最近把主力开发机彻底切到了 Linux 平台,结果手头一个项目还挂着一台 Windows 工作站,跨平台远程连接成了绕不开的刚需。试了一圈工具之后,留在我脚本里的客户端,就是命令行工具 xfreerdp3。如果你也面临同样的情况——用 Linux 桌面或服务器去远程连接 Windows 机器,无论是日常运维、临时改配置,还是处理某个 Windows 虚拟机,这篇文章可以从安装、基本连接到高频报错排查,一次性把常用打法讲清楚。
1. 为什么我在 Linux 下只留下 xfreerdp3
1.1 试过的客户端和它们的脾气
很多第一次接触这个场景的人都会问:图形化远程桌面客户端一大堆,为什么偏要用一个命令行工具?
我先说试过的几个。Remmina 我是用过的,它自带一套 GUI,支持 RDP、VNC、SSH 等协议,看起来很全能,但问题恰恰出在“太全能”。当连接出现异常时,Remmina 的参数封装太厚,你很难看到底层 RDP 握手到底卡在哪一步。而 RDP 这类协议一旦握手失败,最值钱的信息就是失败原因,GUI 工具经常只给你一个模棱两可的“连接失败”。
GNOME 桌面自带的 Connections(旧称 gnome-connections)界面确实简洁,但能调的参数少得可怜,分辨率策略、重定向选项、证书校验收敛得都比较狠。KRDC 在 KDE 下面体验尚可,可一旦涉及复杂的 RD Gateway 或磁盘映射,配置难度直接上升。
rdesktop 是老古董了,多年前确实是一把好手,但现在远端 Windows 系统动辄开启 NLA、强制证书校验,rdesktop 的现代协议支持已经明显跟不上。除非你连的是一台 Windows 7 之前的虚拟机,否则不建议再花时间调它。
1.2 FreeRDP 3.x 比 2.x 究竟强在哪
xfreerdp 是 FreeRDP 项目的命令行客户端,它的优势非常直接:参数完全透明,连接握手过程可以用日志级别打开,出了问题能精确知道是哪一步失败;所有配置都能落到脚本里,一台机器连接方式定下来之后,下次一行命令搞定;还能跟 SSH 隧道、自动化调度工具配合,这是 GUI 工具很难做到的。
不过单说 xfreerdp 还不够,你最好用 3.x 版本而不是 2.x。FreeRDP 3.0 相比 2.x,在几个关键位置变化很大:
- 参数体系重构,很多布尔选项统一成了
+和-前缀的风格,命令可读性更好。 - 图形管线支持 AVC444 模式,也就是基于 H.264 的 RDP 图形加速,弱网条件下的画面流畅度提升非常明显。
- Wayland 环境下适配更好,现在很多 Linux 桌面默认会话就是 Wayland,2.x 在某些合成器下会出现光标残影或画面撕裂,3.x 基本解决了这个问题。
- 对远程桌面网关(RD Gateway)和现代 Windows 认证协议的兼容性更好。
我在 Ubuntu 24.04 和 Debian 12 上都用过这两个版本,对比下来,3.x 的稳定性确实更值得放在生产环境。
| 客户端 | 可配置性 | 日志可读性 | 脚本化 | 适合场景 |
|---|---|---|---|---|
| Remmina | 中 | 弱 | 弱 | 偶尔点几下连上的轻量使用 |
| gnome-connections | 低 | 弱 | 弱 | 纯桌面 GUI 快速连接 |
| rdesktop | 低 | 中 | 中 | 老古董系统兼容测试 |
| xfreerdp2 | 高 | 强 | 强 | 2.x 无法升级的旧系统 |
| xfreerdp3 | 高 | 强 | 强 | 日常主力、自动化、复杂网关环境 |
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 两端准备:Windows 开启远程桌面,Linux 装上客户端
2.1 Windows 端最小化配置
要让 Linux 能连上 Windows,首先得保证 Windows 端“愿意被连接”。这跟用什么客户端无关,是服务端配置。
