跳至主要內容

解決升級後 Windows 11 網路連線與網路卡問題

疑難排解升級後 Windows 11 WiFi 與網路連線失敗問題。提供針對損毀的 TCP/IP 堆疊、DNS 逾時及驅動程式錯誤的逐步技術修正方案。

作者:Iain Jewitt發佈於 更新於
📖 7 分鐘閱讀603 字數2 範例2 練習題5 關鍵定義

Video overview

收聽此指南

查看播客逐字稿
歡迎來到 Purple 技術簡報。今天我們要探討一個影響全球企業 IT 團隊的關鍵問題:在就地升級至 Windows 11 後,裝置失去了有線網路連線。如果您的使用者在升級後突然無法連線到您的安全網路,您並不孤單。這不是隨機出現的錯誤,而是升級過程中處理 802.1X 驗證設定時所發生的特定故障。在接下來的十分鐘內,我將帶您瞭解為什麼會發生這種情況、如何修復它,以及如何防止它干擾您的業務運作。 讓我們從技術背景開始。我們正在討論的 Windows 11 升級問題並非首見。自從早期的功能更新以來,這在企業環境中就已被記錄,並且在 23H2 到 25H2 的升級週期中變得更加顯著。核心問題在於:當 Windows 11 進行就地升級時,它可能會在背景自動移除或損壞管理有線 802.1X 驗證的 XML 設定檔。其結果是,裝置在升級後開機,雖然在物理上連接到了網路,但無法在連接埠層級進行驗證。交換器在正常執行其工作的情況下,若非封鎖該裝置,就是將其分配到受限制的訪客 VLAN。 現在,讓我們深入探討技術機制。名為 Wired AutoConfig 的服務(在內部稱為 dot3svc)是負責管理乙太網路介面上 802.1X 的 Windows 元件。它會讀取儲存的 XML 設定檔,以瞭解如何與網路交換器起始驗證交握。此設定檔定義了所有內容:EAP 方法(無論是搭配 MSCHAPv2 的 PEAP,還是搭配憑證的 EAP-TLS)、受信任的憑證授權單位,以及用戶端應如何識別自身身份。當升級程序執行時,它可能會重設此服務的設定或完全刪除該設定檔。在沒有設定檔的情況下,dot3svc 就沒有任何指令。它無法啟動驗證程序,交換器連接埠也會保持關閉狀態。 要在特定電腦上診斷此問題,您不需要複雜的工具。請以系統管理員權限開啟命令提示字元並執行:netsh lan show profiles。如果輸出為空或遺失了預期的設定檔,您就確認了根本原因。您也可以開啟 Windows 事件檢視器並瀏覽至「應用程式與服務記錄」,然後依序進入 Microsoft、Windows、Wired-AutoConfig,最後是「操作」記錄。您會發現在每次連線嘗試失敗時記錄的明確錯誤事件。這些事件會精確地告訴您出了什麼問題,無論是遺失設定檔、憑證信任失敗,還是服務相依性問題。 現在,讓我們談談三種主要的補救途徑。適合您組織的選擇取決於您的管理基礎架構。 針對傳統、地端環境,第一個也是最穩健的選擇是群組原則。如果您的裝置已加入網域,您可以在「電腦設定」>「原則」>「Windows 設定」>「安全性設定」下,建立一個有線網路 IEEE 802.3 原則。在此原則中,您可以定義 802.1X 設定:EAP 類型、驗證方法以及憑證信任設定。一旦此 GPO 連結到適當的組織單位並套用到受影響的電腦,系統就會強制執行並自動重新套用正確的設定,即使未來的升級試圖移除這些設定也是如此。這裡需要注意的关键陷阱是 GPO 篩選。請確保您的安全性篩選和 WMI 篩選已正確設定,以便原則確實能到達目標電腦。常見的錯誤是建立了原則,卻未驗證其套用範圍。 第二個選擇,也是現代化雲端管理環境的最佳實踐,是 Microsoft Intune。如果您的裝置已加入 Azure AD 或混合網域並透過 Intune 進行管理,您應該使用適用於 Windows 10 及更新版本的有線網路範本來建立設定設定檔。填入此設定檔最有效率的方法,是先從設定正確的電腦上使用以下指令匯出運作中的 XML:netsh lan export profile folder equals dot interface equals Ethernet。這會為您提供定義 802.1X 設定的原始 XML。然後,您可以將此 XML 直接匯入到 Intune 設定檔中。將此設定檔指派給包含受影響電腦的裝置群組,Intune 就會將設定向下推送。這是一種具備高度擴充性的方法,特別適用於擁有數百個據點的零售連鎖店或飯店集團等分佈式企業。 