Bootstrap

Ошибка STATUS_ACCOUNT_RESTRICTION в Remmina при подключении к RDP-серверу Windows: причины и решение

Ошибка STATUS_ACCOUNT_RESTRICTION в Remmina при подключении к RDP-серверу Windows: причины и решение

Как подключиться к RDP-серверу Windows с Linux через Remmina, когда возникает ошибка STATUS_ACCOUNT_RESTRICTION

Многие пользователи Linux сталкиваются с ситуацией, когда попытка подключения к удалённому рабочему столу Windows через Remmina (который использует FreeRDP) завершается ошибкой STATUS_ACCOUNT_RESTRICTION (код 0xC000006E), хотя логин и пароль абсолютно верны.

Полная картина проблемы

В корпоративной среде с Active Directory часто встречается следующее:

  • Подключение с Windows-клиента (стандартный mstsc.exe) под вашей учётной записью проходит успешно.
  • С той же Linux-машины под другой учётной записью подключение к тому же серверу тоже работает без проблем.
  • Однако под вашей учётной записью (username) с Linux через Remmina/FreeRDP возникает ошибка примерно такого вида: SPNEGO received NTSTATUS: STATUS_ACCOUNT_RESTRICTION.
  • Группы в Active Directory у учётных записей идентичны, ограничений по рабочим станциям («Log On To») нет.

Это исключает банальные причины вроде неверного пароля или блокировки учётной записи. Проблема проявляется именно в комбинации конкретной учётной записи + клиент FreeRDP/Remmina.

При подключении по RDP (особенно когда включена Network Level Authentication — NLA) сервер Windows получает не только имя пользователя и пароль, но и дополнительный контекст сессии:

  • Имя клиента (Client Name)
  • Имя рабочей станции
  • Тип и версию RDP-клиента
  • Параметры протокола (NTLM, CredSSP, уровень шифрования и т.д.)

Стандартный Windows-клиент идентифицирует себя как «Microsoft Terminal Services Client». FreeRDP по умолчанию передаёт своё собственное имя (FreeRDP, xfreerdp и т.п.). Если на сервере или в доменной групповой политике настроен фильтр по типу клиента, подключение от «не-Microsoft» клиента отклоняется именно с ошибкой STATUS_ACCOUNT_RESTRICTION. Это политика безопасности, а не ошибка аутентификации.

Как просматривать логи Remmina и FreeRDP

Чтобы понять, что именно происходит во время подключения, полезно включить подробное логирование.

Способ 1: Запуск Remmina из командной строки с отладкой

Закройте все запущенные экземпляры Remmina (pkill remmina или killall remmina).

Запустите программу с переменными окружения для включения подробных сообщений:

Terminal:

G_MESSAGES_PREFIXED=all G_MESSAGES_DEBUG=all remmina

Это заставит Remmina выводить все отладочные сообщения GLib прямо в терминал.

Способ 2: Встроенное окно отладки Remmina

  1. Запустите Remmina обычным способом.
  2. Нажмите на три точки (меню) в правом верхнем углу главного окна.
  3. Выберите пункт Debugging (Отладка).
  4. Оставьте это окно открытым и попробуйте подключиться — в нём будут появляться сообщения.

Способ 3: Для более глубоких логов FreeRDP

В настройках профиля подключения Remmina можно повысить уровень логирования FreeRDP (обычно в разделе Advanced → FreeRDP log level → установить на DEBUG или TRACE).

Если нужно максимум деталей, лучше тестировать подключение напрямую через xfreerdp с параметром:

Terminal:

xfreerdp ... /log-level:DEBUG

или даже /log-level:TRACE.

Решение, которое обычно срабатывает

Самый эффективный способ обойти такое ограничение — подменить имя клиента, чтобы сервер воспринимал FreeRDP как обычный Windows-клиент.

