Protokol RDP (Remote Desktop Protocol) vám umožňuje ovládat server Windows přes síť, jako byste jej používali lokálně. V systému Windows Server 2016 je protokol RDP ve výchozím nastavení zakázán, protože společnost Microsoft doporučuje používat PowerShell a WinRM pro vzdálenou správu a varuje, že odhalení portu 3389 bez zabezpečení může vyvolat útoky.
Přesto mnoho správců a vzdálených pracovníků potřebuje grafický přístup k instalaci softwaru, řešení problémů nebo pomoci uživatelům. Tato příručka vysvětluje, jak povolit RDP v systému Windows Server 2016 pomocí čtyř různých metod, a zároveň zdůrazňuje osvědčené postupy pro zabezpečení a stabilitu.
- Proč povolit RDP a předpoklady
- Metoda 1: Povolte RDP prostřednictvím Správce serveru (GUI)
- Metoda 2: Povolte RDP pomocí PowerShellu
- Metoda 3: Povolte RDP pomocí příkazového řádku
- Metoda 4: Povolte protokol RDP prostřednictvím zásad skupiny
- Doporučené postupy pro konfiguraci a zabezpečení brány firewall
- Tipy pro odstraňování problémů a vzdálený přístup
- Závěrečné myšlenky
- FAQ
Proč povolit RDP a předpoklady

RDP je užitečné, když je potřeba grafické rozhraní (viz co je RDP). Jeho povolení by však mělo být záměrnou volbou. Než budete pokračovat ve výuce, jak povolit RDP v systému Windows Server 2016, ujistěte se, že je server opraven a je umístěn za důvěryhodnou bránou firewall.
Přihlaste se pomocí účtu správce, znáte IP adresu nebo název DNS stroje a ujistěte se, že se k němu dostanete přes zabezpečenou síť nebo VPN. Brána Windows Firewall bude muset povolit příchozí provoz na portu TCP 3389.
Zde jsou klíčové předpoklady:
- Práva správce: RDP mohou zapnout pouze správci.
- Přístup k síti: Ujistěte se, že máte přístup k serveru a že port 3389 je otevřený.
- Uživatelské účty: Rozhodněte, kteří uživatelé bez oprávnění správce potřebují vzdálený přístup, abyste je mohli přidat později.
- Bezpečnostní plánování: Plánujte použití ověřování na úrovni sítě (NLA), silná hesla a omezte vystavení důvěryhodným rozsahům IP.
Jakmile splníte tyto požadavky, zvolte metodu níže a postupujte podle kroků, jak povolit RDP v systému Windows Server 2016.
Metoda 1: Povolte RDP prostřednictvím Správce serveru (GUI)

Pokud nemáte ponětí o tom, jak povolit RDP v systému Windows Server 2016, metoda GUI je nejjednodušší:

- Otevřete Správce serveru a vyberte Místní server v levém panelu. V hlavním panelu jsou uvedeny vlastnosti systému.

- Změna nastavení vzdálené plochy: Vedle Vzdálená plocha, klikněte na modrou Zakázáno odkaz.

- V Vlastnosti systému dialog, vyberte Povolit vzdálená připojení a pro lepší zabezpečení zkontrolujte Povolit připojení pouze z počítačů se vzdálenou plochou s ověřováním na úrovni sítě.

- Použít a přidat uživatele: Klikněte Použít. Výzva automaticky povolí pravidlo brány firewall. Chcete-li povolit uživatele, kteří nejsou správci, klikněte na Vyberte možnost Uživatelé, přidejte jejich uživatelská jména a klikněte OK.
- Ověřit stav: Zavřete a znovu otevřete Správce serveru nebo stiskněte F5. The Vzdálená plocha vstup by se měl zobrazit Povoleno. Otestujte přístup z vašeho klientského počítače pomocí Připojení ke vzdálené ploše aplikace
Tato metoda ukazuje, jak povolit RDP v systému Windows Server 2016 pomocí grafického rozhraní; pokud dáváte přednost skriptům, je na řadě PowerShell.
Metoda 2: Povolte RDP pomocí PowerShellu

