该错误是CredSSP加密协商失败所致,专业版/企业版需通过组策略将“加密Oracle修正”设为“易受攻击”,家庭版需在注册表中新建CredSSP\Parameters路径并设置AllowEncryptionOracle=2(十六进制),或使用.reg文件导入;可信内网下可临时禁用NLA绕过。

当你在Windows 11上点击“连接”后弹出红色警告框,显示“出现身份验证错误。要求的函数不受支持”,远程桌面根本连不进去,这种卡在登录前的报错,90%以上是CredSSP加密协商失败导致的——不是密码错,不是网络断,而是新旧安全协议之间说不上话。
专业版/企业版:用组策略一键降级CredSSP保护级别
第一步:按 Win + R,输入 gpedit.msc 回车,打开本地组策略编辑器。
第二步:左侧依次展开 → 计算机配置 → 管理模板 → 系统 → 凭据分配。
第三步:在右侧双击“加密Oracle修正”(部分系统显示为“加密数据库修正”)。
第四步:勾选“已启用”,下方“保护级别”下拉菜单中必须选择【易受攻击】——选“以缓解”或“强制”都会继续报错。
第五步:点“确定”保存,然后在命令提示符(管理员权限)中运行 gpupdate /force 刷新策略,无需重启即可测试连接。
家庭版用户:手动添加AllowEncryptionOracle注册表项
方法一:手动创建路径和键值
按 Win + R → 输入 regedit → 回车,以管理员身份打开注册表编辑器。
导航至:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
在右侧空白处右键 → 新建 → 项 → 命名为 CredSSP;再在 CredSSP 下新建项,命名为 Parameters。
选中 Parameters → 右键 → 新建 → DWORD (32位)值 → 命名为 AllowEncryptionOracle。
双击该值,将“数值数据”设为 2,基数选【十六进制】,点确定。
方法二:用.reg文件批量导入(推荐)
新建一个文本文档,粘贴以下内容:
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters]
"AllowEncryptionOracle"=dword:00000002
保存为 fix_rdp_credssp.reg(注意后缀必须是 .reg),右键以管理员身份运行它。
⚠️ 提示:如果双击.reg文件无反应,请先确认文件扩展名未被隐藏,且实际保存为 .reg 而非 .reg.txt。
临时绕过方案:关闭NLA网络级别身份验证
仅适用于你完全控制远程主机、且处于可信局域网环境时。
在远程主机上操作:Win + R → 输入 sysdm.cpl → “远程”选项卡 → 取消勾选【仅允许运行使用网络级别身份验证的远程桌面的计算机连接】。
这一步会降低连接安全性,但能立刻让旧版客户端连上来——它跳过了CredSSP协商环节。
改完后无需重启,远程桌面服务会自动重载配置。

















