Je hebt weken geleden Extern Bureaublad ingeschakeld, het vanuit de kamer ernaast getest en het werkte prima. Nu reageert de machine niet om 23.00 uur op een zondag, en de foutmelding somt drie mogelijke oorzaken op zonder aan te geven welke van toepassing is. Onbeheerde toegang via Extern Bureaublad mislukt op een klein aantal voorspelbare manieren, en bijna allemaal zijn terug te voeren op het doelapparaat dat in slaapstand staat, onbereikbaar is, of een aanmelding niet kan voltooien zonder iemand aan het toetsenbord. Ik heb elk van deze situaties op echte machines doorlopen en Microsoft Q&A-threads uitgeplozen waarin anderen hetzelfde deden. Hieronder vind je de configuratiestappen, de doodlopende wegen die je kunt overslaan, en de oplossingen die bleken te werken.
Als dat allemaal niet aanspreekt, is HelpWire software voor externe ondersteuning met ingebouwde onbeheerde toegang voor onderhoud buiten kantooruren, geplande opschoningen of opvolgwerkzaamheden na een live sessie. Je hebt geen poortdoorschakeling of vast adres nodig om door te kunnen werken. En zodra de klant toegang verleent, kun je later verbinding maken zonder dat er iemand aan de andere kant hoeft goed te keuren.
Wat is onbeheerde toegang, en wat biedt Windows je standaard?
Toegang zonder toezicht betekent verbinding maken met een computer terwijl er niemand aanwezig is om de sessie goed te keuren. Ondersteuning met toezicht werkt omgekeerd. Iemand aan de andere kant klikt op een knop, verleent toestemming en kijkt mee terwijl de sessie plaatsvindt.
Windows geeft je maar de helft van het verhaal. Remote Desktop Protocol is een luisterende service. Je schakelt het in, het bindt zich aan TCP 3389, en het wacht. Het maakt geen uitgaande verbinding, registreert zich nergens, en onderneemt geen enkele actie om bereikbaar te blijven. Al het andere moet je zelf leveren: een route naar de machine, een energiestatus waarin hij kan antwoorden, en een account dat kan authenticeren zonder dat een mens het apparaat aanraakt.
Dit onderscheid verklaart de meeste van de onderstaande problemen. Veel tools voor externe ondersteuning zonder toezicht draaien een achtergrondclient op het doel en openen de verbinding juist naar buiten, waarmee het probleem van de inkomende poort wordt weggenomen. RDP blijft passief en verwacht dat de wereld naar hem toekomt.
Twee opmerkingen voordat je verder gaat: Windows Home kan helemaal geen inkomende RDP-sessie hosten, alleen uitgaande, dus een Home-machine heeft andere software nodig. En de ingebouwde Microsoft RDP-host wordt alleen met Windows meegeleverd. Noch macOS noch Linux bevat een Microsoft-equivalent. Een RDP-compatibele server op die platforms is dus aparte software die je zelf installeert, beheert en beveiligt.
Wat je nodig hebt voordat je begint
Vijf voorwaarden moeten tegelijkertijd gelden voor onbeheerde toegang tot een externe pc via RDP, en alle vijf moeten blijven gelden terwijl u weg bent.
| Vereiste | Waarom het belangrijk is | Hoe te controleren |
| Windows Pro, Enterprise, Education of Server op de doelcomputer | Home heeft geen RDP-hostservice | winver, of Instellingen, Systeem, Info |
| Machine ingeschakeld en wakker | RDP kan niet antwoorden vanuit slaapstand of sluimerstand | powercfg /a toont beschikbare slaapstanden |
| Een betrouwbare manier om de doelcomputer te vinden | RDP heeft een naam of adres nodig dat weken later nog steeds kan worden omgezet, en het vernieuwen van een DHCP-lease maakt een opgeslagen IP ongeldig | Kies één route en houd je daaraan: DHCP-reservering, hostnaam, dynamische DNS, of de naam die een VPN of gateway je geeft |
| Een netwerkpad vanuit je locatie | Buiten het LAN heb je een VPN, een gateway of een doorgestuurde poort nodig | Test-NetConnection hostname -Port 3389 |
| Inloggegevens die de RDP-host accepteert | Bij gewone, op wachtwoord gebaseerde RDP ontgrendelt een Windows Hello-PIN één apparaat en is het geen herbruikbare netwerkreferentie, dus een account zonder onderliggend wachtwoord wordt afgewezen. Windows Hello for Business is een afzonderlijk, expliciet geconfigureerd pad | Meld je lokaal aan met het accountwachtwoord in plaats van de PIN |
De vijfde treft mensen herhaaldelijk, en hij blijft tijdens de installatie onzichtbaar omdat je bij de machine staat wanneer je hem configureert.
