RDP Monster

远程桌面连接管理器与 Windows 最佳 RDP 客户端

远程桌面连接管理器与 Windows 最佳 RDP 客户端

远程桌面连接管理器在实际使用中意味着什么

这个说法涵盖两件事。字面上,Remote Desktop Connection Manager(RDCMan)是微软的一款免费工具,现由 Sysinternals 团队重新维护,可以把大量 RDP 会话放进分组树中,并提供实时缩略图和凭据继承。广义上,远程桌面连接管理器指任何在 Windows 远程桌面引擎之上加入文件夹、标签页和密码存储的客户端。本文两者都会讲:RDCMan 本身,以及 2026 年人们真正会安装的另外六款 Windows RDP 客户端。

它们都使用同一种协议,而且除一款之外都内嵌了微软自家的 RDP 客户端控件(Royal TS 可选使用 FreeRDP),因此会话质量并不能区分它们。真正的差别在于:你能有条理地管理多少主机、密码存放在哪里、成本多少,以及是否还有人发布安全修复。

七款 Windows RDP 客户端逐一分析

mstsc.exe(远程桌面连接)

每个 Windows 版本都内置,包括家庭版(家庭版无法接受 RDP 连接,但可以向外连接)。一个会话一个窗口,没有标签页,没有树形结构:你的“管理器”就是一个装着 .rdp 文件的文件夹。它可以脚本化:

mstsc /v:203.0.113.10:3389 /f
mstsc /v:srv01 /w:1920 /h:1080 /admin
mstsc /edit C:\Users\me\Documents\srv01.rdp
mstsc /v:srv01 /public

/admin 连接控制台会话,/public 可在共享电脑上停止缓存凭据和位图,/edit 打开一个设置为纯文本的 .rdp 文件。完整参数列表见我们的 Windows 远程桌面连接(mstsc)指南。它不会消失:微软在 2025 年停用应用商店版 Remote Desktop 应用时明确表示,远程桌面连接会保留。

Windows App(Microsoft Store)

Windows App 取代了应用商店版 Remote Desktop 应用,后者的支持已于 2025 年 5 月 27 日结束。在 Windows 上,它最初是为 Windows 365、Azure Virtual Desktop、Dev Box 和 Remote Desktop Services 订阅源设计的;通过主机名或 IP 直连远程电脑的功能,直到 2.0.964.0 版(2026 年 2 月)才开始以预览形式推送;在认为它能取代 mstsc 之前,请先确认你的版本号。在 macOS、iOS 和 Android 上,它多年前就提供了添加电脑功能,这也是我们在 Mac 远程连接 Windows 指南中推荐它的原因。会话以设备卡片而非树形结构呈现;凭据按账户保存。免费。

Remote Desktop Connection Manager(RDCMan)

2.7 版因 .rdg 解析器中的 XML 外部实体漏洞(CVE-2020-0765)于 2020 年 3 月被下架。它于 2021 年 6 月以 2.8 版回归 Sysinternals,此后持续开发:3.0(2025 年 5 月)加入了 IPv6、会话缩放和更新的加密算法;3.20(2026 年 8 月)加入了 Azure Virtual Desktop 工作区订阅源和 Dev Box 支持。它需要 Windows 11 或 Windows Server 2016 及更高版本,无需安装即可运行,甚至可以直接从 \\live.sysinternals.com\tools\RDCMan.exe 启动。

它的模型是一棵树:文件包含分组,分组包含服务器,所有设置(凭据、网关、端口、显示、重定向驱动器)都会向下继承,除非被覆盖。选中一个分组即可看到每个会话的实时缩略图;也可以一次性连接或断开整组。智能分组按规则自动填充;虚拟分组(Connected、Reconnect、Favorites、Recent)让当前工作集始终可见。局限:仅支持 RDP,没有标签页,除了传递文件之外没有共享方式。

