远程桌面卡在“正在保护远程连接”是因TLS握手失败,需检查并启用TLS 1.2、禁用CRL验证、确认服务端支持现代加密套件。

当你在 Windows 11 上启动远程桌面连接后,界面长时间停在“正在保护远程连接”不动,说明客户端与服务端在 TLS 握手阶段陷入等待或协商失败——系统正尝试验证证书、下载吊销列表或匹配加密协议,但任一环节受阻就会卡住,且不报错、不超时、不前进。
确认本地是否启用 TLS 1.2 及以上协议
Windows 11 默认禁用 TLS 1.0/1.1,若目标服务器仅支持旧版 TLS,或本机策略意外关闭了 TLS 1.2,则握手直接停滞。必须手动验证并启用。
以管理员身份运行 PowerShell,执行以下命令:
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client' -ErrorAction SilentlyContinue | Select-Object Enabled
若返回空白或 【Enabled = 0】,说明 TLS 1.2 客户端支持被禁用。需立即修复:运行 reg add "HKLM\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client" /v Enabled /t REG_DWORD /d 1 /f
检查远程服务器是否强制要求 CRL 在线验证
“正在保护远程连接”卡顿最常见原因是客户端试图联网校验证书吊销状态(CRL),而目标服务器使用的是自签名证书,且本地网络无法访问其 CRL 分发点(CDP)——尤其在内网、断网或穿透环境下,这一请求会默认超时约15秒,期间界面完全冻结。
打开注册表编辑器(regedit),定位到:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL
在 SCHANNEL 下新建项:
→ 右键新建“项”,命名为 Revocation
在 Revocation 项内新建 DWORD(32位)值:
→ 名称填 NoCrlCheck,数值数据设为 1
这一步跳过所有 CRL 检查,【无需重启,修改后立即生效】。若之后能秒进登录界面,即可确认是 CRL 验证拖慢所致。
快速验证服务端 TLS 支持能力
在远程主机(即被连接的 Win11)上,用 PowerShell 执行以下命令,查看当前实际启用的协议版本:
Get-TlsCipherSuite | Where-Object { $_.Name -match "TLS_" } | Sort-Object Name
重点关注是否包含 TLS_AES_128_GCM_SHA256、TLS_AES_256_GCM_SHA384 等现代套件。若只列出 ECDHE-RSA-AES256-SHA 等老旧名称,说明服务端未更新安全基线,需通过组策略或注册表补全支持。
方法一:组策略启用完整 TLS 套件
gpedit.msc → 计算机配置 → 管理模板 → 网络 → SSL 配置设置 → SSL 密码套件顺序 → 启用 → 将 TLS_AES_128_GCM_SHA256;TLS_AES_256_GCM_SHA384 置顶
方法二:注册表强制追加(无 gpedit 环境)
定位到 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Cryptography\Configuration\SSL\00010002
修改 ValueName="Functions" 的字符串值,在末尾添加英文分号+TLS_AES_128_GCM_SHA256

















