Indeks Kandungan

Prasyarat untuk Mengaktifkan RDP melalui Pendaftaran Jauh di Windows 10

Sebelum membuat sebarang perubahan melalui pendaftaran, adalah penting untuk mengesahkan bahawa persekitaran anda menyokong pentadbiran jarak jauh dan bahawa semua perkhidmatan dan kebenaran yang diperlukan telah dikonfigurasikan.

Pastikan Sistem Sasaran Berjalan pada Windows 10 Pro atau Enterprise

Windows 10 Home Edition tidak termasuk komponen pelayan RDP (TermService). Mencuba untuk mengaktifkan RDP pada peranti edisi Home tidak akan menghasilkan sesi RDP yang berfungsi, walaupun kunci pendaftaran telah dikonfigurasikan dengan betul.

Anda boleh mengesahkan edisi secara jarak jauh melalui PowerShell:

Sahkan Akses Pentadbiran

Modifikasi pendaftaran dan pengurusan perkhidmatan memerlukan hak istimewa pentadbir tempatan. Jika menggunakan kelayakan domain, pastikan akaun pengguna adalah sebahagian daripada kumpulan Pentadbir pada mesin jauh.

Sahkan Ketersambungan Rangkaian dan Port yang Diperlukan

Remote Registry dan RDP bergantung pada port tertentu:

  • TCP 445 (SMB) – Digunakan oleh Komunikasi Pendaftaran Jauh dan RPC
  • TCP 135 (pemeta titik akhir RPC) – Digunakan oleh WMI jauh dan perkhidmatan
  • TCP 3389 – Diperlukan untuk sambungan RDP

Jalankan pemeriksaan port:

Semak Status Perkhidmatan Pendaftaran Jauh

Perkhidmatan Pendaftaran Jauh mesti ditetapkan kepada Automatik dan dimulakan:

Cara Mengaktifkan dan Memulakan Perkhidmatan Pendaftaran Jauh

Perkhidmatan Pendaftaran Jauh sering dinyahdayakan secara lalai atas sebab keselamatan. Profesional IT mesti mengaktifkan dan memulakannya sebelum mencuba sebarang operasi pendaftaran jauh.

Menggunakan PowerShell untuk Mengkonfigurasi Perkhidmatan

Anda boleh menetapkan perkhidmatan untuk dimulakan secara automatik dan memulakannya dengan segera:

Ini memastikan perkhidmatan tetap aktif selepas reboot.

Menggunakan Services.msc pada Komputer Jauh

Jika pemindahan PowerShell tidak tersedia:

  1. Jalankan services.msc
  2. Klik Tindakan > Sambung ke komputer lain
  3. Masukkan nama hos atau IP mesin sasaran
  4. Cari Pendaftaran Jauh, klik kanan > Properties
  5. Set "Startup Type" kepada Automatik
  6. Klik Mula, kemudian OK

Setelah perkhidmatan berjalan, pengeditan pendaftaran dari konsol jauh menjadi mungkin.

Mengubah Registry untuk Mengaktifkan RDP

Inti untuk membolehkan RDP adalah satu nilai pendaftaran: fDenyTSConnections. Mengubah ini dari 1 kepada 0 membolehkan perkhidmatan RDP pada mesin.

Kaedah 1: Menggunakan Regedit dan "Sambung Pendaftaran Rangkaian"

Ini adalah kaedah berasaskan GUI yang sesuai untuk tugas ad hoc:

  1. Jalankan regedit.exe sebagai pentadbir pada mesin tempatan anda
  2. Klik Fail > Sambung Pendaftaran Rangkaian
  3. Masukkan nama hos mesin sasaran
  4. Navigasi ke : pgsql: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server
  5. Double-click fDenyTSConnections dan ubah nilainya kepada 0

Nota: Perubahan ini tidak secara automatik mengkonfigurasi Windows Firewall. Itu mesti dilakukan secara berasingan.

Kaedah 2: Menggunakan PowerShell untuk Mengedit Pendaftaran

Untuk automasi atau skrip, PowerShell adalah pilihan yang disukai:

powershell: Invoke-Command -ComputerName TargetPC -ScriptBlock { ; Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' -Value 0 ; }

Anda juga boleh mengesahkan nilai telah diubah:

powershell: Invoke-Command -ComputerName TargetPC -ScriptBlock { ; Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' | Select-Object fDenyTSConnections ; }

Mengaktifkan Peraturan Firewall untuk RDP

Secara lalai, Windows Firewall menyekat sambungan RDP masuk. Anda mesti membenarkannya secara eksplisit melalui kumpulan peraturan yang sesuai.

Aktifkan Peraturan Firewall Menggunakan PowerShell

Ini membolehkan semua peraturan yang telah ditetapkan di bawah kumpulan "Remote Desktop".

Aktifkan Peraturan Firewall Menggunakan PsExec dan Netsh

Jika pengawalan PowerShell tidak tersedia, PsExec dari Sysinternals boleh membantu:

bash: psexec \\TargetPC -u AdminUser -p Password netsh advfirewall firewall set rule group="remote access" new enable=Yes

Tip Keselamatan: Jika anda menggunakan GPO domain, anda boleh menolak akses RDP dan peraturan firewall melalui dasar terpusat.

Mengesahkan dan Menguji Akses RDP

Untuk mengesahkan konfigurasi anda:

Gunakan Test-NetConnection

Semak jika port 3389 sedang mendengar:

Anda seharusnya melihat TcpTestSucceeded: True

Cuba Sambungan RDP

Buka mstsc.exe, masukkan nama hos atau alamat IP sasaran, dan sambungkan menggunakan kelayakan pentadbir.