Hoe stel je onbeheerde externe bureaubladtoegang in op Windows, stap voor stap
Zes fasen: activeer de host, open het netwerkpad, autoriseer het account, registreer een bruikbaar wachtwoord, voorkom dat de machine in slaapstand gaat en maak de machine van buitenaf bereikbaar. Elke fase gaat ervan uit dat de vorige is gelukt, en door vooruit te lopen eindig je er later mee dat je problemen op de verkeerde laag oplost.
1. Schakel de RDP host in en bevestig dat de listener actief is
-
Op de doelcomputer opent u Instellingen, Systeem, Extern bureaublad en zet u Extern bureaublad op
Aan. Bevestig de melding. -
Als de schakelaar ontbreekt of is uitgegrijsd, stel het dan rechtstreeks in. Open de Register-editor, ga naar
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Terminal Server, en stelfDenyTSConnectionsin op0. -
Noteer de pc-naam die op dezelfde Instellingen-pagina wordt weergegeven. U heeft die nodig en die is stabieler dan een IP-adres.
-
Open een verhoogde Opdrachtprompt en voer
qwinstauit. Een werkende host toont eenrdp-tcp-vermelding met de statusListen. Een ontbrekenderdp-tcp-vermelding betekent dat de host de listener helemaal niet presenteert, wat eerder wijst op uitgeschakelde Remote Desktop, de service Remote Desktop Services, de listenerconfiguratie of een beleidsoverschrijving dan op de firewall. Los dit op voordat u de firewallregels wijzigt. -
Open
services.mscen controleer of Remote Desktop Services wordt uitgevoerd. Deze service enRemote Desktop Services UserMode Port Redirectorhebben standaard het opstarttype Handmatig en starten op aanvraag, dus laat het opstarttype ongewijzigd. Waar je naar op zoek bent, is een gestopte of uitgeschakeldeTermService, niet het opstarttype Handmatig.
2. Herstel het netwerkprofiel en de firewallregels
-
Open Instellingen, Netwerk en internet, klik vervolgens op de actieve Ethernet- of Wi-Fi-verbinding.
-
Op een vertrouwd thuis- of kantoornetwerk stelt u het Network profile type in op
Private. De ingebouwde firewallregels voor Remote Desktop zijn per profiel van toepassing, en eenPublic-profiel past strengere inkomende regels toe.Privateis een aanbeveling voor netwerken die u beheert in plaats van een vereiste van RDP, dus schakel een onbetrouwbaar netwerk niet over om een verbinding af te dwingen. Als de Remote Desktop-schakelaar zelf niet wil inschakelen, controleer dan ook de editie en het beleid, aangezien beide dit onafhankelijk van het profiel kunnen blokkeren. -
Open een verhoogd PowerShell-venster en voer uit:
Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Set-NetFirewallRule -Enabled True -
Gebruik de ingebouwde regelgroep in plaats van een aangepaste regel te maken voor
port 3389. De ingebouwde regels hetenRemote Desktop - User Mode (TCP-In)enRemote Desktop - User Mode (UDP-In), en Microsofts eigen richtlijnen voor probleemoplossing verwijzen naar deze groep. -
Als er een beveiligingssuite van een derde partij is geïnstalleerd, controleer de eigen firewalllaag daarvan afzonderlijk. Dat Windows Firewall is ingeschakeld, zegt niets over wat de endpointagent doet.
3. Autoriseer het account in beide toegangspoorten
-
Open
lusrmgr.msc, zoek de gebruiker, open Eigenschappen en daarna het tabblad Lid van. Voeg Gebruikers van extern bureaublad toe als deze ontbreekt. Leden van de lokale groep Beheerders hebben normaal gesproken ook RDP-aanmeldrechten, tenzij een beleid ze verwijdert of expliciet ontzegt. -
Open
secpol.msc, ga naar Lokale beleidsregels, Toewijzing van gebruikersrechten, en open Aanmelden via Extern bureaubladservices toestaan. Bevestig dat het account of de bijbehorende groep hier wordt vermeld. -
Open in dezelfde lijst Aanmelden via Extern-bureaubladservices weigeren. Alles wat hier wordt vermeld, heeft voorrang op beide voorgaande stappen. Accounts belanden hier per ongeluk via groepslidmaatschap, meestal via Gasten in geharde configuraties.
-
Op een aan het domein gekoppelde machine, corrigeer dit in plaats daarvan op domein- of OU-niveau in Group Policy Management Console. Een lokale wijziging wordt bij de volgende beleidsupdate teruggedraaid, en mensen besteden uren aan het opnieuw toepassen van dezelfde wijziging zonder het te merken.
-
Controleer wat er is toegepast door
gpresult /h gpreport.htmluit te voeren en de sectie Toewijzing van gebruikersrechten te lezen.
4. Geef het account een wachtwoord dat RDP kan gebruiken
-
Als het account geen wachtwoord heeft, stel dan een wachtwoord in. Een lokaal account zonder wachtwoord komt niet in aanmerking voor RDP, ongeacht het groepslidmaatschap.