第三個選擇是手動修復,適用於緊急、單次發生的情況。在運作正確的電腦上,使用 netsh lan export 匯出設定檔。透過 USB 或可從訪客 VLAN 存取的網路共享,將產生的 XML 檔案傳輸到故障的電腦上。接著,在故障的電腦上執行:netsh lan add profile filename equals your profile dot xml interface equals Ethernet。這會立即還原驗證設定。裝置應該會在下一次嘗試連線時成功驗證。這對於單一使用者來說是快速、有效的修復方式,但不具備擴充性。如果您發現自己反覆執行此操作,這是一個強烈的訊號,表示您需要實施集中管理的原則。 現在,讓我們來介紹預防未來發生此問題的最佳實踐。最重要的原則是:絕對不要依賴手動設定能在作業系統就地升級中保留下來。請將您的 802.1X 設定檔視為必須由中央管理機構強制執行的原則,而不是每台裝置上的靜態設定。這種思維的轉變將為您的團隊節省大量的時間與精力。 在實際操作中,這意味著要確保您的 802.1X 設定已納入您的標準裝置建置流程中。無論您是使用 MDT、SCCM 還是 Windows Autopilot,網路設定檔都應該作為部署流程的一部分進行佈署。此外,還應透過 GPO 或 Intune 等持續性原則強制執行,如此一來,即使本機設定被移除,系統也會自動將其還原。 對於管理大規模升級部署的企業組織,請考慮在您的升級工作序列中加入執行前與執行後的步驟。在執行升級之前,指令碼可以先將目前的 802.1X 設定檔備份到網路位置。升級完成後,驗證步驟可以檢查該設定檔是否存在,如果不存在,則從備份中進行還原。這種雙重保險的方法提供了額外的安全保障。 從合規性的角度來看,此問題對 PCI-DSS 與 ISO 27001 有直接的影響。PCI-DSS 要求 1.2.1 授權規定,必須限制持卡人資料環境與其他網路之間的流量。802.1X 是強制執行此區隔的關鍵控制措施。如果裝置遺失了 802.1X 設定並落入未區隔的網路中,您可能會違反此項要求。因此,確保您的 802.1X 設定受到集中管理且在升級時具有復原彈性,這不僅僅是營運上的問題,更是合規性的必要條件。 現在,我們來解答一些在與客戶對話中經常出現的快速問答。 這也會影響 WiFi 嗎?是的,同樣的問題也可能會影響無線設定檔,不過有線網路問題的報告更為頻繁。疑難排解的方法非常類似,只需使用 netsh wlan 指令代替 netsh lan 即可。 這與特定的硬體廠商有關聯嗎?沒有。這屬於 Windows 軟體與設定管理方面的問題,所有主要製造商的裝置都會受到影響。 我可以在升級期間防止設定檔被刪除嗎?如果您是透過 SCCM 或 Intune 使用託管升級流程,則可以新增升級後的補救步驟。對於非託管升級,最佳的緩解措施是制定一項原則,在升級完成後自動重新套用該設定。 如果設定檔存在但身分驗證仍然失敗,該怎麼辦?在這種情況下,問題可能出在憑證鏈上。在升級之後,電腦憑證或受信任的根憑證授權單位可能會受到影響。請檢查電腦的憑證存放區,並驗證 RADIUS 伺服器的根憑證是否存在且受信任。 總結今天簡報的重點。Windows 11 原地升級可能會在不提示的情況下,移除 Wired AutoConfig 服務所使用的 XML 設定檔,進而導致 802.1X 驗證失敗。立即的診斷步驟是執行 netsh lan show profiles,並檢查事件檢視器中的 Wired-AutoConfig 運作記錄。三種修復路徑包括:適用於已加入網域裝置的群組原則、適用於雲端管理裝置的 Microsoft Intune,以及針對緊急、一次性修復的手動 netsh 設定檔匯入。長期解決方案是透過集中管理原則來強制執行 802.1X 設定,將其視為持續性的配置,而非靜態設定。對於 PCI-DSS 和 ISO 27001 環境而言,這也是一個合規性問題。 您本週的待辦事項非常明確。請稽核您目前的 802.1X 管理方法。如果您的設定是在終端裝置上手動配置,且沒有集中強制執行原則,那麼這就是您在下一次升級週期前需要解決的風險。請建立 Intune 設定檔或 GPO,在試驗群組上進行測試,然後進行部署。這項投入微乎其微,但能帶來的風險緩釋效果卻非常顯著。 感謝您參與 Purple 技術簡報。如需更多關於企業網路管理和 WiFi 智慧的資源,請造訪 purple dot。

