Win10 内网远程桌面连接 Server 2016,弹出身份验证错误,远程桌面连不上。错误提示如下:
这可能是由于 CredSSP 加密数据库修正。
原因:这是 2018 年 5 月微软为堵住远程代码执行漏洞(CVE-2018-0886)发布 CredSSP 补丁引发的——客户端打补丁后默认强制校验,服务端没打补丁(或策略未配置),两边加密级别对不上,就报这个错。修复思路是把服务端策略改成"已缓解",具体步骤:
一、组策略修改(服务端)
1、进入 Server 2016,按 Win + R,输入 gpedit.msc,回车打开本地组策略编辑器:
2、依次展开计算机配置 → 管理模板 → 系统:
3、在"系统"下找到"凭据分配" → 右侧双击"加密 Oracle 修正":
4、策略属性里选"已启用",保护级别选"已缓解",确定:
改完执行 gpupdate /force 让策略立即生效,再连远程桌面就正常了。
二、没有"加密 Oracle 修正"选项?先更新系统
如果"凭据分配"下面没出现"加密 Oracle 修正"这一项,说明服务端还没装相应的 CredSSP 补丁——先进行系统更新与升级:
更新完成后回到组策略,就能看到"加密 Oracle 修正",按上面方法设置为已启用 + 已缓解。
三、附:客户端注册表应急法
服务端一时进不去、急着要连的老办法——在客户端(报错的 Win10)注册表把 Oracle 修正降到"易受攻击":
改完不用重启即可连接。但这只是应急过渡,服务端补丁装好后尽快删掉此项恢复默认。
几点提醒
① 三档保护级别:强制 = 双方必须都打补丁(最安全、最容易报错);缓解 = 打了补丁的一方容忍没打的(推荐的折中值);易受攻击 = 不校验,仅供应急。
② "已缓解"只放宽对没打补丁的老系统的连接,并不关掉校验,日常内网用它兼顾安全与可用。
③ 报错信息里点名的 CredSSP 就是线索——认准"凭据分配 → 加密 Oracle 修正",别去远程桌面那些策略里乱翻。
④ "易受攻击"档会让服务器重新暴露在 CVE-2018-0886 漏洞风险下,仅在服务端短期进不去时应急,尽快补齐。远程桌面连不上、报错不断,欢迎电话 0315-2830300 联系我们处理。