-
Als het account een Microsoft-account is dat is ingesteld met Windows Hello of Authenticator en er nooit met een getypt wachtwoord is aangemeld, meld u lokaal één keer aan met het accountwachtwoord. Druk op
Windows + L, meld u vervolgens aan vanaf het vergrendelscherm met het wachtwoord in plaats van de pincode. -
Als het vergrendelscherm geen wachtwoordveld toont, klik op Aanmeldingsopties, kies
Ik ben mijn pincode vergeten, verifieer met het wachtwoord van het Microsoft-account, keur eventuele melding voor verificatie in twee stappen goed en stel de pincode vervolgens opnieuw in. Gebruikers die dit op Microsoft Q&A meldden, ontdekten dat de verbinding pas werkte nadat op het apparaat zelf een aanmelding met wachtwoord was voltooid. -
Open Instellingen, Accounts, Aanmeldingsopties, en schakel de instelling uit waarmee alleen aanmelding met Windows Hello voor Microsoft-accounts op dit apparaat is toegestaan.
-
Probeer opnieuw verbinding te maken. Meerdere mensen op Microsoft Q&A bevestigden dezelfde volgorde na schone installaties van Windows 11 waarbij het wachtwoord nooit op de machine was ingevoerd. Microsoft Entra-gekoppelde en Entra-hybride-gekoppelde apparaten hebben een andere route. Microsoft documenteert certificaatgebaseerde RDP-aanmelding met Windows Hello for Business, waarbij een certificaat in de Hello-container terechtkomt en RDP het omgeleide smartcardpad gebruikt. Het is een implementatie in plaats van een schakeloptie, waarvoor een PKI nodig is, Hello for Business uitgerold naar clients, en, voor Entra-gekoppelde apparaten, een certificaat op de domeincontrollers dat fungeert als root of trust voor clients, waardoor wordt voorkomen dat ze met een onbevoegde domeincontroller communiceren.
5. Voorkom dat de machine in slaapstand gaat terwijl je weg bent
-
Open een verhoogde Opdrachtprompt en voer het volgende uit:
powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDE -
Open Configuratiescherm, Energiebeheer, Energieschema wijzigen, Geavanceerde energie-instellingen wijzigen, vervolgens Slaapstand. Een nieuw item met de naam
Systeemtime-out voor onbewaakte slaapstand is nu zichtbaar. Stel dit in op0. -
Stel Slaapstand na en Sluimerstand na in op
Nooitop hetzelfde scherm. -
Onder Slaapstand vouw Wektimers toestaan uit en stel dit in op
Inschakelenals u afhankelijk bent van geplande taken. -
Voer
powercfg /requestsuit om te zien welk proces de machine wakker houdt, enpowercfg /lastwakeom te zien wat deze heeft gewekt. Beide zijn nuttig wanneer het gedrag willekeurig lijkt.
6. Maak de machine van buitenaf bereikbaar
-
Reserveer het IP-adres van de machine op de router op basis van het MAC-adres, zodat het niet meer verandert.
-
Kies een route. Microsoft beschrijft zowel een VPN naar het netwerk als poortdoorschakeling op de router om een pc van buitenaf te bereiken, en een Remote Desktop Gateway dekt de beheerde situatie. Het rechtstreeks doorsturen van
3389naar internet stelt de host bloot aan geautomatiseerd verkeer dat inloggegevens raadt. Beschouw rechtstreekse blootstelling als een laatste redmiddel in plaats van een snelle oplossing. -
Als uw publieke IP-adres wisselt, registreer dan een dynamische DNS-hostnaam en voer de updateclient van de provider uit op de host.
-
Controleer of je ISP je achter carrier-grade NAT plaatst. Vergelijk het WAN-adres op de statuspagina van je router met het adres dat een willekeurige
what-is-my-IP servicerapporteert. Als die verschillen, of als het WAN-adres van de router binnen100.64.0.0/10valt, zit je achter CGNAT. Inkomende IPv4-poortdoorsturing werkt daar niet, omdat de publieke mapping bij de provider ligt en niet bij je router. Wat dan nog overblijft is een publiek IPv4-adres dat je bij de ISP afneemt, een globaal routeerbaar IPv6-adres als beide uiteinden dat ondersteunen, of een uitgaande tunnel. -
Test van buiten het netwerk, niet vanaf een andere machine op het LAN. Voer
Test-NetConnection yourhost -Port 3389uit vanaf een telefoonhotspot voordat je erop vertrouwt.
Wat de meeste mensen eerst proberen en waarom het mislukt
De meeste voor de hand liggende stappen pakken een symptoom aan dat één laag boven de werkelijke oorzaak ligt.
Het instellen van elke zichtbare slaapoptie op Never is de meest voorkomende. Het doet niets voor het geval waarin een machine op een timer of een magic packet ontwaakt en meteen weer in slaap valt, omdat een aparte verborgen timer het inactiviteitsvenster laat lopen na een onbeheerde ontwaking. Het omschakelen van het energieplan naar High performance op de console is de volgende stap. Windows hanteert systeemwijd één actief energieschema, dus de wijziging op de console laat de verborgen timer ongemoeid. In de onderstaande sleep-on-disconnect-rapporten hield het pas stand nadat het plan vanuit de externe sessie was gewijzigd.
