Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Удаленное подключение к рабочему столу (http://forum.oszone.net/showthread.php?t=190725)

kirgb 09-11-2010 19:10 1538694

Удаленное подключение к рабочему столу
 
Ситуация следующая:
Есть статический внешний (Internet) IP 89.x.x.x
На нем висит роутер: LinkSYS WRT 54 GS. Соответственно внешний IP 89.x.x.x, внутренний 192.168.x.1.
В локалке контроллер домена Win 2008, IP 192.168.x.2.
NAS: 192.168.x.3 (NAS несет функции web-server, File-station, управляющая).

Соответственно на роутере настроен проброс портов:
Web-server:порт: 80 IP: 192.168.x.3
File-station: порт: 7001 IP: 192.168.x.3
Управляющий: порт: 5000 IP: 192.168.x.3
RDP: порт: 3389 IP: 192.168.x.2

Удаленное подключение к рабочему столу (192.168.x.2) в локалке работает прекрасно.

С NAS тоже проблем нет (хоть с луны подключайся).

А вот из дома никак не получается подключиться к рабочему столу Win 2008.

Где копать?

Destruction 09-11-2010 19:39 1538713

для начала покажите как настроено подключение к удаленному рабочему столу на Win 2008 и какая ошибка выдается при подключении либо на каком этапе виснет подключение. какая ОС и защитное ПО дома стоит?

kirgb 09-11-2010 20:17 1538742

Использую mstsc, вбиваю 89.x.x.x
Сообщение: Не удается подключиться к удаленному компьютеру.
Если по умолчанию стучится на порт 3389, то не понятно почему не работает. В противном случае вообще не пойму где этот порт указать. Ведь по умолчанию вбивая в браузере 89.x.x.x попадаю на web-страничку (192.168.x.3:80)
Дома XP pro SP3. Брендмауэр отключен. Антивирь не работает.

Destruction 09-11-2010 22:03 1538827

Цитата:

Цитата kirgb
В противном случае вообще не пойму где этот порт указать. »

через двоеточие после адреса. ну так как настроен удаленный доступ на сервере?

kirgb 10-11-2010 09:07 1539047

89.x.x.x:3389 - это первое что было попробовано. Но результат тот же: Не удается подключиться к удаленному компьютеру.

Monolithys 10-11-2010 09:45 1539075

а вообще простой тест на открытость порта хотя бы через телнет проводился?

может порт кто то по пути режет, может сетевуха сервера *.*.*.2 все блочит. но я думаю просто стоит что т овроде не принимать подключения извне. (но на сколько помню такое можно только на брендмауэре сделать)
Хотя скорей все го что то не совсем правильно настроено на железке (шлюз)
На скокльо я помню порт не TCP, а UDP ( такая ошибка тоже была у меня)

Destruction 10-11-2010 12:34 1539201

Цитата:

Цитата Monolithys
На скокльо я помню порт не TCP, а UDP »

TCP

kirgb 10-11-2010 12:35 1539202

Я с локального компа подрубаюсь в серваку 192.168.х.2. Все Ок.
Подрубаюсь с этого же компа через 89.х.х.х (Не удается подключиться к удаленному компьютеру.)
К сожалению из дома роутером управлять не могу (хотя может что-то не догоняю, но WRT54GS не предусматривает администрирование через WAN).
Про UDP проверю, спасибо.

Если не сложно о тесте через telnet поподробнее.

Angry Demon 10-11-2010 12:44 1539211

Цитата:

Цитата kirgb
Подрубаюсь с этого же компа через 89.х.х.х

Роутер не умеет из локальной сети замыкаться на себя через внешний IP-адрес!


Цитата:

Цитата kirgb
Если не сложно о тесте через telnet поподробнее.

telnet 89.x.x.x 3389

Monolithys 10-11-2010 12:46 1539212

Если дома ХРень то в ней все по умолчанию стоит и не надо никуда леть

telnet 89.х.х.х 3389
если есть коннект - то это будет понятно, если нет то он тебе так и скажет соединение установить не удалось

telnet 89.х.х.х 3389
Подключение к 89.х.х.х...Не удалось открыть подключение к этому узлу, на
порт 3389: Сбой подключения

типа того...

