远程桌面连接被拒因本地安全策略拦截,须修改组策略:一、将“网络访问:本地帐户的共享和安全模型”设为“经典”;二、清空“拒绝通过远程桌面服务登录”列表;三、关闭NLA;四、为无密码账户设密码或禁用空密码限制。

Windows 11 远程桌面连接时弹出“系统管理员已经限制你可以使用的登录类型(网络或交互式)”,说明本地安全策略已主动拦截远程登录请求,不是账户密码错误或网络不通的问题,必须修改组策略中两项关键设置才能恢复连接。
检查并修正“网络访问:本地帐户的共享和安全模型”
该策略默认为“仅来宾”,会强制要求所有本地账户使用来宾权限登录,导致远程桌面拒绝认证。
第一步:在被远程的 Win11 电脑上,按 Win + R 输入 gpedit.msc → 回车打开本地组策略编辑器。
第二步:依次展开路径:计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项。
第三步:在右侧列表中找到并双击网络访问:本地帐户的共享和安全模型。
第四步:将策略值从“仅来宾—对本地用户进行身份验证,其身份为来宾”改为经典—对本地用户进行身份验证,其身份为本身 → 点击“确定”。
这一步必须改,否则任何本地账户(包括 Administrator)都只能以来宾权限响应远程请求,根本无法完成身份核验。
确认“拒绝通过远程桌面服务登录”未误禁目标账户
即使你已在“允许通过远程桌面服务登录”中添加了账户,只要“拒绝”列表里存在该账户或其所属组(如 Users、Everyone),系统仍会优先执行拒绝规则,直接中断登录流程。
方法一:在 gpedit.msc 中,导航至 计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 用户权限分配。
方法二:在右侧找到拒绝通过远程桌面服务登录 → 双击打开。
检查列表中是否包含你的登录账户、Users 组或 Everyone —— 若有,选中后点击“删除” → 点击“确定”。
【重要】不要只看“允许”列表就认为没问题,“拒绝”列表具有更高优先级,且默认为空,一旦被策略写入就立即生效。
关闭网络级别身份验证(NLA)强制要求
Win11 默认启用 NLA,要求客户端先完成加密协商再传凭据;若远程端是旧版系统、虚拟机或某些终端设备,可能不支持该协议,导致连接被拒并显示登录类型错误。
第一步:右键“此电脑” → “属性” → 左侧点击“远程设置”。
第二步:在“远程桌面”区域,取消勾选仅允许运行使用网络级别身份验证的远程桌面的计算机连接。
第三步:点击“确定”保存 → 系统会提示需重启远程桌面服务,选择“是”即可,无需重启整机。
这一步操作起来很简单,直接去掉勾选就行,但务必确认勾选状态已被清除,否则策略仍会拦截非 NLA 兼容客户端。
为无密码本地账户启用远程登录(仅限测试环境)
如果你用的是未设密码的本地管理员账户(如刚激活的内置 Administrator),Win11 默认禁止其通过远程桌面登录,这是硬性安全限制,与组策略无关。
方法一:为该账户设置密码。按 Win + R → 输入 lusrmgr.msc → 在“用户”中右键 Administrator → “设置密码” → 输入符合复杂度要求的新密码(至少8位,含大小写字母+数字)。
方法二:禁用空密码限制策略。在 gpedit.msc 中,导航至 计算机配置 → Windows 设置 → 安全设置 → 本地策略 → 安全选项 → 找到帐户:使用空密码的本地帐户只允许进行控制台登录 → 设为“已禁用”。
【注意】方法二仅建议在离线测试机或物理隔离环境中使用,生产环境必须设置强密码。

















