Logo des NEO RDP ManagersNEO RDP Manager
Ratgeber

„Unbekannte Remoteverbindung“: RDP ohne Sicherheitswarnung starten

Warum Windows beim Öffnen einer .rdp-Datei warnt, was die Warnung bewirkt – und welche Wege es gibt, deine eigenen Verbindungen ohne sie zu starten.

Kurz gesagt: Windows warnt, wenn eine .rdp-Datei nicht von einem vertrauenswürdigen Herausgeber signiert ist. Startest du mstsc stattdessen direkt mit /v:host, gibt es keine Datei und keine Warnung – die Optionen liest mstsc dann aus Default.rdp. Genau das erledigt der NEO RDP Manager bei jeder Verbindung automatisch und stellt Default.rdp danach bitgenau wieder her.

Woher kommt die Warnung?

.rdp-Dateien sind ein beliebtes Werkzeug für Phishing: Eine präparierte Datei aus einer E-Mail verbindet mit einem fremden Server und kann dabei Laufwerke, Zwischenablage oder Smartcards dorthin umleiten. Aktuelle Windows-Versionen zeigen deshalb beim Öffnen unsignierter .rdp-Dateien einen Hinweis auf eine unbekannte Remoteverbindung und schalten die angeforderten Umleitungen zunächst ab.

Für den Schutz vor fremden Dateien ist das sinnvoll. Wer aber täglich Dutzende eigene Server öffnet, bekommt bei jedem Start einen zusätzlichen Dialog und muss Laufwerks- oder Zwischenablage-Umleitung jedes Mal neu bestätigen. Eine Signatur mit einem selbst erstellten Zertifikat beseitigt die Warnung in der Regel nicht.

Drei Wege ohne Warnung

1. mstsc direkt mit dem Host starten

Ohne .rdp-Datei gibt es nichts zu prüfen – und keine Warnung:

mstsc /v:server01.example.com
mstsc /v:server01.example.com:3390 /admin
mstsc /v:server01.example.com /w:1920 /h:1080
mstsc /v:server01.example.com /f /multimon

Alle übrigen Optionen – Umleitungen, Farbtiefe, Gateway, Leistung – liest mstsc dabei aus Dokumente\Default.rdp, der Datei, in die es auch die zuletzt verwendeten Einstellungen schreibt. Der Haken: Alle Verbindungen teilen sich diese eine Datei.

2. .rdp-Dateien mit einem vertrauenswürdigen Zertifikat signieren

In Umgebungen mit eigener PKI lassen sich .rdp-Dateien mit rdpsign.exe signieren. Signierte Dateien zeigen ihren Herausgeber an; ist dessen Zertifikatsfingerabdruck per Gruppenrichtlinie als vertrauenswürdig hinterlegt, entfällt die Rückfrage.

rdpsign /sha256 <Fingerabdruck des Zertifikats> server01.rdp

Die zugehörige Richtlinie findest du unter Administrative Vorlagen → Windows-Komponenten → Remotedesktopdienste → Remotedesktopverbindungs-Client. Nachteil: Jede Änderung an einer Datei erfordert eine neue Signatur, und das Zertifikat muss auf allen Clients vertrauenswürdig sein. Microsoft hat das Verhalten rund um .rdp-Dateien mehrfach verschärft – teste es deshalb in deiner Umgebung.

3. Einen Manager nutzen, der mstsc direkt startet

Der NEO RDP Manager verbindet Weg 1 mit eigenen Optionen pro Verbindung: Er startet mstsc mit /v:host und tauscht Default.rdp nur für den Moment des Starts aus.

So macht es der NEO RDP Manager

  1. Er sichert deine vorhandene Default.rdp – zusätzlich als Absturzsicherung unter %APPDATA%\NeoRDPManager\default_rdp.backup.
  2. Er schreibt die Optionen der Verbindung (Auflösung, Umleitungen, Gateway, RemoteApp …) in Default.rdp – ohne Passwort.
  3. Er legt die Zugangsdaten kurz im Windows-Anmeldeinformationsspeicher ab (TERMSRV/host) und startet mstsc /v:host.
  4. Er stellt Default.rdp sofort bitgenau wieder her und entfernt die Zugangsdaten nach dem Verbindungsaufbau.
  5. Schreibt mstsc beim Ende einer Sitzung seine Einstellungen in Default.rdp zurück, macht die App auch das rückgängig. Nach einem Absturz spielt sie die Sicherung beim nächsten Start zurück.
Lieber klassisch? Unter Einstellungen → Remotedesktop – globale Anzeige → Startmethode wählst du „Klassisch über .rdp-Datei“. Dann startet die App mstsc mit einer temporären .rdp-Datei – und Windows zeigt seine Warnung wieder.

Häufige Fragen

Ist es sicher, die Warnung zu vermeiden?

Die Warnung schützt vor fremden .rdp-Dateien aus E-Mails oder Downloads. Der NEO RDP Manager öffnet keine fremden Dateien, sondern Verbindungen, die du selbst angelegt oder bewusst importiert hast; welche Umleitungen aktiv sind, legst du pro Verbindung fest. .rdp-Dateien unbekannter Herkunft solltest du weiterhin nicht öffnen.

Bleibt meine eigene Default.rdp erhalten?

Ja. Die App stellt sie direkt nach dem Start von mstsc bitgenau wieder her und hält zusätzlich eine Sicherung unter %APPDATA%\NeoRDPManager vor, die sie nach einem Absturz beim nächsten Start zurückspielt.

Funktioniert das auch mit RD-Gateway und RemoteApp?

Ja. Alle Optionen der Verbindung gehen über Default.rdp an mstsc, auch Gateway, RemoteApp und Startprogramm. Eigene Gateway-Zugangsdaten legt die App ebenfalls nur kurz im Anmeldeinformationsspeicher ab.

Ohne Warnung, mit allen Optionen.

Probier den NEO RDP Manager mit deinen eigenen Servern aus.