在 Windows 上打开“设置 -> 系统 -> 远程桌面”,打开“启用远程桌面”开关。这里要特别注意,只有 Windows 专业版、企业版、教育版和 Windows Server 系列自带远程桌面服务端,Windows 家庭版是没有这个功能的,具体后面单独说。
被连接的用户必须属于“远程桌面用户”组。默认情况下,管理员组成员可以直接连,普通用户会被拒绝。如果你是用一个普通账号登录然后发现总是报“拒绝访问”,先检查这一条。
防火墙方面,Windows 自带防火墙在启用远程桌面时会自动放行 3389 端口。如果你装了第三方安全软件,或者系统被某些安全组策略接管了,就要确认 TCP 3389 是否真正可达。在 Linux 端可以用 nc -vz 192.168.1.100 3389 或者 telnet 192.168.1.100 3389 先探测一下端口通不通,不要一上来就调 xfreerdp3 参数,端口不通是另一个世界的问题。
还有一个很容易被忽略的点:如果这台 Windows 机器没有接显示器,或者物理显示器长期处于关闭状态,部分显卡驱动会让系统输出一个极低的分辨率,RDP 连上去之后画面就特别难受。这个问题到第 5 章的报错排查里详细展开。
2.2 Linux 端安装 xfreerdp3 的三种方式
Linux 下安装 xfreerdp3,最省事的是直接用发行版软件仓库。不同发行版的包名和命令名有差异,这个必须看清楚:
- Ubuntu 22.04/24.04、Debian 12:搜索一下软件包,Ubuntu 24.04 可以直接
sudo apt install freerdp3,装完命令是xfreerdp3。 - Debian 12 默认仓库里的是 FreeRDP 2.x,包名是
freerdp2-x11,装完命令是xfreerdp。这种情况下如果你确实想要 3.x,要么用 Debian 13 的仓库,要么走源码编译。 - Fedora、RHEL 系:
sudo dnf install freerdp,命令可能是xfreerdp或者xfreerdp3,取决于版本。 - Arch Linux:
sudo pacman -S freerdp3,装完命令是xfreerdp3。
装完之后一定先确认版本:
bash复制xfreerdp3 --version
如果输出里面能看到 This is FreeRDP version 3.x.x,就可以继续了。有些发行版把 2.x 和 3.x 的命令区分成 xfreerdp 和 xfreerdp3,所以你要是敲 xfreerdp --version 看到的是 2.10 或更老,也别慌,换个命令再试一下。
如果你的发行版仓库里只有 2.x,而且又特别需要 3.x 的特性,那就源码编译。FreeRDP 的编译不算难,主要依赖需要先备齐:
bash复制sudo apt install build-essential cmake git pkg-config \
libssl-dev libx11-dev libxext-dev libxinerama-dev \
libxrandr-dev libxkbfile-dev libxv-dev libxtst-dev \
libasound2-dev libpulse-dev libavcodec-dev libavutil-dev \
libavformat-dev libwayland-dev libxkbcommon-dev \
libdbus-1-dev libusb-1.0-0-dev libcups2-dev
然后从源码构建:
bash复制git clone https://github.com/FreeRDP/FreeRDP.git
cd FreeRDP
cmake -B build -DWITH_PULSE=ON -DWITH_FFMPEG=ON
cmake --build build -j$(nproc)
sudo cmake --install build
装好之后,命令会出现在 /usr/local/bin/xfreerdp3。源码编译的主要意义是能用上最新特性,但如果只是想远程连个 Windows 干活,发行版仓库里的版本完全够用。