Het doelsysteem opnieuw opstarten verhelpt niets structureels. Op een BitLocker-machine met een pre-boot-PIN maakt het de situatie erger door het apparaat te parkeren bij een prompt die niemand op afstand kan beantwoorden.
Het wachtwoord opnieuw intypen, het resetten en op de website van het Microsoft-account bevestigen dat het werkt, is de volgende doodlopende weg. Mensen doen dit drie of vier keer voordat ze ontdekken dat het account helemaal geen lokaal bruikbaar wachtwoord heeft.
De gebruiker toevoegen aan Remote Desktop Users en het daarbij laten laat de tweede autorisatiepoort onaangeroerd. Op domeinmachines werkt het herstellen van het lokale beveiligingsbeleid precies zo lang als het duurt voordat Group Policy wordt vernieuwd.
Inkomende IPv4-poortdoorschakeling achter carrier-grade NAT is niet werkend te krijgen, wat de router ook biedt. Dynamic DNS lost de helft van het probleem met wisselende adressen op en doet niets aan de NAT-helft. En RDP Wrapper op Home-edities werkt tot de volgende cumulatieve update termsrv.dll vervangt, op welk moment RDPConf Not supported meldt en je weer terug bij af bent.
Waarom gaat mijn pc in slaapstand als de slaapstand op Nooit staat?
Een afzonderlijke, verborgen timer bepaalt het inactiviteitsvenster nadat de machine uit zichzelf ontwaakt, en Windows past die toe in plaats van de slaapwaarde die je hebt ingesteld. Power Options noemt het System unattended sleep timeout. Microsofts hardwaredocumentatie noemt dezelfde instelling Sleep unattended idle timeout, waarbij een waarde van 0 betekent dat er nooit wegens inactiviteit naar de slaapstand wordt gegaan.
Microsoft documenteert hier twee instellingen: sleep idle timeout en sleep unattended idle timeout. De eerste regelt het gedrag van de machine nadat iemand deze met de muis of een toetsaanslag wekt. Windows past de tweede in diens plaats toe nadat het systeem uit de slaapstand ontwaakt op een getimede gebeurtenis of een Wake-on-LAN-pakket. Microsoft verbergt de tweede waarde standaard in Power Options en publiceert er geen standaardwaarde voor; er is alleen een ondergrens van 0 gedocumenteerd, wat betekent dat er nooit wegens inactiviteit naar de slaapstand wordt gegaan. Sommige configuraties rapporteren 120 seconden op zowel accu als netstroom, dus lees de waarde op de machine voor je in plaats van die te veronderstellen. Het powercfg-alias voor de instelling is UnattendTimeout.
Het praktische effect op een machine met de korte waarde is er een die ontwaakt om een update uit te voeren, ongeveer twee minuten blijft aanstaan en weer in slaap valt voordat je verbinding maakt. Discussies op Microsoft Q&A en de Windows-enthousiastelingenfora beschrijven precies dit patroon, waarbij gebruikers alles wat zichtbaar is op Never zetten en toch zien dat het apparaat in slaap valt. Een gearchiveerde Microsoft-supportblog documenteerde hetzelfde gedrag en wees naar dezelfde registerwaarde als de oplossing. Het spoor in het systeemevenementenlogboek is Event ID 42, met in de beschrijving dat het systeem de slaapstand ingaat.
Je kunt de instelling zichtbaar maken met de powercfg-opdracht in stap 5 van de setup hierboven, of door HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Power\PowerSettings\238C9FA8-0AAD-41ED-83F4-97BE242C8F20\7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 te openen en Attributes te wijzigen van 1 naar 2.
Slaapgedrag na het verbreken van een RDP-verbinding komt vaak genoeg voor om apart te controleren. Een gebruiker beschreef een host die onder RDP na vijf minuten in slaap viel, vergeleken met dertig minuten aan het bureau. Windows houdt per systeem één actief energieschema aan, dus een tweede plan dat naast het eerste draait is niet de verklaring. Realistische kandidaten zijn welk schema op dat moment actief is, sessiestatus, Modern Standby, OEM-energiesoftware en beleid. Verscheidene mensen losten het op door het schema vanuit de externe sessie op High performance te zetten, iets goedkoops om te proberen voordat je dieper graaft.
Waarom kan ik niet opnieuw inloggen nadat de externe computer is herstart?
RDP speelt geen rol in de opstartvolgorde, en alles wat Windows vraagt voordat de netwerkstack opkomt, is vanaf waar je zit niet te beantwoorden.
