Remote Desktop Protocol (RDP)-Authentifizierungsfehler in Windows: Ursachen und Lösungen

  • RDP-Fehler sind ĂĽblicherweise auf NLA CredSSP, FIPS TLS-VerschlĂĽsselung, Zertifikate oder Gruppenrichtlinien zurĂĽckzufĂĽhren.
  • Repariere im Domain-Bereich den sicheren Kanal, synchronisiere das Teamkonto oder trete der Domain bei.
  • Bei eigenständigen Geräten sollten Sie MinEncryptionLevel anpassen, TLS aktivieren und FIPS ĂĽberprĂĽfen.
  • Erhöhen Sie die Sicherheit mit NLA, VPN oder RDP-Gateway und gĂĽltigen Zertifikaten.

RDP-Authentifizierungsfehler in Windows

Wer täglich Remote Desktop nutzt, stößt früher oder später auf eine Authentifizierungsmeldung, die den Zugriff verhindert. RDP-Fehler unter Windows sind üblicherweise auf NLA, CredSSP, Richtlinien, Netzwerkprobleme oder Zertifikate zurückzuführen . Sie sind zwar ärgerlich, lassen sich aber mit einer einfachen Methode beheben. Überprüfen Sie die Sicherheits- und Konfigurationsanforderungen.

Dieser praktische Leitfaden vereint alle von führenden Anbietern und in offizieller Dokumentation bestätigten Ursachen und Lösungen. Sie erfahren alles Wichtige – von der sicheren Einrichtung von Active Directory-Kanälen über TLS, FIPS, Ports und Zertifikate bis hin zu Anleitungen für Domänen- und Einzelplatzrechner, lokal oder in der Cloud. Außerdem lernen Sie, wie Sie die Ereignisanzeige zur Fehlerdiagnose nutzen.

Häufige Symptome bei der Verbindung über RDP

  • AuthentifizierungsfehlerDie örtliche Sicherheitsbehörde ist nicht erreichbar.
  • Der Remotecomputer benötigt eine Netzwerkauthentifizierung (NLA), aber der Domänencontroller kann nicht kontaktiert werden, um diese durchzufĂĽhren.
  • Dieser Computer kann keine Verbindung zum Remote-Computer herstellen. Versuchen Sie es erneut oder kontaktieren Sie den Administrator..
  • Es ist ein interner Fehler aufgetreten. Die Verbindung bricht ohne weitere Hinweise ab..
  • Es ist ein Authentifizierungsfehler aufgetreten. Die angeforderte Funktion wird nicht unterstĂĽtzt. Dies könnte an CredSSP liegen..

RDP-Symptome und Fehlermeldungen

Warum es passiert: Häufige Ursachen

  • Die Kommunikation mit dem Domänencontroller (DC) ist unterbrochen.: Beschädigter AD-Sicherheitskanal, nicht synchronisiertes Teamkontokennwort oder fehlerhafter Domänencontroller.
  • VerschlĂĽsselungsfehlerDer Server erfordert ein höheres VerschlĂĽsselungsniveau als der Client, oder die FIPS-Richtlinie ist nur fĂĽr RDP aktiviert.
  • Server-TLS-Protokolle deaktiviert (1.0, 1.1 oder 1.2) und gescheiterte Verhandlung.
  • NLA blockiert die Anmeldung weil der Domänencontroller nicht erreichbar ist oder aufgrund einer Konfiguration, die Domänenanmeldeinformationen verbietet.
  • Problematische Zertifikate: abgelaufen, nicht vertrauenswĂĽrdig oder fehlendes Stammzertifikat auf dem Client.
  • Netzwerk und Firewall: fehlende Regeln, veraltetes DNS, Port 3389 belegt, störendes NAT oder VPN.
  • RDS-Dienste Der RDP-Tcp-Listener wurde angehalten oder ist defekt.
  • Windows-Updates, die Richtlinien oder die Kompatibilität ändernAuswirkungen auf CredSSP oder NLA.

Schnelle Lösung: NLA vorübergehend deaktivieren

Falls Sie sich umgehend anmelden müssen, um die Ursache zu beheben, können Sie NLA auf dem Server vorübergehend deaktivieren. Dies ist lediglich eine temporäre Lösung, um das zugrundeliegende Problem zu beheben.

Starten Sie Ihren Computer neu und testen Sie die Verbindung. Sobald das Problem behoben ist, aktivieren Sie NLA mit diesen Einstellungen erneut und starten Sie den Computer erneut.

