Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

CredSSP Windows Server, AD и Роли

Ошибка RDP: Исправление шифрования CredSSP (Oracle Remediation)

Обновлено: 09.09.2026 · Официальная документация ↗

Суть уязвимости CredSSP (CVE-2018-0886)

Ошибка «Произошла ошибка проверки подлинности. Указанная функция не поддерживается (CredSSP)» возникает при попытке подключения по RDP (Remote Desktop Protocol). Это не баг, а механизм защиты, внедренный Microsoft (патч CVE-2018-0886), который закрывает уязвимость удаленного выполнения кода через провайдер поддержки безопасности учетных данных (CredSSP). Сбой происходит, когда клиентская и серверная части имеют разные уровни обновлений безопасности: пропатченный клиент отказывается передавать учетные данные (пароль/хэш) непатченному, уязвимому серверу терминалов по слабому алгоритму (Oracle Remediation). Бизнес-риски: полная блокировка удаленной работы, недоступность критичных серверов без прямого KVM/iLO консольного доступа.

Уровни защиты CredSSP (Политика Oracle Remediation)

Параметр GPOЗначение в реестреПоведение клиента RDP
Force Updated Clients0Строгий режим. Подключение только к пропатченным серверам. (По умолчанию сейчас)
Mitigated1Смешанный режим. Блокирует уязвимые серверы, если не согласован высокий уровень.
Vulnerable2Небезопасный режим. Игнорирует проверку, подключается к любым серверам. (Используется для обхода)

Алгоритмы восстановления доступа по RDP

Сценарий 1: Правильный (Обновление сервера)

Единственный архитектурно верный способ — установить обновления безопасности на целевой сервер (RDSH или Standalone). Если сервер недоступен по RDP, зайдите на него через консоль гипервизора (VMware vSphere, Hyper-V) или IPMI (iLO/iDRAC) и запустите Windows Update.

Сценарий 2: Временный обход блокировки на Клиенте (Через Реестр)

Если доступ нужен срочно (чтобы зайти на сервер и обновить его), можно временно понизить уровень защиты на ПК с которого вы подключаетесь (клиент).

 Откройте CMD от имени администратора на ВАШЕМ компьютере
reg add "HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" /f /v AllowEncryptionOracle /t REG_DWORD /d 2

 После этого сразу же подключайтесь по RDP.

Сценарий 3: Настройка через GPO (gpedit.msc)

  1. На клиенте нажмите Win+R, введите gpedit.msc.
  2. Перейдите: Конфигурация компьютера -> Административные шаблоны -> Система -> Передача учетных данных.
  3. Найдите политику Исправление уязвимости шифрующего оракула (Encryption Oracle Remediation).
  4. Включите её (Enabled) и установите уровень защиты: Оставить уязвимым (Vulnerable).
  5. В CMD выполните gpupdate /force.

Типовые ошибки администраторов

  • Оставление параметра Vulnerable навсегда: Оставив реестр с параметром AllowEncryptionOracle = 2, вы делаете рабочую станцию уязвимой к атакам Man-in-the-Middle (MitM) на сессии RDP. После обновления сервера верните параметр в 0 или удалите ключ.
  • Попытка отключить NLA: Отключение Network Level Authentication на сервере пустит вас до экрана ввода логина, но это снижает безопасность и отключает SSO.
Парк серверов отвалился от RDP после Patch Tuesday?
Хаотичное обновление инфраструктуры приводит к простоям. Инженеры ITSTM разработают матрицу патч-менеджмента через WSUS, обеспечив синхронное обновление клиентов и серверов без влияния на критические бизнес-процессы.
💡 Практика специалистов: Практика ITSTM: При управлении большими AD-доменами мы создаем временную GPO с параметром Vulnerable, линкуем её на OU админских рабочих станций на время 'ремонтных работ', обновляем legacy-серверы, а затем удаляем эту GPO, гарантируя возвращение инфраструктуры к статусу Compliance (Force Updated Clients).

Частые вопросы (FAQ)

Нужно ли перезагружать ПК после правки реестра AllowEncryptionOracle?

Нет, перезагрузка не требуется. Изменения вступают в силу немедленно для новых RDP-сессий.

Почему политики Encryption Oracle Remediation нет в gpedit.msc?

Ваша клиентская Windows слишком старая или в хранилище (Central Store) AD отсутствуют актуальные административные шаблоны (CredSsp.admx). В этом случае используйте только метод через реестр.

Правка реестра не помогла, ошибка осталась. В чем дело?

Убедитесь, что вы правите реестр на КЛИЕНТСКОМ ПК (с которого запускаете mstsc.exe), а не пытаетесь удаленно через скрипты править недоступный сервер. Блокирует соединение именно пропатченный клиент.

Безопасно ли откатывать обновления на клиенте?

Категорически нет. Удаление пакетов безопасности не только вернет уязвимость, но и может сломать зависимости других компонентов ОС. Всегда решайте проблему настройкой CredSSP.

Полезные материалы
Рекомендуем