2.3 连接之前先确认网络与基础互通
这里穿插一个实操习惯:不管连哪台 Windows,我都会先用 ping 和端口探测确认网络层没问题。RDP 握手对网络延迟和 MTU 有一定要求,某些跨三层网络环境里,3389 端口能被 telnet 通,但 RDP 握手依然失败,这时候多半是中间设备过滤了某些 RDP 协议特征,和客户端无关。
在 Linux 端还可以看服务端指纹:
bash复制openssl s_client -connect 192.168.1.100:3389 -showcerts
这条命令能拿到 Windows 远程桌面服务的证书信息,也可以帮助你判断证书链条是否可信,后面的证书校验会用到。
3. 第一条连接命令:从最小参数到常用组合
3.1 最小可用命令与核心参数解释
假设 Windows 机器 IP 是 192.168.1.100,用户名是 zhangsan,密码是 mypassword,最小连接命令长这样:
bash复制xfreerdp3 /v:192.168.1.100 /u:zhangsan /p:mypassword /cert:ignore
这里面几个参数,挨个说明一下:
/v:目标主机地址,IP 或域名都行。/u:登录用户名,可以写成zhangsan,也可以写DOMAIN\zhangsan来指定域。/p:密码。命令行直接写密码会被 shell 历史记录下来,后面我会讲更安全的替代方式。/cert:ignore:忽略证书校验。这个参数属于“能用但不推荐长期用”,首测连接时用它可以排除证书问题,正常使用时建议换成/cert:tofu或者干脆配置好证书验证。
这个命令输进去之后,如果一切正常,会直接进入一个窗口化桌面。这个窗口的分辨率默认比较小,显示效果也谈不上好,但至少证明从 Linux 到 Windows 的通路已经打通了。
3.2 分辨率、全屏与动态分辨率
接下来要做的是把显示效果调整到正常水准。最常用的是这三组参数:
bash复制xfreerdp3 /v:192.168.1.100 /u:zhangsan /p:mypassword /cert:ignore \
/f /dynamic-resolution
/f 表示全屏模式启动。这里有个操作习惯要记住:在全屏模式下,按 Ctrl+Alt+Enter 可以在全屏和窗口之间切换,这个是 RDP 客户端的通用快捷键,xfreerdp3 也支持。
/dynamic-resolution 是动态分辨率,意思是 RDP 会话能跟随客户端窗口大小自动调整分辨率。你拖大窗口,远端桌面瞬间就跟着变。这个参数在 Windows 8.1 及之后的系统上支持得比较好,如果连的是 Windows 7,动态分辨率不一定生效,就需要手动指定固定的分辨率。
固定分辨率用 /size 参数:
bash复制xfreerdp3 /v:192.168.1.100 /u:zhangsan /p:mypassword /cert:ignore /size:1920x1080
/size:1920x1080 会直接请求一个 1920x1080 的桌面。这种固定大小在某些场景下反而比动态分辨率更稳,特别是在多显示器或者窗口管理器不好使的时候。
3.3 证书是绕不开的第一关
我第一次用 xfreerdp3 直连的时候,最困扰我的就是证书警告。Windows 默认使用自签名证书来加密 RDP 连接,Linux 客户端没有对应根证书,所以默认会拒绝建立连接。如果不加任何证书参数,xfreerdp3 会弹出一段文字提示,问你是否信任这个证书,交互式会话里你可以输入 y 确认,但脚本里就卡住了。
处理这个问题的参数有三个档次:
/cert:ignore:直接忽略证书校验。适合可信内网环境,缺点是会掩盖中间人攻击的风险。/cert:tofu:Trust on First Use,首次连接时记住证书指纹,之后如果指纹变化会报警。这是单机运维场景我最推荐的方式。/cert:name:主机名:与/cert:tofu配合,校验证书中的名称和连接主机是否一致,适合固定主机的场景。
