You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何在IIS中禁用HTTP上的NTLM身份验证及是否影响RemoteApp运行?

问题解答

1. 如何实现禁用HTTP上的NTLM身份验证

RemoteApp关联的NTLM over HTTP配置不在默认IIS站点的认证设置页中,可通过以下两种方式配置:

组策略配置(域环境/支持组策略的单机环境推荐)

  • 运行gpedit.msc打开本地组策略编辑器
  • 定位到路径:计算机配置 > 管理模板 > Windows 组件 > 远程桌面服务 > 远程桌面会话主机 > 安全
  • 找到策略项要求使用特定的安全层进行远程 (RDP) 连接,设置为「已启用」,安全层选择「SSL (TLS 1.0 及以上)」
  • 再定位到路径:计算机配置 > 管理模板 > 网络 > HTTP 配置 > Windows NTLM 身份验证的最大会话安全
  • 设置为「已启用」,勾选拒绝NTLM over HTTP选项,保存配置后运行gpupdate /force即可立即生效

注册表配置(无组策略的单机环境适用)

  • 运行regedit打开注册表编辑器
  • 定位到路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa\MSV1_0
  • 新建DWORD(32位)值,名称为NTLMMinClientSec,数值数据设置为0x20000000
  • 再定位到路径:HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services
  • 新建DWORD(32位)值,名称为SecurityLayer,数值数据设置为2
  • 重启服务器后配置生效

2. 该操作是否会导致RemoteApp无法正常工作

配置正确的前提下不会影响RemoteApp的正常使用:

  • RemoteApp默认支持基于TLS的身份验证机制,禁用HTTP上的NTLM仅阻断了通过明文HTTP协议传输NTLM校验包的风险路径,不会对基于HTTPS/TLS封装的RDP校验流量产生影响
  • 需提前确认RemoteApp服务端已部署合法有效的SSL证书,所有接入客户端为Windows 7及以上版本,这类系统默认支持TLS 1.0及以上协议,无需额外调整就能正常连接
  • 仅Windows XP及更早期的旧系统客户端会出现连接失败的情况,这类设备建议升级系统版本后再接入RemoteApp服务

内容的提问来源于stack exchange,提问作者rMa

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.02 15:54:04