если семёрка, то надо добавлять через установку удаление программ этот сервис, его зачем то как и пинг заблочини по умолчанию

...
эээ да если ты из внутреней сети пытаешься подрубиться на 89.х.х.х роутер пути не свяжет, только из дома. или любой другой сети

kirgb 10-11-2010 13:40 1539253

telnet
o 89.x.x.x 3389
Не удалось открыть подключение к этому узлу, на порт 3389: Сбой подключения

o 89.x.x.x 21
220 Server_name FTP server ready


o 89.x.x.x 80
Подключение к 89.x.x.x... (при вводе любого символа выдает что-то похожее на HTML и сообщение: Подключение к узлу утеряно)

Telnet поддерживает работу с FTP сервером?

Angry Demon 10-11-2010 13:45 1539260

Цитата:

Цитата kirgb
Не удалось открыть подключение к этому узлу, на порт 3389: Сбой подключения

Значит, явно не настроен роутер. Ещё раз внимательно пройдитесь по настройкам проброса порта 3389 в локальную сеть.

kirgb 10-11-2010 13:48 1539262

Цитата:

Цитата Monolithys
telnet 89.х.х.х 3389
Подключение к 89.х.х.х...Не удалось открыть подключение к этому узлу, на
порт 3389: Сбой подключения »

Вот у мнея именно так!

telnet 89.х.х.х 21
220 Server_name FTP server ready

Значит в принципе все работает, а вот по 3389 - не пускают.

Где посоветуете смотреть?

Monolithys 10-11-2010 13:54 1539265

в роутере...все в нём только. так как из внутреней сетки, как вы писали, все открыто
предлагаю удалить все записи о RDP сервере на роутере и создать их по новой. может где то запятую вместо точки постивил, или где то цифирку случайно не ту поставил вот и результат. Тот роутер что вы описываете мне лично не знаком. я все как то по Д-линкам

Telepuzik 10-11-2010 14:36 1539299

kirgb,
Покажите скрин настроек с веб-интерфейса роутера находящихся на закладке Applications & Gaming->Port Range Forward

Destruction 10-11-2010 23:57 1539649

может тупо галочка не стоит напротив правила...

kirgb 11-11-2010 10:12 1539846

Вложений: 1
Настройки на роутере

Может в Security какую галку надо убрать?

x Block Anonymous Internet Requests
x Filter Multicast
0 Filter Internet NAT Redirection
x Filter IDENT(Port 113)

x- галочка установлена

Telepuzik 11-11-2010 10:35 1539874

kirgb,
Вывод ipconfig /all с сервера покажите.

kirgb 11-11-2010 10:49 1539895

Вложений: 1
Вот:

Telepuzik 11-11-2010 11:13 1539918

kirgb,
Если не используете IPv6 то лучше его отключить. 192.168.4.1 это внутренний ip роутера правильно? Файрвол на сервере включен? Из локалки с какой системы подключаетесь с Windows XP ?

kirgb 11-11-2010 12:07 1539962

Шестую версию отключил. ...4.1 - роутер. Фаервол включен (если имеется ввиду брендмауер, создано исключение на порту 3389).
Из локалки с XP, sp3.
Спецом пробовал подключаться к 192.168.4.2:3389 - Ок.

McRae. 11-11-2010 12:08 1539964

Если из дому идет пинг Вашего сервера, но Вы не можете до него достучаться по RDP, то вероятно у Вас не настроен шлюз удаленных терминалов, либо в настройках RDP соединения стоит подключение по сетевой карте которая смотрит в локалку, либо запрещено удаленное соединение.


Telepuzik 11-11-2010 12:14 1539971

Цитата:

Цитата kirgb
если имеется ввиду брендмауер, создано исключение на порту 3389 »

Для данного правила и правила "Дистанционное управление рабочим столом (TCP - входящий)" покажите скрин с закладок "Область" и "Пользователи и компьютеры".

Angry Demon 11-11-2010 12:26 1539977

McRae., не пудрите человеку мозги! Читайте внимательно тему.
Какие сетевые карты? Какой шлюз столов, если у него роутер с проброшенными портами?!

kirgb 11-11-2010 12:51 1540005

"Дистанционное управление рабочим столом" - отмечено в исключениях (возможности указать TCP или UDP нет, только описание).
Что имеется ввиду под закладкой "Оласть"? И что вы хотите увидеть в "Пользователях и компьютерах"?