BitLocker is het duidelijkste voorbeeld, in één specifieke configuratie. Een configuratie met alleen TPM ontgrendelt het OS-volume automatisch wanneer de opstartmetingen overeenkomen, en je zult nooit een prompt zien. Een apparaat met een pre-bootbeveiliging, TPM plus PIN of een opstartsleutel, stopt voordat Windows laadt, en geen enkele PIN kan het via RDP bereiken omdat noch de netwerkstack noch de listener dan al bestaat. Ten minste één universitaire IT-kennisbank publiceert hiervoor een vaste workaround, en beheerders op Microsoft Q&A beschrijven het patroon duidelijk: ’s nachts wordt er een patch geïnstalleerd, de machine start opnieuw op, vraagt om het BitLocker-wachtwoord, niemand is aanwezig, en de machine blijft zo staan tot de ochtend.
De ondersteunde workaround onderbreekt de bescherming voor een gedefinieerd aantal herstarts. Voer vanuit een verhoogde opdrachtprompt manage-bde -protectors -disable %systemdrive% -rebootcount 2 uit en start vervolgens onmiddellijk opnieuw op. Twee punten zijn hier van belang. De bescherming wordt automatisch hervat zodra het aantal herstarts is verbruikt, en het station is onbeschermd tijdens elke herstart binnen dat aantal.
Twee kleinere oorzaken liggen achter hetzelfde symptoom. Netwerk en de Remote Desktop Services listener hebben tijd nodig om beschikbaar te worden na een herstart. Een onmiddellijke verbindingspoging kan dus een time-out geven op een machine die vervolgens normaal verder opstart. Hoelang dat duurt, hangt af van de hardware, de opstartservices en eventuele verwerking van domeinbeleid. En Credential Manager op de verbindende machine cachet TERMSRV-vermeldingen. Na een wachtwoordwijziging blijft hij bij elke poging het oude versturen zonder je te vragen, wat een fout met aanmeldingsgegevens oplevert op een machine waar de aanmeldingsgegevens correct zijn.
Welke foutmelding van Extern bureaublad betekent wat?
Elke tekenreeks vernauwt de zoektocht tot een andere laag. Geen ervan wijst op zichzelf één enkele oorzaak aan, dus lees de middelste kolom als de meest waarschijnlijke verklaring in plaats van als een diagnose.
| Foutmelding | Betekent doorgaans | Waar te controleren |
“Extern bureaublad kan geen verbinding maken met de externe computer om een van deze redenen” met foutcode 0x204 |
Niets reageert op poort 3389, meestal een slapende host, een gestopte listener of een geblokkeerd pad |
Eerst de energiestatus, vervolgens de listener met qwinsta, daarna firewall en netwerkprofiel |
| “Deze computer kan geen verbinding maken met de externe computer. De twee computers konden binnen de toegestane tijd geen verbinding tot stand brengen.” | De poging bereikte de tijdslimiet voordat een sessie werd geopend | Netwerkpad, gateway, VPN, of een listener die nog start na een herstart |
| “Uw aanmeldingsgegevens werken niet” plus “De aanmeldingspoging is mislukt” | Authenticatie geweigerd | Wachtwoordloze of alleen-PIN-account, of verouderde TERMSRV-vermeldingen in Referentiebeheer |
| “De verbinding is geweigerd omdat het gebruikersaccount niet is gemachtigd voor externe aanmelding” | Authenticatie geslaagd, autorisatie geweigerd | Lidmaatschap van Gebruikers van Extern bureaublad, Aanmelden via Extern-bureaubladservices toestaan, en het Deny-beleid |
“Er is iets misgegaan en uw pincode is niet beschikbaar (code: 0x80090010)” |
Een Windows Hello-pincode-referentie is niet beschikbaar of beschadigd, wat onder meer zichtbaar wordt in via RDP gestarte sessies | Meld u aan met een andere ondersteunde methode en herstel of stel de pincode lokaal opnieuw in |
| “Extern bureaublad kan de identiteit van de externe computer niet verifiëren” | Certificaat- of NLA-mismatch | Cliëntversie en de instelling voor de beveiligingslaag op de host |
RDPConf toont Not supported of Not listening |
RDP Wrapper onklaar geraakt door een update van termsrv.dll |
Home-editie-workaround, geen ondersteunde configuratie |
Event ID 42, “Het systeem gaat naar de slaapstand” |
De machine heeft zichzelf in slaapstand gezet | Time-out voor onbewaakte slaapstand van het systeem |
Hoe herstel ik de onbeheerde toegang tot een externe pc als deze niet meer werkt?
Werk deze lijst in volgorde af; begin met de meest frequent bevestigde. De lijst combineert gedocumenteerde Windows-configuratiecontroles met oplossingen die herhaaldelijk zijn gemeld bij daadwerkelijke probleemoplossing, en elk daarvan is ook een status die je nu moet handhaven.
Oplossing 1. Maak de time-out voor slaapstand zonder toezicht zichtbaar en zet deze op nul
-
Open een opdrachtprompt met verhoogde bevoegdheden.
