[2000] Terminal server sessies over vpn worden afgebroken*

Pagina: 1
Acties:
  • 163 views sinds 30-01-2008
  • Reageer

  • Ora et Labora
  • Registratie: September 2003
  • Laatst online: 19-02 07:47
Wij hebben verschillende thuiswerkers die dmv een VPN verbinding een Terminal sessie opbouwen.
VPN aanvraag komt bij ons binnen op de firewall (astaro), deze wordt doorgezet naar een server (2k) waar een VPN host op draait, VPN verbinding maken is nooit een probleem.
Als de VPN verbinding is gemaakt is het de bedoeling dat de thuiswerkers via Terminal Server gaan werken, dit gaat weer via een andere server. Ze werken dan met Word, Exel, en outlook, ook regelmatig grote bestanden.
Nu is het zo dat als de thuiswerkers een Terminal sessie hebben opgebouwd, de Terminal sessie regelmatig wordt verbroken, worden er dus gewoon uitgeknikkerd.

We denken zelf dat dit komt doordat ze buiten terminal server om, email en/of bestanden proberen binnen te halen, zo dat de lijn dermate bezet word dat er geen bandbreedte meer beschikbaar is voor andere TS werkers.
Op het moment dat ze eruit worden geknikkerd is er namelijk bijna geen HTTP verkeer intern, maar wel enorm veel PPTP verkeer, en TS gebruikt volgens mij niet zoveel

We maken gebruik van een 1024:1024 internetlijn, zou volgens mij wel voldoende moeten zijn.

Zou het niet mogelijk zijn om bijvoorbeeld VPN gebruikers alleen maar via TS te laten werken, en nergens anders meer bij kunnen oid?

Er zijn ongeveer 5 thuiswerkers waarvan maximaal 3 actief, en nog geeft dit problemen.

Een ander advies of oplossing waarom de Terminal sessie wordt verbroken is ook welkom :)

Op de TS zelf is niets te vinden wat betrekking heeft tot foutmeldingen, in de eventlog oid.

Who's general failure, and why is he reading my disk?


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Zijn de sessies op deze momenten nog wel actief op de server zelf? Een goed policy op je vpn connecties knallen met alleen poort 3389 open zou ook heel wat moeten schelen. Ze halen dus de bestanden op met de pc waar ze achter zitten? Zet eens auditing aan op de shares waar die gebruikers bij kunnen. Dan kan je ook veel zien.


Ik pas de topictitel even een beetje aan, zodat je probleem iets duidelijker beschreven is:
[2k] VPN en TS > [2000] Terminal server sessies over vpn worden afgebroken*

[ Voor 22% gewijzigd door sanfranjake op 21-04-2005 23:36 ]

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)


  • Ora et Labora
  • Registratie: September 2003
  • Laatst online: 19-02 07:47
Dit is niet altijd het geval, maar is wel een van de oorzaken/

Als een gebruiker een VPN verbinding gaat opbouwen met een Terminal sessie kan ik ook in een grafiekje van de firewall zien dat de verbruikte bandbreedte van PPTP verkeer het maxium is, neemt de volle bandbreedte in beslag, volgens mij zou dit niet mogen, gebruiker maakt VPN verbinding en als het goed is gelijk inloggen op terminal server, meestal lukt dit ook wel, dat is het verbruikte bandbreedte minium, maar heel vaak zit er een gigantische piek in, hoe dit kan???

Tnx voor de links, ga ze even bekijken

Who's general failure, and why is he reading my disk?


Verwijderd

Normaal kun je bij de router ook de bandbreedte van de VPN sessie kunnen beperken.

Zoals je zelf zegt heeft TS niet zoveel bandbreedte nodig. Echter als de gebruikers thuis via de TS-sessie printen of bestanden over de VPN kopieren zal dat de gehele beschikbare bandbreedte pakken.

  • Ora et Labora
  • Registratie: September 2003
  • Laatst online: 19-02 07:47
Verwijderd schreef op vrijdag 22 april 2005 @ 09:58:
Normaal kun je bij de router ook de bandbreedte van de VPN sessie kunnen beperken.

Zoals je zelf zegt heeft TS niet zoveel bandbreedte nodig. Echter als de gebruikers thuis via de TS-sessie printen of bestanden over de VPN kopieren zal dat de gehele beschikbare bandbreedte pakken.
Dus in de oplossing zou kunnen zijn om alles, behalve de TS te blokkeren?
VPN gebruikers kunnen dan alleen nog via terminal server werken, en geen bestanden kopieeren oid.

De VPN server staat nu zo ingesteld dat de IP adressen voor VPN worden gegeven door onze DHCP server, volgens mij kan ik dan bepaalde IP adressen voor VPN gebruikers reserveren en via IP routing oid doorsluizen naar onze TS?

Who's general failure, and why is he reading my disk?


