解決升級後 Windows 11 網路連線與網路卡問題
疑難排解升級後 Windows 11 WiFi 與網路連線失敗問題。提供針對損毀的 TCP/IP 堆疊、DNS 逾時及驅動程式錯誤的逐步技術修正方案。
Video overview
收聽此指南
查看播客逐字稿
核心系列的一部分:Enterprise WiFi Security Guide →
- 執行摘要
- 技術背景與根本原因分析
- 1. 服務狀態重設
- 2. 設定檔登錄檔清除
- 3. Credential Guard 與 PEAP-MSCHAPv2 不相容
- 4. Windows 11 24H2 中嚴格的 RADIUS 憑證驗證
- 診斷矩陣與事件檢視器參考
- 自動化 PowerShell 診斷程式碼片段
- 逐步修復方法
- 方法 1:Active Directory 群組原則強制執行 (GPO)
- 方法 2:Microsoft Intune 部署 (雲端 MDM)
- 方法 3:Netsh CLI 手動 XML 設定檔匯入
- 企業部署的最佳實踐
- 疑難排解與風險緩釋
- 投資報酬率(ROI)與業務影響
- 1. 降低 IT 支援成本
- 2. 合規性遵循
- 3. 場域型物業的營運持續性
- 透過 Purple Cloud RADIUS 徹底解決問題
Windows 11 internet connectivity diagnostic tool
Select your Windows 11 build, network environment, and observed symptom below to generate an immediate administrative CLI recovery script and root-cause resolution sequence.
NCSI Active Probe Failure (Connected, No Internet)
High SeverityTechnical Root Cause: Windows Network Connectivity Status Indicator (NCSI) failed to receive HTTP 200 from msftconnecttest.com or resolve dns.msftncsi.com due to DNS socket corruption or stale gateway ARP cache post-upgrade.
Applications and Services Logs > Microsoft > Windows > NCSI > Operational (Event ID 4042 / 4043)ipconfig /flushdns netsh int ip reset netsh winsock reset reg add "HKLM\SYSTEM\CurrentControlSet\Services\NlaSvc\Parameters\Internet" /v EnableActiveProbing /t REG_DWORD /d 1 /f shutdown /r /t 5
- Flush DNS resolver cache and clear local routing table with ipconfig /flushdns.
- Verify EnableActiveProbing registry flag is set to 1 in NlaSvc parameters.
- Disable and re-enable the network adapter to rebind NDIS filter drivers.
- Reboot workstation to force NCSI cold re-probe across primary default gateway.
Managing fleet connectivity across enterprise wireless networks?
Purple provides cloud-managed guest WiFi, network access control, and telemetry across Cisco, Aruba, Ruckus, and Meraki architectures without client configuration dropouts.

執行摘要
轉換至 Windows 11 為企業網路環境帶來了一個關鍵的營運問題:在進行原位作業系統升級期間,系統會自動刪除 IEEE 802.1X 有線驗證設定。對於監管託管裝置資產的 IT 總監、網路架構師和系統管理員而言,此問題會立即導致連線中斷、支援服務台工單增加以及合規風險。
主要根本原因在於 Windows 有線自動設定服務 (dot3svc) 的本機 XML 設定設定檔損毀或完全被移除。當這些設定檔被清除時,端點將無法執行由 IEEE 802.1X 定義的埠架構網路存取控制驗證。
