启用nla需服务端组策略配置、用户权限分配及客户端兼容三者协同:启用“要求使用网络级别身份验证”策略,确保用户属“远程桌面用户”组且具“从网络访问此计算机”权限,windows vista+客户端自动支持。

网络级身份验证(NLA)是 RDP 连接前的安全校验步骤,它要求客户端先完成身份认证,再建立远程会话。启用 NLA 能有效防止暴力破解和资源耗尽攻击,Windows 10/11 专业版、企业版及所有 Server 版本默认开启。配置方式分服务端(被控机)和客户端(控制端)两类,关键在匹配双方设置。
服务端:启用或关闭 NLA(被控电脑)
这是最常用、最直接的配置位置:
- 按 Win + R,输入
sysdm.cpl回车,打开“系统属性” - 切换到“远程”选项卡,在“远程桌面”区域找到:
仅允许运行使用网络级别身份验证的远程桌面的计算机连接 - 勾选表示强制启用 NLA(推荐,尤其公网或办公环境);取消勾选则禁用 NLA(仅限内网可信环境临时排障)
- 点击“确定”,提示需重启时请重启电脑,或手动重启“Remote Desktop Services”服务使设置生效
服务端:组策略精细控制(专业版/企业版/Server)
适用于需要统一策略管理或多用户场景:
- 按 Win + R,输入
gpedit.msc回车,打开本地组策略编辑器 - 导航至:
计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 - 找到并双击:
远程桌面服务:要求使用网络级别身份验证 - 设为“已启用”(强制所有连接走 NLA)或“已禁用”(完全关闭),点击“确定”
- 重启电脑确保策略加载完整
客户端:通过 .rdp 文件调整 NLA 行为
当服务端启用了 NLA,但你的本地客户端版本旧或配置不兼容时,可手动干预:
- 右键已有远程桌面快捷方式 → “编辑”,或用记事本打开对应
.rdp文件 - 查找或新增一行:
enablecredsspsupport:i:1 - 值设为 1 表示启用 NLA(默认,推荐);设为 0 则禁用 CredSSP,绕过 NLA 校验(仅作临时调试)
- 保存文件后,用该 .rdp 文件重新连接
客户端:修复 CredSSP 加密 Oracle 问题(Win10 1809+ 连旧系统)
若你用新版 Windows(如 Win10 22H2)连老系统(如 Server 2008 R2),常因加密策略不一致报错:
- 在本地控制端按 Win + R 输入
gpedit.msc - 导航至:
计算机配置 → 管理模板 → 系统 → 凭据分配 - 双击“加密 Oracle 修正”,设为“已启用”,并将“保护级别”下拉选择为:
易受攻击(仅限内网临时连旧设备) - 重启本地电脑或刷新组策略(
gpupdate /force)











