Sie haben Remotedesktop vor Wochen aktiviert, ihn aus dem Nebenraum getestet, und es funktionierte einwandfrei. Jetzt antwortet der Rechner am Sonntag um 23 Uhr nicht, und die Fehlermeldung führt drei mögliche Gründe auf, ohne mitzuteilen, welcher zutrifft. Unbeaufsichtigter Remotedesktop-Zugriff scheitert auf einige wenige vorhersehbare Arten, und fast alle lassen sich darauf zurückführen, dass der Zielrechner im Ruhezustand ist, nicht erreichbar ist oder den Anmeldevorgang ohne jemanden an der Tastatur nicht abschließen kann. Ich habe jede dieser Ursachen an echten Rechnern durchgearbeitet und Microsoft-Q&A-Threads durchforstet, in denen andere dasselbe getan haben. Im Folgenden finden Sie die Einrichtungsschritte, die Sackgassen, die man überspringen kann, und die Lösungen, die sich bewährt haben.
Wenn Ihnen das alles nicht zusagt, ist HelpWire eine Fernwartungssoftware mit integriertem unbeaufsichtigtem Zugriff für Wartungsarbeiten außerhalb der Geschäftszeiten, geplante Bereinigungen oder Nacharbeiten nach einer Live-Sitzung. Es sind weder ein weitergeleiteter Port noch eine feste Adresse erforderlich, um weiterzuarbeiten. Und sobald der Kunde den Zugriff gewährt hat, können Sie sich später verbinden, ohne dass am anderen Ende jemand dies genehmigen muss.
Was ist unbeaufsichtigter Zugriff, und was bietet Windows von Haus aus?
Unbeaufsichtigter Zugriff bedeutet, eine Verbindung zu einem Computer herzustellen, ohne dass jemand anwesend ist, um die Sitzung zu genehmigen. Beaufsichtigter Support funktioniert umgekehrt. Am entfernten Ende klickt jemand auf eine Schaltfläche, erteilt die Genehmigung und verfolgt die Sitzung.
Windows liefert Ihnen nur die halbe Lösung. Das Remote Desktop Protocol ist ein Listener. Sie schalten es ein, es bindet an TCP 3389, und es wartet. Es baut keine ausgehende Verbindung auf, registriert sich nirgendwo und ergreift keine Maßnahmen, um erreichbar zu bleiben. Alles andere müssen Sie bereitstellen: eine Route zum Rechner, einen Energiezustand, in dem er antworten kann, und ein Konto, das sich ohne menschliches Zutun authentifizieren kann.
Dieser Unterschied erklärt die meisten der unten genannten Fehler. Viele Tools für unbeaufsichtigten Remote-Support führen auf dem Ziel einen Hintergrund-Client aus und öffnen stattdessen die Verbindung nach außen, was das Problem eingehender Ports beseitigt. RDP bleibt passiv und erwartet, dass die Welt zu ihm kommt.
Zwei Hinweise, bevor Sie fortfahren: Windows Home kann überhaupt keine eingehende RDP-Sitzung hosten, sondern nur ausgehende herstellen, daher benötigt ein Home-Rechner andere Software. Und der integrierte Microsoft-RDP-Host wird nur mit Windows ausgeliefert. Weder macOS noch Linux enthalten ein Microsoft-Äquivalent. Daher ist ein RDP-kompatibler Server auf diesen Plattformen separate Software, die Sie selbst installieren, warten und absichern.
Was Sie benötigen, bevor Sie beginnen
Fünf Bedingungen müssen gleichzeitig erfüllt sein, damit unbeaufsichtigter Zugriff auf einen Remote-PC über RDP möglich ist, und alle fünf müssen erfüllt bleiben, während Sie abwesend sind.
| Anforderung | Warum es wichtig ist | So überprüfen Sie es |
| Windows Pro, Enterprise, Education oder Server auf dem Zielsystem | Home hat keinen RDP-Hostdienst | winver, oder Einstellungen, System, Info |
| Computer eingeschaltet und wach | RDP kann im Standby oder Ruhezustand nicht antworten | powercfg /a zeigt verfügbare Energiesparzustände |
| Eine zuverlässige Möglichkeit, das Zielsystem zu finden | RDP benötigt einen Namen oder eine Adresse, die auch Wochen später noch aufgelöst wird, und eine Erneuerung der DHCP-Lease macht eine gespeicherte IP ungültig | Wählen Sie einen Weg und bleiben Sie dabei: DHCP-Reservierung, Hostname, dynamisches DNS oder der Name, den Ihnen ein VPN oder Gateway zuweist |
| Ein Netzwerkpfad von Ihrem Standort aus | Außerhalb des LAN benötigen Sie ein VPN, ein Gateway oder einen weitergeleiteten Port | Test-NetConnection hostname -Port 3389 |
| Anmeldeinformationen, die der RDP-Host akzeptiert | Für gewöhnliches, kennwortbasiertes RDP entsperrt eine Windows-Hello-PIN ein einzelnes Gerät und ist keine im Netzwerk wiederverwendbare Anmeldeinformation, daher wird ein Konto ohne hinterlegtes Kennwort abgewiesen. Windows Hello for Business ist ein separater, gezielt konfigurierter Weg | Melden Sie sich lokal mit dem Kontokennwort statt mit der PIN an |
Der fünfte erwischt Leute immer wieder und bleibt während der Einrichtung unsichtbar, weil man bei der Konfiguration an der Maschine steht.
So richten Sie unbeaufsichtigten Remote-Desktop-Zugriff unter Windows Schritt für Schritt ein
Sechs Schritte: den Host aktivieren, den Netzwerkpfad öffnen, das Konto autorisieren, ein brauchbares Passwort setzen, den Rechner am Einschlafen hindern und ihn von außen erreichbar machen. Jeder Schritt setzt voraus, dass der vorherige erfolgreich war, und das Überspringen führt später dazu, dass man auf der falschen Ebene Fehlersuche betreibt.
