Sådan identificerer og retter du netværkspolitikker, der blokerer RDP i Windows

  • Ordentlig diagnose: Kontroller RDP, tjenester, lytning, port og firewall, før du berører GPO eller netværk.
  • Politikker og sikkerhed: GPO, NLA, CredSSP og certifikater er ofte kilden til blokken.
  • Netværk og firewall: TCP-reglerne 3389, portkonflikter og netværk/VPN'er, der filtrerer RDP-trafik, er nøglen.

Sådan identificerer og retter du netværkspolitikker, der blokerer RDP i Windows

Når Fjernskrivebord holder op med at virke, er den normale reaktion simpelthen at tro, at "noget er i stykker." Realiteten er, at der i de fleste tilfælde er andre problemer. netværkspolitikker, firewalls eller konfigurationer Windows blokerer RDP-adgang uden tydelig forklaring på hvorfor.

For at spare dig tid og komme direkte til sagen, er her en komplet og praktisk guide, der vil hjælpe dig Identificer hvilken politik eller regel der blokerer RDP. Du kan løse det sikkert. Du vil se alt fra hurtige tjek (port, tjenester, lytning) til GPO-indstillinger, CredSSP/NLA, certifikater, DNS, VPN og endda særlige tilfælde i cloud-miljøer som f.eks. Google Cloud.

Hvilke lag kan blokere RDP, og hvor skal man starte

Før du rører ved noget, er det vigtigt at vide, at RDP kan blokeres på flere niveauer: Windows selv (tjenester og registreringsdatabase), gruppepolitikker (GPO), firewall/IPS, netværk/VPN og TLS-certifikaterDen mest effektive tilgang er at gå fra simpel til kompleks: aktiver RDP, tjek tjenester og lytning, bekræft port 3389, og gå derefter videre til politikker, certifikater og netværk.

Tjek om RDP er aktiveret (lokal og fjern)

På en lokal computer kan du aktivere Fjernskrivebord fra Systemindstillinger eller Egenskaber, men hvis du ikke har en netværksgrænseflade eller vil undersøge det nærmere, skal du kontrollere registreringsdatabasen. Hvis du arbejder med en fjernvært, skal du oprette forbindelse til den eksterne registreringsdatabase for at bekræfte den nøgle, der styrer RDP-tilladelser. Denne kontrol registrerer øjeblikkeligt, om en GPO eller script deaktiverer RDP igen.

  1. Åbn Kør, skriv regedt32 og tryk på Enter. Fjernbetjening: Fil > Opret forbindelse til netværksregistret og skriv holdets navn.
  2. Naviger til: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server allerede HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services.
  3. Kontrollere fDenyTSConnections:
    • 0 = RDP aktiveret (OK).
    • 1 = RDP deaktiveret (ændre den til 0).

Hvis værdien vender tilbage til 1 efter ændring, er det næsten helt sikkert en gruppepolitik (GPO) Det tvinger det frem. Det er tid til at revidere politikker.

Find GPO, der blokerer RDP

For at se hvilket GPO der kontrollerer teamet, skal du bruge GPResultDet er en tydelig rapport, der viser, om politikken "Tillad brugere at oprette forbindelse eksternt ved hjælp af Fjernskrivebordstjenester" er aktiv, og hvilket GPO der håndhæver den.

  1. Som administrator, løb: gpresult /H C:\gpresult.html (fjernt: gpresult /S <equipo> /H C:\gpresult-<equipo>.html).
  2. I rapporten skal du gå til: Computerkonfiguration \ Administrative skabeloner \ Windows-komponenter \ Fjernskrivebordstjenester \ Vært for fjernskrivebordssession \ Forbindelser og find direktivet Tillad brugere at oprette forbindelse eksternt….
  3. Hvis det vises handicappetSe på "udbredt GPO" for at finde ud af det hvilket objekt Den blokerer RDP, så rediger eller flyt den.

I Group Policy Object Editor (GPE) eller Policy Management Console (GPMC) skal du lade den pågældende politik stå i Aktiveret eller ikke konfigureret og tving opdateringen frem med gpupdate /force på de berørte teams. Hvis politikken gælder for en specifik OU, kan du også fjern det fra den UO fra GPMC.

RDP-tjenester og lytning: TermService, UmRdpService og RDP-Tcp

RDP er afhængig af to tjenester: Fjernskrivebordstjenester (TermService) y Brugertilstandsportomdirigering (UmRdpService)Hvis en af ​​dem ikke starter, vil en session ikke være mulig. Du kan administrere dem ved hjælp af MMC Services eller PowerShell (lokalt eller eksternt).

