Ошибка «Удалённый рабочий стол не может подключиться к удалённому компьютеру» чаще всего означает, что на целевой машине остановлена служба Remote Desktop Services (TermService), закрыт порт 3389 в брандмауэре или отключён сам приём RDP-подключений в системных настройках. Проверка начинается с трёх точек: состояние службы в services.msc, правило брандмауэра и параметр fDenyTSConnections в реестре.
Remote Desktop Services — это компонент Windows, обеспечивающий удалённый доступ к рабочему столу и приложениям по протоколу RDP. В клиентских редакциях (Windows 10/11 Pro и выше) он позволяет принимать одно входящее подключение, а в серверных (Windows Server) — развёртывать полноценную ферму терминальных серверов с множеством одновременных сессий. Ниже разберём, как работает служба, как её включить и что делать при типичных сбоях.
Как устроена служба Remote Desktop Services
За приём RDP-подключений отвечает системная служба TermService (отображаемое имя — «Службы удалённых рабочих столов» / Remote Desktop Services). Она запускается внутри процесса svchost.exe и по умолчанию слушает TCP-порт 3389. Если служба остановлена, компьютер физически не отвечает на попытки подключения — клиент получает тайм-аут или отказ.
Архитектура включает несколько связанных элементов:
- 🖥️ TermService — основная служба, управляющая терминальными сессиями;
- 🔐 Network Level Authentication (NLA) — предварительная аутентификация до создания сессии, снижает нагрузку и риск атак;
- 📡 RDP-клиент — штатная утилита mstsc.exe либо приложение «Удалённый рабочий стол» из Microsoft Store;
- 🧩 Роли RDS в Windows Server — Connection Broker, Gateway, Web Access, Session Host для построения фермы.
На клиентских версиях Windows редакции Home входящие RDP-подключения не поддерживаются — это ограничение лицензии, а не неисправность. Исходящие подключения с Home-редакции работают без ограничений.
Проверка и запуск службы
Первый диагностический шаг — убедиться, что служба запущена. Нажмите Win + R, введите services.msc и найдите в списке «Службы удалённых рабочих столов». Тип запуска по умолчанию — «Вручную», служба стартует автоматически при входящем подключении, если приём RDP включён в системе.
Проверить состояние можно и через командную строку с правами администратора:
sc query TermService
net start TermService
Если служба не стартует, откройте «Просмотр событий» (eventvwr.msc) и посмотрите журналы «Система» и «Приложение» на предмет ошибок с источником Service Control Manager или TermService. Код ошибки в событии подскажет направление поиска — например, отказ в доступе указывает на повреждённые разрешения, а ошибка зависимости — на проблемы с RPC.
⚠️ Внимание: не меняйте тип запуска зависимых служб (RPC, DCOM) и не отключайте их «для оптимизации» — это приведёт к неработоспособности не только RDP, но и значительной части системы.
Включение удалённого рабочего стола в Windows
Сам факт работающей службы ещё не означает, что компьютер принимает подключения — приём RDP нужно включить отдельно. В Windows 10 и 11 путь такой: Параметры → Система → Удалённый рабочий стол, переключатель «Включить удалённый рабочий стол». Альтернативный классический путь: Панель управления → Система → Настройка удалённого доступа, где выбирается пункт «Разрешить удалённые подключения к этому компьютеру».
После включения система автоматически создаёт правило в брандмауэре Защитника Windows. Если вы используете сторонний файрвол, правило для TCP 3389 придётся добавить вручную.
☑️ Чек-лист включения RDP
Отдельный момент — права доступа. Подключаться могут администраторы и пользователи, входящие в локальную группу «Пользователи удалённого рабочего стола». Учётная запись без пароля по умолчанию не допускается к RDP-входу — это штатная политика безопасности, а не сбой.
Типичные ошибки подключения и их причины
Сообщения об ошибках RDP довольно информативны, если знать, за что отвечает каждый этап подключения. Разберём самые частые сценарии.
| Симптом | Вероятная причина | Что проверить |
|---|---|---|
| «Не удаётся подключиться к удалённому компьютеру» | Служба остановлена, порт закрыт, ПК недоступен в сети | TermService, брандмауэр, ping по имени/IP |
| «Учётные данные не сработали» | Неверный пароль, проблема с NLA, политика CredSSP | Формат имени (ПК\пользователь), обновления CredSSP |
| Ошибка CredSSP / «исправление шифрования» | Расхождение версий обновлений безопасности на клиенте и сервере | Установить актуальные обновления Windows на обеих сторонах |
| Чёрный экран после входа | Сбой драйвера дисплея, зависшая сессия | Ctrl+Alt+End, перезапуск сессии, обновление драйвера GPU |
| Сессия сразу разрывается | Конфликт сессий, ограничение на одно подключение | Завершить зависшие сессии через qwinsta/logoff |
Ошибка несоответствия версий CredSSP — показательный пример: она возникает, когда одна сторона получила обновление безопасности, а вторая нет. Решение — установить актуальные накопительные обновления на оба компьютера. Временное понижение уровня защиты через групповую политику возможно, но снижает безопасность и допустимо только как краткосрочная мера в изолированной сети.