1. Schalten Sie den RDP-Host ein und bestätigen Sie, dass der Listener aktiv ist
-
Öffnen Sie auf dem Zielcomputer Einstellungen, System, Remotedesktop und stellen Sie Remotedesktop auf
Ein. Bestätigen Sie die Aufforderung. -
Wenn die Option fehlt oder ausgegraut ist, setzen Sie sie direkt. Öffnen Sie den Registrierungs-Editor, gehen Sie zu
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Serverund setzen SiefDenyTSConnectionsauf0. -
Notieren Sie sich den PC-Namen, der auf derselben Seite Einstellungen angezeigt wird. Sie werden ihn benötigen, und er ist beständiger als eine IP-Adresse.
-
Öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten und führen Sie
qwinstaaus. Ein funktionierender Host zeigt einenrdp-tcp-Eintrag mit dem StatusListen. Ein fehlenderrdp-tcp-Eintrag bedeutet, dass der Host den Listener überhaupt nicht bereitstellt, was eher auf deaktivierten Remotedesktop, den Dienst Remote Desktop Services, die Listener-Konfiguration oder eine Richtlinienübersteuerung hinweist als auf die Firewall. Beheben Sie das, bevor Sie Firewallregeln anfassen. -
Öffnen Sie
services.mscund bestätigen Sie, dass Remotedesktopdienste läuft. Dieser Dienst und derRemote Desktop Services UserMode Port Redirectorhaben beide standardmäßig den Starttyp Manuell und werden bei Bedarf gestartet, lassen Sie den Starttyp daher unverändert. Gesucht ist ein beendeter oder deaktivierterTermService, nicht der Starttyp Manuell.
2. Korrigieren Sie das Netzwerkprofil und die Firewallregeln
-
Öffnen Sie Einstellungen, Netzwerk und Internet, klicken Sie dann auf die aktive Ethernet- oder WLAN-Verbindung.
-
In einem vertrauenswürdigen Heim- oder Büronetzwerk setzen Sie den Netzwerkprofiltyp auf
Privat. Die integrierten Remotedesktop-Firewallregeln gelten pro Profil, und einÖffentlich-Profil wendet strengere Regeln für eingehenden Datenverkehr an.Privatist eine Empfehlung für Netzwerke, die Sie kontrollieren, und keine Anforderung von RDP, daher sollten Sie ein nicht vertrauenswürdiges Netzwerk nicht aufPrivatumstellen, nur um eine Verbindung zu erzwingen. Wenn sich der Remotedesktop-Schalter selbst nicht aktivieren lässt, prüfen Sie auch Edition und Richtlinie, da beides es unabhängig vom Profil blockieren kann. -
Öffnen Sie ein PowerShell-Fenster mit erhöhten Rechten und führen Sie Folgendes aus:
Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Set-NetFirewallRule -Enabled True -
Verwenden Sie die integrierte Regelgruppe, anstatt eine benutzerdefinierte Regel für
port 3389zu erstellen. Die integrierten Regeln heißenRemote Desktop - User Mode (TCP-In)undRemote Desktop - User Mode (UDP-In), und Microsofts eigene Anleitung zur Problembehandlung verweist auf diese Gruppe. -
Wenn eine Sicherheits-Suite eines Drittanbieters installiert ist, überprüfen Sie deren eigene Firewall-Ebene separat. Dass die Windows-Firewall aktiviert ist, sagt nichts darüber aus, was der Endpunkt-Agent tut.
3. Autorisieren Sie das Konto in beiden Gates
-
Öffnen Sie
lusrmgr.msc, suchen Sie den Benutzer, öffnen Sie Eigenschaften, dann die Registerkarte Mitglied von. Fügen Sie Remotedesktopbenutzer hinzu, falls sie fehlt. Mitglieder der lokalen Administratoren-Gruppe besitzen normalerweise ebenfalls RDP-Anmelderechte, es sei denn, eine Richtlinie entfernt oder verweigert diese ausdrücklich. -
Öffnen Sie
secpol.msc, gehen Sie zu Lokale Richtlinien, Zuweisen von Benutzerrechten, und öffnen Sie Anmelden über Remotedesktopdienste zulassen. Bestätigen Sie, dass das Konto oder dessen Gruppe hier aufgeführt ist. -
Öffnen Sie in derselben Liste Anmeldung über Remotedesktopdienste verweigern. Alles, was hier aufgeführt ist, hat Vorrang vor beiden vorherigen Schritten. Konten landen hier versehentlich durch Gruppenmitgliedschaft, am häufigsten über Gäste in gehärteten Builds.
-
Auf einem der Domäne beigetretenen Computer beheben Sie dies stattdessen auf Domänen- oder OU-Ebene in der Gruppenrichtlinien-Verwaltungskonsole. Eine lokale Änderung wird bei der nächsten Richtlinienaktualisierung zurückgesetzt, und Personen verbringen Stunden damit, dieselbe Änderung immer wieder erneut anzuwenden, ohne es zu bemerken.
-
Überprüfen Sie, was angewendet wird, indem Sie
gpresult /h gpreport.htmlausführen und den Abschnitt Zuweisen von Benutzerrechten lesen.
4. Legen Sie für das Konto ein Passwort fest, das von RDP verwendet werden kann
-
Wenn das Konto kein Kennwort hat, legen Sie ein Kennwort fest. Ein lokales Konto ohne Kennwort ist unabhängig von der Gruppenmitgliedschaft nicht für RDP berechtigt.
