Ошибка CredSSP при подключении по RDP: исправление шифрования Oracle
Почему возникает ошибка CredSSP при подключении по RDP?
При попытке подключиться к удаленному серверу или рабочему компьютеру через Удаленный рабочий стол (mstsc) подключение внезапно сбрасывается со следующим сообщением:
Произошла ошибка при проверке подлинности. Указанный пакет безопасности не поддерживается. Удаленный компьютер: SERVER. Причиной может быть исправление шифрования CredSSP для Oracle (CredSSP encryption oracle remediation).
Суть проблемы простыми словами:
В протоколе CredSSP была обнаружена критическая уязвимость. Компания Microsoft выпустила патч безопасности. Если ваш клиентский компьютер уже обновился, а удаленный сервер еще не получил обновления (или наоборот), клиент блокирует небезопасное соединение для защиты от перехвата учетных данных.
Правильное решение: Идеальный вариант — обновить удаленный сервер через Центр обновления Windows. Если доступа к серверу пока нет, используйте временный обходной путь ниже на своем ПК.
Способ 1. Временное разрешение уязвимого режима через реестр (На клиентском ПК)
Откройте Командную строку от имени администратора на компьютере, с которого вы подключаетесь, и выполните команду разрешения подключений:
# Разрешаем клиенту подключаться к необновленным серверам (Уровень: Vulnerable / Оставить уязвимым):
REG ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters /v AllowEncryptionOracle /t REG_DWORD /d 2 /fПосле выполнения команды перезапуск не требуется — вы сможете сразу же подключиться по RDP!
Способ 2. Настройка через редактор локальной групповой политики (gpedit.msc)
- На вашем ПК нажмите Win + R, введите
gpedit.mscи нажмите Enter. - Перейдите по следующему пути:
Конфигурация компьютера (Computer Configuration)
└── Административные шаблоны (Administrative Templates)
└── Система (System)
└── Передача учетных данных (Credentials Delegation)- В правой панели найдите параметр: «Исправление ошибки шифрования Oracle» (Encryption Oracle Remediation).
- Дважды щелкните по нему, переключите в Включено (Enabled).
- В выпадающем списке «Уровень защиты» выберите вариант Оставить уязвимость (Vulnerable).
- Нажмите Применить и ОК.
Частые вопросы (FAQ)
Опасно ли выставлять параметр AllowEncryptionOracle в значение Vulnerable?
Этот режим делает RDP-трафик уязвимым для атак типа Man-in-the-Middle внутри локальной сети. Используйте его как временную меру до тех пор, пока вы не обновите удаленный сервер всеми патчами безопасности.
Как вернуть максимальный уровень безопасности обратно после обновления сервера?
Выполните в командной строке: REG ADD HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters /v AllowEncryptionOracle /t REG_DWORD /d 0 /f (значение 0 означает Force Updated Clients).
Что делать, если в Windows 10 Home нет утилиты gpedit.msc?
В домашней редакции используйте Способ 1 с добавлением ключа в реестр через командную строку — он работает абсолютно на всех редакциях Windows.
Какой номер официального обновления закрывает эту уязвимость на сервере?
Обновление безопасности KB4103718 (и все последующие накопительные пакеты обновлений, начиная с мая 2018 года).