REG add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v disabledomaincreds /t REG_DWORD /d 0 /f
REG add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 1 /f
REM Desactiva Network Level Authentication
REG add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 0 /f

Häufige Ursachen für RDP-Fehler

Domänengebundene Rechner: sicherer Kanal, Domänencontroller und Anmeldeinformationen

Öffnen Sie auf dem betroffenen Server eine Konsole oder PowerShell-Sitzung mit Administratorrechten. Ermitteln Sie zunächst, bei welchem ​​Domänencontroller die Authentifizierung versucht wird :

set | find /i "LOGONSERVER"

Überprüfen Sie den sicheren Kanal zwischen Ihrem Computer und dem Domänencontroller. Falls dieser unterbrochen ist, beheben Sie das Problem mithilfe von PowerShell.

Test-ComputerSecureChannel -Verbose
Test-ComputerSecureChannel -Repair

Wenn Sie vermuten, dass das Passwort Ihres Teamkontos nicht mehr aktuell ist, setzen Sie es zurück. Verwenden Sie Anmeldeinformationen mit Domänenadministratorrechten.

Reset-ComputerMachinePassword -Server <NOMBRE_DC> -Credential <CUENTA_ADMIN_DOMINIO>

Wenn der Domänencontroller instabil ist, sollten Sie ihn neu starten oder auf einen anderen, funktionierenden Domänencontroller zugreifen. Wenn nichts anderes hilft, behebt das Verlassen und erneute Beitreten der Domäne in der Regel das Problem.

cmd /c "netdom remove <Equipo> /domain:<Dominio> /userD:<AdminDominio> /passwordD:<Password> /reboot:10 /Force"
cmd /c "netdom join <Equipo> /domain:<Dominio> /userD:<AdminDominio> /passwordD:<Password> /reboot:10"

Stellen Sie sicher, dass die Verwendung von Domänenanmeldeinformationen auf dem Rechner nicht untersagt ist. Wenn disabledomaincreds auf 1 gesetzt ist, ändern Sie den Wert auf 0.

REG query "HKLM\SYSTEM\CurrentControlSet\Control\Lsa" /v disabledomaincreds

In Amazon EC2-Umgebungen können Sie die Verwendung zwischengespeicherter Anmeldeinformationen erzwingen, indem Sie temporäre Abmeldungen aus der Sicherheitsgruppe einschränken. Da der Domänencontroller nicht erreichbar ist, verwendet der Anmeldevorgang den lokalen Cache , sodass Sie sich anmelden und die Domäne reparieren können.

Einzelplatzrechner: minimale VerschlĂĽsselung, TLS und FIPS

ĂśberprĂĽfen Sie den minimalen VerschlĂĽsselungsgrad fĂĽr den RDP-Listener. Ein zu hoher Wert blockiert Clients.

reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v MinEncryptionLevel
  • 4 FIPS: erfordert FIPS-Algorithmen. Verwenden Sie es nur, wenn die Richtlinien es erfordern..
  • 3 128 Bit: Falls dies zu Problemen fĂĽhrt, auf 2 reduzieren.
  • 2. Maximal möglich laut Kunde: Falls dies fehlschlägt, versuchen Sie testweise 1.
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v MinEncryptionLevel /t REG_DWORD /d 2 /f

Überprüfen Sie, ob die TLS-Protokolle des Servers aktiviert sind. RDP benötigt SCHANNEL.

reg query "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server" /v Enabled
reg query "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server" /v Enabled
reg query "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server" /v Enabled
reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.0\Server" /v Enabled /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.1\Server" /v Enabled /t REG_DWORD /d 1 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Server" /v Enabled /t REG_DWORD /d 1 /f

Falls FIPS implementiert ist, prĂĽfen Sie, ob dadurch kein inakzeptables Szenario erzwungen wird. Deaktivieren Sie FIPS, falls es fĂĽr Ihre Umgebung nicht erforderlich ist.

reg query "HKLM\SYSTEM\CurrentControlSet\Control\Lsa\FIPSAlgorithmPolicy" /v Enabled
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Lsa\FIPSAlgorithmPolicy" /v Enabled /t REG_DWORD /d 0 /f

Netzwerk, Firewall, DNS und Ports

Aktivieren Sie die Remotedesktopregeln in der Windows Defender Firewall. Erlauben Sie RDP in privaten Netzwerken und gegebenenfalls auch in öffentlichen Netzwerken.

Prüfen Sie, ob Port 3389 frei ist und Port 3389 aktiv ist. Ein Konflikt mit einem anderen Dienst kann zu ungewöhnlichen Fehlern führen.

netstat -ano | find "3389"
Tasklist /svc | find <PID_en_escucha>

Falls ein anderer Dienst Port 3389 verwendet, ändern Sie dessen Port oder, als letzte Möglichkeit, passen Sie den RDP-Port an und stellen Sie die Verbindung über IP:Port her. Starten Sie anschließend die Remotedesktopdienste neu.