Sådan valideres RDP-lytningen:
Brug PowerShell med privilegier og udfører:

  1. for at starte fjernsessionen. Enter-PSSession -ComputerName <equipo>
  2. Skriv qwinsta og tjek om det vises rdp-tcp med staten Lyt.

Hvis der ikke er nogen lytter, kan du gendanne lytterkonfigurationen ved at importere registreringsdatabasenøglen fra en sund computer med den samme version af Windows. Dette er en effektiv løsning til lytterkorruptioner:

  1. I et sundt team, eksport HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp til .reg.
  2. Hos den berørte person, lav en kopi: cmd /c "reg export \"HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-tcp\" C:\Rdp-tcp-backup.reg".
  3. Fjern beskadiget nøgle: Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-tcp' -Recurse -Force.
  4. Det nye betyder noget, og genstarter tjenesten: cmd /c "regedit /s C:\<archivo>.reg" y Restart-Service TermService -Force.

Hvis det stadig ikke virker, så tjek selvsigneret RDP-certifikatSlet den fra "Fjernskrivebord"-lageret på computeren, genstart TermService, og bekræft de korrekte tilladelser i C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys (Administratorer: Fuld kontrol; Alle: Læse/skrive).

Port 3389, konflikter og adgangstest

RDP-lytteren skal som standard lytte på TCP 3389Sørg for at registreringsdatabasen ikke har ændret det: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\<listener>\PortNumberDet anbefales kun at ændre det, hvis der er et klart krav; under alle omstændigheder skal du angive det, når du opretter forbindelse (f.eks. 192.168.1.20:3390).

  1. Kontroller, om en anden proces Brug porten: cmd /c "netstat -ano | find \"3389\"".
  2. Find ud af, hvem der bor i den: cmd /c "tasklist /svc | find \"<PID>\""Hvis det ikke er en TermService, har du en havnekonflikt at løse.

For at validere netværks- og firewallforbindelse fra en anden enhed skal du bruge psping: psping -accepteula <IP>:3389Et tab på 0% og "Opretter forbindelse til" angiver, at porten er tilgængelig; hvis du ser "afvist" eller 100% tab, er der filtrering eller nedfald.

Firewalls og netværkspolitikker, der blokerer RDP

Den første firewall, du skal kontrollere, er Windows firewall. Bekræft, at indgående regel for Fjernskrivebord Sørg for, at den er aktiveret (den relevante profil). Hvis du stadig er i tvivl, skal du fra værten åbne Windows Defender Firewall > Tillad en app… og vælge "Fjernskrivebord" i Privat (og kun Offentlig, hvis det er relevant).

Den klassiske visning er også nyttig: Indgangsregler og bekræft, at "Fjernskrivebord – Brugertilstand (TCP-In)" er aktiveret. Hvis du arbejder på offentlige netværk eller virksomhedsnetværk, skal du huske, at mange miljøer blokerer Udgående RDP eller indkommende af sikkerhedsmæssige årsager.

I scenarier med VPN Yderligere blokeringer kan forekomme. Fem almindelige taktikker for RDP, der ikke fungerer over VPN:

  1. Deaktiver midlertidigt NLA Sådan udelukker du VPN-klientkompatibiliteter: I Systemegenskaber > Fjernbetjening skal du fjerne markeringen i "Tillad kun forbindelser fra NLA-aktiverede computere".
  2. Privat netværksfirewall Windows Defender: Deaktiver det midlertidigt for at teste (forsigtigt) om VPN'en forstyrrer RDP-reglen.
  3. opdateringerInstaller ventende opdateringer, eller overvej at vende tilbage til den forrige version (med en tidligere sikkerhedskopi), hvis fejlen falder sammen med en programrettelse.
  4. Konfiguration af virtuel adapter af VPN'en: på klienter som SonicWall, skift tilstanden til "DHCP-leaseaftale"løser normalt interne ruter og DNS.
  5. Geninstaller WAN-miniporte i Enhedshåndtering (L2TP, SSTP, IKEv2 osv.) og gennemtving en "Scan efter hardwareændringer".

Pas på offentlige netværk, hoteller eller virksomheder: nogle blokerer fuldstændigt TCP/3389-trafik. Hvis dette er tilfældet for dig, brug en VPN, RDP-gateway eller IPSec/SSH-tunnel.

