该错误是客户端因cve-2018-0886补丁启用credssp加密oracle修正策略,而服务端未同步更新导致握手失败;修复需在客户端设组策略“易受攻击”级别或注册表添加allowencryptionoracle=2,并重启remote desktop services服务。

Win11远程桌面连接时弹出“CredSSP加密Oracle修正”错误,说明客户端已启用微软针对CVE-2018-0886漏洞的强制安全策略,但目标服务器未同步更新或策略配置不匹配,导致凭据委派阶段握手失败——这不是账号错、不是网络断,而是系统主动中止了它认为“不安全”的加密协商。
用组策略设为“易受攻击”(专业版/企业版适用)
第一步:按 Win + R 输入 gpedit.msc 回车,以管理员权限打开组策略编辑器。
第二步:依次展开左侧路径:计算机配置 → 管理模板 → 系统 → 凭据分配 → 找到并双击“加密Oracle修正”。
第三步:勾选【已启用】,在下方“保护级别”下拉菜单中必须选择【易受攻击】——选“已缓解”仍可能失败,“强制已更新”会彻底阻断旧服务端连接。
第四步:点击“应用”→“确定”,然后以管理员身份运行CMD,执行 gpupdate /force 强制刷新策略,否则修改不生效。
注册表手动添加AllowEncryptionOracle(家庭版必选)
方法一:逐级新建键值(最稳妥)
按 Win + R 输入 regedit 并以管理员身份运行 → 导航至 HKEY_LOCAL_MACHINESOFTWAREMicrosoftWindowsCurrentVersionPoliciesSystem → 在右侧空白处右键 → 新建 → 项 → 命名为 CredSSP → 在该新项下再新建一项,命名为 Parameters → 在Parameters内右键 → 新建 → DWORD (32位)值 → 命名为 AllowEncryptionOracle → 双击该值,将“数值数据”设为 2,基数保持十六进制(H)。
方法二:一键导入.reg文件(适合批量部署)
新建文本文档,粘贴以下内容,保存为 fix_credssp.reg,双击运行即可自动写入:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters]
"AllowEncryptionOracle"=dword:00000002
检查并重启远程桌面服务
按 Win + R 输入 services.msc → 找到 Remote Desktop Services → 右键“属性” → 启动类型设为“自动”,若状态不是“正在运行”,则点“启动”。
这一步不可跳过:CredSSP策略变更后,服务必须重载才能加载新配置,否则仍走旧缓存流程。
执行命令 net stop termservice && net start termservice(管理员CMD中运行),比单纯重启服务更彻底,能清空RDP协议栈残留状态。