本指南提供了診斷、還原和預防 Windows 11 802.1X 驗證失敗的權威方法。內容涵蓋根本原因機制、事件檢視器診斷代碼、三種修復架構(群組原則、Microsoft Intune 和 netsh CLI),以及使用雲端原生 RADIUS 驗證進行的長期風險緩解。
本指南是我們完整的 企業 WiFi 安全與驗證指南 的一部分。
技術背景與根本原因分析
IEEE 802.1X 依賴三個核心元件:要求方(用戶端裝置)、驗證方(網路交換器或存取點)以及驗證伺服器 (RADIUS 伺服器)。在 Windows 端點上,乙太網路連線的埠架構驗證是由有線自動設定服務 (dot3svc) 負責處理。
在 Windows 11 的重大功能更新期間(例如從 Windows 10 升級到 Windows 11,或在 22H2、23H2 和 24H2 之間進行更新),作業系統會對登錄機碼和服務定義進行深度的移轉程序。在此過程中會發生以下三種特定失敗:
1. 服務狀態重設
dot3svc 服務啟動類型經常會從 自動 重設為 手動 或 已停用。當裝置在升級後重新啟動時,該服務無法自動初始化,進而阻止 EAPOL (EAP over LAN) 框架在實體 NIC 介面上進行傳輸。
2. 設定檔登錄檔清除
儲存在 HKLM\SOFTWARE\Microsoft\Wired-AutoConfig 底下的本機 802.1X XML 設定檔經常會在移轉程序中被清除。在沒有啟用設定檔的情況下,Windows 11 無法向交換器連接埠提供用戶端憑證或 EAP 認證。
3. Credential Guard 與 PEAP-MSCHAPv2 不相容
Windows 11 預設會啟用虛擬化安全性 (VBS) 與 Credential Guard。Credential Guard 會將 NTLM 與 Kerberos 金鑰雜湊隔離在虛擬化容器中,藉此阻擋舊版 PEAP-MSCHAPv2 密碼雜湊提取。因此,依賴舊版 PEAP 驗證的端點在升級後會持續遭遇 Access-Reject 回應。必須升級至基於憑證的 EAP-TLS 才能恢復驗證。如需詳細比較,請參閱我們的 WPA3 Enterprise vs iPSK Security Model 指南。
4. Windows 11 24H2 中嚴格的 RADIUS 憑證驗證
Windows 11 24H2 強制執行嚴格的伺服器憑證驗證規則。如果 RADIUS 伺服器憑證缺少與 802.1X 設定檔配置相符的有效主體替代名稱 (SAN),或者發行根 CA 不在「本機電腦受信任的根憑證授權單位」存放區中,Windows 將會中斷連線並顯示錯誤代碼 0x80070490。
診斷矩陣與事件檢視器參考
疑難排解受影響的 Windows 11 端點時,請使用 Windows 事件檢視器路徑:
應用程式 tail 與服務記錄 > Microsoft > Windows > Wired-AutoConfig > Operational
| 事件 ID | 記錄來源 | 錯誤狀況 | 根本原因 | 提高權限的命令提示字元修復 |
|---|---|---|---|---|
| 12014 | Wired-AutoConfig | EAPOL 啟動逾時 | dot3svc 服務已停用或已停止 |
sc config dot3svc start=auto && net start dot3svc |
| 12015 | Wired-AutoConfig | 驗證失敗 (APIPA IP) | 交換器連接埠未驗證;裝置被置於 Guest VLAN | netsh lan reauthenticate interface="Ethernet" |
| 5632 | Wired-AutoConfig | 明確的 Access-Reject | 遺失用戶端憑證或 AD 帳戶已停用 | netsh lan export profile folder=C:\temp |
| 12013 | Wired-AutoConfig | 伺服器憑證不受信任 | 「本機電腦受信任的存放區」中遺失根 CA | certutil -store Root |
| 10001 | Wired-AutoConfig | 缺少 802.1X 設定檔 | Netsh LAN XML 設定檔登錄機碼已被升級清除 | netsh lan add profile filename="C:\temp\Profile.xml" |
自動化 PowerShell 診斷程式碼片段
執行以下提高權限的 PowerShell 命令以檢查實體介面與 802.1X 設定檔狀態:
# 檢查 Wired AutoConfig 服務狀態
Get-Service -Name dot3svc | Select-Object Name, Status, StartType
# 顯示已配置的 802.1X 有線設定檔
netsh lan show profiles
# 顯示介面授權狀態
netsh lan show interfaces
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。
逐步修復方法
在企業資產中還原 802.1X 連線能力,需要根據基礎架構架構選擇合適的管理工具鏈。