PowerShell je ideální pro automatizaci a vzdálené scénáře. V této části se dozvíte, jak povolit RDP v systému Windows Server 2016 pomocí příkazového řádku:
Povolit RDP:
Set‑ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server' -Name 'fDenyTSConnections' -Value 0
Otevřete pravidlo brány firewall:
Enable‑NetFirewallRule -DisplayGroup "Remote Desktop"
Volitelné: vynutit NLA a přidat uživatele:
Set‑ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP‑Tcp' -Name 'UserAuthentication' -Value 1
Add‑LocalGroupMember -Group 'Remote Desktop Users' -Member '<Domain\Username>'
Tyto příkazy upravují hodnotu registru řídící RDP a povolují skupinu brány firewall pro port 3389. Chcete-li je spustit na vzdáleném serveru, nejprve vytvořte relaci s Enter-PSSession přes WinRM. Pokud potřebujete textovou alternativu, jak povolit RDP v systému Windows Server 2016, další metoda používá příkazový řádek.
Metoda 3: Povolte RDP pomocí příkazového řádku

Pokud dáváte přednost příkazovému řádku nebo pracujete na systémech bez PowerShellu, můžete dosáhnout stejného výsledku. Tento přístup ukazuje, jak povolit RDP v systému Windows Server 2016 pomocí vestavěných nástrojů:
- Otevřete příkazový řádek s právy správce.

- Nastavte hodnotu registru:
reg add "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections /t REG_DWORD /d 0 /f
- Povolit pravidlo brány firewall:
netsh advfirewall firewall set rule group="remote desktop" new enable=yes
- Udělit přístup neadministrátorům:
net localgroup "Remote Desktop Users" /add <Domain\Username>
- Zkontrolujte svou práci:
reg query "HKLM\SYSTEM\CurrentControlSet\Control\Terminal Server" /v fDenyTSConnections
Hodnota 0x0 potvrzuje, že je povolen vzdálený přístup. Zavřete a znovu otevřete Správce serveru, abyste obnovili jeho stav. Pokud potřebujete povolit RDP na mnoha serverech najednou, další část ukazuje, jak povolit RDP v systému Windows Server 2016 pomocí zásad skupiny.
Metoda 4: Povolte protokol RDP prostřednictvím zásad skupiny

Zásady skupiny jsou vhodné pro doménová prostředí, kde potřebujete povolit RDP na mnoha serverech. Ti, kteří chtějí zjistit, jak povolit RDP v systému Windows Server 2016 pro více počítačů, mohou postupovat takto:
- Vytvořte nebo upravte GPO: Otevřete Konzola pro správu zásad skupiny vyhledáním v Start. Klikněte pravým tlačítkem na svou doménu nebo organizační jednotku a vytvořte nový GPO.
- Přejděte na nastavení RDP: Pod Konfigurace počítače → Šablony pro správu → Součásti systému Windows → Služby vzdálené plochy → Hostitel relací vzdálené plochy → Připojení, poklepejte Umožněte uživatelům připojit se vzdáleně pomocí Služby vzdálené plochy.

- Povolte zásady a volitelné NLA: Vybrat Povoleno. Chcete-li vynutit NLA, nastavte Vyžadovat ověření uživatele pro vzdálená připojení pomocí ověřování na úrovni sítě to Povoleno.

- Aktualizujte cílové servery: Běh gpupdate /force na každém serveru nebo počkejte na cyklus aktualizace zásad.
Tento přístup standardizuje nastavení RDP a je snadněji auditovatelný. Přístup můžete dále zabezpečit úpravou pravidla brány firewall v rámci stejného GPO. Pokud se nemůžete obtěžovat tím, že to všechno uděláte sami, můžete vždy jít do jednoho z nich nejlepší poskytovatelé RDP pro komerčně řízená řešení.
Cloudzyho RDP VPS

Můžete dokonce přeskočit hledání nejlepšího poskytovatele RDP a roztočit virtuální plochu Windows pomocí Cloudzy RDP VPS. Získáte plný přístup pro správce, předinstalovaný preferovaný Windows Server (2012, 2016, 2019 nebo 2022), okamžitou aktivaci a dvě souběžná přihlášení; služba zůstává cenově dostupná, jak rostete s PAYG.
Vyberte si jedno z našich mnoha datových center v USA, Evropě nebo Asii, abyste udrželi nízkou latenci, a poté škálujte CPU, RAM a úložiště bez migrace. Pod kapotou procesory s vysokým taktem až 4,2 GHz s pamětí DDR5, úložištěm NVMe SSD a sítí s rychlostí až 10 Gb/s udrží váš počítač pohotový, zatímco vestavěná ochrana DDoS, vyhrazená statická IP, 99,95% dostupnost a nepřetržitá podpora vás udrží online. Flexibilní platby zahrnují karty, PayPal, Alipay a kryptoměny. až budete připraveni, koupit RDP.
Doporučené postupy pro konfiguraci a zabezpečení brány firewall