Цитата:

Цитата McRae.
Если из дому идет пинг Вашего сервера, но Вы не можете до него достучаться по RDP, то вероятно у Вас не настроен шлюз удаленных терминалов, либо в настройках RDP соединения стоит подключение по сетевой карте которая смотрит в локалку, либо запрещено удаленное соединение. »

Интересно, как я могу пропинговать сервер из дома? Где настраивается RDP соединение? Где разрешается удаленное соединение???

McRae. 11-11-2010 13:36 1540042

Смоделировал у себя такую же конфигурацию , только проброс портов сделал через комп, тоже не работает)))

Telepuzik 11-11-2010 13:41 1540046

Цитата:

Цитата kirgb
"Дистанционное управление рабочим столом" - отмечено в исключениях (возможности указать TCP или UDP нет, только описание).
Что имеется ввиду под закладкой "Оласть"? И что вы хотите увидеть в "Пользователях и компьютерах"? »

Пуск->Администрирование->Брандмауэр Windows в режиме повышенной безопасности->Правила для входящих подключений ищем там правило "Дистанционное управление рабочим столом (TCP - входящий)" профиль "Домен" щелкаем по нему два раза мышкой и смотрим закладки "Область" и "Пользователи и компьютеры" и скрины выкладываем.
Цитата:

Цитата kirgb
Где разрешается удаленное соединение??? »

Мой компьютер->Свойства->Настройка удаленного доступа->Удаленное использование.

Monolithys 11-11-2010 13:52 1540057

у меня та же самая ситуация работает. Но я настраивал через D-link 804
Сейчас через FW 203 их же сделал VPN и так же к рабочему столу полключаюсь, что бы порт 3389 на улицу не торчал.

самое просто попробуй на врея отключить локальный брендмауэр, если пакеты пройдут, ответ будет ясен. А так можно долго гадать в чём причина

McRae. 11-11-2010 13:56 1540058

Хм, все же теперь у меня остается такой вопрос. ЗАчем тогда MIcrosoft придумали шлюз удаленных рабочих столов, если прописав на роутере или гейте внешку можно пробросить порт RDP, получается что как то глупо все. Не расчитывали же они что, тот же TS сервер , он же будет гейтом или иметь внешний IP адрес.?

Telepuzik 11-11-2010 14:00 1540060

Цитата:

Цитата McRae.
ЗАчем тогда MIcrosoft придумали шлюз удаленных рабочих столов »

Шлюз удаленных рабочих столов придуман совсем для другого и один из случаев когда он используется если Вас внутри сети несколько терминальных серверов вот так он и нужен.

kirgb 11-11-2010 14:09 1540065

Вложений: 2
Вот:

McRae. 11-11-2010 14:14 1540073

ХМ, всегда думал, что шлюз удаленных рабочих столов требуется как раз для подключения из вне к ТС без создания VPN сессии.
А тут получается, что у парня висит роутер, который перекидывает RDP на локальный адрес ТС сервера и получается если все будет работать как он хочет, то его ТС сервер будет открыть для вся руси?

kirgb 11-11-2010 14:15 1540074

Цитата:

Цитата Monolithys
самое просто попробуй на врея отключить локальный брендмауэр, если пакеты пройдут, ответ будет ясен. А так можно долго гадать в чём причина »

Выключение брендмауэра ничего не дало. И как проверить идут пакеты или нет?

Telepuzik 11-11-2010 14:53 1540104

Цитата:

Цитата McRae.
ХМ, всегда думал, что шлюз удаленных рабочих столов требуется как раз для подключения из вне к ТС без создания VPN сессии. »

И для этого тоже, трафик RDP передается по тунелю SSL через 443 порт.
Цитата:

Цитата McRae.
А тут получается, что у парня висит роутер, который перекидывает RDP на локальный адрес ТС сервера и получается если все будет работать как он хочет, то его ТС сервер будет открыть для вся руси? »

Да будет открыт для всех,ограничевается настройками файрвола на сервере путем указания ip адресов с которых можно подключаться.
Цитата:

Цитата kirgb
И как проверить идут пакеты или нет? »

Посмотрите в Web интерфейсе роутера в разделе Administration->Log логи у Вас включены? Не может ли Ваш провайдер блокировать соединение по 3389 порту?

