Ошибка STATUS_ACCOUNT_RESTRICTION в Remmina при подключении к RDP-серверу Windows: причины и решение
Как подключиться к RDP-серверу Windows с Linux через Remmina, когда возникает ошибка STATUS_ACCOUNT_RESTRICTION
Многие пользователи Linux сталкиваются с ситуацией, когда попытка подключения к удалённому рабочему столу Windows через Remmina (который использует FreeRDP) завершается ошибкой STATUS_ACCOUNT_RESTRICTION (код 0xC000006E), хотя логин и пароль абсолютно верны.
Полная картина проблемы
В корпоративной среде с Active Directory часто встречается следующее:
- Подключение с Windows-клиента (стандартный mstsc.exe) под вашей учётной записью проходит успешно.
- С той же Linux-машины под другой учётной записью подключение к тому же серверу тоже работает без проблем.
- Однако под вашей учётной записью (username) с Linux через Remmina/FreeRDP возникает ошибка примерно такого вида:
SPNEGO received NTSTATUS: STATUS_ACCOUNT_RESTRICTION. - Группы в Active Directory у учётных записей идентичны, ограничений по рабочим станциям («Log On To») нет.
Это исключает банальные причины вроде неверного пароля или блокировки учётной записи. Проблема проявляется именно в комбинации конкретной учётной записи + клиент FreeRDP/Remmina.
При подключении по RDP (особенно когда включена Network Level Authentication — NLA) сервер Windows получает не только имя пользователя и пароль, но и дополнительный контекст сессии:
- Имя клиента (Client Name)
- Имя рабочей станции
- Тип и версию RDP-клиента
- Параметры протокола (NTLM, CredSSP, уровень шифрования и т.д.)
Стандартный Windows-клиент идентифицирует себя как «Microsoft Terminal Services Client». FreeRDP по умолчанию передаёт своё собственное имя (FreeRDP, xfreerdp и т.п.). Если на сервере или в доменной групповой политике настроен фильтр по типу клиента, подключение от «не-Microsoft» клиента отклоняется именно с ошибкой STATUS_ACCOUNT_RESTRICTION. Это политика безопасности, а не ошибка аутентификации.
Как просматривать логи Remmina и FreeRDP
Чтобы понять, что именно происходит во время подключения, полезно включить подробное логирование.
Способ 1: Запуск Remmina из командной строки с отладкой
Закройте все запущенные экземпляры Remmina (pkill remmina или killall remmina).
Запустите программу с переменными окружения для включения подробных сообщений:
☯
Terminal:
⌕
≡
✕
G_MESSAGES_PREFIXED=all G_MESSAGES_DEBUG=all remmina
Это заставит Remmina выводить все отладочные сообщения GLib прямо в терминал.
Способ 2: Встроенное окно отладки Remmina
- Запустите Remmina обычным способом.
- Нажмите на три точки (меню) в правом верхнем углу главного окна.
- Выберите пункт Debugging (Отладка).
- Оставьте это окно открытым и попробуйте подключиться — в нём будут появляться сообщения.
Способ 3: Для более глубоких логов FreeRDP
В настройках профиля подключения Remmina можно повысить уровень логирования FreeRDP (обычно в разделе Advanced → FreeRDP log level → установить на DEBUG или TRACE).
Если нужно максимум деталей, лучше тестировать подключение напрямую через xfreerdp с параметром:
☯
Terminal:
⌕
≡
✕
xfreerdp ... /log-level:DEBUG
или даже /log-level:TRACE.
Решение, которое обычно срабатывает
Самый эффективный способ обойти такое ограничение — подменить имя клиента, чтобы сервер воспринимал FreeRDP как обычный Windows-клиент.
Вариант 1: Через командную строку (xfreerdp) — удобно для быстрого теста
☯
Terminal:
⌕
≡
✕
xfreerdp /v:ИМЯ_ИЛИ_IP_СЕРВЕРА /u:username /p:ВАШ_ПАРОЛЬ \
/client-name:"Microsoft Terminal Services Client" \
/sec:nla +clipboard /fКлючевой параметр здесь — /client-name:"Microsoft Terminal Services Client".
Другие варианты, которые можно попробовать:
☯
Terminal:
⌕
≡
✕
/client-name:"mstsc.exe" /client-name:"Windows 10" /client-hostname:ИМЯ_ВАШЕЙ_WINDOWS_МАШИНЫ
Вариант 2: Настройка в Remmina
- Откройте или создайте профиль подключения.
- Перейдите во вкладку Advanced (Дополнительно).
- В поле Custom parameters (или Additional arguments) добавьте строку: ``
/client-name:"Microsoft Terminal Services Client"`` - Убедитесь, что в настройках безопасности выбран NLA (Network Level Authentication).
- Сохраните профиль и попробуйте подключиться.
Если поле дополнительных параметров в вашей версии Remmina отсутствует, используйте команду xfreerdp напрямую или создайте небольшой скрипт-обёртку.
Дополнительные полезные параметры FreeRDP/Remmina
/sec:nla— явно включает Network Level Authentication.+clipboard— включает общий буфер обмена./f— запускает подключение в полноэкранном режиме./dynamic-resolution— включает динамическое изменение разрешения экрана./smart-sizing— адаптивный размер окна.
Если подмена имени клиента не помогла
- Обновите Remmina и FreeRDP до актуальных версий.
- Попробуйте другие режимы безопасности (TLS, RDP).
- Очистите кэш известных хостов: ``
bash rm -f ~/.config/freerdp/known_hosts*`` - Проверьте подробные логи (см. раздел выше) и проанализируйте сообщения об ошибках.
Рекомендации для администраторов сервера
Если у вас есть доступ к серверу или домену:
- Проверьте групповые политики по пути: Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Security.
- Обратите внимание на политики, касающиеся NLA, требований к клиентам и шифрованию.
- По возможности стоит смягчить жёсткую фильтрацию по имени клиента, чтобы современные RDP-клиенты (включая FreeRDP) могли подключаться без дополнительных ухищрений.
Заключение
Ошибка STATUS_ACCOUNT_RESTRICTION при подключении с Linux чаще всего вызвана различием в идентификации клиента между Microsoft RDP и FreeRDP/Remmina. Простая подмена параметра /client-name решает проблему в большинстве случаев, не требуя изменений на стороне сервера.
После применения этого решения подключение обычно становится стабильным и комфортным. Если ошибка persists, укажите:
- Точную версию Remmina и FreeRDP (
remmina --full-versionиxfreerdp --version) - Полный текст ошибки из логов
- Используете ли вы доменную учётную запись (
DOMAIN\username)
-
Создано 15.01.2026 15:15:39
-
Roman Sakhno

Комментарии (0):
Для добавления комментариев надо войти в систему.
Если Вы ещё не зарегистрированы на сайте, то сначала зарегистрируйтесь.