- 工信部备案号 滇ICP备05000110号-1
- 滇公网安备53011102001527号
- 增值电信业务经营许可证 B1.B2-20181647、滇B1.B2-20190004
- 云南互联网协会理事单位
- 安全联盟认证网站身份V标记
- 域名注册服务机构许可:滇D3-20230001
- 代理域名注册服务机构:新网数码
- CN域名投诉举报处理平台:电话:010-58813000、邮箱:service@cnnic.cn
一、问题背景
微软在2018年发布了安全更新(CVE-2018-0886),修复了CredSSP(凭据安全支持提供程序)协议中的一个远程代码执行漏洞。这个漏洞允许攻击者在身份验证过程中注入恶意代码,从而在目标系统上执行任意操作。
为了防范这一安全风险,微软推出了相应的安全补丁。然而,问题也随之而来:当您的本地电脑和远程服务器安装的补丁版本不一致时,双方在进行远程桌面身份验证时会出现协议版本不匹配的情况。为了确保安全,较新版本的系统会默认拒绝与较旧或未打补丁的系统建立连接,从而导致了上述错误提示的出现。
二、具体表现
当您尝试通过远程桌面连接时,可能会看到以下错误信息:

三、解决方案
针对这一问题,我们提供了两种解决方法,您可以根据自己的Windows系统版本选择合适的方式。
方法一:通过组策略编辑器修改(推荐)
适用于Windows 10/11专业版、企业版、教育版等包含组策略编辑器的系统版本。
具体操作步骤:
在您的本地电脑上,按下键盘快捷键 Win + R打开“运行”对话框。
在输入框中输入 gpedit.msc,然后点击“确定”或按回车键,打开本地组策略编辑器。
在左侧导航栏中,按照以下路径依次展开:
计算机配置 → 管理模板 → 系统 → 凭据分配
在右侧的详细列表中,找到并双击打开名为 “加密Oracle修正” 的策略项(英文系统下为"Encryption Oracle Remediation")。
在弹出的窗口中,将左上角的选项从“未配置”修改为 “已启用”。
在底部的“保护级别”下拉菜单中,选择 “易受攻击”。
点击“确定”按钮保存设置,然后关闭组策略编辑器。
重新尝试连接远程桌面,通常无需重启电脑即可立即生效
方法二:通过注册表编辑器修改
适用于Windows 10/11家庭版或其他无法打开组策略编辑器的系统版本。
具体操作步骤:
按下键盘快捷键 Win + R打开“运行”对话框。
在输入框中输入 regedit,然后点击“确定”或按回车键,打开注册表编辑器。
在注册表编辑器的顶部地址栏中,复制粘贴以下路径并按回车,或者手动逐级展开:
HKEY_LOCAL_MACHINE\\\\SOFTWARE\\\\Microsoft\\\\Windows\\\\CurrentVersion\\\\Policies\\\\System\\\\CredSSP\\\\Parameters
注意: 如果上述路径中不存在 CredSSP或 Parameters文件夹,请右键点击上一级文件夹,选择“新建”→“项”,手动创建对应的文件夹名称。
在右侧的空白区域,右键点击,选择“新建”→“DWORD (32位) 值”。
将新建的值重命名为 AllowEncryptionOracle。
双击打开刚刚创建的 AllowEncryptionOracle,将“数值数据”修改为 2,基数选择“十六进制”即可。
点击“确定”保存修改,然后关闭注册表编辑器。
重新尝试连接远程桌面,问题即可解决。
虽然上述两种方法都能快速解决问题,但将保护级别设置为“易受攻击”意味着您的系统会在一定程度上降低对CredSSP协议的安全防护。因此,我们建议您:
长期解决方案:
及时更新您的本地电脑和远程服务器上的Windows系统补丁,确保双方的CredSSP协议版本保持一致。这样既能保证正常连接,又能维持系统的最高安全级别。
适用场景说明:
如果您只是临时需要连接一台暂时无法更新的老旧服务器,使用方法一或方法二进行修改是完全可行的。待服务器完成系统更新后,再考虑将保护级别恢复为默认的“已缓解”或“未配置”状态。
希望这篇文章能帮助您顺利解决远程桌面连接中的CredSSP错误问题。如果您还有其他疑问,欢迎和我们交流!
售前咨询
售后咨询
备案咨询
二维码

TOP