禁用nla并设安全层为rdp、重启remote desktop configuration服务、清空rdp证书缓存、禁用udp可解决win11远程桌面卡在“正在配置远程会话”问题。

Win11远程桌面连接卡在“正在配置远程会话”超过30秒,说明RDP协议在建立会话层时遭遇证书协商失败、TLS握手阻塞或服务初始化异常,不是网络延迟问题,而是协议栈内部流程卡死。
禁用NLA强制走RDP基础加密
内网穿透或老旧路由器环境下,NLA会触发额外的Kerberos/TLS证书验证,而Win11默认要求TLS 1.2+且不回退,导致握手超时卡住。
第一步:在被控Win11电脑上按 Win+R 输入 gpedit.msc,打开组策略编辑器。
第二步:导航至【计算机配置 → 管理模板 → Windows组件 → 远程桌面服务 → 远程桌面会话主机 → 安全】。
第三步:双击【要求使用网络级身份验证对远程连接的用户进行身份验证】,设为【已禁用】。
第四步:再双击【远程(RDP)要求使用指定的安全层】,设为【已启用】→ 下拉选择【RDP】(不是SSL或Negotiate)。
【必须重启Remote Desktop Configuration服务才能生效】:Win+R → 输入 services.msc → 找到该服务 → 右键重启。
重置RDP证书缓存
Win11自动生成的RDP证书若损坏或签名过期,会在“配置远程会话”阶段反复尝试重建,但权限不足导致无限挂起。
以管理员身份运行PowerShell,逐行执行:
Stop-Service TermService -Force
Remove-Item -Path "$env:ProgramData\Microsoft\Crypto\RSA\MachineKeys\*" -Recurse -Force
Start-Service TermService
这一步清空所有旧证书密钥,触发系统在下次连接时重新生成全新证书。注意不要手动删除MachineKeys文件夹本身,只删其内容。
关闭UDP传输强制走TCP
Win11 RDP默认启用UDP加速,但在NAT穿透、QoS限速或防火墙严格拦截UDP端口的链路中,UDP包丢失会导致会话配置无限重试。
方法一:注册表禁用UDP
Win+R → regedit → 定位到:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
新建DWORD(32位)值,命名为 fDisableUDP,数值数据填 1。
方法二:命令行一键设置(管理员PowerShell)
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'fDisableUDP' -Value 1
执行后立即运行 net stop termservice && net start termservice 生效。











