如何在IIS中禁用HTTP上的NTLM身份验证及是否影响RemoteApp运行?
问题解答
1. 如何实现禁用HTTP上的NTLM身份验证
RemoteApp关联的NTLM over HTTP配置不在默认IIS站点的认证设置页中,可通过以下两种方式配置:
组策略配置(域环境/支持组策略的单机环境推荐)
- 运行
gpedit.msc打开本地组策略编辑器 - 定位到路径:计算机配置 > 管理模板 > Windows 组件 > 远程桌面服务 > 远程桌面会话主机 > 安全
- 找到策略项要求使用特定的安全层进行远程 (RDP) 连接,设置为「已启用」,安全层选择「SSL (TLS 1.0 及以上)」
- 再定位到路径:计算机配置 > 管理模板 > 网络 > HTTP 配置 > Windows NTLM 身份验证的最大会话安全
- 设置为「已启用」,勾选拒绝NTLM over HTTP选项,保存配置后运行
gpupdate /force即可立即生效
注册表配置(无组策略的单机环境适用)
- 运行
regedit打开注册表编辑器 - 定位到路径:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0 - 新建DWORD(32位)值,名称为
NTLMMinClientSec,数值数据设置为0x20000000 - 再定位到路径:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services - 新建DWORD(32位)值,名称为
SecurityLayer,数值数据设置为2 - 重启服务器后配置生效
2. 该操作是否会导致RemoteApp无法正常工作
配置正确的前提下不会影响RemoteApp的正常使用:
- RemoteApp默认支持基于TLS的身份验证机制,禁用HTTP上的NTLM仅阻断了通过明文HTTP协议传输NTLM校验包的风险路径,不会对基于HTTPS/TLS封装的RDP校验流量产生影响
- 需提前确认RemoteApp服务端已部署合法有效的SSL证书,所有接入客户端为Windows 7及以上版本,这类系统默认支持TLS 1.0及以上协议,无需额外调整就能正常连接
- 仅Windows XP及更早期的旧系统客户端会出现连接失败的情况,这类设备建议升级系统版本后再接入RemoteApp服务
内容的提问来源于stack exchange,提问作者rMa
相关产品推荐
相关产品推荐

