Nuotolinio darbalaukio protokolo (RDP) autentifikavimo klaida sistemoje „Windows“: priežastys ir sprendimai

  • RDP gedimai dažniausiai kyla dėl NLA CredSSP, FIPS TLS šifravimo, sertifikatų arba GPO.
  • Domene pataisykite saugų kanalą, sinchronizuokite komandos paskyrą arba prisijunkite prie domeno.
  • Atskiruose įrenginiuose pakoreguokite „MinEncryptionLevel“, įjunkite TLS ir peržiūrėkite FIPS.
  • Sustiprinkite saugumą naudodami NLA, VPN arba RDP šliuzą ir galiojančius sertifikatus.

RDP autentifikavimo klaida sistemoje „Windows“

Jei kasdien naudojate nuotolinį darbalaukį, anksčiau ar vėliau susidursite su autentifikavimo pranešimu, kuris jus užrakins. RDP gedimai sistemoje „Windows“ dažniausiai kyla dėl NLA, „CredSSP“, politikų, tinklo arba sertifikatų , ir, nors tai ir vargina, juos galima išspręsti paprastu metodu. Patikrinkite saugumo ir konfigūracijos reikalavimus.

Šiame praktiniame vadove vienoje vietoje pateikiamos visos pagrindinių tiekėjų patikrintos priežastys ir sprendimai bei oficiali dokumentacija. Sužinosite viską – nuo ​​to, kaip tvarkyti saugius „Active Directory“ kanalus, TLS, FIPS, prievadus ir sertifikatus , pateikiant veiksmus, skirtus tiek prie domeno prijungtoms, tiek atskiroms mašinoms, tiek vietinėms, tiek debesyje esančioms, ir kaip naudoti įvykių peržiūros programą klaidoms diagnozuoti.

Dažni simptomai jungiantis per RDP

  • Autentifikavimo klaidaSu vietos saugumo tarnyba susisiekti nepavyksta.
  • Nuotoliniam kompiuteriui reikalingas tinklo lygio autentifikavimas (NLA), tačiau negalima susisiekti su domeno valdikliu, kad jį atliktų.
  • Šis kompiuteris negali prisijungti prie nuotolinio kompiuterio. Bandykite dar kartą arba susisiekite su administratoriumi.
  • Įvyko vidinė klaida. Ryšys nutrūksta be jokių papildomų užuominų..
  • Įvyko autentifikavimo klaida. Prašoma funkcija nepalaikoma. Tai gali būti dėl „CredSSP“..

RDP simptomai ir klaidų pranešimai

Kodėl tai nutinka: dažniausios priežastys

  • Ryšys su domeno valdikliu (DC) nutrūkęsSugadintas AD saugus kanalas, nesinchronizuotas komandos paskyros slaptažodis arba nesveika DC būsena.
  • Šifravimo neatitikimaiServeriui reikalingas aukštesnis šifravimo lygis nei klientui arba FIPS politika įjungta tik RDP.
  • Serverio TLS protokolai išjungti (1.0, 1.1 arba 1.2) ir nepavyko derėtis.
  • NLA blokuoja prisijungimą nes DC nepasiekiamas arba dėl konfigūracijos, kuri draudžia domeno kredencialus.
  • Probleminiai sertifikatai: pasibaigęs galiojimo laikas, nepatikimas arba kliento šakninio sertifikato nėra.
  • Tinklas ir užkardaTrūksta taisyklių, pasenęs DNS, 3389 prievadas užimtas, trukdo NAT arba VPN.
  • RDS paslaugos Sustabdytas arba sugedęs RDP-Tcp klausytojas.
  • „Windows“ naujinimai, kurie keičia strategijas arba suderinamumąturinčius įtakos „CredSSP“ arba „NLA“.

Greitas sprendimas: laikinai išjunkite NLA

Jei reikia nedelsiant prisijungti, kad išspręstumėte pagrindinę priežastį, galite laikinai išjungti NLA serveryje. Tai tik laikinas sprendimas, skirtas išspręsti pagrindinę problemą.

