ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Windows Server 2012多用户远程桌面登录:RDS角色配置与授权实战

Windows Server 2012多用户远程桌面登录:RDS角色配置与授权实战 简介针对Windows Server 2012多用户远程桌面登录这一常见运维需求这份资料以docx文档形式提供了一套可直接落地的配置指南面向需要同时支持多个用户远程接入服务器的IT管理员与系统运维人员。内容从打开本地组策略编辑器起步逐步讲解启用远程桌面服务、在“远程桌面会话主机-连接”中禁用“将远程桌面服务用户限制到单独的远程桌面服务会话”以及通过编辑“限制连接的数量”将默认双会话扩展为指定数量如3个连接等要点并配有操作界面截图降低实操门槛。文档按操作顺序组织关键节点均有标注能有效避免因默认限制导致多用户无法同时登录的问题。压缩包内为单个docx文档体积仅386KB方便下载阅读。截至目前已有3855人学习浏览说明该配置方案具有较高参考价值适合在搭建远程办公或维护多用户登录环境时快速查阅。1. Windows Server 2012 默认 2 个并发会话多用户远程桌面登录到底卡在哪公司用友管理系统跑在一台 Windows Server 2012 上早上八点半财务、仓库、业务三个部门同时要远程桌面操作第三个人刚输完账号密码就被弹出来“连接被拒绝”。很多人第一反应是服务器性能不行、带宽不够其实都不是。Windows Server 2012 对远程桌面会话数有硬性限制默认只放行 2 个并发管理会话这是授权机制规定的行为不是系统故障。要让多用户远程桌面登录真正跑起来需要安装远程桌面服务RDS的角色、配置授权服务器再通过组策略放开并发上限和授权模式。下面就把原理拆开、命令给全适合刚接手 Windows 服务器、被多用户并发登录卡住又不想绕路的运维和管理员。2. 多用户远程桌面登录的原理与两种合法方案先搞懂会话、授权和许可证2.1 会话主机、授权、网关三个角色各管什么先理解 Server 2012 为什么默认只让 2 个会话。系统里有一个“远程桌面管理”模式专为管理员维护设计允许最多 2 个并发管理会话不需要任何额外授权。日常运维时直接用 mstsc 连进去做操作用的就是这两个名额。但这个模式的目标用户只有管理员普通业务人员想同时登录被卡正是撞上了这堵墙。要突破 2 个名额唯一正规做法是安装远程桌面服务Remote Desktop ServicesRDS角色把它从“管理模式”升级成“会话模式”。装完之后服务器就像多用户终端入口允许 N 个用户同时建立独立桌面会话共享操作系统和应用程序用户之间互不干扰每个会话有独立的进程和内存空间。RDS 按功能拆成多个角色服务多用户登录场景里打交道最多的是三个会话主机、授权服务器、网关。会话主机RD Session Host是多用户登录的核心。每个用户连上来后由它建立独立会话、分配资源、隔离操作。装完它系统才会真正按多用户逻辑运行。只装会话主机而不配置授权系统会进入 120 天宽限期宽限期内能跑到期后所有客户端都会被拒绝。授权服务器RD Licensing负责发放 RDP-TCP 终端服务许可证。它的存在是为了让使用 RDS 的每一份用户或设备都有合法授权。Vista 之后微软对远程桌面授权校验非常严格宽限期一过客户端登录时就会弹“由于没有远程桌面授权服务器可以提供许可证”这类报错然后断开连接。网关RD Gateway解决的是外网穿透问题让远程用户通过加密通道连进内网。如果只是局域网内部使用网关可以完全不装要异地访问再按需增加。绝大多数中小企业场景装会话主机加授权服务器就够了网关后面再补不迟。这里有一个非常常见的误用先在系统属性里勾了“允许远程连接到此计算机”然后去网上找各种改注册表、替换系统文件的办法来突破并发结果重启后依然卡 2 个会话。根本原因是系统属性里的开关只打开了远程桌面功能的入口它管的是“管理模式”这一层多用户合法并发的开关在“角色”这一层。不装会话主机角色改再多注册表都只是绕过问题而不是解决问题一旦系统更新随时翻车。管理会话和 RDS 会话还有一个本质差异管理会话下所有管理员共用同一个窗口视野和会话上下文RDS 会话模式下每个用户看到的是自己独立的桌面、开始菜单、配置文件互不可见。如果你的业务场景要求不同角色看到不同应用或不同数据权限那只有 RDS 会话模式能满足。2.2 按用户还是按设备授权模式怎么选安装完 RDS面临第一个选择授权模式。只有两个选项每用户Per User和每设备Per Device计费对象完全不同选错会导致客户端登录失败。每用户模式下许可证绑定用户账户一个员工不管换几台电脑登录都消耗同一张该员工的许可证。适合“一人一台固定电脑、但偶尔换终端访问”的公司员工在工位一台电脑、出差带笔记本、偶尔用手机远程许可证跟着人走不用为每台设备额外买。