Σφάλμα ελέγχου ταυτότητας πρωτοκόλλου απομακρυσμένης επιφάνειας εργασίας (RDP) στα Windows: αιτίες και λύσεις

  • Οι αποτυχίες RDP συνήθως προέρχονται από NLA CredSSP, κρυπτογράφηση FIPS TLS, πιστοποιητικά ή GPO.
  • Στον τομέα, επιδιορθώστε το ασφαλές κανάλι, συγχρονίστε τον λογαριασμό ομάδας ή γίνετε μέλος του τομέα.
  • Σε αυτόνομες συσκευές, προσαρμόστε το MinEncryptionLevel, ενεργοποιήστε το TLS και ελέγξτε το FIPS.
  • Ενισχύστε την ασφάλεια με πύλη NLA, VPN ή RDP και έγκυρα πιστοποιητικά.

Σφάλμα ελέγχου ταυτότητας RDP στα Windows

Εάν χρησιμοποιείτε την Απομακρυσμένη επιφάνεια εργασίας καθημερινά, αργά ή γρήγορα θα εμφανιστεί ένα μήνυμα ελέγχου ταυτότητας που θα σας κλειδώσει. Οι αποτυχίες RDP στα Windows οφείλονται συνήθως σε NLA, CredSSP, πολιτικές, δίκτυο ή πιστοποιητικά και, ενώ είναι ενοχλητικές, μπορούν να επιλυθούν με μια απλή μέθοδο. Ελέγξτε τις απαιτήσεις ασφάλειας και διαμόρφωσης.

Αυτός ο πρακτικός οδηγός συγκεντρώνει σε ένα μέρος όλες τις αιτίες και τις λύσεις που έχουν επαληθευτεί από τους μεγάλους προμηθευτές και την επίσημη τεκμηρίωση. Θα μάθετε τα πάντα, από τον τρόπο χειρισμού ασφαλών καναλιών Active Directory έως TLS, FIPS, θύρες και πιστοποιητικά , με βήματα τόσο για μηχανήματα που είναι συνδεδεμένα σε τομέα όσο και για αυτόνομα μηχανήματα, είτε τοπικά είτε στο cloud, και πώς να χρησιμοποιείτε το Event Viewer για τη διάγνωση σφαλμάτων.

Συνήθη συμπτώματα κατά τη σύνδεση μέσω RDP

  • Σφάλμα ελέγχου ταυτότηταςΔεν είναι δυνατή η επικοινωνία με την τοπική αρχή ασφαλείας.
  • Ο απομακρυσμένος υπολογιστής απαιτεί έλεγχο ταυτότητας σε επίπεδο δικτύου (NLA), αλλά δεν είναι δυνατή η επικοινωνία με τον ελεγκτή τομέα για την εκτέλεσή του.
  • Αυτός ο υπολογιστής δεν μπορεί να συνδεθεί με τον απομακρυσμένο υπολογιστή. Δοκιμάστε ξανά ή επικοινωνήστε με τον διαχειριστή.
  • Παρουσιάστηκε εσωτερικό σφάλμα. Η σύνδεση διακόπτεται χωρίς περαιτέρω ενδείξεις..
  • Παρουσιάστηκε σφάλμα ελέγχου ταυτότητας. Η ζητούμενη λειτουργία δεν υποστηρίζεται. Αυτό μπορεί να οφείλεται στο CredSSP..

Συμπτώματα και μηνύματα σφάλματος RDP

Γιατί συμβαίνει: συνηθισμένες αιτίες

  • Η επικοινωνία με τον ελεγκτή τομέα (DC) έχει διακοπεί: κατεστραμμένο ασφαλές κανάλι AD, μη συγχρονισμένος κωδικός πρόσβασης λογαριασμού ομάδας ή μη εύθραυστος ελεγκτής τομέα.
  • Αναντιστοιχίες κρυπτογράφησηςΟ διακομιστής απαιτεί υψηλότερο επίπεδο κρυπτογράφησης από τον υπολογιστή-πελάτη ή η πολιτική FIPS είναι ενεργοποιημένη μόνο για RDP.
  • Τα πρωτόκολλα TLS διακομιστή είναι απενεργοποιημένα (1.0, 1.1 ή 1.2) και αποτυχημένη διαπραγμάτευση.
  • Σύνδεση αποκλεισμού NLA επειδή ο ελεγκτής τομέα δεν είναι προσβάσιμος ή λόγω μιας ρύθμισης παραμέτρων που απαγορεύει τα διαπιστευτήρια τομέα.
  • Προβληματικά πιστοποιητικά: ληγμένο, μη αξιόπιστο ή απουσία του πιστοποιητικού ρίζας στον υπολογιστή-πελάτη.
  • Δίκτυο και τείχος προστασίας: ελλείποντες κανόνες, παρωχημένο DNS, κατειλημμένη θύρα 3389, παρεμβολή NAT ή VPN.
  • Υπηρεσίες RDS Ο ακροατής RDP-Tcp διακόπηκε ή παρουσίασε σφάλμα.
  • Ενημερώσεις των Windows που αλλάζουν πολιτικές ή συμβατότηταπου επηρεάζουν το CredSSP ή το NLA.

