Remote Desktop: Initiating remote connection duurt lang

Pagina: 1
Acties:

Acties:
  • +1 Henk 'm!

  • Chris-1992
  • Registratie: Maart 2018
  • Laatst online: 19-03-2024
Oorzaak?
RDgateway gaat toch verbinding maken op poort 443 ookal wordt er aangegeven voor een andere poort te gebruiken.
(Mij is niet duidelijk waarom hij precies gaat proberen verbinden op 443, cert controle?)

Waarom de delay in verbinden?
In mijn firewall heb ik geconfigureerd om alle pakkets die binnenkomen op een gesloten poort silent te droppen.
De de timers van RTO doen zijn werk omdat er geen ACK of REJECT terugkomt.
Hierdoor krijg je 4 transmissions met steeds dubbel aantal seconden dat hij wacht.
1 sec
2 sec
4 sec
8 sec
Nieuwe RTO start
..
Met als gevolg een flinke vertraging.

Oplossing?
De rule van de firewall aangepast dat hij op poort 443 een reject stuurt in plaats van de pakkets te droppen.

-

Goedemiddag,

Wij maken gebruik van RD Gateway om connectie te maken via RDP.
Wanneer wij hiermee verbinding maken duurt het 30 a 60seconden voordat hij "Initiating remote connection" voorbij is.
Daarna lukt het verbinden snel.
(Let niet op de afbeelding deze is verouderd, dit is eentje van het internet)
Afbeeldingslocatie: https://tweakers.net/i/H68y7CzqlG5tc7jjPDkzIgCuB9g=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/CWgrpq7QLMe6x5uHeAKn3ZrK.jpg?f=user_large

-

Als we verbinding maken via RDP rechtstreeks op IP en port 3389 is er geen probleem.

-

Wanneer ik ga kijken via wireshark zie ik dat de vertraging komt door "TCP Retransmisison".
(Wireshark client side)
Afbeeldingslocatie: https://tweakers.net/i/GIZTDVRwgz-j9ssPnRBgjNMYAV0=/800x/filters:strip_icc():strip_exif()/f/image/o1pgslr03UW7WHYgWGqixhBP.jpg?f=fotoalbum_large

De oorzaak ligt niet op het netwerk van de Clients.
(Iedereen heeft hier last van + is op meerdere netwerken getest)

-

Als ik naar RTT en Packet loss ga kijken op de firewall is dit ook dik in orde.
Ik weet niet als dit een goede referentie is voor Network Congestion?

Firewall WAN:
Afbeeldingslocatie: https://tweakers.net/i/pY9iuYUsKAKRllcTMV4205P5yN8=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/kCuJc33XLTDWNrp9ICIfkMNF.jpg?f=user_large

Firewall LAN:
Afbeeldingslocatie: https://tweakers.net/i/vaA9DZJ6ZSOn7KM66DLVrczDYJo=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/HoRYpEHbgD81nCbOTaNjgthQ.jpg?f=user_large

Ping van Werkstation naar RDS.
Afbeeldingslocatie: https://tweakers.net/i/zov2sFjRj-WP5Lamy6LggaWpK2w=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/9gmQviNFRTk9HQ4PvjHNm9Jr.jpg?f=user_large

-

Hoe ziet het netwerk uit?

External IP
Firewall WAN
LAN IP (172.16.10.1/24)

Fysieke Switch geen vlans

LAN IP (172.16.10.101/24) -> WAN Gateway voor deze firewall is 172.16.10.1/24
Firewall LAN
vSwitch (HyperV) geen vlan
LAN IP (192.168.13.1/24)

vSwitch (HyperV) met vlan

RDP Server (192.168.13.110/24)

-

Enkel zaken dat ik geprobeerd heb:
1. Deactivatie Large Send Offload
2. enablecredsspsupport:i:0
3. Self signed server cert geïnstalleerd op client PC
4. RDP gestart via LAN (172.16.10.0/24) zodat men niet over het internet gaat -> Vertraging blijft
5. Uitgaand wordt er niks geblokkeerd (Geen protocollen, poorten of IP's)
6. Firewall op RDS staat uit. (Privé, domain & public)

-

Edit:
Oorzaak van retransmission komt omdat hij op poort 443 verbinding wil maken.
Deze poort staat dicht en wordt niet gebruikt.
Er komt ook geen ACK op pakket 124.

RDgateway gaat over poort 60000.
Nu nog vinden waarom deze poort wordt aangesproken.

Afbeeldingslocatie: https://tweakers.net/i/Hpifo8gepzIXGbkpkr8xhfKkc7w=/800x/filters:strip_icc():strip_exif()/f/image/lqpXLedZkn8IRT7ZiRgwpGI1.jpg?f=fotoalbum_large

Afbeeldingslocatie: https://tweakers.net/i/QFsIPrc_6VDV0Ky9MhiakMTcDj4=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/qIFT0WTS3XBNX6Kw7QJmnU24.jpg?f=user_large

[ Voor 27% gewijzigd door Chris-1992 op 10-10-2022 23:37 ]


Acties:
  • 0 Henk 'm!

