“由于安全策略此连接被终止”表明系统在tls握手前由本地安全策略(组策略或注册表)主动拦截,常见于企业域环境;需先检查gpedit中ssl/tls协议控制策略,再核查schannel注册表键值,修改后必须重启生效。

电脑提示“由于安全策略此连接被终止”,说明系统在TLS握手阶段主动中止了连接,不是网络不通或证书错误,而是本地安全策略直接拦截了协商过程。这类报错常见于企业域环境、强制合规策略更新后,或Windows组策略与注册表双重封锁远程桌面、HTTPS客户端连接等场景。
确认是否为组策略强制干预
第一步必须验证当前生效的组策略是否显式禁用TLS协商能力。很多用户跳过这步直接改注册表,结果发现重启后又被域策略覆盖。
按 Win + R 输入 gpedit.msc → 以管理员身份运行 → 依次展开:计算机配置 → 管理模板 → 网络 → SSL配置设置。
重点检查三项策略:【SSL/TLS协议版本控制】、【禁用弱加密套件】、【强制使用FIPS兼容算法】。只要其中任意一项设为“已启用”,且配置值与目标网站/服务要求不兼容(例如目标只支持TLS 1.2但策略强制要求TLS 1.3),连接就会被策略层直接终止。
若策略显示“未配置”,不代表安全;需继续执行下一步。
检查注册表中硬编码的TLS开关
组策略底层依赖注册表生效,某些策略残留或家庭版系统无法调用gpedit时,必须直查注册表键值。
按 Win + R 输入 regedit → 导航至:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols
该路径下会存在 TLS 1.0、TLS 1.1、TLS 1.2、TLS 1.3 四个子项。逐个点开,检查每个子项下的 Client 和 Server 文件夹内是否存在 DisabledByDefault 和 Enabled 两个DWORD值。
关键规则:DisabledByDefault = 1 且 Enabled = 0 时,该协议对客户端完全关闭。比如你访问一个仅支持TLS 1.1的老系统,而注册表中 TLS 1.1\Client\Enabled=0,则连接会在发起ClientHello前就被Schannel终止,报错即为“由于安全策略此连接被终止”。
注意:修改后必须重启系统,仅重启应用或服务无效。
绕过策略限制的临时验证法
方法一:命令行强制启用TLS 1.2客户端支持(无需重启)
以管理员身份运行PowerShell,执行:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client' -Name 'DisabledByDefault' -Value 0 -Type DWORD -Force
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client' -Name 'Enabled' -Value 1 -Type DWORD -Force
方法二:禁用FIPS模式(仅限测试环境)
导航至 HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\FipsAlgorithmPolicy,将 Enabled 值改为 0。FIPS开启时会拒绝所有非FIPS认证的TLS套件,即使TLS版本匹配也会被策略终止。
方法三:清除策略缓存并重载
管理员命令提示符中依次执行:
gpupdate /force → net stop wuauserv → net start wuauserv → shutdown /r /t 0











