要限制本地账户通过远程桌面连接,需三步:一是确保账户不在remote desktop users组;二是为特定账户配置“拒绝通过远程桌面服务登录”权限;三是启用“使用空白密码的本地帐户只允许进行控制台登录”策略,并恢复uac远程令牌过滤默认值0。
要限制本地账户通过远程桌面连接,核心是控制“谁可以登录”和“哪些登录方式被禁止”。关键不在禁用远程桌面功能本身,而是精准配置用户权限与安全策略,既保障必要访问,又堵住高风险入口。
确保账户不在 Remote Desktop Users 组中
这是最基础也最有效的第一道防线。Remote Desktop Users 组默认拥有远程登录权限,只要账户没被加入该组,即使启用了远程桌面,也无法连接。
- 在被远程的电脑上,右键“此电脑”→“管理”→“系统工具”→“本地用户和组”→“组”
- 双击打开 Remote Desktop Users,检查目标本地账户是否列在其中
- 若存在,选中后点击“删除”;若不存在,无需操作——该账户天然无权远程登录
显式拒绝特定本地账户的远程登录权限
当需要对个别账户(如 Administrator 或测试账号)做更强约束时,直接赋予“拒绝通过远程桌面服务登录”权限,它会覆盖任何允许性设置。
- 按 Win+R 输入 gpedit.msc 打开组策略编辑器
- 导航至:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配
- 在右侧找到并双击 拒绝通过远程桌面服务登录
- 点击“添加用户或组”,输入要限制的本地账户名(例如 Administrator),确认添加
- 关闭编辑器,策略立即生效,无需重启
关闭空白密码账户的远程访问能力
Windows 默认禁止使用空白密码的本地账户远程登录,但若曾手动启用过,需主动关闭以防疏漏。
- 运行 secpol.msc 打开本地安全策略
- 展开左侧: 本地策略 → 安全选项
- 找到策略:帐户:使用空白密码的本地帐户只允许进行控制台登录
- 双击设为 已启用(注意:不是“已禁用”——启用此项才真正禁止空白密码远程登录)
- 家庭版若无法打开 secpol.msc,可用注册表替代:
路径 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa,将 LimitBlankPasswordUse 值设为 1
可选:启用 UAC 远程令牌过滤(针对本地管理员)
即使账户是本地管理员,远程连接时默认只获得标准用户令牌(UAC 远程限制)。如需进一步收紧,可确保该机制处于激活状态。
- 运行 regedit,定位到:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
- 检查是否存在 LocalAccountTokenFilterPolicy DWORD 值
- 若存在且值为 1,表示已禁用 UAC 远程限制(即管理员远程登录时获得完整权限);建议将其改为 0 或直接删除该键值,恢复默认安全行为