mRemoteNG

mRemote 的开源(GPL)分支,通常是同时需要使用 SSH 的管理员的首选:在带文件夹树和继承的标签式窗口中支持 RDP、VNC、SSH、Telnet、HTTP/HTTPS、Citrix ICA 和 PowerShell 远程管理。连接保存在 %APPDATA%\mRemoteNG\confCons.xml 中,采用 AES-GCM 加密,但如果不设置主密码,密钥就是众所周知的默认值 mR3m。另一个隐患是维护状态:最后一个标记为稳定的版本是 2019 年 4 月的 1.76.20;此后的所有版本(1.77.x、1.78.x)都以预发布形式发布。这些版本确实包含修复(2025 年 10 月的 XXE 与 SQL 注入补丁,2026 年 2 月迁移到 .NET 10),但终究是预发布代码,而且 CVE-2023-30367 显示保存的密码可从进程内存中读取。

Royal TS

面向单个管理员或小团队的成熟商业方案:标签页,文档可放在文件共享或云盘上共享,凭据按名称引用而非嵌入其中,内置用于 SSH 隧道的 Secure Gateway,并集成 KeePass 或 LastPass。除 RDP 之外,它还支持 SSH、VNC、Web、FTP/SFTP、Hyper-V 和 VMware 控制台。免费的 Lite 模式限制为 10 个连接、10 组凭据和 1 个文档;单用户授权标价 49 欧元,无需订阅。持续维护中,团队后端为 Royal Server。

Devolutions Remote Desktop Manager

重量级选手:超过 150 种连接和凭据类型,带基于角色访问控制的密码库、双因素认证、审计日志,并可与 KeePass、Bitwarden、1Password 和 Keeper 集成。免费版是真正免费的,也允许商业使用,但面向单人使用、不支持共享;共享正是 Team 版所售卖的能力,采用按用户订阅,后端为 Devolutions Server(自托管)或 Devolutions Hub(云端)。适合服务台或 MSP,对只有八台服务器的场景则过于庞大。

Terminals

一款 CodePlex 时代的开源标签式客户端(RDP、VNC、SSH、Telnet、ICA),至今仍会出现在搜索结果中。最后一个版本 4.0.1 发布于 2017 年 6 月;项目在 2019 年 2 月宣布停止维护,2022 年 10 月虽被“复活”但没有维护者。认识它就好,不要安装。

对比表:Windows RDP 客户端(2026)

客户端多会话凭据协议价格维护状态(2026)
mstsc.exe每台主机一个窗口,.rdp 文件凭据管理器(DPAPI)RDP免费,系统内置随 Windows 一同发布
Windows App设备卡片,独立窗口按账户保存RDP(云订阅源;直连远程电脑为预览)免费活跃,2.0.x 持续到 2026
RDCMan树形结构,分组缩略图,一键全连DPAPI 或 X.509 证书,支持继承RDP免费活跃,v3.20,2026 年 8 月
mRemoteNG标签页加文件夹树AES-GCM 文件;未设主密码时使用默认密钥RDP、SSH、VNC、Telnet、HTTP、ICA、PowerShell免费(GPL)稳定版 1.76.20(2019);预发布 1.78.x(2026)
Royal TS标签页,文档可共享凭据对象、KeePass/LastPass、Royal ServerRDP、SSH、VNC、Web、FTP/SFTP、Hyper-V、VMware、PowerShellLite 免费(10 个连接);单用户 49 欧元活跃,商业软件
Devolutions RDM标签页、密码库、仪表板自有密码库、Devolutions Server/Hub、KeePass、Bitwarden、1Password、Keeper150 多种连接类型免费版;Team 版按用户计费活跃,商业软件
Terminals标签页本地文件RDP、VNC、SSH、Telnet、ICA免费最后版本 4.0.1,2017 年 6 月