Paleiskite kompiuterį iš naujo ir patikrinkite ryšį. Kai problema bus išspręsta, iš naujo įjunkite NLA naudodami šiuos nustatymus ir paleiskite kompiuterį iš naujo:

REG add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v disabledomaincreds /t REG_DWORD /d 0 /f
REG add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 1 /f
REM Desactiva Network Level Authentication
REG add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 0 /f

Dažniausios RDP klaidų priežastys

Prie domeno prijungti kompiuteriai: saugus kanalas, DC ir kredencialai

Atidarykite padidintų teisių konsolės arba „PowerShell“ sesiją paveiktame serveryje. Pirmiausia nustatykite, kuriam domeno valdikliui bandoma autentifikuotis :

set | find /i "LOGONSERVER"

Patikrinkite saugų kanalą tarp savo kompiuterio ir domeno valdiklio. Jei jis neveikia, pataisykite jį naudodami „PowerShell“.

Test-ComputerSecureChannel -Verbose
Test-ComputerSecureChannel -Repair

Jei įtariate, kad jūsų komandos paskyros slaptažodis nebesinchronizuotas, nustatykite jį iš naujo. Naudokite prisijungimo duomenis su domeno administratoriaus teisėmis.

Reset-ComputerMachinePassword -Server <NOMBRE_DC> -Credential <CUENTA_ADMIN_DOMINIO>

Jei domeno valdiklis nestabilus, apsvarstykite galimybę jį paleisti iš naujo arba prisijungti prie kito sveiko domeno valdiklio. Kai niekas kitas nepadeda, sugadintas būsenas paprastai išsprendžia išeinant iš domeno ir vėl prisijungiant prie jo.

cmd /c "netdom remove <Equipo> /domain:<Dominio> /userD:<AdminDominio> /passwordD:<Password> /reboot:10 /Force"
cmd /c "netdom join <Equipo> /domain:<Dominio> /userD:<AdminDominio> /passwordD:<Password> /reboot:10"

Patikrinkite, ar domeno kredencialus naudoti kompiuteryje nėra draudžiama. Jei „disabledomaincreds“ yra 1, pakeiskite ją į 0.

REG query "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v disabledomaincreds

„Amazon EC2“ aplinkose galite priversti naudoti talpykloje saugomus prisijungimo duomenis, apribodami laikinus atsijungimus nuo saugos grupės. Kadangi su domeno valdikliu susisiekti negalima, prisijungimo procesas naudoja vietinę talpyklą , kuri leidžia prisijungti ir pataisyti domeną.

Autonominės mašinos: minimalus šifravimas, TLS ir FIPS

Patikrinkite minimalų RDP klausytojo šifravimo lygį. Per didelė reikšmė blokuos klientus.

reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v MinEncryptionLevel
  • 4 FIPS: reikalingi FIPS algoritmai. Naudokite tik tuo atveju, jei to reikalauja politika.
  • 3 128 bitai: jei kyla problemų, pakoreguokite į 2.
  • 2 Maksimalus galimas skaičius pagal klientą: jei nepavyksta, pabandykite 1 kaip bandymą.
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v MinEncryptionLevel /t REG_DWORD /d 2 /f

Patikrinkite, ar įjungti serverio TLS protokolai. RDP priklauso nuo SCHANNEL.

reg query "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server" /v Enabled
reg query "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server" /v Enabled
reg query "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server" /v Enabled
reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server" /v Enabled /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server" /v Enabled /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server" /v Enabled /t REG_DWORD /d 1 /f

Jei įdiegtas FIPS, patikrinkite, ar jis nesukuria nepriimtino scenarijaus. Išjunkite FIPS, jei tai nėra jūsų aplinkos reikalavimas.

reg query "HKLM\SYSTEM\CurrentControlSet\Control\Lsa\FIPSAlgorithmPolicy" /v Enabled
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa\FIPSAlgorithmPolicy" /v Enabled /t REG_DWORD /d 0 /f

Tinklas, užkarda, DNS ir prievadai

Įgalinkite nuotolinio darbalaukio taisykles „Windows Defender“ užkardoje. Leiskite RDP privačiuose tinkluose ir, jei taikoma, viešuosiuose tinkluose.

Įsitikinkite, kad 3389 prievadas yra laisvas ir klausosi signalo. Konfliktas su kita paslauga sukelia neįprastas klaidas.

netstat -ano | find "3389"
Tasklist /svc | find <PID_en_escucha>

Jei kita paslauga naudoja 3389 prievadą, pakeiskite jos prievadą arba, kaip paskutinę išeitį, pakoreguokite RDP prievadą ir nepamirškite prisijungti naudodami IP:port. Tada paleiskite nuotolinio darbalaukio paslaugas iš naujo.

