*КУБ - повний комплекс хмарних послуг!
Network Level Authentication (NLA) — це механізм попередньої перевірки автентичності при підключенні до віддаленого робочого столу. Він захищає сервер від несанкціонованого доступу і знижує ризик атак до встановлення повноцінної сесії. Сьогодні він став стандартом безпеки в корпоративному IT-середовищі. Для користувачів Windows VPS увімкнення NLA є однією з базових рекомендацій, яка допомагає підвищити безпеку віддаленого доступу до сервера.
Однак на старих системах, таких як Windows XP, активація NLA вимагає ручного налаштування. У цій статті розберемо, як увімкнути Network Level Authentication на різних версіях Windows і навіщо це потрібно.
NLA вимагає від клієнта проходження аутентифікації до запуску RDP-сесії. Це відрізняється від старого підходу, де підключення відбувалося відразу, і тільки потім перевірялися облікові дані. Основні переваги:
Увімкнення Network Level Authentication (NLA) залежить від версії операційної системи. Нижче наведено докладні інструкції для Windows 10/11, серверних версій і Windows XP SP3. Під час налаштування обов’язково перевіряйте сумісність RDP-клієнта, наявність оновлень і коректну роботу служб.
2. Знайдіть блок «Віддалений робочий стіл».
3. Виберіть опцію:
«Дозволити підключення тільки з комп’ютерів, що використовують перевірку автентичності на рівні мережі (рекомендується)».
4. Натисніть Застосувати і ОК.
2. Перейдіть за шляхом:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp
3. Знайдіть параметр UserAuthentication. Якщо його немає — створіть DWORD (32-bit) з цією назвою.
4. Встановіть значення 1 (увімкнено).
5. Перезавантажте сервер або службу віддаленого робочого столу (TermService).
Відкрийте PowerShell від імені адміністратора та виконайте:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name 'UserAuthentication' -Value 1
Налаштування NLA на серверних ОС аналогічне настільним:
2. Перейдіть до: Local Server → Remote Desktop
3. Натисніть «Disabled» поруч із Remote Desktop → виберіть:
4. Застосуйте налаштування.
Також переконайтеся, що:
Windows XP не може бути сервером з підтримкою NLA, але може підключатися до інших систем, де NLA включена, при виконанні наступних умов:
Завантажте та встановіть Remote Desktop Connection Client 6.1 або новіше (наприклад, з сайту Microsoft або з Центру оновлень Windows).
CredSSP (Credential Security Support Provider) необхідний для аутентифікації рівня мережі. Щоб увімкнути його:
2. Після встановлення відредагуйте реєстр:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa]
"Security Packages"=hex(7):43,00,72,00,65,00,64,00,45,00,53,00,53,00,50,00,00,00
Значення CredSSP додається до списку пакетів безпеки.
3. Перезавантажте комп’ютер.
Якщо використовується локальна політика (у Windows XP Pro):
2. Перейдіть до: Конфігурація комп’ютера → Адміністративні шаблони → Система → Облікові дані Delegation
3. Увімкніть:
4. Застосуйте та перезавантажте систему.
| Помилка | Причина | Як усунути |
| Потрібно NLA | Старий клієнт | Оновіть RDP до версії 6.1+ |
| Протокол безпеки не підтримується | Несумісна ОС | Перевірте підтримку CredSSP |
| Доступ відмовлено | Немає прав на вхід | Додайте користувача до потрібної групи |
Налаштування NLA — це обов’язковий крок для всіх, хто використовує віддалений робочий стіл. Воно мінімізує ризики та забезпечує безпеку корпоративної інфраструктури. Навіть на старих системах можливе підключення до захищених RDP-серверів при правильному налаштуванні.