五折优惠 所有套餐限时优惠,起价 $2.48/mo
还剩9分钟
远程访问与工作区

如何在 Windows Server 2016 中使用 PowerShell、CMD 或 GUI 启用 RDP

尼克·西尔弗 By 尼克·西尔弗 9分钟阅读 更新于 2025 年 9 月 4 日
两台桌面显示器隔着一个小缝隙相对而立。一座多层织物桥横跨两者之间,由堆叠的半透明丝带组成,轻轻褶皱。织物上依次出现三个徽标风格的图标:CMD 终端提示符插入符号、PowerShell 符号和 GUI 鼠标指针。

远程桌面协议(RDP)允许你通过网络控制 Windows 服务器,就像在本地使用一样。在 Windows Server 2016 上,RDP 默认被禁用,因为微软建议使用 PowerShell 和 WinRM 进行远程管理,并警告未经保护地暴露 3389 端口会招致攻击。 

但许多管理员和远程工作者需要图形界面来安装软件、排查问题或协助用户。本指南介绍如何在 Windows Server 2016 上通过四种不同方法启用 RDP,同时强调安全和稳定性的最佳实践。

为什么启用 RDP 及前置条件

替代描述:一台纤薄玻璃服务器塔与三个薄膜式检查清单窗格(管理员、3389、NLA)并排浮现。一枚小的锁盾图标在左前方悬停。前景层:服务器和窗格;背景深度提示:淡灰色透视网格。氛围:平静、井然有序。

 RDP 在需要图形界面时很有用(参见 RDP 是什么)。但启用它应该是一个深思熟虑的决定。在开始学习如何在 Windows Server 2016 上启用 RDP 之前,请确认服务器已打补丁且位于可信防火墙后。 

使用管理员账户登录,了解机器的 IP 地址或 DNS 名称,并确保可以通过安全网络或 VPN 访问它。Windows 防火墙需要允许 TCP 端口 3389 的入站流量。 

以下是关键前置条件:

  • 管理员权限 只有管理员可以启用 RDP。
  • 网络访问: 确保可以访问服务器,且 3389 端口已开放。
  • 用户账户: 确定哪些非管理员用户需要远程访问,以便稍后添加他们。
  • 安全规划: 计划使用网络级身份验证(NLA)、强密码,并限制对可信 IP 范围的暴露。

满足这些要求后,选择下面的一种方法,按步骤学习如何在 Windows Server 2016 上启用 RDP。

方法 1:通过服务器管理器(GUI)启用 RDP

ALT: 玻璃桌面监控窗格显示平铺的"LOCAL SERVER"仪表板;一个明亮的开关显示ENABLED;一个小标签显示NLA。前景:监控器和开关;深度线索:对角霓虹光束。氛围:自信,点击启用。

如果你不清楚如何在 Windows Server 2016 中启用 RDP,用图形界面的方法最简单:

开始屏幕中的服务器管理器

  1. 打开服务器管理器 并选择 本地服务器 在左窗格中。主窗格列出系统属性。

ALT: Server Manager 窗口,箭头指向"Local Server"。

  1. 更改远程桌面设置: 在...旁边 远程桌面,点击蓝色 禁用 链接。

ALT: 本地服务器窗口在服务器管理器中显示,远程桌面用红框突出显示。

  1. 系统属性 对话框,选择 允许远程连接 为了更好地保护安全,请检查 仅允许来自运行启用网络级身份验证的远程桌面的计算机的连接.

ALT: 系统属性窗口,"允许远程连接到此计算机"选项用红框突出显示。

  1. 申请并添加用户: 点击 应用。提示会自动启用防火墙规则。要允许非管理员访问,请点击 选择用户,添加他们的用户名,然后点击 OK.
  2. 验证状态: 关闭并重新打开服务器管理器,或按 F5。那个 远程桌面 条目应该显示 已启用。从你的客户端机器使用 远程桌面连接 应用程序

本方法展示如何在 Windows Server 2016 中通过图形界面启用 RDP;如果你更喜欢用脚本,接下来是 PowerShell 的方法。

方法 2:使用 PowerShell 启用 RDP

ALT: 三个纤薄的玻璃键帽(PS、ENTER、CTRL)悬浮在一根盘绕的透明带状电缆上方,电缆流向标有 3389 的纤细以太网端口面板;一个微小的闪电碎片悬停在端口旁,传达快速和实际操作的感觉。深度提示:浮动透视网格。

PowerShell 非常适合自动化和远程场景。本部分将教你如何通过命令行在 Windows Server 2016 中启用 RDP:

启用 RDP:

Set‑ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' -Value 0

 

打开防火墙规则:

Enable‑NetFirewallRule -DisplayGroup "Remote Desktop"

可选:强制使用 NLA 并添加用户:

Set‑ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP‑Tcp' -Name 'UserAuthentication' -Value 1
Add‑LocalGroupMember -Group 'Remote Desktop Users' -Member '<Domain\Username>'

 

这些命令修改控制 RDP 的注册表值,并为端口 3389 启用防火墙组。要在远程服务器上运行它们,请先使用以下方式建立会话 Enter‑PSSession 通过 WinRM。如果你需要在 Windows Server 2016 上启用 RDP 的纯文本方案,下一个方法使用命令提示符。