每设备模式则相反许可证绑定物理设备一台电脑无论几个人用它登录只消耗一张该设备的许可证。适合公用终端多的场景比如医院值班站、工厂车间、前台公用机几班人轮流用各自账号登录同一台设备。授权模式计费对象适合场景管理成本每用户 Per User用户账户一人多终端、人员流动大较高需维护用户与授权关系每设备 Per Device物理设备公用终端多、设备数量稳定较低设备不换就不管选择上没有绝对好坏重点是组策略里配置的授权模式必须和你实际购买的许可证类型一致否则即使装了授权服务器客户端也会因为模式不匹配被拒绝。我一般建议小公司优先选“每设备”设备数量可控许可证管理省心很多。只有明确算过用户数远小于设备数时才考虑每用户。授权服务器安装完成后还需要激活。打开“远程桌面授权管理器”对服务器执行“激活服务器”按向导提示通过联网或电话完成激活激活后继续“安装许可证”输入采购渠道获得的许可证序列号。这套动作要在正式商用前做完别依赖 120 天宽限期当永久许可用。3. 装好会话主机与授权角色PowerShell 一步安装和三组必改策略3.1 最小可用的安装命令Install-WindowsFeature安装 RDS 角色有两种途径图形界面用服务器管理器命令行用 PowerShell。生产环境我习惯用命令行可重复、可记录重装服务器时直接跑一遍流程即可不用点点点踩漏项。打开管理员 PowerShell 执行# 安装远程桌面会话主机、授权角色及配套管理工具完成后自动重启 Install-WindowsFeature RDS-Role-Services, RDS-Licensing -IncludeManagementTools -Restart参数含义拆开说RDS-Role-Services会把远程桌面会话主机、连接代理等核心角色服务一次性装好RDS-Licensing装授权服务器IncludeManagementTools把“远程桌面服务管理器”“远程桌面授权管理器”等图形工具一并装上后面激活授权会用到-Restart表示安装结束自动重启RDS 角色安装一般都需要重启生效建议直接带这个参数。如果不想重启也可以省略-Restart后续手动重启。但注意不重启的话部分角色服务处于“已安装但未生效”状态直接去配组策略会看到并发数仍不生效容易白忙一场。装完重启后确认角色状态# 查看 RDS 角色安装情况 Get-WindowsFeature RDS-Role-Services, RDS-Licensing | Select-Object Name, InstallStateInstallState显示Installed说明角色就位显示Available说明没装成功。常见原因是缺少 .NET Framework 或 IIS 相关组件先补装依赖再重试。3.2 组策略三件套并发数、授权模式、许可证服务器地址角色装完真正的多用户开关在组策略里。打开运行框输入gpedit.msc路径计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 连接。第一个必改项是“限制连接的数量”。启用后填入并发数量比如 8。这里的数量指同时允许的远程会话总数超过后新连接会被拒绝。按实际同时在线人数估算留一点余量比如日常 5 人同时用就填 6 或 8。第二个必改项是“使用指定的远程桌面许可证服务器”。启用后填本机计算机名或 IP比如SRV2012-RDS或192.168.1.10。这条策略是给客户端指路许可证去哪领。不填的话客户端永远找不到授权服务器即便授权角色已经装好。第三个必改项是“设置远程桌面授权模式”。启用后选“按用户”或“按设备”必须和实际购买的许可证类型一致。改完执行gpupdate /force让策略立即生效。如果你这台服务器加入了域注意域组策略“计算机配置 → 管理模板 → 远程桌面服务”下的设置会覆盖本地策略改完本地设置后要用rsop.msc查看最终生效的策略值避免域策略压着本地配置导致不生效。3.3 用户权限与防火墙让指定的人能进来还有两个容易漏的配置用户组和防火墙。远程桌面默认只允许管理员组登录。要开放给普通员工需要把账户加入Remote Desktop Users组# 把域内用户 ops01 加入远程桌面用户组 net localgroup Remote Desktop Users DOMAIN\ops01 /add本机用户则直接写用户名net localgroup Remote Desktop Users ops01 /add不加这一步用户输入正确密码也会被拒事件日志里会记录“由于账户限制登录失败”。很多人折腾半天防火墙和端口最后发现是这行权限没给。防火墙一侧Server 2012 默认对远程桌面服务3389端口的入站规则是启用的但如果你自定义过防火墙策略可能被覆盖。手动确认并放行# 开启远程桌面入站规则 Set-NetFirewallRule -DisplayName 远程桌面 -Enabled True如果只想让指定网段访问不要开“全部”。