Windows Server RDP & Remoteverwaltung

6 Kernbereiche
Die wichtigsten Remote-Verwaltungstools und -Befehle unter Windows Server: RDP · PowerShell Remoting · WinRM · RSAT · Sicherheit · Diagnose Die Remoteverwaltung ist das Herzstück der Windows Server-Administration. Diese Cheatsheet fasst die wichtigsten Tools, Protokolle und Befehle für die Fernverwaltung zusammen – von der grafischen RDP-Verbindung bis zur automatisierten PowerShell-Remoting-Sitzung.

RDP – Grafische Remote-Verbindung

mstsc · RDP-Datei · Gateway · Remotedesktop
Win + R"mstsc"Enter mstsc /v:server01.domain.local

RDP (Remote Desktop Protocol) ist das Standardprotokoll für grafische Remote-Verbindungen zu Windows Server und Windows-Clients. Über die Remotedesktopverbindung (mstsc) können Sie den Server vollständig steuern.

Wichtige RDP-Optionen & Befehle

Befehl / Option Beschreibung
mstsc Remotedesktopverbindung öffnen (GUI)
mstsc /v:server Direkte Verbindung zu einem Server
mstsc /admin Verbindung zur Administrationssitzung (Session 0)
mstsc /f Vollbildmodus
mstsc /w:1920 /h:1080 Fenstergröße festlegen
mstsc /restrictedAdmin Restricted Admin Mode (Credential Guard)
RDP-Datei (.rdp) Gespeicherte Verbindungseinstellungen
RD Gateway Secure RDP über HTTPS (Port 443)
Beispiele
# RDP zu einem Server verbinden
mstsc /v:srv-dc01.domain.local
# Verbindung zur Administrationssitzung (für Konsolensitzungen)
mstsc /admin /v:srv-dc01.domain.local
# RDP im Vollbildmodus
mstsc /f /v:srv-dc01.domain.local
# RDP mit individueller Fenstergröße
mstsc /w:1920 /h:1080 /v:srv-dc01.domain.local
Tipp: Der /admin-Schalter ist besonders nützlich, wenn Sie sich mit dem Remotedesktop verbinden und die bestehende Konsolensitzung (Session 0) erreichen möchten – z.B. für die Anmeldung nach dem Neustart eines Servers.

PowerShell Remoting – Befehle auf entfernten Servern ausführen

Enter-PSSession · Invoke-Command · New-PSSession
Enter-PSSession -ComputerName srv-dc01 Invoke-Command -ComputerName srv-dc01 -ScriptBlock { Get-Service }

PowerShell Remoting ermöglicht die Ausführung von PowerShell-Befehlen auf entfernten Servern – die mächtigste Methode zur Automatisierung und Fernverwaltung.

PowerShell Remoting-Cmdlets

Cmdlet Beschreibung
Enter-PSSession Interaktive Sitzung auf einem entfernten Server starten
Exit-PSSession Interaktive Sitzung beenden
Invoke-Command Befehl auf einem oder mehreren Servern ausführen
New-PSSession Persistente Sitzung für mehrere Befehle erstellen
Get-PSSession Aktive Sitzungen anzeigen
Remove-PSSession Sitzung beenden
Enable-PSRemoting PowerShell Remoting aktivieren
Beispiele
# Interaktive PowerShell-Sitzung auf einem Server starten
Enter-PSSession -ComputerName srv-dc01
# Befehl auf einem Server ausführen (einmalig)
Invoke-Command -ComputerName srv-dc01 -ScriptBlock { Get-Service "*DNS*" }
# Befehl auf mehreren Servern parallel ausführen
Invoke-Command -ComputerName srv-dc01, srv-dc02 -ScriptBlock { Get-Date }
# Persistente Sitzung erstellen
$session = New-PSSession -ComputerName srv-dc01
Invoke-Command -Session $session -ScriptBlock { Get-ADUser -Identity "anna.schmidt" }
Remove-PSSession -Session $session
Tipp: Für die Verwendung von PowerShell Remoting muss der Dienst WinRM auf dem Zielserver aktiviert sein (Enable-PSRemoting -Force). Verwenden Sie -Credential, wenn Sie mit einem anderen Benutzer verbinden möchten.