Jika anda melihat permintaan kelayakan, sesi RDP anda telah berjaya dimulakan.

Gunakan Log Acara untuk Penyelesaian Masalah

Semak Penonton Acara pada sistem jauh:

Cari kesilapan yang berkaitan dengan percubaan sambungan atau kegagalan pendengar.

Pertimbangan Keselamatan Apabila Mengaktifkan RDP Secara Jauh

Mengaktifkan RDP membuka permukaan serangan yang signifikan. Adalah penting untuk menguatkan persekitaran, terutamanya apabila mendedahkan RDP merentasi rangkaian.

Minimalkan Paparan

  • Gunakan pengesahan tahap rangkaian (NLA)
  • Hadkan akses RDP masuk kepada julat IP yang diketahui menggunakan Windows Firewall atau firewall perimeter.
  • Elakkan mendedahkan RDP secara langsung kepada internet

Pantau Perubahan Pendaftaran

Kunci fDenyTSConnections biasanya diubah oleh malware dan penyerang untuk membolehkan pergerakan lateral. Gunakan alat pemantauan seperti:

  • Penghantaran Acara Windows
  • Platform Keselamatan Elastik atau SIEM
  • Logging PowerShell dan pengauditan pendaftaran

Gunakan Kebersihan Kelayakan dan MFA

Pastikan semua akaun dengan akses RDP mempunyai:

  • Kata laluan yang kompleks
  • Pengesahan pelbagai faktor
  • Penugasan hak minimum

Penyelesaian Masalah Biasa

Jika RDP masih tidak berfungsi selepas mengkonfigurasi pendaftaran dan firewall, terdapat beberapa kemungkinan punca yang perlu disiasat:

Isu: Port 3389 Tidak Dibuka

Gunakan arahan berikut untuk mengesahkan bahawa sistem sedang mendengar sambungan RDP:

Jika tiada pendengar, Perkhidmatan Desktop Jauh (TermService) mungkin tidak berjalan. Mulakan secara manual atau reboot mesin. Juga, pastikan tetapan Dasar Kumpulan tidak secara tidak sengaja menyahaktifkan perkhidmatan tersebut.

Isu: Pengguna Tidak Dibolehkan Log Masuk melalui RDP

Pastikan pengguna yang dimaksud adalah anggota kumpulan Pengguna Desktop Jauh atau diberikan akses melalui Dasar Kumpulan:

Pgsql: Konfigurasi Komputer > Dasar > Tetapan Windows > Tetapan Keselamatan > Dasar Tempatan > Penugasan Hak Pengguna > Benarkan log masuk melalui Perkhidmatan Desktop Jauh

Anda boleh mengesahkan keahlian kumpulan menggunakan:

Sahkan juga bahawa tiada polisi yang bertentangan mengeluarkan pengguna dari kumpulan ini.

Isu: Pendaftaran Jauh atau RPC Tidak Menjawab

Semak bahawa:

  • Perkhidmatan Pendaftaran Jauh sedang berjalan
  • Firewall Windows atau mana-mana AV pihak ketiga tidak menyekat port TCP 135 atau 445.
  • Infrastruktur Windows Management Instrumentation (WMI) sistem sasaran berfungsi

Untuk visibiliti yang lebih luas, gunakan alat seperti wbemtest atau Get-WmiObject untuk mengesahkan komunikasi RPC.

Permudahkan Pengurusan Desktop Jauh dengan TSplus Remote Access

Walaupun konfigurasi pendaftaran dan firewall secara manual adalah kuat, ia boleh menjadi kompleks dan berisiko pada skala besar. TSplus Remote Access menawarkan alternatif yang selamat, terpusat, dan efisien kepada penyediaan RDP tradisional. Dengan akses berasaskan web, sokongan pelbagai pengguna, dan ciri keselamatan terbina dalam, TSplus adalah penyelesaian ideal untuk organisasi yang ingin memperkemas penghantaran dan pengurusan desktop jauh.

Kesimpulan

Mengaktifkan RDP melalui Pendaftaran Jauh di Windows 10 menawarkan kepada pentadbir IT kaedah yang fleksibel dan rendah untuk menyediakan akses jauh. Sama ada anda sedang mengkonfigurasi peranti dalam skala besar atau menyelesaikan masalah akses ke sistem tanpa kepala, kaedah ini menyediakan penyelesaian yang tepat dan boleh ditulis skrip. Sentiasa padankan dengan peraturan firewall yang kuat, kebenaran peringkat pengguna, dan pemantauan keselamatan untuk memastikan pematuhan dan melindungi daripada penyalahgunaan.

Ujian Percubaan Percuma Akses Jauh TSplus

Pilihan alternatif Citrix/RDS Ultimate untuk akses desktop/aplikasi. Selamat, berkesan dari segi kos, di premis/awan.

Catatan Berkaitan

TSplus Remote Desktop Access - Advanced Security Software

Cara Menukar Kata Laluan RDP

Artikel ini menawarkan kaedah yang lengkap dan tepat secara teknikal untuk menukar atau menetapkan semula kata laluan melalui Protokol Desktop Jauh (RDP), memastikan keserasian dengan persekitaran domain dan tempatan, serta menampung aliran kerja interaktif dan pentadbiran.

Baca artikel →
back to top of the page icon