核心系列的一部分:Enterprise WiFi Security Guide →

Interactive Diagnostic Engine

Windows 11 internet connectivity diagnostic tool

Select your Windows 11 build, network environment, and observed symptom below to generate an immediate administrative CLI recovery script and root-cause resolution sequence.

NCSI Active Probe Failure (Connected, No Internet)

High Severity

Technical Root Cause: Windows Network Connectivity Status Indicator (NCSI) failed to receive HTTP 200 from msftconnecttest.com or resolve dns.msftncsi.com due to DNS socket corruption or stale gateway ARP cache post-upgrade.

Event Log Triage Location:Applications and Services Logs > Microsoft > Windows > NCSI > Operational (Event ID 4042 / 4043)
Elevated PowerShell / CMD Remediation Command
ipconfig /flushdns
netsh int ip reset
netsh winsock reset
reg add "HKLM\SYSTEM\CurrentControlSet\Services\NlaSvc\Parameters\Internet" /v EnableActiveProbing /t REG_DWORD /d 1 /f
shutdown /r /t 5
Step-by-Step Remediation Sequence:
  1. Flush DNS resolver cache and clear local routing table with ipconfig /flushdns.
  2. Verify EnableActiveProbing registry flag is set to 1 in NlaSvc parameters.
  3. Disable and re-enable the network adapter to rebind NDIS filter drivers.
  4. Reboot workstation to force NCSI cold re-probe across primary default gateway.

Managing fleet connectivity across enterprise wireless networks?

Purple provides cloud-managed guest WiFi, network access control, and telemetry across Cisco, Aruba, Ruckus, and Meraki architectures without client configuration dropouts.

Useful? Link to this tool

解決升級後 Windows 11 網路連線與網路卡問題

執行摘要

轉換至 Windows 11 為企業網路環境帶來了一個關鍵的營運問題:在進行原位作業系統升級期間,系統會自動刪除 IEEE 802.1X 有線驗證設定。對於監管託管裝置資產的 IT 總監、網路架構師和系統管理員而言,此問題會立即導致連線中斷、支援服務台工單增加以及合規風險。

主要根本原因在於 Windows 有線自動設定服務 (dot3svc) 的本機 XML 設定設定檔損毀或完全被移除。當這些設定檔被清除時,端點將無法執行由 IEEE 802.1X 定義的埠架構網路存取控制驗證。

本指南提供了診斷、還原和預防 Windows 11 802.1X 驗證失敗的權威方法。內容涵蓋根本原因機制、事件檢視器診斷代碼、三種修復架構(群組原則、Microsoft Intune 和 netsh CLI),以及使用雲端原生 RADIUS 驗證進行的長期風險緩解。

本指南是我們完整的 企業 WiFi 安全與驗證指南 的一部分。

技術背景與根本原因分析

IEEE 802.1X 依賴三個核心元件:要求方(用戶端裝置)、驗證方(網路交換器或存取點)以及驗證伺服器 (RADIUS 伺服器)。在 Windows 端點上,乙太網路連線的埠架構驗證是由有線自動設定服務 (dot3svc) 負責處理。

在 Windows 11 的重大功能更新期間(例如從 Windows 10 升級到 Windows 11,或在 22H2、23H2 和 24H2 之間進行更新),作業系統會對登錄機碼和服務定義進行深度的移轉程序。在此過程中會發生以下三種特定失敗:

1. 服務狀態重設

dot3svc 服務啟動類型經常會從 自動 重設為 手動 或 已停用。當裝置在升級後重新啟動時,該服務無法自動初始化,進而阻止 EAPOL (EAP over LAN) 框架在實體 NIC 介面上進行傳輸。

2. 設定檔登錄檔清除

儲存在 HKLM\SOFTWARE\Microsoft\Wired-AutoConfig 底下的本機 802.1X XML 設定檔經常會在移轉程序中被清除。在沒有啟用設定檔的情況下,Windows 11 無法向交換器連接埠提供用戶端憑證或 EAP 認證。

3. Credential Guard 與 PEAP-MSCHAPv2 不相容

Windows 11 預設會啟用虛擬化安全性 (VBS) 與 Credential Guard。Credential Guard 會將 NTLM 與 Kerberos 金鑰雜湊隔離在虛擬化容器中,藉此阻擋舊版 PEAP-MSCHAPv2 密碼雜湊提取。因此,依賴舊版 PEAP 驗證的端點在升級後會持續遭遇 Access-Reject 回應。必須升級至基於憑證的 EAP-TLS 才能恢復驗證。如需詳細比較,請參閱我們的 WPA3 Enterprise vs iPSK Security Model 指南。

4. Windows 11 24H2 中嚴格的 RADIUS 憑證驗證

Windows 11 24H2 強制執行嚴格的伺服器憑證驗證規則。如果 RADIUS 伺服器憑證缺少與 802.1X 設定檔配置相符的有效主體替代名稱 (SAN),或者發行根 CA 不在「本機電腦受信任的根憑證授權單位」存放區中,Windows 將會中斷連線並顯示錯誤代碼 0x80070490。

診斷矩陣與事件檢視器參考

疑難排解受影響的 Windows 11 端點時,請使用 Windows 事件檢視器路徑: 應用程式 tail 與服務記錄 > Microsoft > Windows > Wired-AutoConfig > Operational

事件 ID 記錄來源 錯誤狀況 根本原因 提高權限的命令提示字元修復
12014 Wired-AutoConfig EAPOL 啟動逾時 dot3svc 服務已停用或已停止 sc config dot3svc start=auto && net start dot3svc
12015 Wired-AutoConfig 驗證失敗 (APIPA IP) 交換器連接埠未驗證;裝置被置於 Guest VLAN netsh lan reauthenticate interface="Ethernet"
5632 Wired-AutoConfig 明確的 Access-Reject 遺失用戶端憑證或 AD 帳戶已停用 netsh lan export profile folder=C:\temp
12013 Wired-AutoConfig 伺服器憑證不受信任 「本機電腦受信任的存放區」中遺失根 CA certutil -store Root
10001 Wired-AutoConfig 缺少 802.1X 設定檔 Netsh LAN XML 設定檔登錄機碼已被升級清除 netsh lan add profile filename="C:\temp\Profile.xml"

自動化 PowerShell 診斷程式碼片段

執行以下提高權限的 PowerShell 命令以檢查實體介面與 802.1X 設定檔狀態:

# 檢查 Wired AutoConfig 服務狀態
Get-Service -Name dot3svc | Select-Object Name, Status, StartType

# 顯示已配置的 802.1X 有線設定檔
netsh lan show profiles

# 顯示介面授權狀態
netsh lan show interfaces

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。

逐步修復方法

在企業資產中還原 802.1X 連線能力,需要根據基礎架構架構選擇合適的管理工具鏈。

方法 1:Active Directory 群組原則強制執行 (GPO)

對於已加入網域的端點,群組原則可提供自動化強制執行,並在下次重新開機時還原遭清除的設定檔:

  1. 在網域控制站上開啟 群組原則管理主控台 (gpmc.msc)。
  2. 編輯連結到您 Windows 11 電腦組織單位 (OU) 的目標群組原則物件 (GPO)。
  3. 導覽至:電腦設定 > 原則 > Windows 設定 > 安全性設定 > 有線網路 (IEEE 802.3) 原則。
  4. 按右鍵並選擇 建立適用於 Windows Vista 及更新版本的新有線網路原則。
  5. 啟用 針對 IEEE 802.1X 網路存取使用 Windows 有線自動設定服務。
  6. 在 安全性 索引標籤下,選取 Microsoft: 智慧卡或其他憑證 (EAP-TLS) 並設定信任的企業根 CA。
  7. 在用戶端終端強制執行原則更新:gpupdate /force。