CredSSP, NLA og sikkerhedspolitikker

En klassiker: godkendelse mislykkes fordi CredSSPSiden 2018 har Windows krævet opdaterede versioner på både klient og server. Hold begge opdaterede, og juster politikker efter behov. I GPO: Team \ Administrative skabeloner \ System \ Legitimationsdelegeringaktiver "Tillad delegering af gemte legitimationsoplysninger med kun NTLM-servergodkendelse", hvis dit scenario kræver det.

For specifik kompatibilitet kan du justere følgende i registreringsdatabasen: HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Policies\System oprettelse/ændring Tillad krypteringOracle (DWORD=2), vel vidende at sænker sikkerhedsbarren og det bør kun bruges som en midlertidig foranstaltning.

Angående NLA og sikkerhedslaget, anbefalede værdier i lytteren: HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp med Sikkerhedslag=1 (TLS) og, afhængigt af scenariet, Brugergodkendelse Justeret for NLA. Hvis du løser et specifikt kompatibilitetsproblem, skal du sætte Brugergodkendelse=0 vender tilbage til standardforhandling; husk vend det om når du løser den underliggende årsag.

SSL/TLS-certifikater til RDP

Hvis RDP-værten kræver sikre forbindelser, skal certifikatet være gyldig og troværdigPå klienten (certmgr.msc) skal du kontrollere, at rod-CA'en er angivet i "Trusted Root Certification Authorities". På serveren skal du kontrollere certifikatlageret "Remote Desktop" og forny det, hvis det er udløbet.

Brug moderne protokoller (TLS 1.2/1.3 hvor det er relevant). Stærke krypteringspolitikker, såsom FIPS-muligheden i den lokale politik, kan forhærde algoritmesættet, selvom dette ikke altid er nødvendigt. Det vigtige er at undgå forældet kryptering (RC4 osv.) og hold alt opdateret.

DNS, IP-adresse og sessionsstabilitet

Mange "ingen forbindelse"-meddelelser skyldes gammel eller forkert DNSPå klienten udføres den ipconfig /flushdns Og prøv at bruge en direkte IP-adresse. Sørg for, at du bruger den korrekte interne DNS-server på virksomhedens netværk.

Hvis du oplever buffering, skal du reducere sessionens ressourcer: sænk opløsningen og farvedybden, deaktiver baggrunde og effekter, og tjek latenstid med [det relevante værktøj/metode]. ping -t <IP>I værtsregistret kan du justere HoldAliveTimeout y HoldLivInterval en ...\RDP-Tcp for mere robuste sessioner på ustabile links.

Særlige tilfælde og kendte fejl

Ting at huske på:

  • "Klassen er ikke registreret (0x80040154)" I Windows 10 1709+, når obligatoriske profiler bruges: installer KB4338817 (16299.579) for at løse problemet.
  • Grænse for legitimationsoplysninger (20) pr. ansøgningændringer HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Vault\MaxPerAppCredentialNumber (DWORD > 20) og genstart, vel vidende at det påvirker alle apps.
  • Bærbare computere med Wi-Fi 802.1x det efterår: juster godkendelsen til "Bruger og computer" eller "Computer" i det trådløse netværks gruppepolitikobjekt.

Dataindsamling og avanceret diagnostik

Hvis du skal åbne en sag eller har brug for solide beviser, er værktøjet TSS Microsoft automatiserer indsamlingen. Du skal køre den som administrator, acceptere EULA'en, tillade optagelse og følge afspilningen. Logfilerne gemmes i C:\MS_DATA klar til analyse.

Derudover Begivenhedsfremviser Det er guld: tjek "TerminalServices-RemoteConnectionManager" og "Microsoft-Windows-RemoteDesktopServices-RdpCoreTS" i Program og System. Hvis problemet ser ud til at være netværksrelateret, skal du registrere signalet med Wireshark/NetMon og filtrere efter specifikke kanaler. TCP 3389Værktøjer som f.eks. Protokolanalysator for fjernskrivebord og Performance monitor De giver dig præcise sessionsmålinger.

RDP på ​​Google Cloud (Compute Engine): Vigtige kontroller

I GCE Windows VM'er skal du først bekræfte lokal adgangskode (hvis der ikke er noget domæne), og hvis det fejler, nulstil det fra gcloud eller konsollen. Valider derefter projektets firewallregel: mange skabeloner inkluderer standard-tillad-rdpmen det findes muligvis ikke i ældre projekter.