在 Windows 防火墙高级设置里把远程桌面规则的“远程地址”改为指定 IP 或子网如192.168.10.0/24能显著减少被扫描爆破的暴露面。新手最容易犯的错误是所有配置改完直接在自己电脑上mstsc连过去连不上就一遍遍怀疑配置没生效其实是因为没有执行gpupdate /force刷新策略。改完组策略一定先刷新再用rsop.msc验证策略已经应用再去试连接顺序别反。4. 多用户远程桌面登录的避坑排查四个高频问题现象到解决4.1 弹窗“由于没有远程桌面授权服务器可以提供许可证登录失败”现象客户端输入账号密码后屏幕一黑随即退出弹窗提示“由于没有远程桌面授权服务器可以提供许可证登录失败”。原因授权服务器没装、没激活或者组策略里没指定许可证服务器地址。很多人的服务器半年前装完 RDS 一直跑得好好的某一天突然全员登不进去大概率是 120 天宽限期到了系统开始强制校验许可证。解决先在 PowerShell 里确认授权角色在不在# 确认授权角色已装 Get-WindowsFeature RDS-Licensing | Select-Object InstallState然后打开“远程桌面授权管理器”对服务器右键选择“激活服务器”按向导提示完成激活。激活后继续“安装许可证”输入采购获得的许可证序列号。回到组策略确认“使用指定的远程桌面许可证服务器”里的地址和本机名称一致再执行gpupdate /force。如果服务器名称改过授权管理器里显示的服务器名也会变组策略里的地址要同步更新。4.2 只允许两个并发第三个用户连不上现象两个会话在线时第三个用户连接一直转圈或直接提示连接被拒绝。原因角色没装成功。最常见的画面组策略里并发数是 10但服务器上根本没装 RD Session Host系统还是默认 2 个管理会话模式。组策略里的“限制连接的数量”只对启用了 RDS 角色后的会话主机生效不装角色改多少都白搭。解决查角色状态如果RDS-Role-Services不是Installed回到第 3 章重装并重启。装完后用以下命令验证当前会话qwinsta如果输出里能同时列出 3 个 Active 会话说明会话主机生效了。注意这里测试要用不同用户账户登录同一个用户重复登录有时会被系统定向到已有会话显示不出来增长。4.3 客户端报 ActiveX 控件错误rdclientax.dll 加载失败现象用户从浏览器访问远程桌面 Web 访问页面时页面报“无法加载远程桌面服务 ActiveX 控件。请确保 rdclientax.dll 在路径中”。原因这个问题不在服务器侧在发起连接的客户端机上。TS Web 通过浏览器里的 ActiveX 控件拉起远程桌面连接客户端系统更新、IE 设置被改或控件注册信息丢失后这个 dll 就找不到了。解决在客户端机器上用管理员权限打开命令提示符重新注册控件regsvr32 C:\Windows\System32\rdclientax.dll注册成功后关掉浏览器重新访问。还不行就检查 IE 兼容性视图设置把内网地址加入受信任站点。更省事的方案是放弃网页入口直接用mstsc客户端连接客户端直连完全不依赖 ActiveX稳定性高得多。排查这类问题先分清是服务器问题还是客户端问题别拿着客户端报错去服务器上查半天浪费时间。4.4 会话挂死不释放新用户登录越来越卡现象有人正常点“断开连接”走人了但qwinsta里他的会话一直是“已连接”或“运行中”CPU 和内存占用居高不下新用户一登录就卡。原因断开的连接没有真正注销。常见触发因素客户端电脑直接拔网线、睡眠唤醒、远程会话里的应用不响应退出信号。会话主机默认保留断开的会话不会主动回收。解决临时处理方法是用管理员身份登录服务器执行logoff 2把编号为 2 的会话强制注销。长期解法是给会话主机配置空闲会话超时策略第 5 章会详细说。让系统在用户离开一段时间后自动注销会话既释放授权额度又释放内存资源。还有一条经验每个 RDS 会话都是独立的资源占用单元跑业务软件的会话挂死占用的内存往往比活跃会话更顽固。遇到并发数高、内存不足的机器先看qwinsta别盲目加内存。5. 多用户登录之后的会话控制与安全策略把并发从“能用”做到“稳”5.1 会话超时与自动断开三个必调时间参数多用户登录能用和稳定是两回事。默认配置下用户会话断开后不会自动注销空闲会话也没有时间上限这会导致两个问题持续占用许可证额度、持续消耗服务器内存。对于只有 8 个并发会话的小服务器两三个僵尸会话就能让新用户挤不上来。在组策略里路径仍是“计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 会话时间限制”。三个参数我一般都会调。第一个是“设置活动但空闲的远程桌面服务会话的时间限制”。默认是“从不”启用后从下拉框选“30 分钟”。它的含义是用户键盘鼠标停止操作多少分钟后系统把会话置为“已断开”但不注销用户的应用状态。