Verwijderd

Zet deze key eens op de TS:

[KEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
"KeepAliveTime"=dword:0000ea60
"KeepAliveInterval"=dword:000003e8

  • Ora et Labora
  • Registratie: September 2003
  • Laatst online: 19-02 07:47
Ik heb het neergezet en nu nog proberen, tnx _/-\o_

Ik post nog of het geluktt is.

Who's general failure, and why is he reading my disk?


  • mutsje
  • Registratie: September 2000
  • Laatst online: 19-02 13:21

mutsje

Certified Prutser

Verwijderd schreef op vrijdag 22 april 2005 @ 13:44:
Zet deze key eens op de TS:

[KEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Tcpip\Parameters]
"KeepAliveTime"=dword:0000ea60
"KeepAliveInterval"=dword:000003e8
En hoe is de tijd als je het terug rekent? 1 minuut?

  • Ora et Labora
  • Registratie: September 2003
  • Laatst online: 19-02 07:47
Het werkt helaas niet, probleem blijft nog steeds hetzelfde...

Who's general failure, and why is he reading my disk?


  • Falcon
  • Registratie: Februari 2000
  • Laatst online: 21-11-2025

Falcon

DevOps/Q.A. Engineer

Topic starter heb je nu ook al geprobeerd om alleen poort 3389 open te zetten op de VPN verbinding?

"We never grow up. We just learn how to act in public" - "Dyslexie is a bitch"


  • Ora et Labora
  • Registratie: September 2003
  • Laatst online: 19-02 07:47
Nee, nog niet geprobeerd, zal even uitzoeken hoe ik dat precies kan regelen :)

Who's general failure, and why is he reading my disk?


  • Ora et Labora
  • Registratie: September 2003
  • Laatst online: 19-02 07:47
The Real Falcon schreef op dinsdag 26 april 2005 @ 09:33:
Topic starter heb je nu ook al geprobeerd om alleen poort 3389 open te zetten op de VPN verbinding?
Gedaan, probleem is echter nog steeds dat gebruikers regelmatig worden verbroken, al is er 1 client, 2 of 3, regelmatig wordt de verbinding verbroken, er zit echter geen enkele lijn in, wel is de bandbreedte bijna in vol gebruik, soms in HTTP, SMTP of andere protocollen.
Zodra bandbreedte (1024) bijna vol in gebruiks is wordt hun verbinding verbroken.

Nog meer nuttige tips?

Who's general failure, and why is he reading my disk?


  • richard_kraal
  • Registratie: September 2001
  • Laatst online: 24-03-2025
EJVL schreef op dinsdag 03 mei 2005 @ 10:00:
[...]


Gedaan, probleem is echter nog steeds dat gebruikers regelmatig worden verbroken, al is er 1 client, 2 of 3, regelmatig wordt de verbinding verbroken, er zit echter geen enkele lijn in, wel is de bandbreedte bijna in vol gebruik, soms in HTTP, SMTP of andere protocollen.
Zodra bandbreedte (1024) bijna vol in gebruiks is wordt hun verbinding verbroken.

Nog meer nuttige tips?
QoS?

  • Ora et Labora
  • Registratie: September 2003
  • Laatst online: 19-02 07:47
Is inderdaad een oplossing, er draait ook Astaro firewall waar dat in geregeld zou moeten kunnen worden, dit werkt echter niet, VPN verkeer geef je voorang boven alles, en HTTP verkeer krimp je in en nog blijft het probleem, dan zou je zoiets moeten hebben als packeteer maar dat is erg prijzig...

Who's general failure, and why is he reading my disk?


  • Ora et Labora
  • Registratie: September 2003
  • Laatst online: 19-02 07:47
Nog een kickje.
We maken gebruik van Astaro security linux firewall die fungeert als proxy, hierin zou er QOS moeten zitten.
Ik heb een service VPN aangemaakt met poort 1723 en deze volledig voorang op alles gegeven.
HTTP verkeer over poort 80 staat op lage prioriteit.
Echter, als er intern iemand gaat downloaden, wordt de volle bandbreedte getrokken, en is er geen bandbreeddte voor VPN verkeer zodat deze gebruikers worden verbroken.
Iemand een idee om dit op te lossen?

VPN:
Aanvraag komt binnen op Firewall, wordt gelijk doorgelust naar de RRAS server met win2k server, dit is een DC met AD, authenticatie loopt ook via AD, dan kan er een connectie naar onze terminal server worden gemaakt (niet dezelfde als RRAS) waar de gebruikers op kunnen werken.
De gebruikers worden echter nog steeds uit terminal server gegooid als er intern veel HTTP verkeer is.

[ Voor 30% gewijzigd door Ora et Labora op 10-06-2005 16:33 ]

Who's general failure, and why is he reading my disk?


  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Dan moet je toch echt je bandbreedte gaan indelen met iets als QoS :P Lijkt me erg handig dat je er even mee aan de slag gaat, er is immers zat over te vinden :)

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters

Pagina: 1