方法 2:Microsoft Intune 部署 (雲端 MDM)

對於雲端管理的終端,請透過 Microsoft Intune 部署 802.1X 設定檔承載資料。有關 SCEP 和 PKCS 憑證設定檔設定的逐步說明,請參閱我們的專屬 Microsoft Intune WiFi 憑證部署指南。

  1. 從參考電腦匯出黃金 802.1X XML 設定檔: netsh lan export profile folder=C:\temp interface="Ethernet"
  2. 開啟 Microsoft Intune 系統管理中心 (intune.microsoft.com)。
  3. 導覽至 裝置 > 組態設定檔 > 建立設定檔。
  4. 選擇 Windows 10 和更新版本 作為平台,並選擇 有線網路 作為範本。
  5. 將匯出的 EAP XML 組態貼入 XML 設定檔設定欄位中。
  6. 將原則指派給您的 Azure AD 裝置群組,以在升級後強制執行自動修復。

方法 3:Netsh CLI 手動 XML 設定檔匯入

對於獨立終端或緊急桌面支援,請透過命令提示字元手動匯入設定檔:

:: 1. 確保有線自動設定服務已啟用
sc config dot3svc start=auto
net start dot3svc

:: 2. 匯入參考的 802.1X XML 設定檔
netsh lan add profile filename="C:\temp\MasterWiredProfile.xml" interface="Ethernet"

:: 3. 重新觸發連接埠驗證
netsh lan reauthenticate interface="Ethernet"

企業部署的最佳實踐

為防止在未來的 Windows 11 更新期間遺失 802.1X 設定檔,請實施以下運作保障措施:

  • 將 802.1X 設定內嵌至作業系統部署基準中: 確保 Microsoft Autopilot、SCCM 或 MDT 工作順序在初始佈署期間套用 802.1X 設定檔。
  • 集中化原則強制執行: 避免手動設定終端。透過 GPO 或 Intune 強制執行網路設定,以確保能自我修復並重新套用原則。
  • 實施升級前工作順序備份: 在執行重大作業系統升級之前,將現有的設定檔匯出至安全的網路共用位置 (netsh lan export)。
  • 維護版本控制的 XML 儲存庫: 將每個場域和安全性區域的主 XML 設定檔儲存在中央儲存庫中,以加速災難復原。- 從 PEAP-MSCHAPv2 遷移至 EAP-TLS: 從基於密碼的驗證過渡到數位憑證,以消除 Credential Guard 的相容性故障。在我們的 什麼是 RADIUS 驗證以及它如何運作? 指南中了解具體操作方法。

疑難排解與風險緩釋

當端點在升級後失去網路存取權限時,請執行以下系統化的診斷程序:

  1. 驗證實體層與指示燈: 確認乙太網路連接狀態與交換器連接埠的連線能力。
  2. 檢查 IP 位址分配: 執行 ipconfig /all。APIPA 位址(169.254.x.x)表示 802.1X 驗證完全失敗或交換器連接埠遭到封鎖。非預期的子網路則表示被歸類至隔離的訪客 VLAN。
  3. 檢查 802.1X 設定檔狀態: 執行 netsh lan show profiles。如果為空,表示設定檔在作業系統遷移期間已被清除。
  4. 分析 Wired-AutoConfig 事件日誌: 檢查事件識別碼(Event ID)12014、12015 和 5632,以隔離憑證、認證或服務問題。
  5. 套用集中式策略修復: 透過 Intune 或 GPO 觸發策略同步,以自動還原設定檔。

解決升級後 Windows 11 網路連線與網路卡問題 - troubleshooting steps infographic

投資報酬率(ROI)與業務影響

作業系統更新後發生的非預期網路中斷,會帶來龐大的財務和營運開銷。集中管理 802.1X 配置可在以下三個關鍵領域產生可衡量的 ROI:

1. 降低 IT 支援成本

在擁有 1,000 台裝置的企業環境中,大約 15% 的端點會在重大作業系統更新週期中遭遇設定檔遺失或服務重設。手動排解 150 台裝置的故障,以每張工單耗時 30 分鐘計算,將消耗 75 小時的二線 IT 支援時間。以每小時 60 英鎊的含稅成本計算,單次更新週期在被動支援上就需花費 4,500 英鎊。

透過部署集中式 Intune 或 GPO 策略(僅需約 4 小時的架構規劃時間,折合 240 英鎊),企業在第一次更新週期即可實現完全的 ROI,並減少 80% 的網路存取支援工單。

2. 合規性遵循

  • PCI-DSS 要求 1.2.1: 強制要求持卡人資料環境(CDE)與一般企業網路之間進行嚴格的網路分割。未經驗證的裝置落入開放的預設 VLAN 會違反分割控制措施。
  • ISO 27001 附錄 A.12.1.2: 要求正式的變更管理與配置執行。具備自我修復能力的網路策略可滿足此項稽核控制。
  • GDPR 第 32 條: 要求採取技術措施以確保網路資料的機密性與完整性。

3. 場域型物業的營運持續性

實體場域 - 飯店、會議中心、連鎖零售店和體育場 - 依賴經過身分驗證的網路基礎架構來支援物業管理系統、票務終端和 POS 系統。主動的 802.1X 管理可防止因櫃檯或 POS 離線故障而造成的營收損失。

透過 Purple Cloud RADIUS 徹底解決問題

在每次 Windows 更新後手動還原 XML 設定檔,或排除 GPO 同步延遲,會產生不必要的維運負擔。Purple 無密碼員工 WiFi 和 Cloud RADIUS 提供雲端原生 802.1X 身分驗證平台,可消除本地設定檔損壞的問題。

  • 零觸控身分整合: 使用憑證型 WPA3-Enterprise 或 Passpoint (Hotspot 2.0),透過 Microsoft Entra ID、Okta 或 Google Workspace 自動驗證裝置。
  • 減少 80% 的支援工單: 消除整個場域中共享的 WPA2 密碼和手動 XML 設定檔指令碼。
  • 企業級可靠性: 建構於與硬體無關的雲端 RADIUS 架構之上,為超過 80,000 個實際場域提供服務,並具有 99.999% 的上線時間 SLA。

預約企業級 WiFi 技術諮詢 或探索 Purple 無密碼員工 WiFi 以消除 802.1X 設定失敗的設定錯誤。

關鍵定義

IEEE 802.1X

一項用於基於連接埠的網路存取控制 (PNAC) 的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。

企業網路中基於連接埠的網路存取控制標準。

有線自動設定服務 (dot3svc)

內建的 Windows 服務,負責在乙太網路卡上執行 IEEE 802.1X 驗證。

在乙太網路介面上管理 802.1X 驗證的 Windows 服務。

EAP-TLS

一項 IETF 標準,用於用戶端與 RADIUS 伺服器之間使用 X.509 數位憑證的雙向驗證。

使用傳輸層安全性的可延伸驗證協定。

netsh lan

Windows 中的命令列指令碼工具,可讓系統管理員設定、顯示和匯出 802.1X 有線網路設定檔。

用於管理有線網路設定的 Windows 命令列公用程式。

RADIUS Server

遠端驗證撥號使用者服務伺服器 (例如 Microsoft NPS、Cisco ISE 或 Aruba ClearPass),用於驗證用戶端憑據。

企業架構中集中化的 AAA 驗證伺服器。

範例

在全企業範圍升級至 Windows 11 後,有 20% 的企業桌上型電腦端點回報無法存取內部網路,並在乙太網路連線上取得 169.254.x.x APIPA IP 位址。執行 netsh lan show profiles 顯示未設定任何設定檔。根本原因為何?IT 人員應如何進行大規模修復?