-
Wenn es sich bei dem Konto um ein Microsoft-Konto handelt, das mit Windows Hello oder Authenticator eingerichtet wurde und bei dem nie ein Kennwort eingegeben wurde, melden Sie sich einmal lokal mit dem Kontokennwort an. Drücken Sie
Windows + L, dann melden Sie sich vom Sperrbildschirm aus mit dem Kennwort statt der PIN an. -
Wenn der Sperrbildschirm kein Kennwortfeld anzeigt, klicken Sie auf Anmeldeoptionen, wählen Sie
Ich habe meine PIN vergessen, authentifizieren Sie sich mit dem Kennwort des Microsoft-Kontos, bestätigen Sie jede Zwei-Faktor-Aufforderung und richten Sie die PIN anschließend erneut ein. Benutzer, die dies auf Microsoft Q&A meldeten, stellten fest, dass die Verbindung erst funktionierte, nachdem auf dem Gerät selbst eine Anmeldung mit Kennwort abgeschlossen worden war. -
Öffnen Sie Einstellungen, Konten, Anmeldeoptionen, und deaktivieren Sie die Einstellung, die nur die Anmeldung mit Windows Hello für Microsoft-Konten auf diesem Gerät zulässt.
-
Versuchen Sie die Verbindung erneut. Mehrere Personen auf Microsoft Q&A bestätigten den gleichen Ablauf nach Neuinstallationen von Windows 11, bei denen das Kennwort auf dem Gerät noch nie eingegeben worden war. Microsoft Entra-beitretene und Entra-hybrid-beitretene Geräte haben eine andere Möglichkeit. Microsoft dokumentiert die zertifikatsbasierte RDP-Anmeldung mit Windows Hello for Business, bei der ein Zertifikat im Hello-Container abgelegt wird und RDP seinen umgeleiteten Smartcard-Pfad verwendet. Es handelt sich eher um eine Bereitstellung als um einen Schalter und erfordert eine PKI, die Einführung von Hello for Business auf den Clients und – für Entra-beitretene Geräte – ein Zertifikat auf den Domänencontrollern, das als Vertrauensanker für die Clients dient und sie daran hindert, mit einem unbefugten Domänencontroller zu kommunizieren.
5. Verhindern, dass der Computer in den Ruhezustand wechselt, während Sie abwesend sind
-
Öffnen Sie eine Eingabeaufforderung mit Administratorrechten und führen Sie Folgendes aus:
powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDE -
Öffnen Sie Systemsteuerung, Energieoptionen, Energiesparplaneinstellungen ändern, Erweiterte Energieeinstellungen ändern, dann Energie sparen. Ein neuer Eintrag namens
System-Zeitlimit für unbeaufsichtigten Energiesparmodus ist jetzt sichtbar. Setzen Sie ihn auf0. -
Stellen Sie Energie sparen nach und Ruhezustand nach auf
Nieauf demselben Bildschirm ein. -
Unter Energie sparen erweitern Sie Aktivierungszeitgeber zulassen und setzen Sie sie auf
Aktiviert, wenn Sie auf geplante Aufgaben angewiesen sind. -
Führen Sie
powercfg /requestsaus, um zu sehen, welcher Prozess den Computer wach hält, undpowercfg /lastwake, um zu sehen, was ihn geweckt hat. Beide sind nützlich, wenn das Verhalten zufällig erscheint.
6. Die Maschine von außen erreichbar machen
-
Reservieren Sie die IP-Adresse des Geräts im Router anhand der MAC-Adresse, damit sie sich nicht mehr ändert.
-
Entscheiden Sie sich für einen Ansatz. Microsoft beschreibt sowohl ein VPN ins Netzwerk als auch die Portweiterleitung am Router, um einen PC von außen zu erreichen, und ein Remote Desktop Gateway deckt den verwalteten Anwendungsfall ab. Die Weiterleitung von
3389direkt ins Internet setzt den Host automatisiertem Datenverkehr zum Erraten von Anmeldedaten aus. Betrachten Sie die direkte Freigabe als letztes Mittel statt als Abkürzung. -
Wenn sich Ihre öffentliche IP-Adresse ändert, registrieren Sie einen dynamischen DNS-Hostnamen und führen Sie den Update-Client des Anbieters auf dem Host aus.
-
Prüfen Sie, ob Ihr ISP Sie hinter Carrier-Grade NAT platziert. Vergleichen Sie die WAN-Adresse auf der Statusseite Ihres Routers mit der von einem
what-is-my-IP servicegemeldeten Adresse. Wenn sie unterschiedlich sind oder wenn die WAN-Adresse des Routers in100.64.0.0/10liegt, befinden Sie sich hinter CGNAT. Eingehendes IPv4-Port-Forwarding kann von dort aus nicht funktionieren, da die öffentliche Zuordnung dem Carrier gehört und nicht Ihrem Router. Offen bleiben eine beim ISP gekaufte öffentliche IPv4-Adresse, eine global routbare IPv6-Adresse, sofern beide Enden sie unterstützen, oder ein ausgehender Tunnel. -
Testen Sie von außerhalb des Netzwerks, nicht von einem anderen Rechner im LAN. Führen Sie
Test-NetConnection yourhost -Port 3389über einen Smartphone-Hotspot aus, bevor Sie sich darauf verlassen.
Was die meisten Menschen zuerst versuchen und warum es scheitert
Die meisten offensichtlichen Maßnahmen adressieren ein Symptom eine Ebene oberhalb der eigentlichen Ursache.
Alle sichtbaren Schlafoptionen auf Never zu setzen, ist die gängigste. Das hilft nicht in dem Fall, in dem ein Rechner per Timer oder Magic Packet aufwacht und sofort wieder in den Schlaf fällt, weil ein separater versteckter Timer nach einem unbeaufsichtigten Aufwachen das Leerlauffenster startet. Als Nächstes wird der Energieplan an der Konsole auf High performance umgeschaltet. Windows hat systemweit genau einen aktiven Energiesparplan, daher lässt die Änderung an der Konsole den versteckten Timer unberührt. In den untenstehenden Berichten zum Einschlafen bei Verbindungsabbruch funktionierte es erst, nachdem der Plan innerhalb der Remotesitzung geändert worden war.
