol ของตนเองโดยเร็ว และเตรียมพร้อมปรับเป็น Protocol เดียวหากจำเป็น เพื่อลดผลกระทบต่อการดำเนินธุรกิจในระหว่างที่รอ Permanent Fix จาก Microsoft เหตุการณ์นี้ยังเป็นเครื่องเตือนใจที่ดีว่าการมีกระบวนการทดสอบอัปเดตก่อนเผยแพร่ในวงกว้างมีความสำคัญไม่น้อยไปกว่าความรวดเร็วในการแพตช์ รู้ก่อน ตรวจพบเร็ว ลดความเสียหายได้มากกว่า
[ แหล่งอ้างอิง: BleepingComputer, Microsoft ]