方法 1:Active Directory 群組原則強制執行 (GPO)
對於已加入網域的端點,群組原則可提供自動化強制執行,並在下次重新開機時還原遭清除的設定檔:
- 在網域控制站上開啟 群組原則管理主控台 (gpmc.msc)。
- 編輯連結到您 Windows 11 電腦組織單位 (OU) 的目標群組原則物件 (GPO)。
- 導覽至:
電腦設定 > 原則 > Windows 設定 > 安全性設定 > 有線網路 (IEEE 802.3) 原則。 - 按右鍵並選擇 建立適用於 Windows Vista 及更新版本的新有線網路原則。
- 啟用 針對 IEEE 802.1X 網路存取使用 Windows 有線自動設定服務。
- 在 安全性 索引標籤下,選取 Microsoft: 智慧卡或其他憑證 (EAP-TLS) 並設定信任的企業根 CA。
- 在用戶端終端強制執行原則更新:
gpupdate /force。
方法 2:Microsoft Intune 部署 (雲端 MDM)
對於雲端管理的終端,請透過 Microsoft Intune 部署 802.1X 設定檔承載資料。有關 SCEP 和 PKCS 憑證設定檔設定的逐步說明,請參閱我們的專屬 Microsoft Intune WiFi 憑證部署指南。
- 從參考電腦匯出黃金 802.1X XML 設定檔:
netsh lan export profile folder=C:\temp interface="Ethernet" - 開啟 Microsoft Intune 系統管理中心 (
intune.microsoft.com)。 - 導覽至 裝置 > 組態設定檔 > 建立設定檔。
- 選擇 Windows 10 和更新版本 作為平台,並選擇 有線網路 作為範本。
- 將匯出的 EAP XML 組態貼入 XML 設定檔設定欄位中。
- 將原則指派給您的 Azure AD 裝置群組,以在升級後強制執行自動修復。
方法 3:Netsh CLI 手動 XML 設定檔匯入
對於獨立終端或緊急桌面支援,請透過命令提示字元手動匯入設定檔:
:: 1. 確保有線自動設定服務已啟用
sc config dot3svc start=auto
net start dot3svc
:: 2. 匯入參考的 802.1X XML 設定檔
netsh lan add profile filename="C:\temp\MasterWiredProfile.xml" interface="Ethernet"
:: 3. 重新觸發連接埠驗證
netsh lan reauthenticate interface="Ethernet"
企業部署的最佳實踐
為防止在未來的 Windows 11 更新期間遺失 802.1X 設定檔,請實施以下運作保障措施:
- 將 802.1X 設定內嵌至作業系統部署基準中: 確保 Microsoft Autopilot、SCCM 或 MDT 工作順序在初始佈署期間套用 802.1X 設定檔。
- 集中化原則強制執行: 避免手動設定終端。透過 GPO 或 Intune 強制執行網路設定,以確保能自我修復並重新套用原則。
- 實施升級前工作順序備份: 在執行重大作業系統升級之前,將現有的設定檔匯出至安全的網路共用位置 (
netsh lan export)。 - 維護版本控制的 XML 儲存庫: 將每個場域和安全性區域的主 XML 設定檔儲存在中央儲存庫中,以加速災難復原。- 從 PEAP-MSCHAPv2 遷移至 EAP-TLS: 從基於密碼的驗證過渡到數位憑證,以消除 Credential Guard 的相容性故障。在我們的 什麼是 RADIUS 驗證以及它如何運作? 指南中了解具體操作方法。
疑難排解與風險緩釋
當端點在升級後失去網路存取權限時,請執行以下系統化的診斷程序:
- 驗證實體層與指示燈: 確認乙太網路連接狀態與交換器連接埠的連線能力。
- 檢查 IP 位址分配: 執行
ipconfig /all。APIPA 位址(169.254.x.x)表示 802.1X 驗證完全失敗或交換器連接埠遭到封鎖。非預期的子網路則表示被歸類至隔離的訪客 VLAN。 - 檢查 802.1X 設定檔狀態: 執行
netsh lan show profiles。如果為空,表示設定檔在作業系統遷移期間已被清除。 - 分析 Wired-AutoConfig 事件日誌: 檢查事件識別碼(Event ID)12014、12015 和 5632,以隔離憑證、認證或服務問題。
- 套用集中式策略修復: 透過 Intune 或 GPO 觸發策略同步,以自動還原設定檔。

投資報酬率(ROI)與業務影響
作業系統更新後發生的非預期網路中斷,會帶來龐大的財務和營運開銷。集中管理 802.1X 配置可在以下三個關鍵領域產生可衡量的 ROI:
1. 降低 IT 支援成本
在擁有 1,000 台裝置的企業環境中,大約 15% 的端點會在重大作業系統更新週期中遭遇設定檔遺失或服務重設。手動排解 150 台裝置的故障,以每張工單耗時 30 分鐘計算,將消耗 75 小時的二線 IT 支援時間。以每小時 60 英鎊的含稅成本計算,單次更新週期在被動支援上就需花費 4,500 英鎊。