Ein Neustart des Zielsystems behebt nichts Strukturelles. Auf einem BitLocker-Gerät mit einer PIN vor dem Systemstart verschlimmert er die Lage sogar, indem er das Gerät an einer Eingabeaufforderung parkt, die niemand aus der Ferne beantworten kann.
Das Passwort neu eintippen, es zurücksetzen und auf der Microsoft-Konto-Website bestätigen, dass es funktioniert, ist die nächste Sackgasse. Das machen Leute drei- oder viermal, bevor sie entdecken, dass das Konto lokal überhaupt kein verwendbares Kennwort hat.
Den Benutzer zu Remote Desktop Users hinzuzufügen und es dabei zu belassen, lässt die zweite Autorisierungshürde unberührt. Auf Domänenrechnern funktioniert das Korrigieren der lokalen Sicherheitsrichtlinie genau so lange, wie es dauert, bis Gruppenrichtlinien aktualisiert werden.
Eingehendes IPv4-Portweiterleiten hinter Carrier-Grade NAT lässt sich nicht zum Laufen bringen, egal was der Router anbietet. Dynamisches DNS löst die Hälfte des Problems mit der wechselnden Adresse und tut für die NAT-Hälfte gar nichts. Und RDP Wrapper auf Home-Editionen funktioniert bis zum nächsten kumulativen Update, das termsrv.dll ersetzt; dann meldet RDPConf Not supported, und Sie sind wieder am Anfang.
Warum geht mein PC in den Energiesparmodus, wenn Energie sparen auf Nie eingestellt ist?
Ein separater, ausgeblendeter Timer steuert das Leerlauffenster, nachdem der Computer von selbst aufwacht, und Windows wendet ihn anstelle des von Ihnen festgelegten Werts für den Energiesparmodus an. Power Options bezeichnet ihn als System unattended sleep timeout. Die Hardwaredokumentation von Microsoft nennt dieselbe Einstellung Sleep unattended idle timeout, wobei ein Wert von 0 bedeutet, niemals aufgrund von Leerlauf in den Energiesparmodus zu wechseln.
Microsoft dokumentiert hier zwei Einstellungen: sleep idle timeout und sleep unattended idle timeout. Die erste steuert den Computer, nachdem ihn eine Person mit der Maus oder einer Tasteneingabe aufgeweckt hat. Windows verwendet die zweite stattdessen, nachdem das System aufgrund eines zeitgesteuerten Ereignisses oder eines Wake-on-LAN-Pakets aus dem Energiesparmodus erwacht ist. Microsoft blendet den zweiten Wert in Power Options standardmäßig aus und veröffentlicht keinen Standardwert dafür; dokumentiert ist lediglich eine Untergrenze von 0, was bedeutet, niemals aufgrund von Leerlauf in den Energiesparmodus zu wechseln. Einige Konfigurationen melden 120 Sekunden sowohl im Akkubetrieb als auch am Netz, daher sollten Sie den Wert am Gerät vor Ihnen auslesen, statt ihn anzunehmen. Das powercfg-Alias für die Einstellung lautet UnattendTimeout.
Die praktische Auswirkung auf einem Gerät mit dem kurzen Wert ist, dass es aufwacht, um ein Update auszuführen, etwa zwei Minuten wartet und wieder in den Energiesparmodus geht, bevor Sie sich verbinden. Threads auf Microsoft Q&A und in Windows-Enthusiastenforen beschreiben genau dieses Muster; Nutzer stellen alles Sichtbare auf Never und sehen dennoch, wie das Gerät in den Energiesparmodus wechselt. Ein archivierter Microsoft-Supportblog dokumentierte dasselbe Verhalten und verwies auf denselben Registrierungswert als Abhilfe. Die Spur im Systemereignisprotokoll ist Event ID 42, mit der Beschreibung, dass das System in den Energiesparmodus wechselt.
Sie können die Einstellung mit dem powercfg-Befehl in Schritt 5 der obigen Einrichtung einblenden oder indem Sie HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Power\PowerSettings\238C9FA8-0AAD-41ED-83F4-97BE242C8F20\7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 öffnen und Attributes von 1 auf 2 ändern.
Das Verhalten des Energiesparmodus nach einer RDP-Trennung tritt oft genug auf, um es separat zu prüfen. Ein Nutzer beschrieb einen Host, der unter RDP nach fünf Minuten in den Energiesparmodus ging, verglichen mit dreißig Minuten am Schreibtisch. Windows hat pro System nur ein aktives Energieschema, daher ist ein zweiter parallel laufender Plan nicht die Erklärung. Realistische Kandidaten sind, welches Schema zu diesem Zeitpunkt aktiv ist, der Sitzungszustand, Modern Standby, OEM-Energiesoftware und Richtlinien. Mehrere Personen lösten es, indem sie das Schema innerhalb der Remote-Sitzung auf High performance setzten – ein einfacher Versuch, bevor Sie weiter nachforschen.
Warum kann ich nach dem Neustart des Remote-Computers nicht wieder darauf zugreifen?
Weil RDP in der Bootsequenz keine Rolle spielt und alles, wonach Windows fragt, bevor der Netzwerk-Stack hochgefahren ist, von Ihrem Platz aus nicht beantwortet werden kann.