Um Zwischenblockaden auszuschließen, testen Sie die Konnektivität mit psping von einem anderen Gerät aus. Ein vollständiger Paketverlust bedeutet, dass der Datenverkehr das Gerät nicht erreicht.

Überprüfen Sie in Unternehmensnetzwerken NAT und Portweiterleitung, wenn Sie aus dem Internet zugreifen. Erwägen Sie die Verwendung eines VPNs ( siehe VPN-Fehlerleitfaden ) oder eines RDP-Gateways anstelle der Freigabe von Port 3389. Wenn Ihr Netzwerkprofil öffentlich ist, ändern Sie es gegebenenfalls in privat, um die Erkennung und die Vertrauensregeln zu aktivieren.

RDP Windows

SSL- und TLS-Zertifikate und Fehler

Falls der Server sichere Verbindungen erfordert, überprüfen Sie das Zertifikat unter „Lokaler Computer“ > „Remotedesktopdienste“ > „Zertifikate“. Erneuern Sie es, falls es abgelaufen ist, und stellen Sie sicher, dass der Client der Stammzertifizierungsstelle vertraut.

Wenn der Listener beschädigt ist, löschen Sie das selbstsignierte RDP-Zertifikat und starten Sie den Dienst neu, um es neu zu generieren. Falls es nicht erstellt wurde, überprüfen Sie die Berechtigungen von MachineKeys.

Carpeta: C:\ProgramData\Microsoft\Crypto\RSA\MachineKeys
Builtin\Administrators: Control total
Everyone: lectura, escritura

Sicherheitsüberprüfungen sollten nur vorübergehend zu Diagnosezwecken deaktiviert werden. Eine ordnungsgemäße TLS-Härtung und Zertifikatsverwaltung verhindern wiederholte Warnungen.

Wenn die angeforderte Funktion erscheint, ist sie nicht mit CredSSP kompatibel.

Dieser Fehler deutet in der Regel auf eine Patch-Inkompatibilität zwischen CredSSP-Client und -Server hin. Die empfohlene Lösung besteht darin, beide Seiten zu aktualisieren, um die Kompatibilität sicherzustellen.

Als vorübergehende Lösung können Sie NLA deaktivieren oder die Verschlüsselungs-Oracle-Richtlinie anpassen. Legen Sie in den Gruppenrichtlinien den Schutzgrad nur für die Anmeldung auf „Anfällig“ fest und beheben Sie das Problem später.

Editor de directivas de grupo
ConfiguraciĂłn del equipo > Plantillas administrativas > Sistema > DelegaciĂłn de credenciales
Corrección del oráculo de cifrado: Habilitado, Nivel de protección: Vulnerable

Setzen Sie AllowEncryptionOracle ĂĽber die Registry auf 2. Beachten Sie, dass 0 aktualisierte Clients erzwingt und 1 die Auswirkungen abmildert.

HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
AllowEncryptionOracle = 2

Wenn das Problem nach einem bestimmten Update aufgetreten ist, sollten Sie den betreffenden Patch (z. B. KB4103727 oder KB4103718) vorübergehend deinstallieren. Installieren Sie den Patch anschließend so schnell wie möglich ordnungsgemäß.

Wenn RDP angezeigt wird, ist ein interner Fehler aufgetreten.

Diese allgemeine Meldung verschleiert oft einen Konfigurationsfehler. Überprüfen Sie die Einstellungen für RDC, Authentifizierung und gemeinsam genutzte Ressourcen; diese könnten außerhalb des zulässigen Bereichs liegen.

Ermöglicht persistentes Bitmap-Caching und automatische Wiederverbindung auf Clientseite. Verbessert die Ausfallsicherheit bei instabilen Verbindungen.

Domänenprobleme können ebenfalls die Ursache sein. Durch Verlassen und erneutes Beitreten zur Domäne nach einem Neustart werden fehlerhaft angewendete Richtlinien behoben.

Die Anpassung der MTU der Schnittstelle kann bei Tunneln und VPNs, die unter Fragmentierung leiden, Abhilfe schaffen. Werte wie 1458 sind in der Regel ein guter Ausgangspunkt.

netsh interface ipv4 show subinterfaces
netsh interface ipv4 set subinterface 'Ethernet' mtu=1458 store=persistent

In RDS Security können Sie die RDP-Verbindung über eine Gruppenrichtlinie erzwingen. Dies ist hilfreich bei TLS- oder NLA-Konflikten.