  • Liste over regler: gcloud compute firewall-rules list.
  • Opret den, hvis den mangler: gcloud compute firewall-rules create allow-rdp --allow tcp:3389.
  • Tjek den eksterne IP-adresse: gcloud compute instances list og opret forbindelse til den korrekte IP-adresse.

Grundlæggende er bekræftet:

  • service: net start | find "Remote Desktop Services" (Start den, hvis den ikke vises).
  • RDP-tilladelse: reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections (ændre den til 0, hvis den er 1).
  • Firewall-regel aktiv: netsh advfirewall firewall show rule name="Remote Desktop - User Mode (TCP-In)".
  • Lyttersikkerhed: SecurityLayer=1 y UserAuthentication til den passende standardværdi i ...\RDP-Tcp.
  • MTU ikke overstiger netværkets og antivirus/EDR ophævet blokering 3389.

Gode ​​sikkerhedspraksisser for at undgå at skabe et "hul"

RDP fungerer fantastisk, men hvis det ikke kontrolleres, er det et let mål for angreb. Brug det klogt. Netværksgodkendelse (NLA), stærke adgangskoder og kontospærring i lyset af mislykkede forsøg.

  • Brug en VPN, en RDP-gateway o IPSec/SSH-tunneler; undgå at sende 3389 til internettet.
  • Begrænset af netværk (tilladelseslister, kun adgang fra interne undernet/VPN'er).
  • MFA på gatewayen, pålidelige certifikater og aktuelle protokoller (TLS 1.2/1.3 hvor det er relevant).
  • Udledning korrekt (CAL'er RDS) og kapacitetskontrol for at undgå at udelade brugere.

Godkendelses- og brugertilladelsesfejl

Hvis du ser beskeder som "Dine loginoplysninger virkede ikke"eller "konto ikke godkendt til fjernlogin" - eller enhver anden login mislykkedes—, tjek det grundlæggende: korrekt brugernavn/adgangskode og domæne, ryd legitimationsoplysninger i Credential Manager, og bekræft, at kontoen tilhører Brugere af fjernskrivebord (eller domænets GPO aktiverer det).

I miljøer med cachelagrede legitimationsoplysninger eller låse kan du have brug for nulstil adgangskode eller vent på oplåsning via direktiv.

Ydeevne: når den forbinder, men er hakkende

Hvis sessionen er langsom, skal du reducere visuel "luksus" på RDP-klienten: sænk opløsningen, farvedybden, deaktiver baggrunde, skrifttypeudjævning og typografier. Luk ressourcekrævende processer på værten, og brug om muligt RDP frem for UDP (når tilgængelig) for at forbedre oplevelsen på netværk med tab.

Windows Desktop tillader typisk én samtidig session; på servere er to administrationssessioner som standard tilladt. Hvis du har brug for flere, skal du licensere med [uspecificeret licens]. RDS-kalibrering for flere samtidige brugere.

Alternativer og supplerende værktøjer

Hvis din brug kræver mindre netværkskonfiguration eller at undgå at åbne porte, er der muligheder som f.eks. RealVNC Connect (cloudbroker og E2E-kryptering) TeamViewer, AnyDesk o Chrome FjernskrivebordDe er nyttige til sikker fjernadgang uden at røre 3389 eller håndtere NAT.

Og pas på: udgaverne Windows Home De accepterer ikke indgående RDP-forbindelser som standard som vært; i disse tilfælde kan et tredjepartsalternativ være mere ligetil.

Med disse sammenkædede kontroller – aktivering af RDP og tjenester, sikring af konfliktfri lytning på kanal 3389, åbning af de korrekte firewallregler, gennemgang af GPO'er, NLA/CredSSP'er og certifikater samt validering af netværk/VPN/DNS – vil du være i stand til at Isoler hvilken politik eller hvilket filter der blokerer RDP. og gendan fjernadgang uden at efterlade sikkerhedshuller. Når intet passer, skal du trække loggene ud. psping/netstat, optagelser og TSS, og tøv ikke med at bruge en RDP-gateway eller VPN til at lukke løkken helt.

RDP på ​​Windows: Sikkerhedskrav og sikker konfiguration
relateret artikel:
RDP på ​​Windows: Sikkerhedskrav og sikker konfiguration

Tilføj som foretrukken kilde i Google