Hola Tejerias,
Los códigos de error que mencionaste (0x3 y el extendido 0x11), junto con las entradas en el registro de eventos, sugieren que el problema está relacionado con el proceso de negociación SSL/TLS entre el cliente RDP y el servidor, más que con la conectividad básica en sí.
Una causa común después de actualizar a Windows Server 2025 es que el servicio de Escritorio Remoto esté aplicando configuraciones de TLS o suites de cifrado más recientes que no coinciden con los certificados existentes o con lo que esperan los clientes. Te recomiendo revisar la configuración de Schannel en el registro para confirmar que TLS 1.2/1.3 estén habilitados y que no se hayan deshabilitado protocolos más antiguos de una manera que rompa la compatibilidad.
Otro punto a revisar es la configuración del rol de Remote Desktop Services. Después de una actualización in-place, algunos componentes de RDS pueden no migrarse correctamente. Reinstalar o reparar el rol de RDS puede restablecer el listener y las asociaciones de certificados. Dado que ya has regenerado los certificados, asegúrate de que el nuevo certificado esté correctamente vinculado al listener RDP-Tcp en la configuración del Host de sesión de Escritorio Remoto.
También vale la pena probar con el cliente más reciente de Escritorio Remoto en Windows 11 para determinar si el problema está del lado del cliente. Si los clientes más nuevos se conectan correctamente, esto indicaría una incompatibilidad de cifrado con clientes más antiguos. Por último, verifica que la actualización del controlador de dominio no haya modificado las directivas de grupo relacionadas con Escritorio Remoto, ya que a veces políticas como NLA o cifrado se vuelven a aplicar durante la actualización.
Espero que esta respuesta te haya sido útil. Si aclaró tu problema, por favor considera marcarla como “Respuesta aceptada” para que otros con el mismo inconveniente puedan encontrar la solución.
Jason.