Start typing to search across invoices, services, domains, tickets, and more...
Самая частая проблема после запуска Windows VPS или выделенного сервера — не удаётся подключиться к удалённому рабочему столу Windows: клиент сообщает, что «не удаётся подключиться к удалённому компьютеру», зависает или выдаёт ошибку проверки подлинности CredSSP / NLA. В этой статье описана диагностика RDP по порядку — порт 3389, брандмауэр Windows, службы удалённых рабочих столов, проверка подлинности на уровне сети и учётные данные. Инструкция подходит для Windows Server 2016, 2019 и 2022.
С локального компьютера выполните ping сервера, а затем проверьте порт удалённого рабочего стола. Многие серверы блокируют ICMP, поэтому отсутствие ответа на ping ещё не означает аварию — ориентируйтесь на проверку порта. В PowerShell на локальном ПК с Windows выполните:
ping 203.0.113.10
Test-NetConnection 203.0.113.10 -Port 3389
Если в выводе TcpTestSucceeded : True, порт открыт, и причина скорее всего в проверке подлинности или учётной записи. Если False — переходите к проверке службы и брандмауэра. В macOS и Linux можно использовать nc -vz 203.0.113.10 3389. Если вы ранее меняли порт RDP, проверяйте именно его и подключайтесь в формате IP:порт.
Переустанавливать систему не нужно. Войдите в клиентскую панель IMIDC → Мои продукты и услуги → выберите сервер → Управление и откройте VNC / консоль (для выделенных серверов обычно доступен IPMI/KVM). Так вы получите доступ к Windows, как с локального монитора. Если не можете найти консоль, создайте тикет — поддержка поможет.
В консоли VNC откройте PowerShell от имени администратора и проверьте, не отключён ли удалённый рабочий стол, работает ли служба TermService и прослушивается ли порт 3389:
reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections
Get-Service TermService
netstat -ano | findstr :3389
Значение 0x1 у fDenyTSConnections означает, что удалённый рабочий стол отключён. Включите его и перезапустите службу:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server" -Name fDenyTSConnections -Value 0
Set-Service TermService -StartupType Automatic
Restart-Service TermService -Force
Блокировка порта 3389 брандмауэром или антивирусом — одна из самых частых причин неработающего RDP. Команды ниже используют имя группы правил, не зависящее от языка системы, поэтому работают и в русской, и в английской Windows:
Enable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Select-Object DisplayName, Enabled, Profile
Если установлено стороннее защитное ПО, проверьте и его настройки блокировки портов и чёрные списки IP. Чтобы точно понять, виноват ли брандмауэр, можно ненадолго его отключить и сразу включить обратно:
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True
Сообщение «Произошла ошибка проверки подлинности. Указанная функция не поддерживается… Причиной ошибки может быть исправление шифрования CredSSP» означает, что на вашем ПК и на сервере установлены обновления безопасности разного уровня. Правильное решение — обновить обе стороны. Если обновить сервер сразу нельзя, временно выполните на локальном ПК от имени администратора:
reg add "HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" /f /v AllowEncryptionOracle /t REG_DWORD /d 2
Если вход блокирует проверка подлинности на уровне сети (NLA), временно отключите её на сервере через консоль VNC:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name UserAuthentication -Value 0
При ошибках «Учётные данные не работают» или «Попытка входа не удалась» убедитесь, что имя пользователя — Administrator (или созданная вами учётная запись), учитывайте регистр символов в пароле и не копируйте лишние пробелы. После нескольких неудачных попыток учётная запись может быть заблокирована. Сбросьте пароль и снимите блокировку через консоль VNC:
net user Administrator *
net user Administrator /active:yes
net accounts
Команда net user Administrator * дважды запросит новый пароль (символы не отображаются). Кроме того, Windows Server по умолчанию допускает только два одновременных административных сеанса; если они заняты, посмотрите их командой query session и завершите лишний через logoff <ID сеанса>.
Обычно причина в потере пакетов, нехватке CPU или памяти на сервере либо в политике тайм-аута сеанса. Проверьте нагрузку в диспетчере задач и запустите локально ping -t <IP сервера>, чтобы увидеть, есть ли постоянные потери.
Не обязательно. Брандмауэр Windows часто блокирует ICMP по умолчанию. Если Test-NetConnection успешно подключается к порту 3389, сервер в сети.
Провайдер или корпоративная сеть может блокировать порт 3389, либо ваш IP попал в чёрный список защитного ПО на сервере. Попробуйте сменить порт RDP или проверьте чёрный список IP на сервере.
Если описанные шаги не помогли, создайте тикет в круглосуточную техническую поддержку IMIDC и приложите IP сервера, снимок экрана с ошибкой и список уже выполненных проверок.