如果你需要自动化脚本定时连接,而且两台机器都在严格可控的内网环境里,很多人就是直接 /cert:ignore 图省事。我的习惯是:日常手动连接用 /cert:tofu,脚本里反而用 /cert:ignore,但脚本会通过网络层校验先把目标 IP 确认一遍,双重保险。
3.4 把常用连接打包成一个启动脚本
命令行客户端的好处就是能脚本化。我通常会在 ~/.local/bin/ 下放一个脚本:
bash复制#!/bin/bash
# 快速连接 Windows 工作站的脚本
HOST="${1:-192.168.1.100}"
USER="zhangsan"
exec xfreerdp3 /v:"$HOST" /u:"$USER" \
/dynamic-resolution \
+clipboard \
+fonts \
/cert:tofu \
/network:auto \
"$@"
这个脚本我加了个小技巧:"$@" 放在最后,意味着你在命令行输 rdp-win 时还能额外追加参数。比如临时想以全屏启动,就直接:
bash复制rdp-win 192.168.1.100 /f
密码故意不写在脚本里,因为 xfreerdp3 如果不带 /p 参数,会在交互模式下提示你输入密码,这样既安全又方便临时切换账号。
4. 我日常用得最多的重定向与进阶参数
4.1 剪贴板、磁盘、声音的基本三件套
RDP 协议真正强大的地方在于“重定向”。它不只是把一个桌面画面传给你,还能把你本地的剪贴板、磁盘、打印机、声卡等设备映射到远端会话里。默认情况下,很多重定向是关闭的,需要显式开启。
最常用的一套组合:
bash复制xfreerdp3 /v:192.168.1.100 /u:zhangsan /p:mypassword /cert:tofu \
+clipboard \
/drive:linux-home,/home/zhangsan \
/sound
+clipboard:开启剪贴板共享。开启之后,Linux 端复制的内容可以直接粘到 Windows 会话里,反过来也一样。实测下来,纯文本和图片没问题,大文件不要指望剪贴板,直接用磁盘映射更靠谱。/drive:linux-home,/home/zhangsan:把 Linux 本地的/home/zhangsan目录映射成 Windows 远端的一个磁盘,在 Windows 的资源管理器里会看到一个叫linux-home的共享盘。这个功能非常实用,尤其是两边互传文件的时候,比开 FTP、微信文件传输助手高效得多。/sound:启用声音重定向。Linux 端底层走的通常是 PulseAudio 或 PipeWire,xfreerdp3 会自动选择合适后端。如果连上之后 Windows 那边播放没声音,尝试把参数改成/sound:sys:alsa或者/sound:sys:pulse,并确认 Linux 端当前会话的音频服务是正常运行的。
一个小提示:磁盘映射的路径不要写错。格式是 /drive:映射名,本机路径,映射名随便起,但别带中文和空格,Windows 那端会把它当成盘符名称或共享名。
4.2 多显示器与全屏工作区的切换
如果你办公桌上不止一块屏幕,xfreerdp3 有对应的方案。多显示器支持的参数是 /multimon,加了这个参数之后,RDP 会话会自动跨接你本地所有显示器,画面会分摊到每块屏幕上。
组合方式一般是:
bash复制xfreerdp3 /v:192.168.1.100 /u:zhangsan /p:mypassword /cert:tofu \
/multimon /dynamic-resolution
在全屏状态下,可以通过 Ctrl+Alt+Enter 快速切换全屏/窗口模式,也可以在不退出会话的情况下,临时让桌面窗口重新适配当前屏幕。偶尔遇到多屏布局不一致、窗口迁移错乱的情况,用 Ctrl+Alt+Shift+方向键 可以把远端会话在屏幕之间移动,这是很多人不知道的一个操作。