WinRM – Windows Remote Management

winrm · wsman · HTTP/HTTPS · Firewall
winrm quickconfig winrm set winrm/config/client @{TrustedHosts="*"}

WinRM (Windows Remote Management) ist die zugrundeliegende Technologie für PowerShell Remoting und viele andere Verwaltungstools. Es basiert auf dem WS-Management-Protokoll.

WinRM-Befehle

Befehl Beschreibung
winrm quickconfig WinRM mit Standardkonfiguration einrichten (Firewall-Regeln aktivieren)
winrm enumerate winrm/config/listener Alle WinRM-Listener anzeigen
winrm get winrm/config WinRM-Konfiguration anzeigen
winrm set winrm/config/client @{TrustedHosts="*"} Alle Hosts als vertrauenswürdig setzen (Achtung: Sicherheitsrisiko!)
winrm set winrm/config/client @{TrustedHosts="server01,server02"} Bestimmte Hosts als vertrauenswürdig setzen
winrm id -auth:kerberos -r:server01 WinRM-Verbindung zu einem Server testen
Beispiele
# WinRM mit Standardkonfiguration einrichten
winrm quickconfig
# WinRM-Konfiguration anzeigen
winrm get winrm/config
# TrustedHosts auf bestimmte Server setzen
winrm set winrm/config/client @{TrustedHosts="srv-dc01,srv-dc02"}
# WinRM-Verbindung testen
winrm id -auth:kerberos -r:srv-dc01
# PowerShell: WinRM-Client-Konfiguration anzeigen
Get-WSManInstance -ResourceURI "winrm/config/client"
⚠️ Achtung: Das Setzen von TrustedHosts="*" ist ein erhebliches Sicherheitsrisiko. Verwenden Sie nur spezifische Hostnamen oder IP-Adressen und setzen Sie dies nur in sicheren, internen Netzwerken ein.

RSAT – Remote Server Administration Tools

RSAT · ADUC · DNS · DHCP · Hyper-V · GPMC
Get-WindowsCapability -Name Rsat.* -Online | Add-WindowsCapability -Online

RSAT (Remote Server Administration Tools) ermöglicht die Verwaltung von Windows Servern von einem Windows-Client aus – ohne RDP. Sie können alle AD-, DNS-, DHCP-, Hyper-V- und GPO-Tools lokal nutzen.

RSAT-Komponenten

Tool Beschreibung
Active Directory (ADUC) dsa.msc – Benutzer, Gruppen, OUs verwalten
DNS dnsmgmt.msc – DNS-Zonen und Records verwalten
DHCP dhcpmgmt.msc – DHCP-Scopes und Reservierungen
Hyper-V virtmgmt.msc – Virtuelle Maschinen verwalten
GPMC gpmc.msc – Gruppenrichtlinienverwaltung
Computer Management compmgmt.msc – Erweiterte Verwaltung
Failover Cluster Failover Cluster Manager – Clusterverwaltung
Beispiele
# RSAT über PowerShell installieren (Windows 10/11)
Get-WindowsCapability -Name "Rsat.*" -Online | Add-WindowsCapability -Online
# Nur bestimmte RSAT-Komponenten installieren (z.B. ADUC)
Add-WindowsCapability -Name "Rsat.ActiveDirectory.DS-LDS.Tools~~~~0.0.1.0" -Online
# Über GUI: Einstellungen → Apps → Optionale Features → Feature hinzufügen
# Nach der Installation: Win+R → dsa.msc (ADUC vom Client aus)
Tipp: Mit RSAT können Sie alle Server-Verwaltungstools direkt von Ihrem Arbeitsplatz-Client aus nutzen – das spart Zeit und reduziert den Bedarf an RDP-Sitzungen. RSAT ist in Windows 10/11 als optionale Funktion verfügbar.

Sicherheit – RDP & WinRM absichern

NLA · Zertifikate · Restricted Admin · CredSSP
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name "UserAuthentication" -Value 1

Sicherheitseinstellungen für RDP und WinRM – Schutz vor unbefugtem Zugriff und sichere Authentifizierung.

