帮助中心

服务器、网络和账户的分步教程。

Windows 服务器

远程桌面无法连接 Windows Server VPS:RDP 连接问题排查教程

远程桌面无法连接 Windows Server VPS:RDP 连接问题排查教程

远程桌面无法连接 Windows Server VPS 时,原因通常不外乎五种:通往 3389 端口的网络路径、RDP 被停用、Windows 防火墙、NLA/CredSSP 验证不兼容,或账号被锁定。本篇 RDP 连接问题排查教程依序检查每一项,适用 Windows Server 2016、2019、2022,东京、首尔、莫斯科的 JUSTG 云服务器以及 JUSTG 独立服务器均可参考。示例以 203.0.113.10 作为服务器 IP,请改成您自己的地址。

修复 RDP 不一定要先能用 RDP。每台 JUSTG VPS 都有网页版 VNC 控制台:登录客户中心 → My Services(我的服务)→ 打开该 VPS(Product Details 页面)→ 在“Server Information”标签页的 VPS 面板中点击“VNC”。同一个 VNC 控制台也可在 Enduser Panel 中打开(Manage 卡片 → Virtualizor → “Enduser Panel”)。如找不到,可提交工单询问。

步骤 1:从本机测试 RDP 3389 端口

先从外部确认。若 TCP 测试失败,代表网络路径有问题或服务器没有在监听;若测试成功但登录失败,请直接跳到步骤 4。

# On your own Windows PC (PowerShell)
Test-NetConnection -ComputerName 203.0.113.10 -Port 3389

# On macOS / Linux
nc -vz 203.0.113.10 3389

看到 TcpTestSucceeded : True 表示端口是通的。若为 False,请先在客户中心确认 VPS 正在运行、能否 ping 通,并检查您自己公司或网络运营商是否拦截出站 3389 端口;可以改用手机热点再测一次。

步骤 2:确认远程桌面已启用并在监听

打开 VNC 控制台登录后,以管理员身份运行 PowerShell。检查 Remote Desktop Services(TermService)服务状态、fDenyTSConnections 值(0 为允许 RDP,1 为禁止),以及 RDP 实际监听的端口:

Get-Service -Name TermService
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections
Get-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber
Get-NetTCPConnection -LocalPort 3389 -State Listen

如果之前有人改过 RDP 端口,PortNumber 会显示新的值,连接时必须使用 IP:端口。若 RDP 被停用或服务已停止,可用以下命令重新打开:

Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -Name fDenyTSConnections -Value 0
Set-Service -Name TermService -StartupType Automatic
Start-Service -Name TermService

步骤 3:修正远程桌面的 Windows 防火墙规则

安全强化脚本或手动清理规则,常常会把内置的远程桌面规则停用。中文版 Windows 的规则组显示名称已被翻译,因此建议使用以资源 ID 表示的组名称,任何语言版本都通用:

# Language-independent group name for the built-in Remote Desktop rules
Enable-NetFirewallRule -Group "@FirewallAPI.dll,-28752"
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Select-Object DisplayName, Enabled, Profile

# If the built-in rules were deleted, create one manually
New-NetFirewallRule -DisplayName "Allow RDP 3389" -Direction Inbound -Protocol TCP -LocalPort 3389 -Action Allow

若已变更 RDP 端口,请开放新的端口而不是 3389。完成后回到步骤 1 重新测试,TCP 测试应该会成功。

步骤 4:排除 NLA 与 CredSSP 验证错误

端口通了,客户端却出现“发生验证错误……CredSSP 加密数据库修正”或与 NLA 相关的消息,通常是客户端与服务器的补丁版本不一致。正确做法是通过 VNC 控制台在服务器上安装 Windows Update,同时更新您的电脑。暂时的应急方式是先关闭服务器的网络级身份验证(NLA),登录完成更新后再开回来:

# Temporary: turn off Network Level Authentication (run in the VNC console)
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 0

# Turn it back on after the server is fully updated
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 1
关闭 NLA 会让登录界面直接暴露在互联网上。更新完成后请立即重新启用,并使用高强度密码。

步骤 5:账号锁定与“会话过多”

对外开放的 RDP 常被自动化程序尝试猜密码,若服务器设有锁定策略,账号可能被暂时锁住。在 VNC 控制台中查看策略与账号状态,并列出目前的会话。Windows Server 默认只允许两个管理会话,可按 ID 注销残留的会话:

net accounts
net user Administrator
qwinsta
logoff 2

若本机账号显示为锁定,可打开 lusrmgr.msc,在用户属性中取消勾选“账户已锁定”,或等待 net accounts 显示的锁定时长结束。想减少暴力破解,可以把 RDP 改到非默认端口,并将防火墙规则限制为只允许您自己的 IP。

常见问题

可以 ping 通,远程桌面却还是无法连接?

ping 只代表 ICMP 能到达服务器,RDP 需要 TCP 3389(或您自定义的端口)正在监听且被防火墙放行。请通过 VNC 控制台运行步骤 2 与步骤 3。

昨天还能连,Windows Update 重启后就连不上?

重启后请稍等几分钟,大型更新可能会停在“正在处理更新”界面,可以从 VNC 控制台观察进度。若之后客户端出现 CredSSP 错误,请一并更新您本机的电脑。

可以用 IPv6 连接到 JUSTG 的 Windows VPS 吗?

可以。所有 JUSTG 云服务器都免费提供 IPv6,服务器配置好 IPv6 后,在远程桌面客户端输入用方括号括起的地址即可,例如 [2001:db8::10]。

完成以上检查仍然无法连接,请提交工单联系 JUSTG 技术支持,并附上步骤 1 与步骤 2 的输出结果,我们会协助您进一步排查。

这篇文章有帮助吗?
帮助中心
AlipayUnionPayVISAMastercardPayPalUSDTstripe