五步配置 Remote Desktop Connection Manager

1. 下载并运行

从 Sysinternals 下载页获取 RDCMan.zip,解压后运行 RDCMan.exe;它唯一会创建的文件就是你保存的 .rdg 文件。

2. 创建文件和分组

File > New 创建 .rdg 文件;右键点击它,选择 Add group,然后按 Alt+Enter 打开属性。在 Logon Credentials 中取消勾选 Inherit from parent,填入 domain\user,对使用本地账户的主机则填 [server]\Administrator。非默认端口在 Connection Settings 选项卡中设置;换端口并不能让扫描器看不到你,真正有用的措施见我们的 RDP 3389 端口指南。

3. 批量添加服务器

web[01-10]
{par,fra}-db[1-3]
lab[001-050]

这些模式填入 Add server 对话框后,会展开为 web01 到 web10、六台数据库主机和五十台带前导零编号的实验机;每行一个主机名的文本文件同样可以导入。

4. 选择密码的加密方式

默认情况下,RDCMan 使用 CryptProtectData(DPAPI)加密密码:该文件只有同一台机器上的同一个 Windows 用户才能读取。如果 .rdg 需要跟你到第二台工作站,请把 Encryption Settings 改为使用证书。微软给出了以下创建证书的命令;再把证书连同私钥导出到另一台机器:

New-SelfSignedCertificate -KeySpec KeyExchange -KeyExportPolicy Exportable -HashAlgorithm SHA1 -KeyLength 2048 -CertStoreLocation "cert:\CurrentUser\My" -Subject "CN=MyRDCManCert"

5. 使用命令行

RDCMan.exe lab.rdg /reconnect
RDCMan.exe lab.rdg /c web01,web02
RDCMan.exe /noopen

/reconnect 会重新打开上次关闭时仍在运行的所有会话,/c 连接指定的服务器,/noopen 以空白状态启动;Ctrl+Alt+Break 切换全屏。

各款客户端把密码存在哪里

这正是各客户端差异最大的地方。mstsc 不会把保存的密码写进 .rdp 文件,而是放进 Windows 凭据管理器,用 DPAPI 为当前用户加密保护,你也可以通过脚本预先写入:

cmdkey /generic:TERMSRV/203.0.113.10 /user:Administrator /pass:YourPassword
cmdkey /list
cmdkey /delete:TERMSRV/203.0.113.10

RDCMan 使用同样的 DPAPI 或你自己控制的证书,其凭据配置文件让同事可以共用一个 .rdg,而各自在本地保留自己的密码。mRemoteNG 只有在设置主密码之后才真正保护 confCons.xml。Royal TS 和 Devolutions RDM 用主密码或双因素认证保护自有密码库,并在其团队产品中通过服务器实现按用户的访问控制。

这些都不能替代主机侧的基本安全措施:密码库保护的是工作站上静态存储的密码,对一个暴露在互联网上的弱 Windows 密码毫无帮助。请保持启用网络级别身份验证(NLA),设置账户锁定策略,并在防火墙上限制谁能访问该端口。

如何选择 RDP 客户端:三种场景

一台服务器,一台工作站

用 mstsc。在桌面保存一个 .rdp 文件,按需设置显示和驱动器重定向,用 cmdkey 预置密码,你就得到了一个一键连接、无需额外维护的方案。如果需要,在 Mac 或手机上再加上 Windows App。

管理 50 台主机的系统管理员

如果主机全是 Windows,就用 RDCMan:免费、更新及时,而且当你同时盯着十台机器重启时,没有哪个标签式客户端比得上它的缩略图墙。如果你还需要 SSH 标签页,并且能接受设置了主密码的预发布版本,可以再加上 mRemoteNG;如果希望两者都在一个受支持的窗口里,49 欧元的 Royal TS 是最便宜的持续维护方案。

需要共享访问权限的团队

不要再把内含密码的 .rdg 或 confCons.xml 文件传来传去。Devolutions RDM Team 配合 Devolutions Server 或 Hub,可以给每个人独立登录、基于角色的密码库访问权限和完整审计记录;Royal TS 配合 Royal Server 则是小团队更轻量的选择。

无论你最终选择哪款客户端,它的价值都取决于另一端的那台 Windows 机器。如果你真正需要的是一台始终在线、拥有完整管理员权限、资源不与他人共享的 Windows 主机,那么托管的 具备完整管理员权限的 Windows RDP 服务器是最短路径:独享 CPU 和内存,无限流量(合理使用),无需 KYC,支持加密货币付款,每月 $8.99 起,付款确认后约 10 秒完成开通。把它的 IP 填进 RDCMan 或 mstsc,它就和你树中的其他主机一样。

常见问题

微软还在支持 Remote Desktop Connection Manager 吗?

