Напоминание появилось в Центре сообщений Windows 31 августа 2026 года. Само руководство Microsoft опубликовала в блоге Windows IT Pro 11 мая 2026 года.
Microsoft рекомендует администраторам правильно настраивать брандмауэры, прокси-серверы и VPN, чтобы избежать проблем с подключением к службе обновления Windows и ошибок TLS.
Компания напомнила о сетевых настройках, которые влияют на работу Центра обновления Windows. При неправильной конфигурации брандмауэр или прокси-сервер мешает устройству подключиться к службе обновлений, и обновления перестают приходить.
Почему служба обновления разрывает соединение
Windows Update не доверяет любому серверу, который отвечает на его запросы. Служба работает по TLS и проверяет, связан ли сертификат сервера с доверенным центром Windows Update. Если проверка не проходит, Windows разрывает соединение, поскольку не может подтвердить подлинность собеседника.
Такая схема решает сразу три задачи. Трафик между устройством и сервером шифруется, поэтому его нельзя прочитать по дороге. Проверки целостности показывают, менялись ли данные при передаче. Наконец, сертификат подтверждает, что на другом конце действительно служба обновления Microsoft, а не посторонний сервер.
Проблема возникает там, где брандмауэр или прокси-сервер выполняет TLS-инспекцию. Такие системы перехватывают соединение и подставляют собственный сертификат, а служба обновления его отклоняет: он выдан не доверенным центром Windows Update. Механизм задуман как защита от атак типа «человек посередине», но при неаккуратной настройке сети он точно так же блокирует и законные подключения.
Мешать может и VPN. Microsoft отмечает, что отдельные провайдеры блокируют DNS-запросы или доступ к службам Windows Update, и устройство теряет связь с сервисом. Если сбои появляются именно при включённом VPN, вопрос стоит адресовать провайдеру.
Как понять, что соединение блокируется
Первым делом Microsoft советует посмотреть журнал аудита Windows Update. Его собирают из PowerShell командой Get-WindowsUpdateLog:
$output = "$env:TEMP\WindowsUpdate.log" Get-WindowsUpdateLog -LogPath $output Write-Host "Windows Update log written to $output"
В готовом файле нужно искать четыре кода ошибки. Первые два указывают на сеть, вторые два – на подмену сертификата.
| Код | Имя ошибки | Что означает |
|---|---|---|
| 0x8024402c | WU_E_PT_WINHTTP_NAME_NOT_RESOLVED | Устройству не удалось преобразовать DNS-имя сервера обновлений в IP-адрес. Возможно, сеть организации блокирует разрешение полных доменных имён. |
| 0x80240438 | WU_E_PT_ENDPOINT_UNREACHABLE | Имя разрешилось в адрес, но подключиться к серверу не вышло. Чаще всего соединение режет брандмауэр или прокси-сервер. |
| 0x80245006 | WU_E_REDIRECTOR_INVALID_RESPONSE | Устройство не получило нужные данные или не смогло проверить TLS-сертификат сервера. Первое бывает при нестабильном канале, второе – при TLS-инспекции. |
| 0x80240437 | WU_E_PT_SECURITY_VERIFICATION_FAILURE | Устройство не подтвердило, что подключилось к настоящей службе обновления. Причина та же: сертификат подменён при инспекции трафика. |
Те же коды возвращаются скриптам, которые обращаются к публичному API Windows Update и запускают поиск обновлений принудительно. Действия по устранению в этом случае те же, что и при находке в журнале.
Microsoft отдельно предупреждает: успешное подключение к одному серверу обновлений ещё ничего не доказывает. Протокол сложный, соединений и конечных точек в нём много, поэтому судить о работоспособности стоит по кодам возврата API и записям в журнале.
Что настроить в брандмауэре и на прокси
Решение обычно оказывается несложным. Соединения службы обновления нужно пропускать без вскрытия TLS – для этого на брандмауэре и прокси создают исключения по DNS-именам, а не по адресам.
Здесь и пригождаются полные доменные имена (FQDN). Подстановочный знак в них работает рекурсивно, то есть рекомендованная запись покрывает и сам домен, и все его поддомены. Для имени *.update.microsoft.com в исключение попадают в том числе:
update.microsoft.com sls.update.microsoft.com tas02.sls.update.microsoft.com
Разрешить одно имя хоста и надеяться, что заработают все конечные точки Windows Update, не получится: доверять нужно всем поддоменам, которые покрывает рекомендованная запись. Список хостов и поддоменов со временем меняется, поэтому Microsoft просит придерживаться рекомендованной конфигурации конечных точек, а не прописывать вручную небольшой набор отдельных адресов.
Исключение для WSUS
Организациям, которые раздают обновления через Windows Server Update Services, исключения FQDN для Windows Update не нужны. Устройства в такой сети подключаются к серверу WSUS под управлением ИТ-отдела, а не напрямую к службе обновления, поэтому через брандмауэр и прокси к серверам Microsoft они не ходят.
При этом сам WSUS можно перевести на обязательные TLS-соединения и привязать к собственным сертификатам – так же, как это сделано у Windows Update. В этом случае исключения на прокси и брандмауэре могут понадобиться уже для подключений к серверу WSUS.