-
Voer
powercfg -attributes SUB_SLEEP 7bc4a2f9-d8fc-4469-b07b-33eb785aaca0 -ATTRIB_HIDEuit. -
Open Configuratiescherm, Energiebeheer, Geavanceerde energie-instellingen wijzigen, Slaapstand, Systeemtime-out voor slaapstand zonder toezicht.
-
Stel zowel Op accu als Op netstroom in op
0. -
Bevestig met
powercfg /queryen controleer of de waarde behouden blijft na de volgende herstart. Energiebeheerplannen worden soms teruggezet en sommige stuurprogramma-updates herstellen de standaardwaarde.
Oplossing 2. Stel een bruikbaar wachtwoord in op het apparaat
-
Op de doelmachine drukt u op
Windows + L. -
Meld u aan met het accountwachtwoord in plaats van met de pincode. Als er geen wachtwoordveld wordt weergegeven, gebruikt u Aanmeldingsopties en vervolgens
Ik ben mijn pincode vergeten. -
Voltooi de Microsoft-accountverificatie en eventuele melding voor tweefactorauthenticatie.
-
Stel de PIN opnieuw in wanneer hierom wordt gevraagd. Dezelfde PIN is prima.
-
Open Instellingen, Accounts, Aanmeldingsopties, en schakel de instelling Alleen Windows Hello voor Microsoft-accounts uit.
Dit is van toepassing op accounts waarbij een wachtwoordloze of uitsluitend met Hello uitgevoerde aanmelding ertoe heeft geleid dat er geen op een wachtwoord gebaseerde referentie meer beschikbaar is op het apparaat. Daarnaast is fysieke aanwezigheid bij de machine vereist, wat de beperking vormt waar mensen tegenaan lopen wanneer het apparaat zich al op afstand bevindt.
Oplossing 3. Wis verouderde in de cache opgeslagen referenties op de machine die verbinding maakt
-
Voer
control /name Microsoft.CredentialManageruit -
Open Windows-referenties.
-
Zoek alle vermeldingen die beginnen met
TERMSRVgevolgd door de hostnaam of het IP-adres. -
Verwijder elk afzonderlijk.
-
Maak opnieuw verbinding en voer het wachtwoord opnieuw in wanneer daarom wordt gevraagd.
Oplossing 4. Herstel autorisatie op het juiste niveau
-
Bevestig dat het account in Remote Desktop Users staat via
lusrmgr.msc. -
Controleer of het verschijnt in Aanmelden via Extern bureaublad-services toestaan in
secpol.msc. -
Controleer Aanmelden via Externe bureaubladservices weigeren voor het account of elke groep waarvan het deel uitmaakt.
-
Op een domeincomputer, breng de wijziging aan in de Group Policy Management Console op domein- of OU-niveau.
-
Voer
gpresult /h gpreport.htmluit en controleer of de toegepaste instelling overeenkomt met uw bedoeling.
Oplossing 5. Schort BitLocker op voor elke geplande herstart
-
Open een Opdrachtprompt met verhoogde bevoegdheden op het doel.
-
Voer
manage-bde -protectors -disable %systemdrive% -rebootcount 2uit -
Herstart de machine onmiddellijk.
-
Maak opnieuw verbinding zodra de listener actief is in plaats van onmiddellijk na de herstart.
-
Controleer of de bescherming is hervat met
manage-bde -status.
De waarde rebootcount bepaalt hoeveel herstarten zonder de PIN-prompt plaatsvinden, en de bescherming wordt automatisch hervat zodra het aantal is opgebruikt. Stel deze waarde bewust in vóór elk onderhoudsvenster in plaats van een hoge waarde te laten staan, omdat de schijf voor elke herstart binnen dat aantal onbeschermd blijft.