是的:RDCMan 由 Sysinternals 团队维护,3.20 版于 2026 年 8 月发布。
是的。最初的 2.7 版因 CVE-2020-0765 于 2020 年 3 月被下架后,微软 Sysinternals 团队在 2021 年 6 月以 2.8 版重新推出 RDCMan,并持续发布更新:2025 年 5 月的 3.0 带来了 IPv6 支持和现代加密算法,2026 年 8 月的 3.20 加入了 Azure Virtual Desktop 工作区订阅源和 Dev Box 支持。它是免费的,需要 Windows 11 或 Windows Server 2016 及更高版本,可从 Sysinternals 网站下载,也可直接通过 Sysinternals Live 运行。

RDCMan 和远程桌面连接(mstsc)有什么区别?

mstsc 每个窗口一个会话;RDCMan 用分组、缩略图和共享凭据管理数百个会话。
mstsc.exe 是 Windows 内置的远程桌面连接客户端:每台主机一个窗口,设置保存在 .rdp 文件中,密码存放在凭据管理器里。RDCMan 在同一个引擎之上加了一层管理:分组树、组内每个会话的实时缩略图、从父分组继承的凭据和设置、批量导入主机,以及对整组执行连接或重连。如果你只管理一两台机器,mstsc 就够了;主机数量达到十台左右时,RDCMan 才开始体现价值。

在 Windows 上可以用标签页打开多个 RDP 会话吗?

仅靠 mstsc 不行;mRemoteNG、Royal TS 和 Devolutions RDM 提供标签页,而 RDCMan 采用树形结构加缩略图。
内置客户端做不到:每个 mstsc 连接都是独立窗口。标签式 RDP 会话来自第三方管理器。mRemoteNG(免费、开源)、Royal TS(10 个连接以内免费)和 Devolutions Remote Desktop Manager(免费版)都把会话放进标签页。RDCMan 走的是另一条路:服务器树加上每个分组的缩略图墙。当你要同时盯着几十台主机而不是在三台之间切换时,很多管理员更喜欢这种方式。

2026 年使用 mRemoteNG 安全吗?

可以用,但有两个前提:设置主密码,并接受当前版本属于预发布。
可以,但有前提。最后一个稳定版 1.76.20 发布于 2019 年 4 月;此后的 1.77 和 1.78 版本虽然带有真正的修复,却都被标记为预发布,包括 2025 年 10 月版本中的 XXE 和 SQL 注入补丁,以及 2026 年 2 月迁移到 .NET 10。请务必设置主密码:否则 confCons.xml 会用公开的默认密钥 mR3m 加密。另外别忘了 CVE-2023-30367,它表明保存的密码可从进程内存中读取。

Adrien Roche, 基础设施与主机托管编辑

系统工程师,拥有 10 年以上运维 Windows Server 和 Linux 集群的经验。Adrien 负责 rdp.monster 的基础设施文档,并撰写关于 RDP、VPS 托管、服务器管理、网络和隐私工具的指南。

注册加入我们的分销商计划

您的信息

如有任何疑问, contact us by clicking here !
姓名(必填)
请填写您的邮箱地址,您必须拥有以下网站的账号: manager.rdp.monster !

您的公司

如果您有网站,请填写网址
请简要说明您打算如何向客户销售服务,例如在论坛上与人交流推广。

我们使用 cookie !

我们使用 cookie 来改善您的浏览体验、提供个性化的广告或内容,并分析我们的流量。点击「接受」即表示您同意我们使用 cookie。