透過部署集中式 Intune 或 GPO 策略(僅需約 4 小時的架構規劃時間,折合 240 英鎊),企業在第一次更新週期即可實現完全的 ROI,並減少 80% 的網路存取支援工單。
2. 合規性遵循
- PCI-DSS 要求 1.2.1: 強制要求持卡人資料環境(CDE)與一般企業網路之間進行嚴格的網路分割。未經驗證的裝置落入開放的預設 VLAN 會違反分割控制措施。
- ISO 27001 附錄 A.12.1.2: 要求正式的變更管理與配置執行。具備自我修復能力的網路策略可滿足此項稽核控制。
- GDPR 第 32 條: 要求採取技術措施以確保網路資料的機密性與完整性。
3. 場域型物業的營運持續性
實體場域 - 飯店、會議中心、連鎖零售店和體育場 - 依賴經過身分驗證的網路基礎架構來支援物業管理系統、票務終端和 POS 系統。主動的 802.1X 管理可防止因櫃檯或 POS 離線故障而造成的營收損失。
透過 Purple Cloud RADIUS 徹底解決問題
在每次 Windows 更新後手動還原 XML 設定檔,或排除 GPO 同步延遲,會產生不必要的維運負擔。Purple 無密碼員工 WiFi 和 Cloud RADIUS 提供雲端原生 802.1X 身分驗證平台,可消除本地設定檔損壞的問題。
- 零觸控身分整合: 使用憑證型 WPA3-Enterprise 或 Passpoint (Hotspot 2.0),透過 Microsoft Entra ID、Okta 或 Google Workspace 自動驗證裝置。
- 減少 80% 的支援工單: 消除整個場域中共享的 WPA2 密碼和手動 XML 設定檔指令碼。
- 企業級可靠性: 建構於與硬體無關的雲端 RADIUS 架構之上,為超過 80,000 個實際場域提供服務,並具有 99.999% 的上線時間 SLA。
預約企業級 WiFi 技術諮詢 或探索 Purple 無密碼員工 WiFi 以消除 802.1X 設定失敗的設定錯誤。
關鍵定義
IEEE 802.1X
一項用於基於連接埠的網路存取控制 (PNAC) 的 IEEE 標準,為希望連線到 LAN 或 WLAN 的裝置提供驗證機制。
企業網路中基於連接埠的網路存取控制標準。
有線自動設定服務 (dot3svc)
內建的 Windows 服務,負責在乙太網路卡上執行 IEEE 802.1X 驗證。
在乙太網路介面上管理 802.1X 驗證的 Windows 服務。
EAP-TLS
一項 IETF 標準,用於用戶端與 RADIUS 伺服器之間使用 X.509 數位憑證的雙向驗證。
使用傳輸層安全性的可延伸驗證協定。
netsh lan
Windows 中的命令列指令碼工具,可讓系統管理員設定、顯示和匯出 802.1X 有線網路設定檔。
用於管理有線網路設定的 Windows 命令列公用程式。
RADIUS Server
遠端驗證撥號使用者服務伺服器 (例如 Microsoft NPS、Cisco ISE 或 Aruba ClearPass),用於驗證用戶端憑據。
企業架構中集中化的 AAA 驗證伺服器。
範例
在全企業範圍升級至 Windows 11 後,有 20% 的企業桌上型電腦端點回報無法存取內部網路,並在乙太網路連線上取得 169.254.x.x APIPA IP 位址。執行 netsh lan show profiles 顯示未設定任何設定檔。根本原因為何?IT 人員應如何進行大規模修復?
- 根本原因:Windows 11 功能升級轉移程序清除了 HKLM\SOFTWARE\Microsoft\Wired-AutoConfig 登錄機碼,移除了本機 802.1X 設定檔,導致交換器連接埠處於未驗證的訪客/封鎖狀態。 2. 戰術修正:從正常運作的端點匯出 XML 設定檔 (netsh lan export profile folder=C:\temp),並將其匯入受影響的主機 (netsh lan add profile filename=...)。 3. 大規模解決方案:部署針對有線網路 (IEEE 802.3) 原則的 Active Directory 群組原則物件 (GPO),或部署含有線網路承載資料的 Intune 設定設定檔,以自動強制還原設定檔。
Windows 11 24H2 主機 802.1X 驗證失敗。事件檢視器顯示事件 ID 12013:"無法驗證驗證伺服器的識別身分"。RADIUS 記錄顯示 Access-Reject。需要進行何種設定變更?
- Windows 11 24H2 強制執行嚴格的伺服器憑證信任驗證。 2. 用戶端 802.1X 設定檔必須將 ValidateServerCertificate 設定為 true,且根 CA 必須存在於電腦的「受信任的根憑證授權單位」存放區中。 3. XML 設定檔中的 ServerNames 屬性必須與 RADIUS 伺服器憑證的主體替代名稱 (SAN) 相符。
練習題
Q1. 若要讓 802.1X 乙太網路驗證正常運作,必須將哪一個 Windows 服務設定為自動啟動?
