ARTICLE DETAIL

资讯详情

深耕网站视觉设计与运营推广的一线实战洞察。

Windows Server远程桌面服务激活与RD授权配置指南

Windows Server远程桌面服务激活与RD授权配置指南 干运维的兄弟应该都见过这个弹窗“远程桌面授权模式尚未配置。远程桌面服务将在11天后停止工作。”我第一次看到还以为是服务器中招了查了一圈才发现是Windows Server的远程桌面授权机制在作祟。做Windows Server运维的人绕不开RDP和RD授权今天就花一整篇把远程桌面服务的激活、授权配置和那些经典坑讲透。这篇文章适合谁看刚接手Windows Server、第一次被“授权弹窗”吓到的新手运维以及已经配过RDS但想搞清“授权服务器到底是怎么工作的”的进阶选手。核心解决三件事远程桌面服务RDS和RD授权的关系、从零完成授权激活的全套操作、以及那些高频故障的排查思路。我会结合自己踩过的坑来写尽量让每个步骤都能直接照着做。1. 先搞懂RDP和RD授权的关系别急着装角色很多新手一上来就问“怎么激活RDP”实际上“RDP连不上”和“远程桌面服务授权过期”完全不是一回事。RDP只是远程桌面协议Windows Server默认就支持打开“允许远程桌面”就能用而RD授权Remote Desktop Licensing管的是运行远程桌面服务RDS角色之后的许可证发放。你要先搞清楚自己到底跑了哪个东西再去决定要不要配授权。1.1 远程桌面服务RDS到底由几部分组成远程桌面服务不是单个服务而是一组角色服务的集合。常见的有远程桌面会话主机RD Session Host、远程桌面授权RD Licensing、远程桌面连接代理RD Connection Broker、远程桌面网关RD Gateway和远程桌面Web访问RD Web Access。对于绝大多数中小规模场景你只需要关心两个角色会话主机和授权服务器。会话主机负责接收RDP连接承载用户的桌面和应用程序授权服务器负责给这些会话发放许可证。打个比方会话主机是宾馆的前台负责接待客人住进房间授权服务器是财务室负责查客人有没有付房费。前台能接待多少客人取决于财务室给不给房卡这就是授权的作用。1.2 120天宽限期的真相为什么还没到期就弹窗Windows Server安装RDS会话主机角色之后系统会进入一个120天的授权宽限期。期间即使没有配置任何授权服务器也能正常开多会话方便你完成部署和测试。但宽限期不是永久如果在120天内没有在环境中找到合法的授权服务器会话主机就会停止发放许可证然后反复弹“远程桌面授权模式尚未配置服务将在X天后停止工作”。这个“X天”是倒计时到0时所有远程连接都会被拒绝你只能去服务器控制台或带外管理界面处理。所以弹窗不是系统坏了是“欠费提醒”。很多新手误以为这是系统Bug跑去搜“怎么关掉这个提示”结果越搜越偏。正确做法是要么你在宽限期内配好授权服务器要么你根本没装RDS角色只是用默认远程管理那就不该出现这个弹窗需要检查是不是有人误装了角色。1.3 “破解工具”能用吗RDP Wrapper这类方案的坑网上流传的RDP Wrapper最初是为Win7、Win8、Win10这类工作站操作系统设计用来解除并发会话限制的。它的实现原理是修改termsrv.dll的校验逻辑让工作站在不安装RDS角色时也能支持多会话登录。但这个东西移植到Windows Server上基本是个伪需求Server平台原本就有正规的RD授权激活路径不需要靠patch绕过限制。更麻烦的是RDP Wrapper对Windows Server 2016/2019/2022的官方支持列表常年显示“not supported”因为Server版本更新节奏快系统补丁一变termsrv.dll的偏移地址就变了patch很容易失效表现为“RDP Wrapper not supported”或干脆连不上。强行使用还可能被安全软件报毒后续打补丁、做安全基线都受影响。更何况在企业生产环境用未经授权的方式规避许可证校验存在明确的合规风险。正规激活流程并不复杂后面会完整写一遍没必要走这条路。2. 动手前先做授权规划哪种场景需要装授权服务器配置RDS授权之前先做一个判断你的服务器到底需不需要RD授权。这个判断做错了后面全是折腾。2.1 先区分“远程管理”和“远程桌面服务”两种模式Windows Server默认自带的“远程桌面”其实是远程管理模式专门给管理员用来维护服务器的。