方法 3:通过命令提示符启用 RDP

竖立的玻璃交通信号灯堆叠显示 REG、NETSH、USERS;中间的圆盘发光,同时一个细长的 RJ-45 玻璃插头卡入旁边的端口,氛围程序化且清晰可见。深度线索:对角霓虹光线。

如果你倾向于使用命令提示符,或者在没有 PowerShell 的系统上工作,你可以达到同样的效果。下面展示如何在 Windows Server 2016 中使用内置工具启用 RDP:

  1. 以管理员权限打开命令提示符。

在运行窗口的文本框中输入"regedit.exe"。

 

  1. 设置注册表值:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f

 

  1. 启用防火墙规则:
netsh advfirewall firewall set rule group="remote desktop" new enable=yes

 

  1. 授予非管理员访问权限:
net localgroup "Remote Desktop Users" /add <Domain\Username>

 

  1. 检查你的工作:
reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections

 

一个值 0x0 确认已允许远程访问。关闭并重新打开 Server Manager 以刷新状态。如果需要在多台服务器上同时启用 RDP,请参阅下一节了解如何在 Windows Server 2016 中使用组策略启用 RDP。

 

方法 4:通过组策略启用 RDP

一条纤细的传送带在标有 ENABLE 的玻璃盖板下输送微型服务器模块;一个标记为 GPO 的齿轮驱动传送带,工业感十足。深度提示:对角线霓虹光束。

Group Policy 适用于需要在多台服务器上启用 RDP 的域环境。如果你想学习如何在 Windows Server 2016 中为多台机器启用 RDP,可以按照以下步骤操作:

  1. 创建或编辑 GPO: 打开 组策略管理控制台 通过在 Start 中搜索找到它。右键单击你的域或组织单位,然后创建新的 GPO。
  2. 导航到 RDP 设置: 在...下面 计算机配置 → 管理模板 → Windows 组件 → 远程桌面服务 → 远程桌面会话主机 → 连接双击 允许用户使用远程桌面服务进行远程连接.

 

组策略编辑器窗口。

  1. 启用策略和可选的 NLA: 选择 已启用。要强制使用 NLA,请设置 使用网络级身份验证为远程连接启用用户身份认证 to 已启用.

用户可以通过远程桌面服务窗口进行远程连接。

  1. 更新目标服务器: 运行 gpupdate /force 在每台服务器上进行操作,或等待策略刷新周期完成。

这种方法使 RDP 设置标准化且便于审计。你还可以通过在同一组策略对象中编辑防火墙规则来进一步保护访问权限。如果你不想自己操作这些步骤,总是可以选择 最佳 RDP 服务商 用于商业托管解决方案。

Cloudzy 的 RDP VPS

一个透明的服务器机箱敞开如引擎盖;内部,超真实 4.2 GHz CPU 散热器、DDR5 RAM 内存条和 NVMe SSD 存储闪闪发光,微微泛出磨损光泽;一块纤细的 RJ-45 面板刻有 10 Gbps 规格,轻轻一拨就卡入;简洁的标签:99.95% 和 DDoS;单层前景;低对比度天际线深度提示;氛围:性能已调优。

你无需费力寻找最佳 RDP 提供商,直接用 Cloudzy 的 RDP VPS 启动一台 Windows 虚拟桌面即可。你获得完整的管理员访问权、预装的首选 Windows Server(2012、2016、2019 或 2022)、即时激活和两个并发登录;采用按量付费模式,服务费用始终经济实惠。 

在美国、欧洲或亚洲的众多数据中心中选择一个,保持低延迟,然后无需迁移即可扩展 CPU、RAM 和存储。在底层,高频率的 CPU(最高 4.2 GHz)搭配 DDR5 内存、NVMe SSD 存储和最高 10 Gbps 网络保持桌面响应迅速,而内置 DDoS 保护、专用静态 IP、99.95% 的正常运行时间和全天候支持保证你始终在线。灵活的付款方式包括信用卡、PayPal、支付宝和加密货币。当你准备好时, 购买 RDP.

防火墙配置及安全最佳实践

一个超真实的 1U 机架防火墙前面板悬浮,其迷你液晶显示屏读数为 ALLOW 10.0.0.0/24,两个面板徽章显示 VPN 和 NLA;一个链接指示灯发光,其他保持暗灭;单层前景;单个深度提示:隐约的透视网格;氛围:策略驱动的克制。

启用 RDP 会使你的服务器暴露于远程登录尝试。在学会如何在 Windows Server 2016 中启用 RDP 后,采用以下最佳实践来最小化风险:

  • 限制入站流量: 将防火墙规则限制在特定 IP 范围。如果不需要来自公网的访问,只允许来自你的 VPN 或企业网络的连接。
  • 使用 VPN: 为远程用户提供 VPN 隧道,这样 RDP 永远不会直接暴露在公网上。
  • 启用 NLA 并使用强密码: NLA 在用户看到桌面之前对其进行身份验证。将其与复杂密码和通过身份提供者或硬件令牌进行的多因素身份验证相结合。
  • 更改默认端口: 通过注册表将端口 3389 改为非标准端口号可以减少自动扫描。记得相应地调整防火墙规则和客户端设置。
  • 保持系统更新: 应用最新的 Windows 更新和安全补丁。针对 RDP 的漏洞利用通常依赖于过时软件。

在便利性的平衡下,这些措施有助于保护你的服务器安全。话说回来,你总可以尝试一个 RDP 替代方案,如 VNC.