4.3 通过 RD Gateway 进入公司内网的连接方式
很多公司不允许直接暴露 3389 端口到公网,而是提供一个远程桌面网关(RD Gateway)。这种情况的语法是:
bash复制xfreerdp3 /v:内网主机名或IP /u:用户名 /p:密码 \
/g:网关地址 /gu:网关用户名 /gp:网关密码 /cert:tofu
注意了,/v 填的是你要连接的内网目标,/g 填的是网关地址,两者不是一回事。我第一次用网关时把目标 IP 填到 /g 里,死活连不上,后来才搞清楚。
如果你的网关校验的是域名和证书名称,可能还要加 /cert:name:网关域名。网关连接失败的错误提示通常比较含混,我建议开启日志:
bash复制xfreerdp3 /v:目标 /u:用户 /g:网关 /log-level:DEBUG
日志里能看到它究竟是卡在 TLS 握手、网关认证还是后续的服务器连接,比凭空猜要高效得多。
4.4 无头 Windows 主机的显示输出问题
还有一种很常见的情况:Windows 机器放在机房或角落,根本没接显示器,你想通过 RDP 连上去干活。这种“无头”主机经常出现分辨率非常低、甚至桌面黑屏的问题。
原因是 RDP 会话在初始化显示参数时,会参考显卡当前输出状态。物理显示器不存在或者处于休眠状态,显卡就报告一个极小的默认分辨率,RDP 也只能跟着走。
解决办法有几个思路。第一个是在 Linux 端强制固定一个分辨率,用 /size:2560x1440 这类参数让 RDP 请求一个具体值。但遇到比较挑剔的显卡驱动,远端可能仍然无法完成切换,表现就是窗口大、内容小,四周留黑边。
第二个思路是在 Windows 端装一个虚拟显示器驱动,社区常用的有 IddSampleDriver 这类间接显示驱动,它会告诉系统有一台虚拟显示器存在,从而让 RDP 会话有正经的分辨率选项。这个东西需要一定折腾成本,而且驱动未签名的话系统会拦,不是所有人都能一把过。
第三个思路比较物理化:给主机插一个 HDMI 诱骗器,价格很低,插上去之后系统会认为显示器一直在线,分辨率就能保持正常。我给公司一台无头 Windows 工作站就是这么处理的,一劳永逸。
5. 高频报错与被问最多的问题排查
5.1 连接被拒绝或提示"拒绝请求的会话访问"
这个提示在内网环境里极其高频。我刚踩过的时候第一反应是怀疑密码,结果仔细查下来,问题出在用户权限和会话残留上。
“拒绝请求的会话访问”最常见的三个原因:
第一,账号不在远程桌面用户组里。打开 Windows 的 lusrmgr.msc,把对应用户加进 Remote Desktop Users 组,或者直接用管理员账号连接。
第二,Windows 上有孤儿会话。某些情况下,之前的 RDP 会话没有正常注销,新连接又被系统拒绝。这时候可以在 Windows 本机开 powershell 执行:
powershell复制qwinsta
查看当前会话列表,如果看到有断开状态的会话,用:
powershell复制logoff 会话ID
强制踢掉,然后再试连接。
第三,网络级别身份验证(NLA)不匹配。如果一个老客户端去连接强制 NLA 的 Windows,就会直接报这个错。在 Windows 本机的“系统属性 -> 远程”里,看是否勾选了“仅允许运行使用网络级别身份验证的远程桌面连接”。临时排查时可以把它取消勾选,但生产环境建议还是保留 NLA,只从客户端侧解决协议兼容性问题。
5.2 分辨率诡异降低与"显示器被拔掉"的真相
这个我前面埋了个伏笔,这里完整说。很多用户反馈:“明明我用 /size:1920x1080 连接,Windows 桌面设置也显示 1920x1080,但实际画面是模糊的、拉伸的、字也大一圈。”这就是典型的显示参数没同步。
RDP 会话的分辨率协商是一个双向过程。客户端告诉服务端“我这边窗口多大”,服务端再结合显卡驱动能力,输出一个匹配的显示模式。如果远端显卡驱动检测不到物理显示器进入省电模式,它可能输出一个奇怪的模式,比如 800x600,而 RDP 又把画面拉伸到你的窗口上。