Zapnutím protokolu RDP vystavíte server pokusům o vzdálené přihlášení. Až se naučíte povolit RDP v systému Windows Server 2016, osvojte si tyto doporučené postupy, abyste minimalizovali riziko:
- Omezit příchozí provoz: Omezte pravidlo brány firewall na konkrétní rozsahy IP adres. Pokud nepotřebujete přístup z otevřeného internetu, povolte připojení pouze z vaší VPN nebo firemní sítě.
- Použijte VPN: Poskytněte vzdáleným uživatelům tunel VPN, aby RDP nebylo nikdy vystaveno přímo veřejnému internetu.
- Vyžadovat NLA a silná hesla: NLA ověřuje uživatele předtím, než uvidí plochu. Zkombinujte to se složitými hesly a vícefaktorovou autentizací prostřednictvím vašeho poskytovatele identity nebo hardwarových tokenů.
- Změňte výchozí port: Změna portu 3389 na nestandardní číslo prostřednictvím registru může omezit automatické skenování. Nezapomeňte odpovídajícím způsobem upravit pravidla brány firewall a nastavení klienta.
- Udržujte systémy aktualizované: Použijte nejnovější aktualizace systému Windows a opravy zabezpečení. Exploity zaměřené na RDP se často spoléhají na zastaralý software.
Tato opatření v rovnováze s pohodlím pomáhají udržet váš server v bezpečí. To znamená, že vždy můžete zkusit RDP alternativa jako VNC.
Tipy pro odstraňování problémů a vzdálený přístup

I při správné konfiguraci můžete narazit na problémy s připojením přes RDP. Pokud jste postupovali podle kroků, jak povolit RDP v systému Windows Server 2016 a stále se nemůžete připojit, můžete vyzkoušet několik věcí:
- Bloky brány firewall: Pravidlo brány Windows Firewall může být stále zakázáno nebo externí brána firewall může blokovat port 3389. Zkontrolujte svá pravidla a potvrďte, že je port otevřený.
- Chyby oprávnění: Pouze správci a členové Uživatelé vzdálené plochy skupina se může připojit. Přidejte do této skupiny potřebné uživatele.
- Nestabilita sítě: Vysoká latence nebo přerušení VPN mohou způsobit časové limity. Použijte stabilní připojení a pokud je to možné, otestujte z jiné sítě.
- Stav není obnoven: Správce serveru může stále hlásit protokol RDP jako vypnutý, dokud jej neobnovíte F5 nebo znovu otevřete konzolu.
- Klientský software: Použijte oficiálního klienta Microsoft Remote Desktop pro váš operační systém. V systému macOS nainstalujte Vzdálená plocha společnosti Microsoft z App Store; na Linuxu, použijte Remmina. Uživatelé systémů Android a iOS mohou mobilního klienta najít ve svých příslušných obchodech s aplikacemi.
Pokud se chcete vyhnout správě RDP sami poté, co jste se naučili, jak povolit RDP v systému Windows Server 2016, podívejte se na Windows Server 2016 VPS který je dodáván s předkonfigurovaným vzdáleným přístupem.
Závěrečné myšlenky
Povolení vzdáleného přístupu je jednoduché, jakmile budete vědět, jak povolit RDP v systému Windows Server 2016. Pro jednoduchost zvolte metodu Server Manager, pro skriptování a vzdálené scénáře vyberte PowerShell nebo příkazový řádek a pro konzistenci v celé doméně vyberte Zásady skupiny.
Bez ohledu na metodu zabezpečte server omezením příchozích připojení, povolením ověřování na úrovni sítě a udělováním přístupu pouze požadovaným uživatelům. Nezapomeňte otestovat a odstranit problémy s nastavením, abyste se ujistili, že máte spolehlivé připojení. A konečně, ještě jednou, pokud se nechcete starat o konfiguraci, zvažte spravované RDP VPS od Cloudzy, abyste se vyhnuli všem těmto potížím.