  • alberthakvoort
  • Registratie: Juli 2006
  • Laatst online: 28-09 19:29
Je hebt dubbel NAT? Al even een MTU check gedaan?

Acties:
  • 0 Henk 'm!

  • Chris-1992
  • Registratie: Maart 2018
  • Laatst online: 19-03-2024
alberthakvoort schreef op maandag 10 oktober 2022 @ 21:01:
Je hebt dubbel NAT? Al even een MTU check gedaan?
Die was snel! :)
Nee geen MTU check gedaan, deze staat gewoon op default overal. (1500)
Wanneer ik test op LAN (172.16.13.0/24) blijft het probleem en is er geen dubbele NAT.

Hoe kan / moet ik dit correct testen?

[ Voor 12% gewijzigd door Chris-1992 op 10-10-2022 21:06 ]


Acties:
  • 0 Henk 'm!

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-09 22:07

MAX3400

XBL: OctagonQontrol

Zet eens de client-firewall UIT op het target. En anders zou je eens kunnen Googlen op poortje 445 voor RDP en SSL?

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Acties:
  • 0 Henk 'm!

  • Chris-1992
  • Registratie: Maart 2018
  • Laatst online: 19-03-2024
MAX3400 schreef op maandag 10 oktober 2022 @ 21:19:
Zet eens de client-firewall UIT op het target. En anders zou je eens kunnen Googlen op poortje 445 voor RDP en SSL?
Firewal op RDS staat uit.
Er wordt op firewalls uitgaand niks geblokkeerd.
(Alle poorten, protocollen & IP's staan open)

Acties:
  • 0 Henk 'm!

  • MAX3400
  • Registratie: Mei 2003
  • Laatst online: 27-09 22:07

MAX3400

XBL: OctagonQontrol

Oke, klinkt als een flinke aanname maar jij zal het inderdaad exacter weten dan ik.
self-signed
Heb je al eens gekeken of er een GPO is om "Turn off Automatic Root Certificates Update" wel/niet te doen ivm je certificaten?

Mijn advertenties!!! | Mijn antwoorden zijn vaak niet snowflake-proof


Acties:
  • 0 Henk 'm!

  • Chris-1992
  • Registratie: Maart 2018
  • Laatst online: 19-03-2024
MAX3400 schreef op maandag 10 oktober 2022 @ 21:26:
[...]

Oke, klinkt als een flinke aanname maar jij zal het inderdaad exacter weten dan ik.


[...]

Heb je al eens gekeken of er een GPO is om "Turn off Automatic Root Certificates Update" wel/niet te doen ivm je certificaten?
Firewall:
Dit bedoel je toch?
Afbeeldingslocatie: https://tweakers.net/i/TrH-aqzedbFCOpHFYglhxVJVYKQ=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/8vN51OKzdd5XeoXLlhqB7ypL.jpg?f=user_large

Die GPO heb ik nog niet aangepast, maar ik heb het certificaat wel geïnstalleerd op de Client PC zodat deze wordt gezien als trusted.
Maar probleem blijft bestaan.

Acties:
  • +1 Henk 'm!

  • Chris-1992
  • Registratie: Maart 2018
  • Laatst online: 19-03-2024
@alberthakvoort
@MAX3400

Oorzaak van retransmission komt omdat hij op poort 443 verbinding wil maken.
Deze poort staat dicht en wordt niet gebruikt.
Er komt ook geen ACK op pakket 124.

RDgateway gaat over poort 60000.
Nu nog vinden waarom deze poort wordt aangesproken.

Afbeeldingslocatie: https://tweakers.net/i/Hpifo8gepzIXGbkpkr8xhfKkc7w=/800x/filters:strip_icc():strip_exif()/f/image/lqpXLedZkn8IRT7ZiRgwpGI1.jpg?f=fotoalbum_large

Afbeeldingslocatie: https://tweakers.net/i/QFsIPrc_6VDV0Ky9MhiakMTcDj4=/full-fit-in/4920x3264/filters:max_bytes(3145728):no_upscale():strip_icc():fill(white):strip_exif()/f/image/qIFT0WTS3XBNX6Kw7QJmnU24.jpg?f=user_large

Acties:
  • +1 Henk 'm!

  • Chris-1992
  • Registratie: Maart 2018
  • Laatst online: 19-03-2024
@MAX3400
@alberthakvoort

Oplossing staat in het begin van de post.

Acties:
  • 0 Henk 'm!

  • laurens0619
  • Registratie: Mei 2002
  • Laatst online: 16:23
Leuk om weer oude staaltje tweakers analyse te zien met wireshark :))))
Nice gevonden iig!

CISSP! Drop your encryption keys!


Acties:
  • 0 Henk 'm!

  • Chris-1992
  • Registratie: Maart 2018
  • Laatst online: 19-03-2024
laurens0619 schreef op maandag 10 oktober 2022 @ 23:45:
Leuk om weer oude staaltje tweakers analyse te zien met wireshark :))))
Nice gevonden iig!
Dankjewel! :D
Pagina: 1