Event ID 1296 TerminalServices-LocalSessionManager: запуск служб RDP
Описание события Event ID 1296
В журнале TerminalServices-LocalSessionManager/Operational появляется информационное событие Event ID 1296: Remote Desktop Services has been enabled. Событие генерируется при успешной инициализации диспетчера учетных данных и готовности системы к приему сеансов.
| Параметр | Значение |
|---|---|
| Событие | Event ID 1296 |
| Уровень | Information |
| Источник | LocalSessionManager |
Проверка безопасности и доступности сессий (Event ID 1296)
- Проверьте доступность порта RDP:
# Тест сетевого подключения к порту RDP:
Test-NetConnection -ComputerName 127.0.0.1 -Port 3389- Проверьте параметры блокировки учетных записей при подборе паролей:
# Проверка политики блокировки учетных записей (Account Lockout Threshold):
net accounts- Проверьте список текущих пользователей в сессиях:
# Список активных пользователей:
quserСовет: Для защиты от атак типа Brute-Force (подбор паролей RDP) настройте порог блокировки учетных записей (не менее 5 неудачных попыток) в политиках безопасности домена.
Частые вопросы (FAQ)
Является ли Event 1296 ошибкой?
Нет, это штатное системное уведомление о готовности служб.
Как защитить открытый порт RDP в интернете?
Никогда не публикуйте порт 3389 напрямую в интернет. Используйте VPN (WireGuard, IPsec, OpenVPN), RD Gateway или решения с двухфакторной аутентификацией (2FA/MFA).
Как настроить автоматическую блокировку IP при атаках на RDP?
Используйте специализированные утилиты, такие как IPBan или настройте правила в Windows Firewall на основе аудита Event 4625.
Какая команда выводит подробные параметры учетных записей?
Команда net accounts в командной строке от имени администратора.