提示:檢查 Windows 有線自動設定服務的啟動類型。
查看標準答案
有線自動設定服務 (dot3svc) 必須設定為自動啟動類型。在未加入網域的 Windows 安裝中,此服務預設設定為手動,且不會執行 802.1X 驗證。
Q2. 將 802.1X 設定檔從作用中的乙太網路卡匯出為 XML 檔案的確切指令是什麼?
提示:回想用於匯出網路設定檔的 netsh lan 語法。
查看標準答案
netsh lan export profile folder=C:\temp interface="Ethernet" 會將 802.1X 設定檔以 XML 檔案格式匯出至指定目錄。
常見問題
Why did my internet stop working after upgrading to Windows 11?
Windows 11 feature upgrades frequently overwrite vendor-specific wireless drivers with generic Microsoft in-box drivers, corrupt the Winsock LSP catalog, or fail to rebind TCP/IP registry stack settings. Additionally, Windows Fast Startup can leave network interface cards in a low-power D3cold state where the hardware radio fails to re-initialize upon reboot.
How do I reset the TCP/IP stack and Winsock catalog in Windows 11?
Open an elevated Command Prompt or PowerShell terminal as Administrator and run 'netsh winsock reset' followed by 'netsh int ip reset c:\resetlog.txt'. Then execute 'route -f' to purge corrupted routing tables and restart the workstation. This restores network socket bindings and IP routing to factory defaults.
Why does Windows 11 show 'Connected, no internet' on WiFi?
The 'Connected, no internet' status occurs when the device associates with an access point and receives an IP address, but Windows Network Connectivity Status Indicator (NCSI) active probes to msftconnecttest.com fail. Common causes include upstream DNS server timeouts on UDP port 53, captive portal redirection delays on guest WiFi, expired DHCP leases, or VPN filter drivers blocking NCSI requests.
How does Fast Startup cause network adapter failures post-upgrade?
Windows Fast Startup does not perform a standard system shutdown; instead, it saves kernel state and loaded drivers to hiberfil.sys. If a feature update introduces incompatible NDIS 6.x driver parameters, Fast Startup reloads the unstable state repeatedly. Disabling Fast Startup via 'powercfg /hibernate off' forces a clean cold boot and full hardware re-enumeration.
How can enterprise IT administrators prevent fleet-wide network issues after Windows 11 feature updates?
IT teams should stage driver packages in Microsoft Intune or SCCM before pushing OS feature rings, deploy proactive remediation scripts that detect missing default gateways, and ensure corporate WiFi infrastructure supports 802.11k/v fast roaming protocols to avoid client-side NIC roaming thrash.
繼續閱讀本系列
網路孔供電 (PoE) 基地台佈署指南
本指南為基礎架構技術人員、網路架構師和 IT 決策者提供在飯店、零售店面、體育場館和公共部門設施等企業場所佈署網路孔供電 (PoE) 基地台的權威技術參考。內容涵蓋 802.3af 至 802.3bt 的 IEEE 標準、電力預算計算、佈線要求、VLAN 劃分以及安全合規性,並提供具體的實作情境與可衡量的 ROI 基準。了解 PoE 架構是任何 [Guest WiFi](/guest-wifi) 或 [WiFi Analytics](/guest-wifi-marketing-analytics-platform) 佈署的基礎,因為實體層的可靠性直接決定了資料收集的品質、使用者體驗和營運運作時間。
如何為 Cisco Meraki 配置用於 VLAN 導向的 NAC 策略
本權威指南為 IT 領導者、網路架構師和場所營運總監提供了一個實用的、逐步的框架,用於在 Cisco Meraki 環境中配置 NAC 策略和 VLAN 導向。內容涵蓋 802.1X 實施、透過 MAC 驗證繞過進行的 IoT 裝置隔離,以及與 Purple 的顧客 WiFi 分析平台的無縫整合,以確保在餐飲旅宿、零售和公共部門部署中實現安全、合規且高效能的網路分段。
選擇企業級基地台:Cisco、Aruba、Ruckus 與 UniFi 的比較
比較 Cisco Meraki、Aruba、Ruckus 和 UniFi 企業級基地台。評估 WiFi 6E/7、總體擁有成本授權、射頻效能和控制器架構。
對於您的特定設置有任何疑問嗎?
我們的團隊與超過 80,000 個場域的場域營運商、IT 經理和網路工程師合作。立即預約 20 分鐘的通話,我們將向您展示其他與您相似的用戶是如何解決此問題的。