Ключевое слово в защите информации
КЛЮЧЕВОЕ СЛОВО
в защите информации
Получить ГОСТ TLS-сертификат для домена (SSL-сертификат)
Добро пожаловать, Гость! Чтобы использовать все возможности Вход или Регистрация.

Уведомление

Icon
Error

Опции
К последнему сообщению К первому непрочитанному
Offline kolper  
#1 Оставлено : 26 августа 2020 г. 12:54:24(UTC)
kolper

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.08.2020(UTC)
Сообщений: 40
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 7 раз
Ситуация такая. На компьютерах локальной сети (на всех) в свойствах доступа к удаленному рабочему столу выбран чекбокс "Разрешить подключения только... с проверкой NLA". На все компы с любого компа в лок. сети я могу успешно зайти через RDP с помощью смарт-карты.
На сервере S-RD установлена роль шлюза RD. И когда я пытаюсь удаленно через шлюз подключиться к какому-либо компу в лок. сети ситуация следующая:
1. с помощью логина-пароля я подключаюсь сначала к шлюзу и далее - к компу. Все ОК.
2. если же использовать смарт-карту - то на шлюз подключаюсь нормально, а вот с компа идет отлуп - "Удаленный компьютер ... требует проверки NLA" и т.п.
3. и самое занятное: если пытаюсь удаленно подключиться к самому S-RD (через шлюз, каковым он же и является) - то к шлюзу коннект нормальный, а к компу (то бишь к нему же самому) - та же ошибка NLA.

То есть основных вопроса два:
- почему ошибка NLA возникает только при подключении со смарт-картой?
- почему один и тот же комп одновременно ведет себя по разному?
Offline kolper  
#2 Оставлено : 26 августа 2020 г. 16:56:30(UTC)
kolper

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.08.2020(UTC)
Сообщений: 40
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 7 раз
Еще один эксперимент поставил.

На том же сервере S-RD есть роль веб-доступа к удаленным столам. В RemoteApp публикую приложение mstsc.exe и через https:/.....RDWeb запускаю. Коннект к шлюзу (через смарт-карту) проходит нормально, открывается окошко клиента mstsc. В нем ввожу имя компа в локальной сети - и появляется окно с ошибкой, но другой - "Произошла ошибка проверки подлинности. В пакете безопасности отсутствуют учетные данные. Удаленный комп - ххх".

Причем если на втором этапе (при коннекте к локальному компу) использовать логин-пароль - коннект нормальный
Offline two_oceans  
#3 Оставлено : 27 августа 2020 г. 10:32:34(UTC)
two_oceans

Статус: Эксперт

Группы: Участники
Зарегистрирован: 05.03.2015(UTC)
Сообщений: 1,602
Российская Федерация
Откуда: Иркутская область

Сказал(а) «Спасибо»: 110 раз
Поблагодарили: 395 раз в 366 постах
Вставлю 5 копеек, раз уж тема похожа на то с чем сейчас бьюсь - NLA бывает разная. Так, у меня на старый сервер подключаюсь (по паролю, клиент поддерживает протокол 8.1), тупит при подключении примерно минуту, щелкаю на "замочек" пишет "подлинность проверена с помощью Kerberos", а на новый сервер подключаюсь (с того же компьютера, по паролю, чуть быстрее) пишет "подлинность проверена с помощью сертификата и Kerberos".


Для полноты картины желательно больше деталей - какой вид NLA срабатывает, какая версия RD протокола на клиенте/шлюзе/опубликованном mstsc и т.д. Так может быть и дойдем до сути. Еще думается могут быть приколы с сертификатами и с тем откуда подключаетесь - извне или изнутри сети (NAT/брандмауэр/антивирус дает и не такие приколы). Что один комп ведет себя по разному также может зависеть от используемого адреса.
Offline kolper  
#4 Оставлено : 27 августа 2020 г. 15:25:59(UTC)
kolper

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.08.2020(UTC)
Сообщений: 40
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 7 раз
Сама суть мне кажется, в принципе понятна: на всех компах в домене NLA включено. Внутри - подключаюсь ко всем нормально (смарт-картой). Снаружи, через шлюз - к самому шлюзу (смарт-картой) нормально, а в конкретному компу - ошибка NLA. Хотя если через логин-пароль - то все нормально. Выходит, что само по себе NLA работает (раз по логину могу войти) и работает без ошибок, а ошибка только при использовании смарт-карты.
В чем разница при выполнении проверки NLA при использовании смарт-карты и при использовании логина? Причем - через шлюз (внутри сети разницы нет)
Offline kolper  
#5 Оставлено : 27 августа 2020 г. 17:28:55(UTC)
kolper

Статус: Активный участник

Группы: Участники
Зарегистрирован: 20.08.2020(UTC)
Сообщений: 40
Российская Федерация
Откуда: Москва

Сказал(а) «Спасибо»: 7 раз
Посетила вообще крамольная мысль - а насколько необходимо использовать NLA во внутренней сети, если подключение к компам идет через шлюз RDG? По идее сама тема NLA создана для защиты прямого подключения по RDP... Насколько я не прав?
RSS Лента  Atom Лента
Пользователи, просматривающие эту тему
Guest
Быстрый переход  
Вы не можете создавать новые темы в этом форуме.
Вы не можете отвечать в этом форуме.
Вы не можете удалять Ваши сообщения в этом форуме.
Вы не можете редактировать Ваши сообщения в этом форуме.
Вы не можете создавать опросы в этом форуме.
Вы не можете голосовать в этом форуме.