Welke fix is van toepassing op welke configuratie
| Configuratie | Wat de verbinding blokkeert | Welke oplossing van toepassing is | Blijft na updates behouden |
| Windows 11 Pro, Microsoft-account met Hello-pincode | Geen lokaal bruikbaar wachtwoord | Oplossing 2 | Ja, totdat het account opnieuw wordt aangemaakt |
| Windows 11 Pro, lokaal account, geen wachtwoord | Account komt niet in aanmerking voor RDP | Stel een wachtwoord in | Ja |
| Windows 10 of 11, elke editie, host in slaapstand | Verborgen time-out voor onbewaakte slaapstand, vaak kort ingesteld | Oplossing 1 | Niet betrouwbaar (het resetten van het energieplan zet de standaardwaarde terug) |
| Windows 10-host, versie 22H2 | Einde van ondersteuning sinds 14 oktober 2025. In aanmerking komende apparaten ontvangen via ESU kritieke en belangrijke beveiligingsupdates, zonder functieverbeteringen en zonder technische ondersteuning | Meld je aan voor consument-ESU voor dekking tot en met 12 oktober 2027, kosteloos door pc-instellingen te synchroniseren, voor 1.000 Microsoft Rewards-punten, of tegen een eenmalige betaling van 30 dollar | Vereist een Microsoft-account met beheerdersrechten op het apparaat, en één licentie dekt tot 10 apparaten. Apparaten in kioskmodus, gekoppeld aan een Active Directory-domein, gekoppeld aan Microsoft Entra en ingeschreven bij MDM zijn uitgesloten en hebben het commerciële programma nodig, hoewel bij Microsoft Entra geregistreerde apparaten wel in aanmerking blijven komen |
| Domeingekoppeld werkstation | GPO overschrijft lokale rechten | Oplossing 4 op domeinniveau | Ja, zolang de GPO van kracht is |
| BitLocker met pre-boot-pincode | Stopt voordat het netwerk start | Oplossing 5, vóór elke herstart | Elke keer handmatig |
| Windows 11 Home | Geen ingebouwde Microsoft RDP-host | Niets via RDP zelf, gebruik dus een andere ondersteunde tool voor externe toegang | RDP Wrapper werkt niet meer na updates van termsrv.dll |
| Host achter carrier-grade NAT | Er bestaat geen inkomende IPv4-route | Niets op de router (heeft een openbaar IP, routeerbare IPv6 of een uitgaande tunnel nodig) | Niet van toepassing |
Lees de bovenstaande tabel als een onderhoudsschema in plaats van als een reeks antwoorden. Vijf van de acht rijen beschrijven een toestand die je moet handhaven bij wijzigingen in het energieplan, het vernieuwen van beleid, wachtwoordrotaties, cumulatieve updates en elke herstart. De andere drie zijn omgevingsbeperkingen waar je omheen ontwerpt in plaats van ze op te lossen. Op één machine kun je het aan. Op tien cliëntapparaten op netwerken die je niet beheert, loopt de inspanning op, en de faalmodus is altijd dezelfde: je komt er precies op het moment dat je de verbinding nodig had achter dat de toestand niet meer is wat hij moet zijn.
HelpWire onbeheerde toegang: opnieuw dezelfde computer benaderen zonder onderhoud
HelpWire is software voor externe toegang met support als uitgangspunt, opgebouwd rond een technicus die verbinding maakt met een clientapparaat, het probleem oplost en later terugkeert wanneer vervolgwerk nodig is. De opzet keert het RDP-model om. Een kleine client-app draait op de externe machine en zet een uitgaande verbinding op. Er is dus geen listener die blootgesteld hoeft te worden, geen inkomende poort die moet worden doorgestuurd en geen routerconfiguratie aan de clientzijde.
De wijziging elimineert de meeste van de bovenstaande foutscenario’s in plaats van ze afzonderlijk op te lossen. Er is geen netwerkprofiel dat privé moet blijven, geen firewallregelgroep die opnieuw moet worden ingeschakeld, geen cache die moet worden geleegd en geen editievereiste, aangezien de client-app op Windows Home even goed draait als op Pro.
Zo werkt het:
-
Maak een gratis account aan en installeer de HelpWire Operator-app.
-
Voeg een nieuw klantrecord toe in je webdashboard.
-
Kopieer de verbindingslink en stuur deze naar uw klant.
-
Zodra de klant de app opent, klikt u op Onbeheerde toegang aanvragen.
-
De klant geeft toestemming, en HelpWire installeert zichzelf geruisloos op de achtergrond.
Nu heeft u onbeheerde toegang tot het apparaat van de klant wanneer u het nodig heeft.
Als het nodig is om HelpWire-toegang zonder toezicht in te trekken, kan de externe gebruiker deze op elk moment uitschakelen via het systeemvak (Windows, de meeste Linux-omgevingen) of de menubalk (macOS). De beschikbaarheid kan op Linux variëren.
Gratis externe toegang zonder toezicht valt onder het Free-abonnement van HelpWire, dat vijf apparaten zonder toezicht en één actieve operator omvat, zodat het voor een kleine set clientmachines niets kost om te gebruiken.
Opmerking: De documentatie van HelpWire geeft aan dat op macOS met ingeschakelde FileVault de cliënt na elke herstart moet inloggen op zijn of haar gebruikersaccount voordat een onbeheerde sessie tot stand kan worden gebracht. De beperking ligt bij macOS en niet bij HelpWire.
Veelgestelde vragen
In de meeste gevallen niet. Wake-on-LAN levert een magic packet aan een netwerkadapter die onder spanning blijft in een energiebesparende toestand, en de betrouwbare route is bekabeld Ethernet. Er bestaat een draadloos equivalent, Wake on Wireless LAN, maar het is afhankelijk van de adapter, de firmware ervan en platformondersteuning om de radio tijdens de slaapstand geassocieerd te houden, waardoor het op de meeste consumentenlaptops ontbreekt. Drie voorwaarden gelden in beide gevallen: de machine moet normaal gesproken op netstroom blijven, aangezien veel laptops standaard het ontwaken op batterijvoeding uitschakelen. Wake-on-LAN moet in BIOS of UEFI worden ingeschakeld, en Wake on Magic Packet moet in de stuurprogramma-eigenschappen van de adapter worden aangezet. Er is nog een extra kanttekening als het via internet gaat. Een broadcast-magic-packet wordt standaard niet over het internet gerouteerd, dus om een apparaat van buiten zijn netwerk te wekken is een machine nodig die al online is binnen hetzelfde netwerk om het te verzenden.
