开始输入,可搜索发票、服务、域名、工单,以及 更多...
购买 Windows 云服务器或独立服务器后,最常见的问题就是“Windows 远程桌面连接失败”:提示“远程桌面由于以下原因之一无法连接到远程计算机”、长时间无响应,或者出现 CredSSP / NLA 相关的身份验证错误。本文按照从外到内的顺序,帮你逐项排查 RDP 3389 端口、Windows 防火墙、远程桌面服务、网络级身份验证和账户凭据,适用于 Windows Server 2016 / 2019 / 2022。
先在本地电脑上测试服务器 IP 能否 ping 通,再测试远程桌面端口。注意部分服务器默认禁 ping,ping 不通不一定代表网络故障,以端口测试结果为准。在本地 Windows 电脑上打开 PowerShell 执行:
ping 203.0.113.10
Test-NetConnection 203.0.113.10 -Port 3389
如果输出中 TcpTestSucceeded : True,说明 3389 端口已通,问题多半在身份验证或账户;如果为 False,继续检查下面的服务与防火墙。macOS / Linux 用户可以使用 nc -vz 203.0.113.10 3389。若你曾修改过远程桌面端口,请把 3389 换成实际端口,并在连接时写成 IP:端口。
远程桌面连不上时,不需要重装系统。登录 IMIDC 客户中心 → 我的产品与服务 → 选择对应服务器 → 管理,在管理页面中打开 VNC / 控制台(独立服务器通常为 IPMI/KVM),即可像使用本地显示器一样登录 Windows 进行修复。如找不到控制台入口,可提交工单由技术支持协助。
在 VNC 控制台中以管理员身份打开 PowerShell,检查远程桌面是否被关闭、TermService 服务是否运行、3389 端口是否在监听:
reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections
Get-Service TermService
netstat -ano | findstr :3389
fDenyTSConnections 为 0x1 表示远程桌面被禁用。执行以下命令重新启用并启动服务:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server" -Name fDenyTSConnections -Value 0
Set-Service TermService -StartupType Automatic
Restart-Service TermService -Force
Windows 防火墙或安全软件拦截 3389 是远程桌面连接不上的高发原因。下面的命令使用与系统语言无关的规则组名称,中文、英文系统都能直接执行:
Enable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Select-Object DisplayName, Enabled, Profile
如果安装过第三方安全软件(如某些“主机卫士”类工具),请同时检查其端口拦截与 IP 黑名单设置。临时排查时可以短暂关闭防火墙验证是否为防火墙问题,验证后务必重新开启:
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True
如果提示“出现身份验证错误,要求的函数不受支持……这可能是由于 CredSSP 加密数据库修正”,说明本地电脑与服务器的安全补丁级别不一致。最佳方案是将两端都更新到最新补丁。若暂时无法更新服务器,可在本地电脑上以管理员身份执行以下命令作为临时方案:
reg add "HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" /f /v AllowEncryptionOracle /t REG_DWORD /d 2
如果是网络级身份验证(NLA)导致无法登录,可以在服务器 VNC 控制台中临时关闭 NLA:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name UserAuthentication -Value 0
提示“你的凭据不工作”或“登录尝试失败”时,请确认用户名为 Administrator(或你创建的账户)、密码区分大小写,并注意复制密码时不要带空格。多次输错可能触发账户锁定。可以在 VNC 控制台中重置密码并解除锁定:
net user Administrator *
net user Administrator /active:yes
net accounts
执行 net user Administrator * 后按提示输入两次新密码(输入时不显示字符)。另外,Windows Server 默认最多同时允许 2 个管理会话,若提示会话已满,可在控制台中用 query session 查看并用 logoff 会话ID 注销多余会话。
通常与网络丢包、服务器资源(CPU/内存)占满或远程桌面会话超时有关。可在任务管理器中检查资源占用,并在本地执行 ping -t 服务器IP 观察是否有持续丢包。
不一定。很多 Windows 系统默认防火墙会屏蔽 ICMP,只要 Test-NetConnection 测试 3389 端口成功,就说明服务器在线。
可能是本地运营商或公司网络限制了 3389 端口,也可能是你的 IP 被服务器安全软件拉黑。可尝试修改远程桌面端口,或在服务器上检查安全软件的 IP 黑名单。
如按以上步骤仍无法解决,请提交工单联系 IMIDC 7×24 技术支持,并附上服务器 IP、错误截图与已完成的排查步骤,以便更快处理。