Bei BitLocker zeigt sich das am deutlichsten – in einer bestimmten Konfiguration. Ein Nur-TPM-Setup entsperrt das Betriebssystem-Volume eigenständig, wenn die Boot-Messungen übereinstimmen, und Sie sehen keine Eingabeaufforderung. Ein Gerät mit einem Pre-Boot-Schutz – TPM plus PIN oder einem Startschlüssel – hält an, bevor Windows geladen wird, und keine PIN kann es per RDP erreichen, weil weder der Netzwerk-Stack noch der Listener zu diesem Zeitpunkt existieren. Mindestens eine IT-Wissensdatenbank einer Universität veröffentlicht hierfür eine dauerhafte Umgehungslösung, und Administratoren auf Microsoft Q&A beschreiben das Muster deutlich: Ein Patch wird über Nacht installiert, der Rechner startet neu, er fragt nach dem BitLocker-Kennwort, niemand ist da, und die Maschine bleibt bis zum Morgen stehen.
Die unterstützte Umgehung setzt den Schutz für eine festgelegte Anzahl von Neustarts aus. Führen Sie in einer erhöhten Eingabeaufforderung manage-bde -protectors -disable %systemdrive% -rebootcount 2 aus und starten Sie dann sofort neu. Zwei Punkte sind hier wichtig. Der Schutz setzt sich von selbst wieder fort, sobald der Neustartzähler abgelaufen ist, und das Laufwerk ist während jedes Neustarts innerhalb dieser Anzahl ungeschützt.
Zwei kleinere Ursachen stehen hinter demselben Symptom. Netzwerk und der Remote Desktop Services-Listener benötigen nach einem Neustart Zeit, um verfügbar zu werden. Daher kann ein sofortiger Verbindungsversuch auf einem Rechner in einen Timeout laufen, der anschließend ganz normal startet. Wie lange das dauert, hängt von der Hardware, den Startdiensten und etwaiger Domänenrichtlinienverarbeitung ab. Und die Anmeldeinformationsverwaltung auf dem verbindenden Rechner zwischenspeichert TERMSRV-Einträge. Nach einer Kennwortänderung sendet sie bei jedem Versuch weiterhin das alte, ohne Sie zur Eingabe aufzufordern, was auf einer Maschine, auf der die Anmeldeinformationen korrekt sind, einen Fehler bei den Anmeldeinformationen erzeugt.
Welche Remotedesktop-Fehlermeldung bedeutet was?
Jede Zeichenkette grenzt die Suche auf eine andere Ebene ein. Keine von ihnen benennt für sich allein eine einzelne Ursache, daher ist die mittlere Spalte eher als wahrscheinlichste Erklärung denn als Diagnose zu verstehen.
| Fehlermeldung | Weist häufig auf Folgendes hin | Wo nachsehen |
“Remotedesktop kann keine Verbindung mit dem Remotecomputer herstellen – aus einem der folgenden Gründe” mit Fehlercode 0x204 |
Auf Port 3389 antwortet nichts, meist ein schlafender Host, ein gestoppter Listener oder ein blockierter Pfad |
Zunächst den Energiezustand prüfen, dann den Listener mit qwinsta, danach Firewall und Netzwerkprofil |
| “Dieser Computer kann keine Verbindung mit dem Remotecomputer herstellen. Die beiden Computer konnten innerhalb der vorgegebenen Zeit keine Verbindung aufbauen.” | Der Verbindungsversuch überschritt das Zeitlimit, bevor eine Sitzung geöffnet wurde | Netzwerkpfad, Gateway, VPN oder ein Listener, der nach dem Neustart noch startet |
| “Ihre Anmeldeinformationen haben nicht funktioniert” plus “Der Anmeldeversuch ist fehlgeschlagen” | Authentifizierung abgelehnt | Kennwortloses oder reines PIN-Konto oder veraltete TERMSRV Einträge in der Anmeldeinformationsverwaltung |
| “Die Verbindung wurde abgelehnt, weil das Benutzerkonto nicht für die Remoteanmeldung autorisiert ist” | Authentifizierung erfolgreich, Autorisierung verweigert | Mitgliedschaft in Remotedesktopbenutzer, Anmelden über Remotedesktopdienste zulassen, und die Verweigern Richtlinie |
“Etwas ist schiefgelaufen, und Ihre PIN ist nicht verfügbar (Code: 0x80090010)” |
Eine PIN-Anmeldeinformation für Windows Hello ist nicht verfügbar oder beschädigt; das zeigt sich unter anderem in von RDP gestarteten Sitzungen | Mit einer anderen unterstützten Methode anmelden, dann die PIN lokal reparieren oder zurücksetzen |
| “Remotedesktop kann die Identität des Remotecomputers nicht überprüfen” | Zertifikats- oder NLA-Nichtübereinstimmung | Clientversion und die Einstellung der Sicherheitsebene auf dem Host |
RDPConf zeigt Nicht unterstützt oder Lauscht nicht |
RDP Wrapper beschädigt durch ein Update für termsrv.dll |
Home-Edition-Workaround, keine unterstützte Konfiguration |
Ereignis-ID 42, “Das System wechselt in den Energiesparmodus” |
Der Computer hat sich selbst in den Energiesparmodus versetzt | Zeitlimit für unbeaufsichtigten Systemschlaf |
Wie behebe ich Probleme mit dem unbeaufsichtigten Zugriff auf den Remote-PC, wenn er nicht mehr funktioniert?
Gehen Sie diese Liste der Reihe nach durch, beginnend mit den am häufigsten bestätigten Punkten. Die Liste kombiniert dokumentierte Überprüfungen der Windows-Konfiguration mit Korrekturen, die bei der realen Fehlerbehebung wiederholt gemeldet wurden, und jeder einzelne davon stellt zugleich einen Zustand dar, den Sie nun beibehalten müssen.
Lösung 1. Den Timer für unbeaufsichtigten Energiesparmodus einblenden und auf Null setzen
-
Öffnen Sie eine Eingabeaufforderung mit Administratorrechten.