Γρήγορη επιδιόρθωση: Απενεργοποιήστε προσωρινά το NLA

Εάν χρειάζεται να συνδεθείτε αμέσως για να διορθώσετε την αιτία, μπορείτε να απενεργοποιήσετε προσωρινά το NLA στον διακομιστή. Αυτή είναι απλώς μια προσωρινή λύση για την επίλυση του υποκείμενου προβλήματος.

Επανεκκινήστε το μηχάνημά σας και δοκιμάστε τη σύνδεση. Μόλις επιλυθεί το πρόβλημα, ενεργοποιήστε ξανά το NLA με αυτές τις ρυθμίσεις και επανεκκινήστε ξανά:

REG add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v disabledomaincreds /t REG_DWORD /d 0 /f
REG add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 1 /f
REM Desactiva Network Level Authentication
REG add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 0 /f

Συνήθεις αιτίες σφάλματος RDP

Μηχανήματα που συνδέονται με τομέα: ασφαλές κανάλι, DC και διαπιστευτήρια

Ανοίξτε μια κονσόλα με αναβαθμισμένα δικαιώματα ή μια περίοδο λειτουργίας PowerShell στον επηρεαζόμενο διακομιστή. Αρχικά, προσδιορίστε σε ποιον ελεγκτή τομέα επιχειρείται έλεγχος ταυτότητας :

set | find /i "LOGONSERVER"

Ελέγξτε το ασφαλές κανάλι μεταξύ του υπολογιστή σας και του ελεγκτή τομέα. Εάν είναι χαλασμένο, διορθώστε το χρησιμοποιώντας το PowerShell.

Test-ComputerSecureChannel -Verbose
Test-ComputerSecureChannel -Repair

Εάν υποψιάζεστε ότι ο κωδικός πρόσβασης του λογαριασμού ομάδας σας δεν είναι συγχρονισμένος, επαναφέρετέ τον. Χρησιμοποιήστε διαπιστευτήρια με δικαιώματα διαχειριστή τομέα.

Reset-ComputerMachinePassword -Server <NOMBRE_DC> -Credential <CUENTA_ADMIN_DOMINIO>

Εάν ο ελεγκτής τομέα είναι ασταθής, εξετάστε το ενδεχόμενο επανεκκίνησής του ή πρόσβασης σε έναν άλλο υγιή ελεγκτή τομέα. Όταν δεν λειτουργεί τίποτα άλλο, η έξοδος και η επανένταξη στον τομέα συνήθως επιλύει τις κατεστραμμένες καταστάσεις.

cmd /c "netdom remove <Equipo> /domain:<Dominio> /userD:<AdminDominio> /passwordD:<Password> /reboot:10 /Force"
cmd /c "netdom join <Equipo> /domain:<Dominio> /userD:<AdminDominio> /passwordD:<Password> /reboot:10"

Επαληθεύστε ότι η χρήση διαπιστευτηρίων τομέα στον υπολογιστή δεν απαγορεύεται. Εάν το disabledomaincreds είναι 1, αλλάξτε το σε 0.

REG query "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v disabledomaincreds

Σε περιβάλλοντα Amazon EC2, μπορείτε να επιβάλετε τη χρήση προσωρινά αποθηκευμένων διαπιστευτηρίων περιορίζοντας τις προσωρινές αποσυνδέσεις από την ομάδα ασφαλείας. Δεδομένου ότι δεν είναι δυνατή η επικοινωνία με τον ελεγκτή τομέα, η διαδικασία σύνδεσης χρησιμοποιεί την τοπική προσωρινή μνήμη , επιτρέποντάς σας να συνδεθείτε και να επιδιορθώσετε τον τομέα.

