该错误是credssp加密协议版本不兼容导致的身份验证握手失败。专业版/企业版需通过组策略启用“加密oracle修正”并设为“易受攻击”,再执行gpupdate /force;家庭版需在注册表hkey_local_machine\software\microsoft\windows\currentversion\policies\system\credssp\parameters下新建dword值allowencryptionoracle=2(十六进制),重启生效。

当你在Windows 11上启动远程桌面连接(mstsc)后输入目标IP和账户密码,却突然弹出红色警告框显示“出现身份验证错误,要求的函数不受支持”,说明客户端与远程主机在CredSSP加密协商阶段已中断——这不是网络不通或密码错误,而是安全协议版本错位导致的身份验证握手失败。
专业版/企业版:用组策略启用兼容模式
第一步:按 Win + R 输入 gpedit.msc 回车,打开本地组策略编辑器。
第二步:依次展开左侧路径:计算机配置 → 管理模板 → 系统 → 凭据分配。
第三步:在右侧双击“加密数据库修正”(部分系统显示为“加密Oracle修正”),勾选“已启用”,然后在下方“保护级别”下拉菜单中必须选择“易受攻击”——选“强制更新”或“缓解”都会维持报错。
第四步:点击“应用”→“确定”,接着以管理员身份打开命令提示符,执行 gpupdate /force 刷新策略。这一步不能跳过,否则修改不生效。
家庭版:手动写入注册表键值
方法一:图形化逐级创建(适合怕出错的新手)
按 Win + R 输入 regedit 回车,确认以管理员权限运行;
导航至 HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System;
在 System 项上右键→新建→项,命名为 CredSSP;
再在 CredSSP 下右键→新建→项,命名为 Parameters;
选中 Parameters,右键→新建→DWORD(32位)值,命名为 AllowEncryptionOracle;
双击该值,将“数值数据”设为 2,基数选十六进制,点确定。
方法二:一键导入.reg文件(推荐老手)
用记事本新建文本,粘贴以下内容:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters]
"AllowEncryptionOracle"=dword:00000002
保存为 fix-rdp.reg(注意编码选ANSI,扩展名必须是.reg);
右键该文件→以管理员身份运行,确认合并;
完成后必须重启电脑,注册表变更才会注入RDP会话环境。
快速验证是否修复成功
重启后,直接打开远程桌面连接(mstsc),输入原目标地址,不再弹出身份验证错误提示,且能正常进入登录界面输入凭据——此时连接流程已恢复到CredSSP协商前的安全降级状态。