Norėdami atmesti tarpinius blokus, išbandykite ryšį su psping iš kito įrenginio. 100 procentų praradimas rodo, kad srautas nepasiekia įrenginio.

Įmonių tinkluose patikrinkite NAT ir prievadų peradresavimą, jei jungiatės iš interneto. Apsvarstykite galimybę naudoti VPN ( žr. VPN klaidų vadovą ) arba RDP šliuzą vietoj 3389 prievado rodymo. Jei jūsų tinklo profilis yra viešas, prireikus pakeiskite jį į privatų, kad įgalintumėte aptikimo ir pasitikėjimo taisykles.

RDP langai

SSL ir TLS sertifikatai ir klaidos

Jei serveriui reikalingi saugūs ryšiai, patikrinkite sertifikatą skiltyje „Vietinis kompiuteris“, „Nuotolinio darbalaukio paslaugos“, „Sertifikatai“. Jei sertifikato galiojimo laikas pasibaigęs, jį atnaujinkite ir įsitikinkite, kad klientas pasitiki pagrindine CA.

Jei klausytojas sugadintas, ištrinkite savarankiškai pasirašytą RDP sertifikatą ir paleiskite paslaugą iš naujo, kad jį atkurtumėte. Jei jis nesukurtas, patikrinkite „MachineKeys“ teises.

Carpeta: C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys
Builtin\Administrators: Control total
Everyone: lectura, escritura

Venkite išjungti saugumo patvirtinimus, išskyrus laikinai diagnostikos tikslais. Tinkamas TLS apsaugos stiprinimas ir sertifikatų valdymas padės išvengti pasikartojančių įspėjimų.

Kai rodoma prašoma funkcija, ji nesuderinama su „CredSSP“

Ši klaida paprastai rodo, kad „CredSSP“ kliento ir serverio pataisos neatitikimas yra netinkamas. Pageidaujamas sprendimas yra atnaujinti abi puses , kad būtų užtikrintas suderinamumas.

Kaip laikiną sprendimą galite išjungti NLA arba pakoreguoti šifravimo „Oracle“ politiką. Grupės politikoje nustatykite apsaugos lygį į „Pažeidžiamas“, skirtą tik prisijungimui, o vėliau – pataisymui.

Editor de directivas de grupo
Configuración del equipo > Plantillas administrativas > Sistema > Delegación de credenciales
Corrección del oráculo de cifrado: Habilitado, Nivel de protección: Vulnerable

Registro lange nustatykite „AllowEncryptionOracle“ reikšmę į 2. Atminkite, kad 0 vertė priverčia klientus atnaujinti duomenis, o 1 – tai sumažina riziką.

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
AllowEncryptionOracle = 2

Jei problema iškilo po konkretaus atnaujinimo, apsvarstykite galimybę laikinai pašalinti konfliktuojantį pataisymą (pvz., KB4103727 arba KB4103718). Kuo greičiau tinkamai įdiekite pataisą.

Jei matote RDP, įvyko vidinė klaida.

Šis bendro pobūdžio pranešimas dažnai maskuoja konfigūracijos klaidą. Patikrinkite RDC, autentifikavimo ir bendrinamų išteklių nustatymus , kurie gali būti už diapazono ribų.

Įgalina nuolatinį rastrinių vaizdų kaupimą talpykloje ir automatinį pakartotinį prisijungimą kliento pusėje. Pagerina atsparumą nestabiliems ryšiams.

Domeno problemos taip pat gali tai sukelti. Išėjimas iš domeno ir prisijungimas prie jo po paleidimo iš naujo išsprendžia neteisingai pritaikytas politikas.

Sąsajos MTU reguliavimas padeda tuneliuose ir VPN, kuriuose vyksta fragmentacija. Tokios vertės kaip 1458 paprastai yra geras atspirties taškas.

netsh interface ipv4 show subinterfaces
netsh interface ipv4 set subinterface 'Ethernet' mtu=1458 store=persistent

RDS saugumo srityje galite priversti sluoksnį naudoti RDP iš GPO. Tai naudinga, kai yra TLS arba NLA neatitikimų.