Αυτόνομα μηχανήματα: ελάχιστη κρυπτογράφηση, TLS και FIPS

Ελέγξτε το ελάχιστο επίπεδο κρυπτογράφησης για τον ακροατή RDP. Μια τιμή που είναι πολύ υψηλή θα αποκλείσει τους υπολογιστές-πελάτες.

reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v MinEncryptionLevel
  • 4 FIPS: απαιτεί αλγόριθμους FIPS. Χρησιμοποιήστε το μόνο εάν το απαιτεί η πολιτική.
  • 3 128 bit: εάν προκαλεί προβλήματα, προσαρμόστε στο 2.
  • 2 Μέγιστο δυνατό σύμφωνα με τον πελάτη: εάν αποτύχει, δοκιμάστε το 1 ως δοκιμή.
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v MinEncryptionLevel /t REG_DWORD /d 2 /f

Επαληθεύστε ότι τα πρωτόκολλα TLS του διακομιστή είναι ενεργοποιημένα. Το RDP εξαρτάται από το SCHANNEL.

reg query "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server" /v Enabled
reg query "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server" /v Enabled
reg query "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server" /v Enabled
reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server" /v Enabled /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server" /v Enabled /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server" /v Enabled /t REG_DWORD /d 1 /f

Εάν υπάρχει FIPS, ελέγξτε ότι δεν επιβάλλει ένα μη αποδεκτό σενάριο. Απενεργοποιήστε το FIPS εάν δεν αποτελεί απαίτηση του περιβάλλοντός σας.

reg query "HKLM\SYSTEM\CurrentControlSet\Control\Lsa\FIPSAlgorithmPolicy" /v Enabled
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa\FIPSAlgorithmPolicy" /v Enabled /t REG_DWORD /d 0 /f

Δίκτυο, τείχος προστασίας, DNS και θύρες

Ενεργοποιήστε τους κανόνες απομακρυσμένης επιφάνειας εργασίας στο Τείχος προστασίας του Windows Defender. Επιτρέψτε το RDP σε ιδιωτικά δίκτυα και, εάν ισχύει, σε δημόσια δίκτυα.

Επιβεβαιώστε ότι η θύρα 3389 είναι ελεύθερη και εκτελεί ακρόαση. Μια διένεξη με μια άλλη υπηρεσία προκαλεί ασυνήθιστα σφάλματα.

netstat -ano | find "3389"
Tasklist /svc | find <PID_en_escucha>

Εάν κάποια άλλη υπηρεσία χρησιμοποιεί τη θύρα 3389, αλλάξτε τη θύρα της ή, ως έσχατη λύση, προσαρμόστε τη θύρα RDP και θυμηθείτε να συνδεθείτε χρησιμοποιώντας IP:port. Στη συνέχεια, επανεκκινήστε τις Υπηρεσίες Απομακρυσμένης Επιφάνειας Εργασίας.

Για να αποκλείσετε ενδιάμεσα μπλοκ, δοκιμάστε τη συνδεσιμότητα με το psping από άλλη συσκευή. Μια απώλεια 100% υποδεικνύει ότι η κίνηση δεν φτάνει στη συσκευή.

Σε εταιρικά δίκτυα, ελέγξτε το NAT και την προώθηση θυρών εάν έχετε πρόσβαση από το διαδίκτυο. Εξετάστε το ενδεχόμενο να χρησιμοποιήσετε ένα VPN ( ανατρέξτε στον οδηγό σφαλμάτων VPN ) ή μια πύλη RDP αντί να εκθέσετε τη θύρα 3389. Εάν το προφίλ δικτύου σας είναι δημόσιο, αλλάξτε το σε ιδιωτικό όπου είναι απαραίτητο για να ενεργοποιήσετε τους κανόνες ανακάλυψης και αξιοπιστίας.

RDP Windows

Πιστοποιητικά SSL και TLS και σφάλματα

Εάν ο διακομιστής απαιτεί ασφαλείς συνδέσεις, επικυρώστε το πιστοποιητικό στις ενότητες Τοπικός υπολογιστής, Υπηρεσίες απομακρυσμένης επιφάνειας εργασίας, Πιστοποιητικά. Ανανεώστε το εάν έχει λήξει και βεβαιωθείτε ότι ο υπολογιστής-πελάτης εμπιστεύεται την αρχή έκδοσης πιστοποιητικών ρίζας.

Όταν ο ακροατής είναι κατεστραμμένος, διαγράψτε το αυτο-υπογεγραμμένο πιστοποιητικό RDP και επανεκκινήστε την υπηρεσία για να το αναδημιουργήσετε. Εάν δεν δημιουργηθεί, ελέγξτε τα δικαιώματα MachineKeys.

Carpeta: C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys
Builtin\Administrators: Control total
Everyone: lectura, escritura

Αποφύγετε την απενεργοποίηση των επικυρώσεων ασφαλείας, εκτός από προσωρινή χρήση για διαγνωστικούς σκοπούς. Η σωστή θωράκιση του TLS και η διαχείριση πιστοποιητικών θα αποτρέψουν τις επαναλαμβανόμενες προειδοποιήσεις.