  1. 根本原因:Windows 11 功能升級轉移程序清除了 HKLM\SOFTWARE\Microsoft\Wired-AutoConfig 登錄機碼,移除了本機 802.1X 設定檔,導致交換器連接埠處於未驗證的訪客/封鎖狀態。 2. 戰術修正:從正常運作的端點匯出 XML 設定檔 (netsh lan export profile folder=C:\temp),並將其匯入受影響的主機 (netsh lan add profile filename=...)。 3. 大規模解決方案:部署針對有線網路 (IEEE 802.3) 原則的 Active Directory 群組原則物件 (GPO),或部署含有線網路承載資料的 Intune 設定設定檔,以自動強制還原設定檔。
考官評語: 此解決方案正確診斷出重大作業系統更新期間設定檔登錄遺失的問題,並概述了即時命令列修復與長期自動化 MDM 原則強制執行。

Windows 11 24H2 主機 802.1X 驗證失敗。事件檢視器顯示事件 ID 12013:"無法驗證驗證伺服器的識別身分"。RADIUS 記錄顯示 Access-Reject。需要進行何種設定變更?

  1. Windows 11 24H2 強制執行嚴格的伺服器憑證信任驗證。 2. 用戶端 802.1X 設定檔必須將 ValidateServerCertificate 設定為 true,且根 CA 必須存在於電腦的「受信任的根憑證授權單位」存放區中。 3. XML 設定檔中的 ServerNames 屬性必須與 RADIUS 伺服器憑證的主體替代名稱 (SAN) 相符。
考官評語: 識別 Windows 11 24H2 中嚴格的憑證驗證規則,對於解決 EAP-TLS 和 PEAP 驗證失敗至關重要。

練習題

Q1. 若要讓 802.1X 乙太網路驗證正常運作,必須將哪一個 Windows 服務設定為自動啟動?

提示:檢查 Windows 有線自動設定服務的啟動類型。

查看標準答案

有線自動設定服務 (dot3svc) 必須設定為自動啟動類型。在未加入網域的 Windows 安裝中,此服務預設設定為手動,且不會執行 802.1X 驗證。

Q2. 將 802.1X 設定檔從作用中的乙太網路卡匯出為 XML 檔案的確切指令是什麼?

提示:回想用於匯出網路設定檔的 netsh lan 語法。

查看標準答案

netsh lan export profile folder=C:\temp interface="Ethernet" 會將 802.1X 設定檔以 XML 檔案格式匯出至指定目錄。

常見問題

Why did my internet stop working after upgrading to Windows 11?

Windows 11 feature upgrades frequently overwrite vendor-specific wireless drivers with generic Microsoft in-box drivers, corrupt the Winsock LSP catalog, or fail to rebind TCP/IP registry stack settings. Additionally, Windows Fast Startup can leave network interface cards in a low-power D3cold state where the hardware radio fails to re-initialize upon reboot.

How do I reset the TCP/IP stack and Winsock catalog in Windows 11?

Open an elevated Command Prompt or PowerShell terminal as Administrator and run 'netsh winsock reset' followed by 'netsh int ip reset c:\resetlog.txt'. Then execute 'route -f' to purge corrupted routing tables and restart the workstation. This restores network socket bindings and IP routing to factory defaults.

Why does Windows 11 show 'Connected, no internet' on WiFi?

The 'Connected, no internet' status occurs when the device associates with an access point and receives an IP address, but Windows Network Connectivity Status Indicator (NCSI) active probes to msftconnecttest.com fail. Common causes include upstream DNS server timeouts on UDP port 53, captive portal redirection delays on guest WiFi, expired DHCP leases, or VPN filter drivers blocking NCSI requests.

How does Fast Startup cause network adapter failures post-upgrade?

Windows Fast Startup does not perform a standard system shutdown; instead, it saves kernel state and loaded drivers to hiberfil.sys. If a feature update introduces incompatible NDIS 6.x driver parameters, Fast Startup reloads the unstable state repeatedly. Disabling Fast Startup via 'powercfg /hibernate off' forces a clean cold boot and full hardware re-enumeration.

How can enterprise IT administrators prevent fleet-wide network issues after Windows 11 feature updates?

IT teams should stage driver packages in Microsoft Intune or SCCM before pushing OS feature rings, deploy proactive remediation scripts that detect missing default gateways, and ensure corporate WiFi infrastructure supports 802.11k/v fast roaming protocols to avoid client-side NIC roaming thrash.

對於您的特定設置有任何疑問嗎?

我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。