Ja, op standaard Windows-clientedities. RDP biedt je de interactieve sessie in plaats van die te spiegelen, waardoor de console wordt vergrendeld en het aanmeldscherm wordt getoond terwijl je werkt. Iedereen die bij de fysieke machine staat, ziet een vergrendeld scherm en kan niet meekijken met wat je doet. In de gebruikelijke single-session-configuratie verbreekt opnieuw aanmelden aan de console je externe sessie. Dit gedrag is de reden dat RDP geschikt is voor solo-toegang tot een machine en slecht werkt voor het helpen van iemand die wil meekijken met wat je doet.
Eén. Windows-clientedities staan één interactieve sessie toe, dus een tweede verbinding vervangt de eerste. Multi-user-hosting hoort bij Windows Server met de rol Remote Desktop Services, of bij Windows Enterprise multi-session op Azure Virtual Desktop, elk met eigen licentiëring. Communitytools beweren de clientlimiet op te heffen door termsrv.dll te wijzigen, maar ze werken niet meer na cumulatieve updates en vallen buiten de licentievoorwaarden van Microsoft.
Ja, als je eerst de actie voor het deksel wijzigt. In de huidige Windows 11-builds open je Instellingen, Systeem, Energie en batterij, vervolgens Instellingen voor deksel en aan/uit-knop, en stel je de actie bij het sluiten van het deksel in op Niets doen voor de status Op netstroom. De bewoording verschilt licht tussen builds en hardware. De route via het Configuratiescherm werkt nog steeds en blijft consistent tussen versies: Configuratiescherm, Hardware en geluid, Energiebeheer, Kies wat het sluiten van het deksel doet. Om dit op meerdere machines te scripten, voer powercfg /setacvalueindex SCHEME_CURRENT SUB_BUTTONS LIDACTION 0 uit, gevolgd door powercfg /setactive SCHEME_CURRENT. Laat de batterijstatus op Sleep staan, tenzij je wilt dat de laptop leegloopt in een tas.
Stel actieve uren in om het venster te dekken waarin je toegang nodig hebt. Open Instellingen, Windows Update, Geavanceerde opties, Actieve uren en schakel van Automatisch naar Handmatig zodat je zelf het tijdvenster bepaalt. Windows vermijdt automatische herstarts binnen het venster dat je instelt. Actieve uren verminderen onderbrekingen in plaats van ze volledig te elimineren. Microsofts documentatie over de nalevingsdeadline is expliciet: zodra de effectieve deadline is bereikt, wordt het apparaat opnieuw opgestart, ongeacht de actieve uren. Microsoft publiceert ook een pagina Avoid legacy policy configurations die beheerders wegstuurt van de oudere instellingen voor het uitstellen van herstarts richting de deadlinebeleidsregels, dus een overgeërfd Groepsbeleid uit een WSUS-tijdperk-sjabloon is het controleren waard op elk beheerd apparaat. Herstarts vinden ook buiten het venster plaats, volgens ontwerp, dus combineer dit met de stap om BitLocker op te schorten als de schijf een pre-boot-PIN heeft, en controleer of het apparaat weer opstart en reageert voordat je erop vertrouwt.
Dat hangt af van de tool. Verscheidene leveranciers reserveren onbeheerde toegang voor een betaald niveau en beperken gratis plannen tot alleen begeleide sessies. Anderen bieden het wel, maar beperken het aantal apparaten tot een laag enkelcijferig aantal en het aantal technici tot één. Het Free-plan van HelpWire dekt vijf onbeheerde apparaten en één actieve operator, zonder kosten voor persoonlijk en commercieel gebruik. Controleer het aantal apparaten, het aantal operators en de voorwaarden voor commercieel gebruik van elk gratis plan voordat u het op clientmachines uitrolt.
Eén ding dat de moeite waard is om volgende maand te doen
Plan een terugkerende koude controle. Eens per maand, op een moment dat niemand in de buurt van de machine is, forceer een herstart en maak vervolgens verbinding vanaf een netwerk buiten het gebouw, bij voorkeur een mobiele hotspot. Eén test doorloopt alle toestanden die ongemerkt kunnen afwijken: de aan/uit-timer na een schemareset, de firewallregels na een update van de beveiligingsagent, de inloggegevenscache na een wachtwoordrotatie, de prompt van BitLocker na een patchcyclus, en het publieke adres na een herstart van de router. Een kapotte verbinding op een dinsdagmiddag vinden kost je tien minuten. Het pas vinden wanneer de server van een klant plat ligt, kost je de rit ernaartoe.