Όταν εμφανιστεί η ζητούμενη συνάρτηση, δεν είναι συμβατή με το CredSSP.

Αυτό το σφάλμα συνήθως υποδεικνύει μια ασυμφωνία ενημέρωσης κώδικα μεταξύ του προγράμματος-πελάτη και του διακομιστή CredSSP. Η προτιμώμενη λύση είναι να ενημερώσετε και τις δύο πλευρές για να διασφαλίσετε τη συμβατότητα.

Ως προσωρινή λύση, μπορείτε να απενεργοποιήσετε το NLA ή να προσαρμόσετε την πολιτική κρυπτογράφησης oracle. Στην Πολιτική ομάδας, ορίστε το επίπεδο προστασίας σε Ευάλωτο μόνο για σύνδεση και αποκατάσταση αργότερα.

Editor de directivas de grupo
Configuración del equipo > Plantillas administrativas > Sistema > Delegación de credenciales
Corrección del oráculo de cifrado: Habilitado, Nivel de protección: Vulnerable

Μέσω του Registry, ορίστε την τιμή AllowEncryptionOracle σε 2. Λάβετε υπόψη ότι το 0 επιβάλλει την ενημέρωση των clients και το 1 μετριάζεται.

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
AllowEncryptionOracle = 2

Εάν το πρόβλημα εμφανίστηκε μετά από μια συγκεκριμένη ενημέρωση, εξετάστε το ενδεχόμενο να απεγκαταστήσετε την ενημέρωση κώδικα που βρίσκεται σε διένεξη (για παράδειγμα, KB4103727 ή KB4103718) ως προσωρινό μέτρο. Εγκαταστήστε την ενημέρωση σωστά το συντομότερο δυνατό.

Εάν δείτε το RDP, έχει παρουσιαστεί εσωτερικό σφάλμα.

Αυτό το γενικό μήνυμα συχνά καλύπτει ένα σφάλμα διαμόρφωσης. Ελέγξτε τις ρυθμίσεις RDC, ελέγχου ταυτότητας και κοινόχρηστων πόρων που ενδέχεται να είναι εκτός εμβέλειας.

Επιτρέπει την μόνιμη προσωρινή αποθήκευση bitmap και την αυτόματη επανασύνδεση στον υπολογιστή-πελάτη. Βελτιώνει την ανθεκτικότητα σε ασταθείς συνδέσμους.

Προβλήματα τομέα μπορούν επίσης να το προκαλέσουν. Η αποχώρηση και η επανένταξη στον τομέα μετά από μια επανεκκίνηση επιλύει τις εσφαλμένα εφαρμοζόμενες πολιτικές.

Η προσαρμογή της MTU διεπαφής βοηθάει με σήραγγες και VPN που αντιμετωπίζουν κατακερματισμό. Τιμές όπως 1458 είναι συνήθως ένα καλό σημείο εκκίνησης.

netsh interface ipv4 show subinterfaces
netsh interface ipv4 set subinterface 'Ethernet' mtu=1458 store=persistent

Στην ασφάλεια RDS, μπορείτε να επιβάλετε τη μετατροπή του επιπέδου σε RDP από ένα GPO. Χρήσιμο όταν υπάρχουν αναντιστοιχίες TLS ή NLA.

Configuración del equipo > Plantillas administrativas > Componentes de Windows > Servicios de Escritorio remoto > Host de sesión > Seguridad
Requerir uso de una capa de seguridad específica: Habilitado, RDP

Υπηρεσίες RDP, ακρόαση και επιδιόρθωση μητρώου

Βεβαιωθείτε ότι τα TermService και UmRdpService έχουν ξεκινήσει τόσο στον υπολογιστή-πελάτη όσο και στον διακομιστή. Χωρίς αυτά, δεν θα υπάρχουν περίοδοι σύνδεσης ή ανακατεύθυνση.

Ελέγξτε την κατάσταση του rdp-tcp με το qwinsta. Θα πρέπει να εμφανίζεται ως Listen :

qwinsta

Εάν ο ακροατής είναι κατεστραμμένος, εξαγάγετε το κλειδί RDP-Tcp από έναν υγιή διακομιστή, δημιουργήστε αντίγραφο ασφαλείας και αντικαταστήστε το στον επηρεαζόμενο διακομιστή. Στη συνέχεια, επανεκκινήστε το TermService. Είναι σωτήριο όταν αποτύχουν όλα τα άλλα.

reg export "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-tcp" C:\Rdp-tcp-backup.reg
Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-tcp' -Recurse -Force
regedit /s C:\<archivo_sano>.reg
Restart-Service TermService -Force

Cloud: λεπτομέρειες στο Azure και το AWS

Στο Azure, βασιστείτε στην Σειριακή Κονσόλα, την Απομακρυσμένη Γραμμή Εντολών ή το Απομακρυσμένο PowerShell. Αυτά είναι τα βασικά για την πρόσβαση στο Μητρώο και τις υπηρεσίες όταν αποτυγχάνει το RDP.