它的通道最多支持两个并发的管理员会话不需要额外购买许可证也不需要配置RD授权服务器。这种情况下服务器上根本不应该出现“远程桌面授权模式尚未配置”的弹窗信号因为弹窗只来源于RDSH角色。但如果你需要让多个普通用户同时远程登录服务器运行各自的业务程序或桌面那就必须安装远程桌面会话主机角色也必须要配置RD授权。怎么判断自己属于哪种我一般问客户三个问题需要同时在线几个人这些人是不是域账号他们登录进去是办公还是要维护系统如果答案是“给财务开ERP”、 “给客服开业务系统”那就是多用户远程桌面服务场景必须走RDS授权流程如果只是“我和另一个网管偶尔上去改配置”那保持默认的2个管理员会话就行不用装任何RDS角色。2.2 每用户和每设备许可证怎么选RD授权分为两种模式Per User每用户和Per Device每设备。每用户CAL按账号授同一个用户名在多台设备上登录只需要一份CAL适合移动办公、员工有多台电脑的场景。每设备CAL按物理设备授一台电脑不管几个人拿来用只需要一份CAL适合固定工位、共享终端、瘦客户机、实验室机房这类场景。实际选型时我建议优先按“人和设备哪个容易数清楚”来定。人员流动大就按设备买终端数量固定设备多且每个人好几台终端就按用户买。注意一点授权模式与购买的许可证类型必须匹配买了每用户许可证却不小心在服务器上选了“按设备”授权检测是会出问题的。2.3 授权服务器放哪和会话主机装在一起还是单独部署授权服务器的部署位置直接影响后续维护的复杂度。小规模环境比如1-3台会话主机完全可以先把授权服务器与会话主机装在同一个Windows Server实例上激活后由本机向自己发许可证省事。中大规模环境建议把授权服务器独立出来单独一台低配VM或物理机加入域通过组策略统一把所有会话主机的授权指向它。这样做的原因是授权服务器的状态通常比较稳定不会随会话主机频繁重启、打补丁而受影响而且当有多台会话主机共享一个授权池时许可证利用率更高管理也更干净。不管哪种部署方式授权服务器必须能被所有会话主机通过网络访问。它依赖远程过程调用RPC走TCP 135端口同时还有动态端口分配防火墙放行时不能只放135最稳妥的办法是在“高级安全Windows防火墙”中直接允许“远程桌面服务”规则组或在授权服务器上增加一条允许来自会话主机子网的入站RPC动态端口规则。2.4 规划一个最小示例环境这篇文章后面的实操步骤基于下面这个小环境你可以直接照搬一台Windows Server 2016/2019/2022虚拟机作为域控、授权服务器、会话主机的集合体小规模合并部署够用。准备2个以上的普通域用户用于验证多会话。预先从正规渠道购买RD授权按用户或按设备数量按并发峰值加20%余量估算。服务器已加域确保DNS解析正常。如果你没有域环境纯工作组也能配授权只是需要通过注册表或本地组策略逐台配置管理上略麻烦。有域就别绕路用域组策略统一下发最省心。3. 从零配置RD授权完整实操步骤这章是整个部署过程的核心。我会按照安装角色、激活授权服务器、安装许可证、配置会话主机指向、核验授权生效五个环节展开每个步骤都有操作目的说明方便你照着做也方便排查。3.1 安装远程桌面会话主机和授权角色第一步是在目标服务器上安装远程桌面服务角色。打开服务器管理器点击“添加角色和功能”选择“基于角色或基于功能的安装”在角色列表勾选“远程桌面服务”然后展开远程桌面服务勾选“远程桌面会话主机”和“远程桌面授权”两个角色服务按提示安装并重启。如果习惯用PowerShell批量部署可以用下面的命令效果完全一样Install-WindowsFeature RDS-RD-Server, RDS-Licensing -IncludeManagementTools -Restart注意安装顺序有个细节从Server 2012开始RDSH角色安装完成后无论有没有配置授权系统都会自动进入多会话模式同时开始计算120天宽限期。不要以为“先跑起来再说等要到期再配置授权”等到只剩最后11天弹窗时再处理万一激活环节卡壳全公司远程办公直接瘫痪。3.2 激活授权服务器并安装许可证安装完角色后开始菜单搜索“远程桌面授权管理器”或者直接运行licmgr.exe。打开后你会看到本机作为一台未激活的授权服务器列出来。右键服务器选择“激活服务器”进入激活向导。