-
Führen Sie
powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDEaus. -
Öffnen Sie Systemsteuerung, Energieoptionen, Erweiterte Energieeinstellungen ändern, Energie sparen, Zeitlimit für unbeaufsichtigten Energiesparmodus des Systems.
-
Setzen Sie sowohl Im Akkubetrieb als auch Im Netzbetrieb auf
0. -
Bestätigen Sie mit
powercfg /queryund prüfen Sie, ob der Wert nach dem nächsten Neustart beibehalten wurde. Zurücksetzungen des Energiesparplans und einige Treiberaktualisierungen stellen die Standardeinstellung wieder her.
Lösung 2. Registrieren Sie ein gültiges Passwort auf dem Gerät
-
Am Zielrechner drücken Sie
Windows + L. -
Melden Sie sich mit dem Kontokennwort statt der PIN an. Wenn kein Kennwortfeld angezeigt wird, verwenden Sie die Anmeldeoptionen und dann
Ich habe meine PIN vergessen. -
Schließen Sie die Microsoft-Konto-Authentifizierung und etwaige Zwei-Faktor-Aufforderungen ab.
-
Legen Sie die PIN erneut fest, wenn Sie dazu aufgefordert werden. Dieselbe PIN ist in Ordnung.
-
Öffnen Sie Einstellungen, Konten, Anmeldeoptionen, und deaktivieren Sie die Einstellung Nur Windows Hello für Microsoft-Konten.
Dies gilt für Konten, bei denen eine kennwortlose oder ausschließlich über Hello erfolgende Anmeldung dazu geführt hat, dass auf dem Gerät keine kennwortbasierten Anmeldeinformationen verfügbar sind. Außerdem erfordert dies die physische Anwesenheit am Gerät, was die Einschränkung darstellt, auf die man stößt, wenn sich das Gerät bereits im Fernzugriff befindet.
Lösung 3. Veraltete zwischengespeicherte Anmeldeinformationen auf dem Verbindungsrechner löschen
-
Führen Sie
control /name Microsoft.CredentialManageraus -
Öffnen Sie die Windows-Anmeldeinformationen.
-
Finden Sie alle Einträge, die mit
TERMSRVbeginnen, gefolgt vom Hostnamen oder der IP-Adresse. -
Entfernen Sie jedes einzelne.
-
Verbinden Sie sich erneut und geben Sie das Passwort neu ein, wenn Sie dazu aufgefordert werden.
Korrektur 4. Autorisierung auf der richtigen Ebene reparieren
-
Bestätigen Sie über
lusrmgr.msc, dass das Konto Mitglied der Gruppe Remotedesktopbenutzer ist. -
Überprüfen Sie, ob es unter Anmelden über Remotedesktopdienste zulassen in
secpol.mscaufgeführt ist. -
Überprüfen Sie Anmelden über Remotedesktopdienste verweigern für das Konto oder jede Gruppe, die dieses Konto enthält.
-
Auf einem Domänencomputer nehmen Sie die Änderung in der Gruppenrichtlinien-Verwaltungskonsole auf Domänen- oder OU-Ebene vor.
-
Führen Sie
gpresult /h gpreport.htmlaus und bestätigen Sie, dass die angewendete Einstellung mit Ihrer Absicht übereinstimmt.
Lösung 5. Setzen Sie den BitLocker-Schutz vor jedem geplanten Neustart aus
-
Öffnen Sie eine Eingabeaufforderung mit erhöhten Rechten auf dem Ziel.
-
Führen Sie
manage-bde -protectors -disable %systemdrive% -rebootcount 2aus -
Starten Sie die Maschine sofort neu.
-
Stellen Sie die Verbindung erst wieder her, sobald der Listener aktiv ist, statt unmittelbar nach dem Neustart.
-
Bestätigen Sie, dass der Schutz fortgesetzt wurde, mit
manage-bde -status.
Der Wert rebootcount legt fest, wie viele Neustarts ohne PIN-Abfrage erfolgen, und der Schutz wird automatisch wieder aktiviert, sobald der Zähler abgelaufen ist. Setzen Sie ihn gezielt vor jedem Wartungsfenster, anstatt eine hohe Zahl stehen zu lassen, denn das Laufwerk bleibt für jeden Neustart innerhalb der festgelegten Anzahl ungeschützt.
