ESC

開始輸入,可搜尋發票、服務、域名、工單,以及 更多...

搜尋... Ctrl+K
Windows 伺服器

Windows 遠端桌面連線失敗怎麼辦?RDP 3389 埠、防火牆與 CredSSP 錯誤排查

6 個步驟 7 分鐘閱讀 1821 次閱讀 49
本文目錄

購買 Windows 雲伺服器或獨立伺服器後,最常見的問題就是“Windows 遠端桌面連線失敗”:提示“遠端桌面由於以下原因之一無法連線到遠端計算機”、長時間無響應,或者出現 CredSSP / NLA 相關的身份驗證錯誤。本文按照從外到內的順序,幫你逐項排查 RDP 3389 埠、Windows 防火牆、遠端桌面服務、網路級身份驗證和帳戶憑據,適用於 Windows Server 2016 / 2019 / 2022。

排查時請先確認伺服器處於“執行中”狀態,並且沒有剛重灌或剛重啟(Windows 首次啟動或安裝更新時可能需要 5–15 分鐘才能接受遠端連線)。

步驟 1:檢查 RDP 3389 埠是否可達

先在本地電腦上測試伺服器 IP 能否 ping 通,再測試遠端桌面埠。注意部分伺服器預設禁 ping,ping 不通不一定代表網路故障,以埠測試結果為準。在本地 Windows 電腦上開啟 PowerShell 執行:

ping 203.0.113.10
Test-NetConnection 203.0.113.10 -Port 3389

如果輸出中 TcpTestSucceeded : True,說明 3389 埠已通,問題多半在身份驗證或帳戶;如果為 False,繼續檢查下面的服務與防火牆。macOS / Linux 使用者可以使用 nc -vz 203.0.113.10 3389。若你曾修改過遠端桌面埠,請把 3389 換成實際埠,並在連線時寫成 IP:埠。

步驟 2:通過 VNC 控制臺登入伺服器

遠端桌面連不上時,不需要重灌系統。登入 IMIDC 客戶中心 → 我的產品與服務 → 選擇對應伺服器 → 管理,在管理頁面中開啟 VNC / 控制臺(獨立伺服器通常為 IPMI/KVM),即可像使用本地顯示器一樣登入 Windows 進行修復。如找不到控制臺入口,可提交工單由技術支援協助。

步驟 3:確認遠端桌面服務已啟用並在監聽

在 VNC 控制台中以管理員身份開啟 PowerShell,檢查遠端桌面是否被關閉、TermService 服務是否執行、3389 埠是否在監聽:

reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections
Get-Service TermService
netstat -ano | findstr :3389

fDenyTSConnections 為 0x1 表示遠端桌面被停用。執行以下命令重新啟用並啟動服務:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server" -Name fDenyTSConnections -Value 0
Set-Service TermService -StartupType Automatic
Restart-Service TermService -Force

步驟 4:檢查 Windows 防火牆遠端桌面規則

Windows 防火牆或安全軟體攔截 3389 是遠端桌面連線不上的高發原因。下面的命令使用與系統語言無關的規則組名稱,中文、英文系統都能直接執行:

Enable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Select-Object DisplayName, Enabled, Profile

如果安裝過第三方安全軟體(如某些“主機衛士”類工具),請同時檢查其埠攔截與 IP 黑名單設定。臨時排查時可以短暫關閉防火牆驗證是否為防火牆問題,驗證後務必重新開啟:

Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled False
Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True

步驟 5:解決 NLA 與 CredSSP 身份驗證錯誤

如果提示“出現身份驗證錯誤,要求的函式不受支援……這可能是由於 CredSSP 加密資料庫修正”,說明本地電腦與伺服器的安全補丁級別不一致。最佳方案是將兩端都更新到最新補丁。若暫時無法更新伺服器,可在本地電腦上以管理員身份執行以下命令作為臨時方案:

reg add "HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" /f /v AllowEncryptionOracle /t REG_DWORD /d 2

如果是網路級身份驗證(NLA)導致無法登入,可以在伺服器 VNC 控制台中臨時關閉 NLA:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name UserAuthentication -Value 0
關閉 NLA 和放寬 CredSSP 都會降低安全性。恢復連線並安裝系統更新後,請將 UserAuthentication 改回 1,並刪除本地電腦上的 AllowEncryptionOracle 設定。

步驟 6:檢查帳戶與憑據

提示“你的憑據不工作”或“登入嘗試失敗”時,請確認使用者名稱為 Administrator(或你建立的帳戶)、密碼區分大小寫,並注意複製密碼時不要帶空格。多次輸錯可能觸發帳戶鎖定。可以在 VNC 控制台中重置密碼並解除鎖定:

net user Administrator *
net user Administrator /active:yes
net accounts

執行 net user Administrator * 後按提示輸入兩次新密碼(輸入時不顯示字元)。另外,Windows Server 預設最多同時允許 2 個管理會話,若提示會話已滿,可在控制台中用 query session 檢視並用 logoff 會話ID 登出多餘會話。

常見問題

遠端桌面能連上但很快自動斷開怎麼辦?

通常與網路丟包、伺服器資源(CPU/記憶體)佔滿或遠端桌面會話超時有關。可在工作管理員中檢查資源佔用,並在本地執行 ping -t 伺服器IP 觀察是否有持續丟包。

ping 不通是不是代表伺服器宕機?

不一定。很多 Windows 系統預設防火牆會遮蔽 ICMP,只要 Test-NetConnection 測試 3389 埠成功,就說明伺服器線上。

只有我這裡連不上,換個網路就可以?

可能是本地運營商或公司網路限制了 3389 埠,也可能是你的 IP 被伺服器安全軟體拉黑。可嘗試修改遠端桌面埠,或在伺服器上檢查安全軟體的 IP 黑名單。

如按以上步驟仍無法解決,請提交工單聯絡 IMIDC 7×24 技術支援,並附上伺服器 IP、錯誤截圖與已完成的排查步驟,以便更快處理。

這篇文章有幫助嗎?

相關教程