Στο AWS, το έγγραφο αυτοματοποίησης AWSSupport-TroubleshootRDP και ο Διαχειριστής Περιόδων Λειτουργίας σάς επιτρέπουν να αλλάξετε το Μητρώο για να απενεργοποιήσετε το NLA. Χρειάζεστε τον κατάλληλο παράγοντα SSM και ρόλο IAM.

reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v SecurityLayer /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v fAllowSecProtocolNegotiation /t REG_DWORD /d 0 /f

Εάν η παρουσία δεν είναι προσβάσιμη, μπορείτε να επεξεργαστείτε το μητρώο εκτός σύνδεσης: αποσυνδέστε τον τόμο συστήματος, προσαρτήστε τον σε μια παρουσία διάσωσης, φορτώστε την ομάδα SYSTEM, αλλάξτε τις τιμές και προσαρτήστε ξανά. Να προχωράτε πάντα με ένα αντίγραφο ασφαλείας του AMI.

Γρήγορες ερωτήσεις και τυπικές περιπτώσεις

  • Μπορεί το RDP να χρησιμοποιηθεί χωρίς διαδίκτυο; Αν και οι δύο υπολογιστές βρίσκονται στο ίδιο LAN, ναι. Το μόνο που χρειάζεστε είναι η τοπική διεύθυνση IP και να επιτρέψετε τη θύρα 3389 στο τείχος προστασίας.
  • Είναι ασφαλές να συνδεθώ χωρίς VPN; Δεν είναι ιδανικό. Η έκθεση της θύρας 3389 σας αφήνει ευάλωτους σε επιθέσεις και exploits με βίαιη δύναμη. Χρησιμοποιήστε ένα VPN ή πύλη.
  • Η σύνδεση είναι αργή.Προσαρμόστε τις ρυθμίσεις βίντεο, απενεργοποιήστε τα φόντα και τις κινούμενες εικόνες, κλείστε εφαρμογές που απαιτούν πολύ bandwidth και ελέγξτε το VPN σας. Το να έχετε ελεύθερη CPU και RAM στον διακομιστή βοηθάει πολύ.

Εναλλακτικές λύσεις όταν το RDP αντιστέκεται

Εάν το περιβάλλον ή οι πολιτικές σας περιπλέκουν το RDP, υπάρχουν απλούστερες λύσεις απομακρυσμένης πρόσβασης για ανάπτυξη. Εργαλεία όπως το RealVNC Connect, το AnyViewer ή το TeamViewer διευκολύνουν την ασφαλή πρόσβαση χωρίς να εκτίθενται θύρες ή να αντιμετωπίζονται με DNS, και μπορείτε επίσης να χρησιμοποιήσετε την Απομακρυσμένη επιφάνεια εργασίας Chrome.

Για τη δημοσίευση εφαρμογών και σενάρια βελτιωμένης ασφάλειας, πλατφόρμες όπως το TSplus προσφέρουν πύλη, θωράκιση και κεντρικό έλεγχο. Στόχος τους είναι η βελτίωση της ασφάλειας, της απόδοσης και της εμπειρίας χρήστη με λιγότερες λειτουργικές τριβές.

Με όλα τα παραπάνω, θα πρέπει να μπορείτε να αντιμετωπίσετε το σφάλμα ελέγχου ταυτότητας RDP από όλες τις οπτικές γωνίες: τομέας και NLA, κρυπτογράφηση και TLS, πιστοποιητικά, δίκτυο, τείχος προστασίας και υπηρεσίες συστήματος. Ξεκινήστε εντοπίζοντας το σύμπτωμα, επαληθεύστε τις εξαρτήσεις κλειδιών και εφαρμόστε την ελάχιστη αναστρέψιμη αλλαγή . Εάν χρειάζεστε άμεση πρόσβαση, απενεργοποιήστε προσωρινά το NLA και, μόλις εισέλθετε, διορθώστε την αιτία επανενεργοποιώντας τις προστασίες για να ασφαλίσετε το περιβάλλον.


Προσθήκη ως προτιμώμενης πηγής στην Google