Welche Fehlerbehebung gilt für welche Konfiguration
| Konfiguration | Was blockiert die Verbindung | Zutreffender Fix | Übersteht Updates |
| Windows 11 Pro, Microsoft-Konto mit Hello-PIN | Kein lokal nutzbares Kennwort | Fix 2 | Ja, bis das Konto neu erstellt wird |
| Windows 11 Pro, lokales Konto, kein Kennwort | Konto nicht für RDP berechtigt | Ein Kennwort festlegen | Ja |
| Windows 10 oder 11, beliebige Edition, schlafender Host | Ausgeblendetes Zeitlimit für unbeaufsichtigten Standby, häufig kurz eingestellt | Fix 1 | Nicht zuverlässig (Plan-Resets stellen den Auslieferungswert wieder her) |
| Windows-10-Host, Version 22H2 | Supportende seit 14. Oktober 2025. Berechtigte Geräte erhalten über ESU kritische und wichtige Sicherheitsupdates, ohne Funktionsverbesserungen und ohne technischen Support | In das Consumer-ESU anmelden für Abdeckung bis 12. Oktober 2027, kostenlos durch Synchronisieren der PC-Einstellungen, für 1.000 Microsoft-Rewards-Punkte oder gegen eine einmalige Zahlung von 30 Dollar | Erfordert ein Microsoft-Konto mit Administratorrechten auf dem Gerät, und eine Lizenz deckt bis zu 10 Geräte ab. Geräte im Kioskmodus, einer Active-Directory-Domäne beigetretene, Microsoft Entra beigetretene sowie MDM-registrierte Geräte sind ausgeschlossen und benötigen das kommerzielle Programm, allerdings bleiben Microsoft Entra registrierte Geräte berechtigt |
| Domänengebundene Arbeitsstation | GPO überschreibt lokale Rechte | Fix 4 auf Domänenebene | Ja, solange die GPO gilt |
| BitLocker mit PIN vor dem Start | Hält an, bevor das Netzwerk startet | Fix 5, vor jedem Neustart | Jedes Mal manuell |
| Windows 11 Home | Kein integrierter Microsoft-RDP-Host | Nichts über RDP selbst möglich, daher ein anderes unterstütztes Fernzugriffstool verwenden | RDP Wrapper bricht bei termsrv.dll Updates |
| Host hinter Carrier-Grade-NAT | Es existiert keine eingehende IPv4-Route | Nichts am Router (benötigt eine öffentliche IP, routbares IPv6 oder einen ausgehenden Tunnel) | Nicht zutreffend |
Lesen Sie die obige Tabelle eher als Wartungsplan denn als eine Sammlung von Antworten. Fünf der acht Zeilen beschreiben einen Zustand, den Sie über Änderungen am Energiesparplan, Richtlinienaktualisierungen, Passwortrotationen, kumulative Updates und jeden Neustart hinweg aufrechterhalten müssen. Die anderen drei sind Umgebungsgrenzen, um die Sie herum gestalten, statt sie zu beheben. Auf einer Maschine können Sie das bewältigen. Über zehn Clientgeräte in Netzwerken, die Sie nicht kontrollieren, summiert sich der Aufwand, und der Fehlermodus ist immer derselbe: Sie erfahren, dass der Zustand genau in dem Moment entglitten ist, in dem Sie die Verbindung benötigen.
HelpWire unbeaufsichtigter Zugriff: erneut auf dieselbe Maschine zugreifen ohne Wartungsaufwand
HelpWire ist eine supportorientierte Fernzugriffssoftware, die darauf ausgerichtet ist, dass ein Techniker eine Verbindung zu einem Client-Gerät herstellt, das Problem behebt und später zurückkehrt, wenn Nacharbeiten erforderlich sind. Die Einrichtung kehrt das RDP-Modell um. Eine kleine Client-App läuft auf dem Remote-Rechner und stellt die Verbindung nach außen her. Es gibt also keinen Listener, der offengelegt werden muss, keinen eingehenden Port, der weitergeleitet werden muss, und keine Routerkonfiguration auf der Client-Seite.
Die Änderung entfernt die meisten der oben genannten Fehlermodi, anstatt sie einzeln zu beheben. Es gibt kein Netzwerkprofil, das privat gehalten werden muss, keine Firewall-Regelgruppe, die wieder aktiviert werden muss, keinen Cache, der geleert werden muss, und keine Editionsanforderung, da die Client-App unter Windows Home genauso läuft wie unter Pro.
So funktioniert es:
-
Erstellen Sie ein kostenloses Konto und installieren Sie die HelpWire Operator App.
-
Fügen Sie einen neuen Kundendatensatz hinzu in Ihrem Web-Dashboard.
-
Kopieren Sie den Verbindungslink und senden Sie ihn an Ihren Kunden.
-
Sobald der Kunde die App öffnet, klicken Sie auf Unbeaufsichtigten Zugriff anfordern.
-
Der Kunde stimmt zu, und HelpWire installiert sich lautlos im Hintergrund.
Jetzt haben Sie unbeaufsichtigten Zugriff auf das Gerät des Kunden, wann immer Sie ihn benötigen.
Wenn der unbeaufsichtigte HelpWire-Zugriff widerrufen werden muss, kann der Remote-Benutzer ihn jederzeit über den Infobereich (Windows, die meisten Linux-Umgebungen) oder die Menüleiste (macOS) deaktivieren. Die Verfügbarkeit kann unter Linux variieren.
Kostenloser unbeaufsichtigter Fernzugriff ist im HelpWire-Plan Free enthalten, der fünf unbeaufsichtigte Geräte und einen aktiven Operator abdeckt, sodass für eine kleine Anzahl von Client-Rechnern keine Kosten anfallen.
Hinweis: Die Dokumentation von HelpWire gibt an, dass unter macOS mit aktiviertem FileVault der Client sich nach jedem Neustart bei seinem Benutzerkonto anmelden muss, bevor eine unbeaufsichtigte Sitzung eingerichtet werden kann. Diese Einschränkung ist eine Vorgabe von macOS und nicht von HelpWire.
Häufig gestellte Fragen
In den meisten Fällen nein. Wake-on-LAN übermittelt ein Magic Packet an einen Netzwerkadapter, der in einem Energiesparzustand weiterhin mit Strom versorgt wird, und der zuverlässige Weg ist kabelgebundenes Ethernet. Es gibt ein drahtloses Äquivalent, Wake on Wireless LAN, aber es hängt vom Adapter, dessen Firmware und der Plattformunterstützung dafür ab, die WLAN-Verbindung während des Schlafzustands aufrechtzuerhalten, daher fehlt es bei den meisten Consumer-Laptops. Drei Bedingungen gelten in jedem Fall: Der Rechner muss in der Regel am Netzstrom bleiben, da viele Laptops das Wecken im Akkubetrieb standardmäßig deaktivieren. Wake-on-LAN muss im BIOS oder UEFI aktiviert sein, und Wake on Magic Packet muss in den Treibereigenschaften des Adapters eingeschaltet sein. Über das Internet gibt es noch einen weiteren Haken. Ein Broadcast-Magic-Paket wird standardmäßig nicht über das Internet weitergeleitet, daher erfordert das Aufwecken eines Geräts von außerhalb seines Netzwerks einen bereits online befindlichen Rechner innerhalb desselben Netzwerks, der es sendet.