适合处理人离开后忘记断开的场景。第二个是“设置已断开会话的时间限制”。选“5 分钟”或“10 分钟”。它控制的是会话被置为断开状态后多久强制注销这个会话释放占用的内存和许可证。第三个是“达到时间限制时终止会话”。选“启用”。它和上面两条联动确保超时后的处置是“终止”而不是“仅提示”。三个参数组合起来就是空闲 30 分钟 → 断开断开 10 分钟 → 注销。这样用户临时离开不丢工作状态长时间离开则释放资源并发数不容易被占光。策略推荐值作用活动但空闲的会话时间限制30 分钟空闲触发会话断开已断开会话的时间限制10 分钟断开后强制注销达到时间限制时终止会话启用保证超时策略真正执行这套参数适合大多数内部业务系统。如果业务场景要求用户挂机一整天不退出比如车间电子看板那就不宜设太短的空闲超时否则看板会频繁掉线。按业务属性分服务器配置才是合理的做法。5.2 多用户的端口加固与登录审计只留必要入口多用户远程桌面登录意味着访问机会变多安全策略要跟上。核心思路默认 3389 端口太容易被扫描能改就改改端口后把防火墙放行规则限定到具体来源。修改远程桌面端口需要动注册表# 把远程桌面端口改为 13389 Set-ItemProperty -Path HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp -Name PortNumber -Value 13389 Restart-Service TermService -Force改完之后客户端连接地址从192.168.1.10变成192.168.1.10:13389。同时要在防火墙里放行新端口并禁用旧规则# 放行自定义 RDP 端口并禁用默认规则 New-NetFirewallRule -DisplayName RDP-Custom -Direction Inbound -Protocol TCP -LocalPort 13389 -Action Allow Disable-NetFirewallRule -DisplayName 远程桌面如果访问来源固定给New-NetFirewallRule加上-RemoteAddress参数比如-RemoteAddress 192.168.10.0/24这样连扫描的机会都不留。端口改动后记得在客户端测试一次连接确认能通再批量推广。账号策略同样重要。远程桌面是暴力破解的常见目标管理员账号务必用强密码或者禁用本地 Administrator改用指定运维账号。本地安全策略里在“用户权限分配 → 允许通过远程桌面服务登录”中只保留明确名单不给其他用户留下登录权限。这一步能防止有人私下把自己加入 Remote Desktop Users 组。登录审计也别落下。在服务器事件查看器里开启“Windows 日志 → 安全”的登录事件审核每天扫一眼 4624登录成功和 4625登录失败事件能从日志里快速发现异常访问。多用户场景下登录日志量大直接筛选事件 ID 看明显异常比逐个翻日志高效得多。最后强调一点不要试图绕过授权机制。网上那些改文件、装补丁绕掉授权限制的做法短期看似省钱但服务器在非授权状态下运行补丁更新、系统重启后随时可能翻车客户端报授权错误的排查成本远高于规规矩矩装授权的成本。我见过不止一次客户为省几百块用旁门左道最后在关键业务日被授权弹窗打停。6. 从 2 个并发跑到 20 个会话状态检查与一次到位的小技巧先说说如何快速验证配置真正生效。在服务器上执行qwinsta能看到当前所有会话编号、用户名、状态。多开几个远程桌面客户端窗口用不同账号依次登录每登录一个就回来看一眼qwinsta如果各账号都得到独立的 Active 会话说明会话主机和组策略都正常。这个验证动作放最后做前面配置有问题时这一步不用测也知道会失败。批量添加用户时写一个循环脚本比逐个点界面高效# 批量把多个用户加入 Remote Desktop Users $users (ops01,ops02,ops03,ops04) foreach ($u in $users) { net localgroup Remote Desktop Users $env:COMPUTERNAME\$u /add } Write-Host done脚本里$env:COMPUTERNAME自动替换成当前服务器名适合本机用户如果是域用户把$env:COMPUTERNAME\$u换成DOMAIN\$u。添加后用户下次登录立即生效无需重启。我自己的习惯是每次配置完远程桌面先在“远程桌面授权管理器”里确认服务器状态是“已激活”再到“远程桌面服务管理器”里确认会话主机能正常枚举会话最后才检验组策略的并发数。这个顺序别搞反否则很容易出现“并发数改到 10 但授权没激活120 天后全员弹窗”的状况——这是我在真机上踩过最大的一个坑半夜被叫起来补激活从那以后我固定先激活授权再谈并发希望帮到你。本文还有配套的精品资源点击获取
返回列表