排查链路我一般这样走:
- 先在 Linux 端把分辨率固定:
/size:1920x1080,看是否改善。 - 加上
/dynamic-resolution再试,进入会话后手动全屏切换一次,触发重新协商。 - 如果还不行,到 Windows 端设备管理器里看一下“监视器”一项,是不是显示“通用即插即用监视器”而不是具体型号。如果是通用监视器,说明显卡没有拿到有效的 EDID 数据,虚拟显示器驱动或 HDMI 诱骗器就是正解。
- 还有一个偏方:在 Windows 的电源设置里,把“关闭显示器”的时间改成“从不”。显示器虽然物理关闭,但显卡输出仍然保持活动状态,分辨率就不会掉。这个方法对某些台式机有效,对笔记本不一定。
5.3 老系统、证书、0x904 等一连串怪报错
先说 0x904。这个错误在 Windows 连接 Windows、Linux 连接 Windows 时都出现过,本质上是远程桌面网关或会话初始化阶段出了错。我排查 0x904 的固定套路:
- 先检查两台机器时间是否同步。RDP 的 TLS 握手对时间敏感,时间差太大会直接握手失败。
- 检查 NLA 配置,关掉 NLA 再试可以区分问题范围。
- 检查凭据是否有域前缀。如果目标是域内机器,用户名要写
域名\用户名。 - 最后再用日志模式跑一遍:
bash复制xfreerdp3 /v:192.168.1.100 /u:zhangsan /log-level:DEBUG /log-filters:protocol
日志会明确告诉你卡在网关认证还是服务器连接。
老系统那边,比如 Windows 7 作为被连端,会遇到“远程连接函数不支持”或者“加密 Oracle 修正”这类问题。Windows 7 自带的 RDP 服务只支持 TLS 1.0/1.1,而新版 xfreerdp3 默认可能关闭了这些旧协议,导致握手失败。这时候在 xfreerdp3 侧可以降低安全层尝试:
bash复制xfreerdp3 /v:192.168.1.100 /u:zhangsan /sec:tls /cert:ignore
如果还不行,可以试试 /sec:rdp 强制使用 RDP 安全层。不过这里要提醒一下:RDP 安全层是很老的机制,存在已知安全风险,只有在内网且对方系统确实太老的情况下才建议使用。
5.4 Windows 家庭版能不能被远程连
这是一个问得特别多、答案又特别苍白的问题。
Windows 家庭版没有远程桌面服务端组件,所以正常情况下,任何客户端都连不进去。社区里有一个 RDP Wrapper 项目,原理是替换系统里 termsrv.dll 的授权检查逻辑,硬把家庭版变成可被远程连接的状态。我可以告诉你它确实能用,但它有两个很现实的坑:一是 Windows 更新会重置 termsrv.dll,每次大更新之后连接可能就失效;二是它本质上是绕过授权限制,在正规生产环境里存在合规风险。
我的建议很简单:如果那台 Windows 机器是固定要当远程主机用的,直接装专业版或企业版。远程桌面本来就是微软留给专业场景的功能,用专业版去承接这个需求,后续少操心很多。如果实在不想花钱升级,退而求其次的方式是用第三方远程工具,比如 RustDesk、Tailscale 这类跨平台方案,不过那就脱离 RDP 协议本身了,不在本文的讨论范围内。
6. 弱网与安全场景下的调优习惯
6.1 低带宽环境的图形与颜色参数
RDP 对带宽的敏感度很高。当你通过 4G/5G 热点或者跨运营线路连一台 Windows 时,如果画面卡成幻灯片,优先检查这几个参数。
/network: 参数可以告诉 xfreerdp3 你当前的网络类型。取值有 modem、broadband、lan 等。我日常固定使用 /network:lan 只在小范围局域网内有效,公网环境会改成 /network:modem 或者让系统自动协商。
图形编码上,3.x 我推荐优先用:
bash复制/gfx:avc444 /rfx