Ja, auf den Standard-Client-Editionen von Windows. RDP stellt Ihnen die interaktive Sitzung zur Verfügung, statt sie zu spiegeln, daher wird die Konsole gesperrt und zeigt den Anmeldebildschirm, während Sie arbeiten. Jeder, der am physischen Rechner steht, sieht einen gesperrten Bildschirm und kann nicht beobachten, was Sie tun. In der üblichen Einzelsitzungs-Konfiguration trennt die erneute Anmeldung an der Konsole Ihre Remotesitzung. Dieses Verhalten ist der Grund, warum RDP für den alleinigen Zugriff auf einen Rechner geeignet ist und sich kaum dazu eignet, jemandem zu helfen, der zusehen möchte, was Sie tun.
Erstens. Windows-Client-Editionen erlauben nur eine einzige interaktive Sitzung, sodass eine zweite Verbindung die erste verdrängt. Multi-User-Hosting gehört zu Windows Server mit der Rolle Remote Desktop Services oder zu Windows Enterprise Multi-Session auf Azure Virtual Desktop – beide mit eigener Lizenzierung. Community-Tools behaupten, die Client-Beschränkung durch das Ändern von termsrv.dll aufzuheben, funktionieren jedoch nach kumulativen Updates nicht mehr und liegen außerhalb der Microsoft-Lizenzbedingungen.
Ja, wenn Sie zuerst die Aktion beim Zuklappen ändern. In aktuellen Windows-11-Builds öffnen Sie Einstellungen, System, Energie und Akku, dann Netzschalter und Zuklappen, und stellen die Aktion beim Zuklappen für den Zustand Netzbetrieb auf Nichts unternehmen. Die Bezeichnungen variieren je nach Build und Hardware leicht. Der Weg über die Systemsteuerung funktioniert weiterhin und bleibt versionsübergreifend konsistent: Systemsteuerung, Hardware und Sound, Energieoptionen, Auswählen, was beim Zuklappen des Computers geschehen soll. Um es per Skript auf mehreren Geräten einzurichten, führen Sie powercfg /setacvalueindex SCHEME_CURRENT SUB_BUTTONS LIDACTION 0 aus, gefolgt von powercfg /setactive SCHEME_CURRENT. Lassen Sie den Akkubetrieb auf Sleep, es sei denn, Sie möchten, dass der Laptop in der Tasche leerläuft.
Legen Sie die aktiven Stunden so fest, dass sie das Zeitfenster abdecken, in dem Sie Zugriff benötigen. Öffnen Sie Einstellungen, Windows Update, Erweiterte Optionen, Aktive Stunden und wechseln Sie von Automatisch zu Manuell, damit Sie den Zeitraum selbst steuern. Windows vermeidet automatische Neustarts innerhalb des von Ihnen festgelegten Zeitfensters. Aktive Stunden verringern Unterbrechungen, statt sie vollständig zu beseitigen. Microsofts Dokumentation zur Compliance-Deadline ist eindeutig: Sobald die wirksame Frist erreicht ist, startet das Gerät unabhängig von den aktiven Stunden neu. Microsoft veröffentlicht außerdem eine Veraltete Richtlinienkonfigurationen vermeiden-Seite, die Administratoren von den älteren Einstellungen zur Neustartverzögerung zu den Deadline-Richtlinien hinführt, sodass es sich lohnt, auf jedem verwalteten Gerät eine geerbte Gruppenrichtlinie aus einer Vorlage aus der WSUS-Ära zu überprüfen. Neustarts erfolgen absichtlich auch außerhalb des Zeitfensters, daher sollten Sie dies mit dem Schritt zum Aussetzen von BitLocker kombinieren, wenn das Laufwerk eine Pre-Boot-PIN hat, und bestätigen Sie, dass das Gerät wieder hochfährt und antwortet, bevor Sie sich darauf verlassen.
Das hängt vom Tool ab. Mehrere Anbieter reservieren den Hintergrundzugriff für eine kostenpflichtige Stufe und beschränken kostenlose Pläne auf ausschließlich beaufsichtigte Sitzungen. Andere bieten ihn zwar an, begrenzen jedoch die Geräteanzahl auf den niedrigen einstelligen Bereich und die Zahl der Techniker auf einen. Der Free-Plan von HelpWire deckt fünf unbeaufsichtigte Geräte und einen aktiven Techniker ab, ohne Kosten für private und gewerbliche Nutzung. Prüfen Sie die Geräteanzahl, die Anzahl der Techniker sowie die Bedingungen für die kommerzielle Nutzung eines kostenlosen Plans, bevor Sie ihn auf Client-Geräten bereitstellen.
Eine Sache, die sich nächsten Monat lohnt
Planen Sie einen wiederkehrenden Kalt-Check. Einmal im Monat, zu einer Zeit, in der niemand in der Nähe des Geräts ist, erzwingen Sie einen Neustart und verbinden Sie sich dann über ein Netzwerk außerhalb des Gebäudes, idealerweise über einen Handy-Hotspot. Ein einziger Test prüft jeden Zustand, der sich unbemerkt verändert: den Energie-Timer nach einem Zurücksetzen des Plans, die Firewall-Regeln nach der Aktualisierung des Sicherheits-Agents, den Cache für Anmeldeinformationen nach einer Passwortrotation, die BitLocker-Eingabeaufforderung nach einem Patch-Zyklus und die öffentliche Adresse nach einem Router-Neustart. Eine defekte Verbindung an einem Dienstagnachmittag zu finden, kostet Sie zehn Minuten. Sie zu finden, wenn der Server eines Kunden ausgefallen ist, kostet Sie die Fahrt dorthin.