故障排查及远程访问建议

一个超真实的桌面智能卡读卡器,一张层压 ID 徽章滑入其中;徽章边缘刻有 RDP USERS 和一个小确认勾 ADD USER。单层前景;单个深度提示:低对比度天际线;氛围:干净利落地修复权限。

即使配置正确,你仍可能在通过 RDP 连接时遇到问题。如果你已按照如何在 Windows Server 2016 中启用 RDP 的步骤操作但仍无法连接,可以尝试以下几点:

  • 防火墙阻止: Windows 防火墙规则可能仍被禁用,或外部防火墙可能阻止了端口 3389。检查你的规则并确认该端口已开放。
  • 权限错误: 只有管理员和 远程桌面用户 组的成员可以连接。将必要的用户添加到该组。
  • 网络不稳定: 高延迟或 VPN 中断可能导致超时。使用稳定连接,如有可能从其他网络进行测试。
  • 状态未刷新: 在您使用以下方式刷新服务器管理器之前,它可能仍然将 RDP 报告为已禁用 F5 或重新打开控制台。
  • 客户端软件: 使用您的操作系统对应的官方 Microsoft 远程桌面客户端。在 macOS 上,从应用商店安装 Microsoft 远程桌面 ;在 Linux 上,使用 Remmina。Android 和 iOS 用户可以在各自的应用商店中找到移动客户端。

如果您在学会如何在 Windows Server 2016 中启用 RDP 后,更希望避免自己管理 RDP,可以考虑使用 Windows Server 2016 VPS 带有预配置的远程访问。

最后的想法

一旦您了解如何在 Windows Server 2016 中启用 RDP,启用远程访问就很简单了。为了简化操作,请选择服务器管理器方法;如果需要脚本编写和远程场景,选择 PowerShell 或命令提示符;如果需要域范围的一致性,选择组策略。 

无论采用哪种方法,都要通过限制入站连接、启用网络级身份验证以及仅向所需用户授予访问权限来保护服务器。别忘了测试和排查您的设置,确保连接可靠。最后,如果您不想为配置操心,可以考虑使用托管 RDP VPS(来自 Cloudzy)以避免这些麻烦。

 

常见问题

我能远程启用 RDP 吗?

能,只要配置了 WinRM。使用 Enter-PSSession 通过 PowerShell 远程处理连接,并运行注册表和防火墙命令。您也可以使用远程管理控制台(如 iDRAC 或 IPMI)来访问本地桌面。

RDP 使用安全吗?

如果您将 RDP 与网络级身份验证、强密码、受限防火墙规则以及最好还要配置 VPN,它就可以是安全的。切勿在没有额外保护措施的情况下向公网暴露 3389 端口。

RDP 默认使用哪个端口?

默认端口是 TCP 3389。您可以通过修改 HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp 下的 PortNumber 值来更改它,但请记住要相应更新防火墙规则。

我需要添加非管理员用户吗?

管理员自动拥有远程访问权限。要让其他用户连接,请通过服务器管理器、PowerShell(Add-LocalGroupMember)或命令提示符(net localgroup)将他们添加到远程桌面用户组。

分享

博客更新

继续阅读。

AFFiNE, AppFlowy, and Docmost compared as self-hosted Notion alternatives, grouped by use case archetype
远程访问与工作区

AFFiNE vs AppFlowy vs Docmost:自托管 Notion 替代方案横评

Choosing the best self-hosted Notion alternative depends on the job you want the tool to replace. AFFiNE, AppFlowy, and Docmost often appear in the same comparison, but they do not

Star 17 分钟阅读
安全风险解析:Chrome 远程桌面安全吗?特色图片展示 Google 标志在未来感护盾和挂锁背景上,Cloudzy 品牌标识。
远程访问与工作区

Chrome 远程桌面安全吗?安全风险详解

你搜索了Chrome Remote Desktop,发现"安全风险"这样的措辞与它相关联。这是一个合理的问题,值得给出准确的答案而不是

瑞克莎塞勒斯瑞克莎塞勒斯 12 分钟阅读
深蓝色科技横幅,展示服务器机架和浮动UI界面,标题为「完整指南 - VDI 与 VM 的区别」,带有 Cloudzy 标志。
远程访问与工作区

VDI 与 VM 有什么区别(2026 年指南)

企业在保护远程员工安全和扩展后端资源上花费巨大,预算不断流失。虚拟机(VM)是一个隔离的计算环境,充当独立的

瑞克莎塞勒斯瑞克莎塞勒斯 12 分钟阅读

准备好部署了吗? 从 $2.48/月 起

独立云服务,始于2008年。AMD EPYC、NVMe,40 Gbps。14天退款保障。