如果是联网环境选择“连接Internet自动激活”填写公司名称、国家和联系方式向导会自动完成激活。如果授权服务器不在外网环境选择“通过Web浏览器激活”或“使用电话激活”系统会给你一串安装ID拿这串ID去对应授权网页或电话渠道换回激活ID再填进向导即可完成。这条路径在隔离网内很常见走到这里不要慌按提示操作就行。激活完成后服务器的状态会从“未激活”变为“已激活”。接下来右键服务器选择“安装许可证”进入许可证安装向导。这一步要选择你购买的许可证计划。常见的包括“企业协议”、“开放许可”、“Select Education”等不同计划对应不同的协议号或授权码。输入协议号后向导会校验并显示可安装的许可证数量。这里强调两点第一许可证数量不要一次性装满整个协议按实际需要安装即可以后还能再加第二一定要使用自己企业正规采购的协议号不要用网上随便搜到的号后患无穷。3.3 让会话主机指向授权服务器授权服务器激活、许可证安装好之后还得让会话主机知道“去哪里领许可证”。这一步可以在本地组策略或域组策略里配置也可以直接改注册表我按推荐程度排一下。用本地组策略配置适合单机或少量服务器。打开gpedit.msc找到“计算机配置 → 管理模板 → Windows组件 → 远程桌面服务 → 远程桌面会话主机 → 授权”这里有两个关键策略“使用指定的远程桌面许可证服务器”启用并填写授权服务器的计算机名或IP地址。“设置远程桌面授权模式”启用并选择“按用户”或“按设备”。配置完成后执行gpupdate /force让策略立即生效。用域组策略配置适合多台会话主机统一管理。在域控服务器的组策略管理控制台GPMC里新建一个GPO链接到会话主机所在的OU然后配置同样两个策略项。这样以后新增会话主机只要放到对应OU授权指向自动生效不需要逐台去改。如果你没加域或者想快速验证可以直接改注册表。路径是HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services需要配置两个值LicenseServers多字符串值授权服务器名称或IP。LicensingModeDWORD值2代表按设备4代表按用户。改完重启TermService服务或者重启服务器。这里多说一句注册表路径是策略路径组策略最终写入的也差不多是这个位置但生产环境建议优先用组策略便于审计和批量管理注册表修改适合临时应急。3.4 核验授权是否生效配置完成后不要急着收工一定要核验授权状态。我习惯用下面这套流程第一步回到“远程桌面授权管理器”确认授权服务器状态为“已激活”并显示可用的许可证数量。第二步用两个或更多普通域用户同时远程登录会话主机。如果能同时建立多个会话且没有出现授权过期弹窗说明授权已经生效。用query user或qwinsta查看当前在线会话确认在线数量。第三步在会话主机上打开事件查看器定位到“应用程序和服务日志”下的TerminalServices-Licensing日志。如果日志里没有大量警告或错误记录基本可以判定授权链路是健康的。第四步如果一切正常顺手重启一次服务器再验证一遍确保不会出现“重启后又弹窗”的问题。这一步很多人会省但恰恰是最容易埋雷的地方补丁重启后授权失效的案例不在少数。4. 踩坑实录120天过期的N种死法和抢救方案授权配置本身不复杂但生产环境下各种组合玩法很容易把人逼疯。这里把我在客户现场见到的几种高频死法写下来希望能帮你少走弯路。4.1 明明配置了授权为什么还是提示未配置这个现象最让人抓狂。组策略配好了授权服务器也激活了但会话主机依然在弹“远程桌面授权模式尚未配置”。我遇到这种情况一般按下面顺序排查先执行gpresult /r确认两个授权策略有没有真正应用到会话主机上。有时候策略写在计算机配置里但服务器没刷新或者域策略和本地策略冲突导致配置没有生效。再检查会话主机到授权服务器的网络连通性。先ping授权服务器名称确认DNS解析正确再telnet授权服务器的135端口确认RPC端口可达。授权服务器防火墙如果挡了RPC动态端口会出现“授权服务器可ping通但申请不到许可证”的诡异现象。最后看“远程桌面授权管理器”里的诊断信息确认授权服务器上确实有可用的许可证而且会话主机和授权服务器处于同一个Active Directory站点或可信任域中。跨域场景经常出问题特别是子域与父域之间的信任配置不规则时授权申请会一直失败。