ESC

开始输入,可搜索发票、服务、域名、工单,以及 更多...

搜索... Ctrl+K
Windows 服务器

Windows 远程桌面连接失败怎么办?RDP 3389 端口、防火墙与 CredSSP 错误排查

6 个步骤 7 分钟阅读 1790 次阅读 49
本文目录

购买 Windows 云服务器或独立服务器后,最常见的问题就是“Windows 远程桌面连接失败”:提示“远程桌面由于以下原因之一无法连接到远程计算机”、长时间无响应,或者出现 CredSSP / NLA 相关的身份验证错误。本文按照从外到内的顺序,帮你逐项排查 RDP 3389 端口、Windows 防火墙、远程桌面服务、网络级身份验证和账户凭据,适用于 Windows Server 2016 / 2019 / 2022。

排查时请先确认服务器处于“运行中”状态,并且没有刚重装或刚重启(Windows 首次启动或安装更新时可能需要 5–15 分钟才能接受远程连接)。

步骤 1:检查 RDP 3389 端口是否可达

先在本地电脑上测试服务器 IP 能否 ping 通,再测试远程桌面端口。注意部分服务器默认禁 ping,ping 不通不一定代表网络故障,以端口测试结果为准。在本地 Windows 电脑上打开 PowerShell 执行:

ping 203.0.113.10
Test-NetConnection 203.0.113.10 -Port 3389

如果输出中 TcpTestSucceeded : True,说明 3389 端口已通,问题多半在身份验证或账户;如果为 False,继续检查下面的服务与防火墙。macOS / Linux 用户可以使用 nc -vz 203.0.113.10 3389。若你曾修改过远程桌面端口,请把 3389 换成实际端口,并在连接时写成 IP:端口。

步骤 2:通过 VNC 控制台登录服务器

远程桌面连不上时,不需要重装系统。登录 IMIDC 客户中心 → 我的产品与服务 → 选择对应服务器 → 管理,在管理页面中打开 VNC / 控制台(独立服务器通常为 IPMI/KVM),即可像使用本地显示器一样登录 Windows 进行修复。如找不到控制台入口,可提交工单由技术支持协助。

步骤 3:确认远程桌面服务已启用并在监听

在 VNC 控制台中以管理员身份打开 PowerShell,检查远程桌面是否被关闭、TermService 服务是否运行、3389 端口是否在监听:

reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections
Get-Service TermService
netstat -ano | findstr :3389

fDenyTSConnections 为 0x1 表示远程桌面被禁用。执行以下命令重新启用并启动服务:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server" -Name fDenyTSConnections -Value 0
Set-Service TermService -StartupType Automatic
Restart-Service TermService -Force

步骤 4:检查 Windows 防火墙远程桌面规则

Windows 防火墙或安全软件拦截 3389 是远程桌面连接不上的高发原因。下面的命令使用与系统语言无关的规则组名称,中文、英文系统都能直接执行:

Enable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Select-Object DisplayName, Enabled, Profile

如果安装过第三方安全软件(如某些“主机卫士”类工具),请同时检查其端口拦截与 IP 黑名单设置。临时排查时可以短暂关闭防火墙验证是否为防火墙问题,验证后务必重新开启:

Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True

步骤 5:解决 NLA 与 CredSSP 身份验证错误

如果提示“出现身份验证错误,要求的函数不受支持……这可能是由于 CredSSP 加密数据库修正”,说明本地电脑与服务器的安全补丁级别不一致。最佳方案是将两端都更新到最新补丁。若暂时无法更新服务器,可在本地电脑上以管理员身份执行以下命令作为临时方案:

reg add "HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" /f /v AllowEncryptionOracle /t REG_DWORD /d 2

如果是网络级身份验证(NLA)导致无法登录,可以在服务器 VNC 控制台中临时关闭 NLA:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name UserAuthentication -Value 0
关闭 NLA 和放宽 CredSSP 都会降低安全性。恢复连接并安装系统更新后,请将 UserAuthentication 改回 1,并删除本地电脑上的 AllowEncryptionOracle 设置。

步骤 6:检查账户与凭据

提示“你的凭据不工作”或“登录尝试失败”时,请确认用户名为 Administrator(或你创建的账户)、密码区分大小写,并注意复制密码时不要带空格。多次输错可能触发账户锁定。可以在 VNC 控制台中重置密码并解除锁定:

net user Administrator *
net user Administrator /active:yes
net accounts

执行 net user Administrator * 后按提示输入两次新密码(输入时不显示字符)。另外,Windows Server 默认最多同时允许 2 个管理会话,若提示会话已满,可在控制台中用 query session 查看并用 logoff 会话ID 注销多余会话。

常见问题

远程桌面能连上但很快自动断开怎么办?

通常与网络丢包、服务器资源(CPU/内存)占满或远程桌面会话超时有关。可在任务管理器中检查资源占用,并在本地执行 ping -t 服务器IP 观察是否有持续丢包。

ping 不通是不是代表服务器宕机?

不一定。很多 Windows 系统默认防火墙会屏蔽 ICMP,只要 Test-NetConnection 测试 3389 端口成功,就说明服务器在线。

只有我这里连不上,换个网络就可以?

可能是本地运营商或公司网络限制了 3389 端口,也可能是你的 IP 被服务器安全软件拉黑。可尝试修改远程桌面端口,或在服务器上检查安全软件的 IP 黑名单。

如按以上步骤仍无法解决,请提交工单联系 IMIDC 7×24 技术支持,并附上服务器 IP、错误截图与已完成的排查步骤,以便更快处理。

这篇文章有帮助吗?

相关教程