Configuración del equipo > Plantillas administrativas > Componentes de Windows > Servicios de Escritorio remoto > Host de sesión > Seguridad
Requerir uso de una capa de seguridad específica: Habilitado, RDP

RDP paslaugos, klausytojas ir registro taisymas

Įsitikinkite, kad „TermService“ ir „UmRdpService“ yra paleisti ir kliento, ir serverio pusėse. Be jų nebus sesijų ar peradresavimų.

Patikrinkite rdp-tcp būseną naudodami „qwinsta“. Ji turėtų būti rodoma kaip „Listen“ :

qwinsta

Jei klausytojas sugadintas, eksportuokite RDP-Tcp raktą iš sveiko serverio, sukurkite jo atsarginę kopiją ir pakeiskite jį paveiktame serveryje; tada paleiskite „TermService“ iš naujo. Tai išsigelbėjimas, kai viskas kita nepavyksta.

reg export "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-tcp" C:\Rdp-tcp-backup.reg
Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-tcp' -Recurse -Force
regedit /s C:\<archivo_sano>.reg
Restart-Service TermService -Force

Debesis: Azure ir AWS specifika

„Azure“ sistemoje pasikliaukite nuosekliąja konsole, nuotoline komandų eilute arba nuotoline „PowerShell“. Jie yra pagrindiniai norint pasiekti registrą ir paslaugas, kai RDP neveikia.

AWS sistemoje AWSSupport-TroubleshootRDP automatizavimo dokumentas ir sesijų tvarkyklė leidžia pakeisti registrą, kad būtų išjungta NLA. Jums reikia atitinkamo SSM agento ir IAM vaidmens.

reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v SecurityLayer /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v fAllowSecProtocolNegotiation /t REG_DWORD /d 0 /f

Jei egzempliorius nepasiekiamas, registrą galite redaguoti neprisijungę: atjunkite sistemos tomą, prijunkite jį prie gelbėjimo egzemplioriaus, įkelkite SISTEMOS avilį, pakeiskite reikšmes ir vėl prijunkite. Visada pirmiausia naudokite atsarginę AMI kopiją.

Trumpi klausimai ir tipiniai atvejai

  • Ar RDP galima naudoti be interneto? Jei abu kompiuteriai yra tame pačiame vietiniame tinkle (LAN), taip. Jums tereikia vietinio IP adreso ir leisti 3389 prievadą užkardoje.
  • Ar saugu prisijungti be VPN? Tai nėra idealu. Atidarius 3389 prievadą, sistema tampa pažeidžiama „brute-force“ atakoms ir pažeidžiamumo išnaudojimams; naudokite VPN arba šliuzą.
  • Ryšys lėtas.Koreguokite vaizdo nustatymus, išjunkite fonus ir animacijas, uždarykite daug pralaidumo naudojančias programas ir patikrinkite VPN. Laisvas procesoriaus ir RAM serverio pajėgumas labai padeda.

Alternatyvos, kai KPP priešinasi

Jei jūsų aplinka ar politika apsunkina RDP, yra paprastesnių nuotolinės prieigos sprendimų, kuriuos galima įdiegti. Tokios priemonės kaip „RealVNC Connect“, „AnyViewer“ arba „TeamViewer“ užtikrina saugią prieigą neatskleidžiant prievadų ir netvarkant DNS, taip pat galite naudoti „Chrome Remote Desktop“.

Programėlių leidybai ir sustiprinto saugumo scenarijams tokios platformos kaip „TSplus“ siūlo šliuzą, apsaugos stiprinimą ir centralizuotą valdymą. Jų tikslas – pagerinti saugumą, našumą ir naudotojų patirtį, sumažinant operacinę trintį.

Atsižvelgdami į visa tai, kas išdėstyta pirmiau, turėtumėte sugebėti išspręsti RDP autentifikavimo klaidą visais įmanomais būdais: domeno ir NLA, šifravimo ir TLS, sertifikatų, tinklo, užkardos ir sistemos paslaugų. Pradėkite nuo požymio nustatymo, patikrinkite pagrindines priklausomybes ir pritaikykite minimalų grįžtamąjį pakeitimą . Jei jums reikia prieigos nedelsiant, laikinai išjunkite NLA ir, patekę į vidų, pašalinkite pagrindinę priežastį, iš naujo suaktyvindami apsaugas, kad apsaugotumėte aplinką.


Pridėti kaip pageidaujamą šaltinį „Google“ sistemoje