ConfiguraciĂłn del equipo > Plantillas administrativas > Componentes de Windows > Servicios de Escritorio remoto > Host de sesiĂłn > Seguridad
Requerir uso de una capa de seguridad especĂ­fica: Habilitado, RDP

Reparatur von RDP-Diensten, Listenern und der Registrierung

Stellen Sie sicher, dass TermService und UmRdpService sowohl auf dem Client als auch auf dem Server gestartet sind. Ohne diese Dienste sind keine Sitzungen oder Weiterleitungen möglich.

Überprüfen Sie den Status von rdp-tcp mit qwinsta. Er sollte als „Listen :“ angezeigt werden.

qwinsta

Falls der Listener beschädigt ist, exportieren Sie den RDP-Tcp-Schlüssel von einem funktionierenden Server, sichern Sie ihn und ersetzen Sie ihn auf dem betroffenen Server. Starten Sie anschließend den Termdienst neu. Das kann in vielen Fällen helfen.

reg export "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-tcp" C:\Rdp-tcp-backup.reg
Remove-Item -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-tcp' -Recurse -Force
regedit /s C:\<archivo_sano>.reg
Restart-Service TermService -Force

Cloud: Besonderheiten bei Azure und AWS

In Azure sollten Sie auf die serielle Konsole, die Remote-Eingabeaufforderung oder Remote-PowerShell zurückgreifen. Diese sind unerlässlich, um auf die Registrierung und Dienste zuzugreifen, wenn RDP fehlschlägt.

In AWS können Sie mithilfe des AWSSupport-TroubleshootRDP-Automatisierungsdokuments und des Session Managers die Registry ändern, um NLA zu deaktivieren. Sie benötigen den entsprechenden SSM-Agenten und die entsprechende IAM-Rolle.

reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v SecurityLayer /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v UserAuthentication /t REG_DWORD /d 0 /f
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" /v fAllowSecProtocolNegotiation /t REG_DWORD /d 0 /f

Wenn die Instanz nicht erreichbar ist, können Sie die Registrierung offline bearbeiten: Hängen Sie das Systemvolume aus, binden Sie es auf einer Rettungsinstanz ein, laden Sie die SYSTEM-Struktur, ändern Sie die Werte und binden Sie es wieder ein. Verwenden Sie immer zuerst ein Backup-AMI.

Kurze Fragen und typische Fälle

  • Kann RDP auch ohne Internetverbindung genutzt werden? Wenn sich beide Computer im selben LAN befinden, ja. Sie benötigen lediglich die lokale IP-Adresse und mĂĽssen Port 3389 in der Firewall freigeben.
  • Ist es sicher, sich ohne VPN zu verbinden? Das ist nicht optimal. Durch die Freigabe von Port 3389 sind Sie anfällig fĂĽr Brute-Force-Angriffe und Exploits; verwenden Sie ein VPN oder ein Gateway.
  • Die Verbindung ist langsam.Passen Sie die Videoeinstellungen an, deaktivieren Sie HintergrĂĽnde und Animationen, schlieĂźen Sie bandbreitenintensive Anwendungen und ĂĽberprĂĽfen Sie Ihre VPN-Verbindung. Freie CPU- und RAM-Kapazität auf dem Server ist sehr hilfreich.

Alternativen bei RDP-Resistenz

Falls Ihre Umgebung oder Richtlinien RDP erschweren, gibt es einfachere Fernzugriffslösungen. Tools wie RealVNC Connect, AnyViewer oder TeamViewer ermöglichen sicheren Zugriff, ohne Ports offenzulegen oder sich mit DNS auseinanderzusetzen. Alternativ können Sie auch Chrome Remote Desktop verwenden.

Für die Veröffentlichung von Apps und erhöhte Sicherheitsanforderungen bieten Plattformen wie TSplus Gateway-Funktionen, Härtungsmechanismen und zentrale Steuerung. Ihr Ziel ist es, Sicherheit, Leistung und Benutzerfreundlichkeit bei minimalem Betriebsaufwand zu verbessern.

Mit den oben genannten Maßnahmen sollten Sie den RDP-Authentifizierungsfehler umfassend beheben können: Domäne und NLA, Verschlüsselung und TLS, Zertifikate, Netzwerk, Firewall und Systemdienste. Beginnen Sie mit der Identifizierung der Symptome, überprüfen Sie wichtige Abhängigkeiten und nehmen Sie die geringstmögliche reversible Änderung vor . Benötigen Sie sofortigen Zugriff, deaktivieren Sie NLA vorübergehend und beheben Sie nach erfolgreichem Zugriff die Ursache, indem Sie die Schutzmaßnahmen reaktivieren, um die Umgebung abzusichern.


Als bevorzugte Quelle in Google hinzufĂĽgen