/gfx:avc444 是走基于 H.264 的图形管线,播放视频、滚动屏幕时压缩效率明显更高。/rfx 是 RemoteFX 图形编码,适合虚拟桌面场景。传统写法里的 /bpp:16 表示把颜色深度降到 16 位,也能显著减少带宽,不过现在的显示器基本都是高色域,降位深带来的画质损失很多人看不出来,省带宽却是实打实的。
我实测一个远程编辑文档的场景,用默认设置带宽占用大约 8-12 Mbps,切到 /gfx:avc444 /network:cable 之后降到 3-5 Mbps,流畅度反而更好。这个提升在日常使用中非常明显。
6.2 用 SSH 隧道代替暴露公网端口
永远不要图省事把 Windows 的 3389 端口直接映射到公网。这个端口在公网上被扫描爆破是常态,日志里全是各种密码喷射尝试。如果你只有一台公网 Linux 跳板机,却需要远程访问内网 Windows,最稳妥的做法是用 SSH 隧道包一层。
假设跳板机是 linux-jump,目标 Windows 是 192.168.1.100,隧道命令:
bash复制ssh -L 23389:192.168.1.100:3389 user@linux-jump -N -f
这条命令把本地的 23389 端口通过 SSH 转发到内网 Windows 的 3389 端口。之后 xfreerdp3 直接连本机端口即可:
bash复制xfreerdp3 /v:127.0.0.1:23389 /u:zhangsan /cert:ignore
这样一来,3389 端口对公网完全不可见,所有 RDP 流量都加密在 SSH 隧道里。即使 xfreerdp3 侧因为某些原因设置了 /cert:ignore,中间人攻击的难度也大幅提升,因为 TLS 的最终端点实际上被 SSH 保护了一层。我在生产环境一直用这套组合,稳定性和安全性都能接受。
6.3 密码、证书与日志的日常习惯
最后说几个我踩过坑之后形成的操作习惯。
命令行写 /p:密码 确实省事,但会在 shell history 里留下明文密码。如果你用的是 bash,可以临时禁用历史记录再执行:
bash复制set +o history
xfreerdp3 /v:192.168.1.100 /u:zhangsan /p:password /cert:tofu
set -o history
或者更简单一点,不写 /p,让 xfreerdp3 交互提示输入,只是每次要手动敲一回。再或者用环境变量配合脚本读取,把密码放在权限为 600 的配置文件里,脚本运行时读取。这个做法适合自动化任务。
证书方面,能开校验就一定开校验。哪怕是同一个网段,我也建议用 /cert:tofu 而不是 /cert:ignore。如果固定连接少量主机,干脆抓取证书指纹,用 /cert:指纹 的方式做强制校验,这样能最大限度避免中间人风险。
日志级别建议日常固定为 /log-level:WARN,只有排查问题时才临时提到 /log-level:DEBUG。DEBUG 日志量大且刷屏,不适合日常工作,但它在连接失败时的价值是无可替代的。我曾经排查一个 RemoteFx 连接异常,就是靠 DEBUG 日志里一行“channel allocation failed”锁定了问题时,最终发现是 Windows 端某个安全软件把 RDP 动态通道给拦截了。这种问题靠猜是猜不出来的。
再分享一个压箱底的小技巧:把连接当作一个函数放在 ~/.bashrc 里,比写独立脚本更快:
bash复制rdp() {
local host="${1:-192.168.1.100}"
shift
exec xfreerdp3 /v:"$host" /u:zhangsan /dynamic-resolution \
+clipboard /drive:share,"$HOME" /cert:tofu "$@"
}
保存后执行 source ~/.bashrc,之后任何一台 Windows 机器,直接:
bash复制rdp 192.168.1.105 /f
就完事了。以后无论你是连一台新机器,还是要临时加一个重定向参数,都不需要再翻文档。整个工作流沉淀成一条命令,这才是命令行工具真正的价值。
