
⚠️ 前置声明
以下内容仅适用于内网可信环境(如公司局域网、已隔离的测试机房、AVD 托管环境)。公网暴露的 RDP 请保留微软默认的安全弹窗与签名校验,关闭这些防护会显著增加钓鱼与凭据泄露风险。本文档不改变 Windows 11 客户端单会话限制,仅优化管理与连接体验。
一、目标说明
Windows 11 26Hx(Build 26xxx)引入 RDP 反钓鱼弹窗与更严的 .rdp 校验后,企业内部可能出现:双击 .rdp 文件每次都弹安全警告,影响批量运维;内网已签名连接文件仍被拦截;多屏 DPI、视觉体验需统一基准;自动化脚本被交互弹窗卡住。
本模板通过组策略(GPO)与注册表基线,在确认文件可信的前提下,减少不必要中断,同时保留最小安全边界。
二、适用范围
Windows 11 企业版 / 专业版 26Hx(26xxx 构建)
Windows Server 2025+(RDSH 场景亦可参考)
加入域或可通过本地 GPO 管理的设备
仅限内网环境,且 .rdp 文件由 IT 统一分发、存于受控目录
三、组策略配置清单(推荐路径)
路径:计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机
1. 连接与安全(减少弹窗干扰)
【策略项】远程桌面服务的客户端连接签名检查
【建议值】已启用(仅允许域内/已签名)
【说明】配合 AD CS 对内网 .rdp 做代码签名,避免无条件弹窗
【策略项】允许保存凭据(以用于重新连接)
【建议值】已启用
【说明】避免每次重连输密码,减少交互
【策略项】不允许密码保存
【建议值】已禁用
【说明】内网可信场景可放行保存,公网务必启用
【策略项】要求使用特定安全层
【建议值】SSL (TLS 1.2/1.3)
【说明】强制加密,不全关验证
【策略项】服务器身份验证证书检查
【建议值】不显示警告(仅限已加入信任域)
【说明】仅当证书由内网 CA 签发并加入受信任根时可用
2. 设备与资源重定向(统一体验)
【策略项】允许剪贴板重定向
【建议值】已启用
【说明】内网运维刚需
【策略项】允许驱动器重定向
【建议值】已启用
【说明】U 盘/磁盘映射
【策略项】允许音频和视频捕获重定向
【建议值】已启用
【说明】摄像头/麦克风
【策略项】允许打印机重定向
【建议值】已启用(或按需禁用)
【说明】易出坑,建议仅特定 OU 开
【策略项】关闭默认打印机映射为远程
【建议值】已启用
【说明】防止本地打印任务误发远程
3. 显示与多屏体验(26Hx 优化点)
【策略项】对所有远程桌面服务会话使用硬件默认图形适配器
【建议值】已启用
【说明】Server 端有效,客户端忽略
【策略项】设置远程桌面连接的 H.264/AVC 444 图形模式优先级
【建议值】已启用
【说明】提升多屏 DPI 表现
【策略项】限制最大颜色深度
【建议值】32 位
【说明】避免自动降级
四、注册表基线(补充 GPO 未覆盖项)
位置:HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services
以管理员身份运行 CMD,逐行执行:
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v "DisableSecurityCheckWarning" /t REG_DWORD /d 1 /f reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v "EnableRDPModernUI" /t REG_DWORD /d 1 /f reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v "EnforceDPIScaling" /t REG_DWORD /d 1 /f reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v "MaxIdleTime" /t REG_DWORD /d 0 /f reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v "MaxDisconnectionTime" /t REG_DWORD /d 0 /f reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" /v "AuthenticationLevelOverride" /t REG_DWORD /d 1 /f
执行完成后,运行 gpupdate /force 刷新策略并重启生效。
五、.rdp 文件侧配套建议(分发端)
对内网统一下发的 .rdp 文件,头部建议固化以下参数:
authentication level:i:2 enablecredsspsupport:i:1 promptcredentialonce:i:1 disablepasswordsaving:i:0 camerastoredirect:s:* drivestoredirect:s:C:\;D:\ audiocapturemode:i:1 videocapturemode:i:1
并做以下两步:
AD CS 代码签名:signtool sign *.rdp
存放于受控目录:如 \domain\RDPConfigs\,通过 GPO 映射为网络盘,避免用户从网页或即时通讯工具随意下载执行。
六、PowerShell 一键部署脚本
将以下内容保存为 Deploy-RDPPolicy.ps1,在管理员 PowerShell 中运行即可一次性完成所有配置:
# ============================================ # RDP 组策略一键部署脚本(26Hx 内网可信环境) # 请以管理员身份运行 # ============================================ # 注册表路径 regPath = "HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" # 创建路径(如不存在) if (-not (Test-Path regPath -Force | Out-Null } # 写入注册表基线 regSettings = @{ "DisableSecurityCheckWarning" = 1 "EnableRDPModernUI" = 1 "EnforceDPIScaling" = 1 "MaxIdleTime" = 0 "MaxDisconnectionTime" = 0 "AuthenticationLevelOverride" = 1 } foreach (key in regSettings.Keys) { Set-ItemProperty -Path regPath -Name key -Value regSettings[key] -Type DWord -Force Write-Host "[OK] 已设置 key = (regSettings[key])" -ForegroundColor Green } # 刷新组策略 Write-Host "`n正在刷新组策略..." -ForegroundColor Yellow gpupdate /force Write-Host "`n✅ 所有 RDP 策略已部署完成,请重启系统生效。" -ForegroundColor Cyan
七、域环境 GPO 导入说明(.pol 文件)
如果你的环境是域控管理,可以通过以下步骤批量下发:
打开域控服务器 → 运行 gpmc.msc(组策略管理控制台)
新建或编辑一个 GPO → 右键 → "编辑"
导航到:计算机配置 → 首选项 → Windows 设置 → 注册表
右键"注册表" → "新建" → "注册表向导"
浏览到 HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services
勾选上述所有键值 → 完成
回到 GPM 控制台 → 将 GPO 链接到目标 OU(如"RDP 用户")
这样所有加入该 OU 的机器在 gpupdate 后都会自动获取这些策略,无需逐台手动部署。
八、风险提示与回滚
若出现未知 .rdp 来源增加,立即回滚:
方法一:PowerShell 回滚脚本
regPath = "HKLM:\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services" Remove-ItemProperty -Path
方法二:GPO 回滚
在 GPM 控制台中,将链接的 GPO 设为"已禁用"或删除对应注册表首选项条目,再 gpupdate /force。
多用户 RDP / 破解环境:26Hx 对 termsrv.dll 校验更严,组策略无法绕过内核限制,请勿误信"改策略就能开多用户"。
九、一句话总结
这份模板不是在"关安全",而是在内网可信前提下,把 26Hx 新加的 RDP 反钓鱼弹窗与体验摩擦,收束到可控范围。公网等于全开警告;内网等于签名加 GPO 信任加最小放行。
📌 觉得这份模板实用?点个「在看」,让运维同事少踩几个坑。