⚠️ Внимание: инструкции в интернете нередко предлагают отключить NLA или ослабить политики шифрования «для решения проблемы». Это открывает систему для перебора паролей и атак типа «человек посередине». Сначала устраняйте первопричину, а не защитные механизмы.
Команды для диагностики сессий
qwinsta — список активных сессий на удалённой машине; logoff ID — принудительное завершение зависшей сессии; quser — просмотр вошедших пользователей. Все команды выполняются в командной строке с правами администратора.
Безопасность RDP-доступа
Открытый в интернет порт 3389 — один из самых сканируемых и атакуемых. Ботнеты круглосуточно перебирают учётные данные на публичных RDP-узлах, поэтому выставлять RDP напрямую в интернет без VPN или шлюза — недопустимая практика.
Минимальный набор защитных мер:
- 🔑 Сложные пароли и блокировка учётных записей после нескольких неудачных попыток входа;
- 🛡️ VPN или RD Gateway — доступ к RDP только из защищённого канала, а не напрямую;
- 🚫 Ограничение по IP в брандмауэре — разрешить 3389 только с доверенных адресов;
- 🔄 Своевременные обновления — уязвимости в RDP периодически закрываются патчами Microsoft;
- 👥 Минимум пользователей в группе «Пользователи удалённого рабочего стола» — не добавляйте туда всех подряд.
Смена порта с 3389 на другой через реестр (параметр PortNumber в ветке HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp) снижает шум от массовых сканеров, но не является реальной защитой — целевое сканирование найдёт порт в любом случае. Рассматривайте это лишь как дополнение к VPN и политикам блокировки.
RDS на Windows Server: ферма терминальных серверов
В серверной линейке Remote Desktop Services разворачивается как полноценная роль. Базовый сценарий — Remote Desktop Session Host: сервер обслуживает множество параллельных пользовательских сессий, каждая со своим рабочим столом и приложениями. Для небольших организаций достаточно одного сервера с ролями Session Host, Connection Broker и лицензирования.
Ключевой нюанс — лицензирование. Для терминального доступа требуются клиентские лицензии RDS CAL (на пользователя или на устройство), а сервер лицензирования должен быть развёрнут и активирован. После установки роли действует ограниченный пробный период, по истечении которого без настроенного сервера лицензий подключения начинают отклоняться. Точные сроки и условия зависят от версии Windows Server — сверяйтесь с официальной документацией Microsoft для вашей редакции.
Дистрибьюция приложений без полного рабочего стола реализуется через RemoteApp — пользователь видит только окно программы, а вся обработка идёт на сервере. Это снижает требования к клиентским устройствам и упрощает централизованное обновление ПО.
Альтернативы штатному RDP
Встроенный протокол — не единственный способ удалённого доступа. В зависимости от задачи могут быть удобнее сторонние решения: AnyDesk, TeamViewer, RustDesk и подобные. Их преимущество — работа через NAT без проброса портов и простая установка, недостаток — зависимость от внешних серверов посредника (кроме self-hosted вариантов) и условия лицензирования для коммерческого использования.
Штатный RDP выигрывает в скорости отклика, интеграции с Active Directory и отсутствии сторонних посредников. Для корпоративной сети с доменом это обычно оптимальный выбор; для разовой помощи родственникам за NAT — проще сторонняя утилита.
Часто задаваемые вопросы
Почему RDP не работает на Windows Home?
Редакция Home не включает серверный компонент приёма RDP-подключений — это ограничение лицензирования Microsoft. Исходящие подключения через mstsc работают. Варианты: обновление до Pro либо использование сторонних инструментов удалённого доступа.
Как изменить порт RDP с 3389 на другой?
Через реестр: параметр PortNumber в ветке HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp, значение в десятичном формате. После изменения нужна перезагрузка, обновление правила брандмауэра и указание порта при подключении в формате адрес:порт. Перед правкой реестра создайте точку восстановления.
Можно ли подключиться к компьютеру с учётной записью без пароля?
По умолчанию нет — политика безопасности Windows запрещает сетевой вход для учётных записей с пустым паролем. Задайте пароль учётной записи; отключать эту политику не рекомендуется.
Что делать при чёрном экране после входа по RDP?
Попробуйте нажать Ctrl + Alt + End (аналог Ctrl+Alt+Del в сессии) и запустить диспетчер задач. Часто помогает перезапуск проводника или завершение зависшей сессии командой logoff. Если проблема повторяется — обновите драйвер видеоадаптера на целевой машине и проверьте журналы событий.
Чем RDS в Windows Server отличается от RDP в клиентской Windows?
Клиентская Windows принимает одно удалённое подключение, при этом локальный пользователь блокируется. Windows Server с ролью RDS обслуживает множество одновременных независимых сессий, поддерживает фермы серверов, RemoteApp и централизованное лицензирование через RDS CAL.