Sicherheitskonfigurationen

Einstellung / Befehl Beschreibung
NLA (Network Level Authentication) Authentifizierung vor der RDP-Sitzung (empfohlen)
RDP über HTTPS (Gateway) RD Gateway mit SSL-Zertifikat für sichere Verbindungen
Restricted Admin Mode Verhindert Passwort-Weitergabe (Credential Guard)
CredSSP Für PowerShell Remoting mit CredSSP (bei doppeltem Hop)
WinRM über HTTPS Verschlüsselte WinRM-Verbindungen mit Zertifikaten
Firewall-Regeln Port 3389 (RDP), 5985/5986 (WinRM)
Beispiele
# NLA für RDP aktivieren (Registry)
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name "UserAuthentication" -Value 1
# RDP mit Restricted Admin Mode (mstsc)
mstsc /restrictedAdmin /v:srv-dc01
# WinRM über HTTPS konfigurieren (mit Zertifikat)
winrm create winrm/config/Listener?Address=*+Transport=HTTPS @{Hostname="server01";CertificateThumbprint="..."}
# PowerShell Remoting mit CredSSP (für doppelten Hop)
Enable-WSManCredSSP -Role Client -DelegateComputer "srv-dc01"
Tipp: Aktivieren Sie NLA auf allen Servern – es verhindert, dass Angreifer eine RDP-Sitzung aufbauen können, bevor die Authentifizierung erfolgt ist. Verwenden Sie für externe Verbindungen immer einen RD Gateway mit SSL-Zertifikat.

Diagnose & Fehlersuche – Remote-Probleme beheben

Test-WSMan · Test-NetConnection · RDP-Client-Protokoll
Test-WSMan -ComputerName srv-dc01 Test-NetConnection -ComputerName srv-dc01 -Port 3389

Diagnose-Tools für die Überprüfung und Fehlersuche bei Remote-Verbindungen.

Diagnose-Befehle

Tool / Befehl Beschreibung
Test-WSMan WinRM-Verbindung zu einem Server testen
Test-NetConnection -Port 3389 RDP-Port auf Erreichbarkeit prüfen
Test-NetConnection -Port 5985 WinRM HTTP-Port prüfen
Test-NetConnection -Port 5986 WinRM HTTPS-Port prüfen
Get-WSManInstance WinRM-Instanzinformationen abrufen
RDP-Client-Protokoll %USERPROFILE%\Documents\RDP-Logs (bei Verbindungsproblemen)
Event Viewer (Remotedesktop) Applications and Services Logs → Microsoft → Windows → TerminalServices
Beispiele
# WinRM-Verbindung testen
Test-WSMan -ComputerName srv-dc01
# RDP-Port testen (3389)
Test-NetConnection -ComputerName srv-dc01 -Port 3389
# WinRM HTTP-Port testen (5985)
Test-NetConnection -ComputerName srv-dc01 -Port 5985
# WinRM-Konfiguration anzeigen
Get-WSManInstance -ResourceURI "winrm/config"
# RDP-Client-Protokoll aktivieren (für Debugging)
reg add "HKCU\Software\Microsoft\Terminal Server Client" /v "EnableRDPLogging" /t REG_DWORD /d 1 /f
Tipp: Bei Verbindungsproblemen prüfen Sie zuerst die Firewall (RDP: 3389, WinRM: 5985/5986) und ob der Dienst Remote Desktop Services bzw. Windows Remote Management auf dem Zielserver läuft.

Remote-Verwaltung im Überblick

RDP Grafische Verbindung
Port 3389, mstsc
WinRM WS-Management-Protokoll
Port 5985/5986
PowerShell Skriptbasierte Verwaltung
Enter-PSSession, Invoke-Command
RSAT Tools vom Client
ADUC, DNS, DHCP, GPMC
NLA Network Level Authentication
Sichere RDP
RD Gateway RDP über HTTPS
Port 443

Quick Summary

mstsc
RDP-Verbindung
Invoke-Command
PowerShell Remoting
winrm
WinRM-Konfiguration
RSAT
Remote Tools
NLA
Sicherheit
Test-WSMan
Diagnose
mstsc /v:srv-dc01 · Enter-PSSession -ComputerName srv-dc01 · Test-WSMan -ComputerName srv-dc01