4.2 授权后重启又弹60分钟断连怎么回事有客户跟我反馈“授权都配好了服务器一重启其他会话主机提示60分钟后断连。”这种情况其实分两层来看。第一层是授权服务器本身在重启后没有正常恢复服务。RDS授权服务依赖RPC和部分系统服务如果服务器启动顺序异常授权服务没有及时就绪会话主机申请许可证失败就会按宽限模式临时放行并提示“一段时间后断连”。你可以去授权服务器上确认“Remote Desktop Licensing服务”是否已启动并放在启动类型里设为“自动”。第二层是会话主机自己的会话超时策略。RDSH在“远程桌面会话主机”配置里默认有一套会话限制空闲超时、活动但空闲限制、已断开会话保留时间这些策略在服务器重启后会重新生效导致用户60分钟就掉线。这个跟授权无关跟用户会话策略有关排查时不要只盯授权要看组策略里“会话时间限制”和“空闲会话限制”的具体值。4.3 授权模式改来改去导致许可证状态异常另一种常见情况是大家在尝试阶段反复切换授权模式先用“按设备”又改成“按用户”结果许可证状态显示“可用许可证数下降”实际连接却报错。原因是每设备CAL在设备首次连接时会“签出”一份许可证如果许可证没被正确释放可用数会逐渐减少每用户CAL则按账号记录激活状态。频繁切换模式会让授权服务器上的许可证状态混乱。我的建议是刚开始测试时不要直接装正式许可证先用宽限期把环境完全调通确定是按设备还是按用户再安装正式许可证。这样能最大程度避免状态污染。5. 高频问题排查速查表最后把这几年高频遇到的RDP和授权问题整理成一张速查表方便以后故障时快速定位。这些问题不一定每个都是授权引起但都围绕远程桌面使用体验一并列出来。症状常见原因处理方向“远程桌面授权模式尚未配置”已装RDSH角色但未配置授权服务器按第3章补装授权角色并激活远程桌面将在X天后停止工作宽限期不足/授权服务器不可达检查授权服务器状态、组策略指向Windows 10连接Windows Server报0x204CredSSP或NLA版本不匹配常见于Win10旧版本更新客户端/服务器补丁调整“加密Oracle修正”使用RDP Wrapper提示not supported该工具对Server新版不支持卸载RDP Wrapper走正规RDS授权流程无法加载ActiveX控件rdclientax.dll系统文件损坏或精简版系统缺少组件运行SFC扫描执行regsvr32注册组件远程桌面出现“内部错误”RDP组件异常、显卡驱动冲突、杀毒软件拦截查看“RemoteDesktopServices-RdpCoreTS”事件日志SQL Server占用大量内存导致远程桌面卡顿未设置max server memory内存被SQL吃光在SQL Server属性中设置最大服务器内存上限会话提示60分钟后断连授权不可用或会话超时策略确认授权服务状态检查会话超时策略关闭远程桌面后Python脚本被终止用户注销会结束前台进程用计划任务或nssm把脚本注册为服务运行服务器打补丁后其他会话主机掉线补丁后相关服务未重启或角色状态异常重启Remote Desktop Licensing与相关服务表里有两个点值得再展开讲一下。第一个是0x204问题它其实不是授权问题而是客户端和服务器之间的CredSSP版本不匹配。Windows 10升级到较新的安全补丁后默认不再允许连接老版本CredSSP的服务器于是报0x204。处理方式有两种把服务器端补丁打齐让双方协议版本一致如果短期没法打补丁可以在客户端组策略里把“加密Oracle修正”设置为“已启用”并选择“易受攻击”临时恢复连接。生产环境建议优先补服务器端补丁临时改客户端策略要记录清楚防止后续被安全审计发现。第二个是Python脚本后台运行的问题。很多人用远程桌面挂着爬虫或数据处理脚本一关远程桌面窗口脚本就跟着退出了。因为用户注销时系统会结束该会话下的所有进程。解决办法是把脚本做成计划任务选择“不管用户是否登录都要运行”或者用nssm把Python脚本注册成Windows服务。这样即使远程桌面断开脚本也会一直在后台跑这是最干净的方案。个人经验再补充一条每次配完RDS授权我都习惯再做一次完整验证包括服务器重启、多个普通用户并发登录、检查TerminalServices-Licensing日志整套流程走完才算交付。做运维这么多年发现“重启后异常”是最容易在交付后才暴露的问题提前验证比事后救火舒服太多了。
返回列表