Вариант 1: Через командную строку (xfreerdp) — удобно для быстрого теста

Terminal:

xfreerdp /v:ИМЯ_ИЛИ_IP_СЕРВЕРА /u:username /p:ВАШ_ПАРОЛЬ \
         /client-name:"Microsoft Terminal Services Client" \
         /sec:nla +clipboard /f

Ключевой параметр здесь — /client-name:"Microsoft Terminal Services Client".

Другие варианты, которые можно попробовать:

Terminal:

/client-name:"mstsc.exe"
/client-name:"Windows 10"
/client-hostname:ИМЯ_ВАШЕЙ_WINDOWS_МАШИНЫ

Вариант 2: Настройка в Remmina

  1. Откройте или создайте профиль подключения.
  2. Перейдите во вкладку Advanced (Дополнительно).
  3. В поле Custom parameters (или Additional arguments) добавьте строку: `` /client-name:"Microsoft Terminal Services Client" ``
  4. Убедитесь, что в настройках безопасности выбран NLA (Network Level Authentication).
  5. Сохраните профиль и попробуйте подключиться.

Если поле дополнительных параметров в вашей версии Remmina отсутствует, используйте команду xfreerdp напрямую или создайте небольшой скрипт-обёртку.

Дополнительные полезные параметры FreeRDP/Remmina

  • /sec:nla — явно включает Network Level Authentication.
  • +clipboard — включает общий буфер обмена.
  • /f — запускает подключение в полноэкранном режиме.
  • /dynamic-resolution — включает динамическое изменение разрешения экрана.
  • /smart-sizing — адаптивный размер окна.

Если подмена имени клиента не помогла

  1. Обновите Remmina и FreeRDP до актуальных версий.
  2. Попробуйте другие режимы безопасности (TLS, RDP).
  3. Очистите кэш известных хостов: ``bash rm -f ~/.config/freerdp/known_hosts* ``
  4. Проверьте подробные логи (см. раздел выше) и проанализируйте сообщения об ошибках.

Рекомендации для администраторов сервера

Если у вас есть доступ к серверу или домену:

  • Проверьте групповые политики по пути: Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Security.
  • Обратите внимание на политики, касающиеся NLA, требований к клиентам и шифрованию.
  • По возможности стоит смягчить жёсткую фильтрацию по имени клиента, чтобы современные RDP-клиенты (включая FreeRDP) могли подключаться без дополнительных ухищрений.

Заключение

Ошибка STATUS_ACCOUNT_RESTRICTION при подключении с Linux чаще всего вызвана различием в идентификации клиента между Microsoft RDP и FreeRDP/Remmina. Простая подмена параметра /client-name решает проблему в большинстве случаев, не требуя изменений на стороне сервера.

После применения этого решения подключение обычно становится стабильным и комфортным. Если ошибка persists, укажите:

  • Точную версию Remmina и FreeRDP (remmina --full-version и xfreerdp --version)
  • Полный текст ошибки из логов
  • Используете ли вы доменную учётную запись (DOMAIN\username)

Копирование материалов разрешается только с указанием автора Roman Sakhno и индексируемой прямой ссылкой на сайт (http://itdid.ru)!

Добавляйтесь ко мне в друзья ВКонтакте: http://vk.com/sahroman.
Если Вы хотите дать оценку мне и моей работе, то напишите её в моей группе: http://vk.com/sahroman.

Если у Вас остались какие-либо вопросы, либо у Вас есть желание высказаться по поводу этой статьи, то Вы можете оставить свой комментарий внизу страницы.

Порекомендуйте эту статью друзьям:

Если Вам понравился сайт, то разместите ссылку на него (у себя на сайте, на форуме, в контакте):

  1. Кнопка:

    Она выглядит вот так: Как настроить свой компьютер

  2. Текстовая ссылка:

    Она выглядит вот так: Как настроить свой компьютер

  3. BB-код ссылки для форумов (например, можете поставить её в подписи):

Комментарии (0):

Для добавления комментариев надо войти в систему.
Если Вы ещё не зарегистрированы на сайте, то сначала зарегистрируйтесь.