Monolithys 11-11-2010 15:51 1540141

2 kirgb:

первое что сказал гугл

http://2ip.ru/check-port/

2 Telepuzik:
Идея с провайдером имеет место быть, эти заразы вечно заботятся о нас когда нам это не надо

kirgb 11-11-2010 16:02 1540149

Вложений: 1
Вот что выдал log:

Первая строка - это когда я с локалки пытался подключиться к серверу через внешний IP: 89.x.x.x:3389

Три следующих, когда подключался удаленно (из дома) так же с подключением к 89.х.х.х:3389
Странно то на какие порты стучит и дома: 5060, 135, 445

И откуда взялись еще два IP из 89 Сети?

Telepuzik 11-11-2010 16:15 1540154

Цитата:

Цитата kirgb
Три следующих, когда подключался удаленно (из дома) так же с подключением к 89.х.х.х:3389 »

Я правильно понял что при подключении из дома у Вас нет в логах записи о том что идет соединение на порт 3389?

kirgb 11-11-2010 16:15 1540155

Цитата:

Цитата Monolithys
2 kirgb:
первое что сказал гугл
http://2ip.ru/check-port/ »

Он говорит что у меня на всех компах порт 3389 закрыт ;))) Значит мне снится что я управляю сервером (хоть и из локалки, ведь именно по 3389 идет поток)
А на рабочем компе у меня вообще брендмауэр выключен, а при включении и попытке насильно открыть порт, говорит что он уже открыт для "ударенного подключения к рабочему столу"

Цитата:

Цитата Telepuzik
Я правильно понял что при подключении из дома у Вас нет в логах записи о том что идет соединение на порт 3389? »

Вот и я удивляюсь. Совсем запутался. Хоть создавай новую тему "Лучшее ПО для удаленной работы и администрирования"

Monolithys 11-11-2010 16:31 1540169

Цитата:

Цитата kirgb
Он говорит что у меня на всех компах порт 3389 закрыт )) Значит мне снится что я управляю сервером (хоть и из локалки, ведь именно по 3389 идет поток)
А на рабочем компе у меня вообще брендмауэр выключен, а при включении и попытке насильно открыть порт, говорит что он уже открыт для "ударенного подключения к рабочему столу" »

Естественно он это и говорит, видит то сайт только твой внешний адрес. с чего вдруг он твои локальные данные будет проверять. Посмотри чтьо он скажет 80 и 7001 ... Я так подозреваю скажет что открыты, что и будет правдой. Открытость порта определяется только ответом на запрос на него, тоесть то чт оты его открыл на роутере еще ничего не значит если сервер не дает ответа. Собственно что и ддемонстрирует сайт. Если из внутреней сети telnet *server* 3389 - подключиться то остается только настройка сетевой карты сервера ( что по моему врядли, но возможно групповой политикой. Но на сколько знаю это только ручками делается, по умолчанию выключено, хотя я 2008 ещё не на столько досконально знаю) либо роутер, но почему он не пропускает не знаю. нет у меня такой циски

Monolithys 11-11-2010 16:51 1540184

ещё одно предположение, хотя и глупое, но бывает всякое. А прошивку обновлять не пробовал?

http://homesupport.cisco.com/en-us/wireless/lbc/WRT54GS
уже даже ссылку отрыл

Angry Demon 11-11-2010 16:52 1540186

kirgb, а в брандмауэре сервера не указан ли диапазон адресов, с которых разрешено подключение? Может статься, что внутренний адрес роутера оттуда выбивается. ;)

Telepuzik 11-11-2010 16:54 1540188

Цитата:

Цитата kirgb
Вот и я удивляюсь. Совсем запутался. »

Тогда скорее всего порт заблокирован провайдером.

Monolithys 11-11-2010 16:55 1540191

Цитата:

Цитата Telepuzik
Тогда скорее всего порт заблокирован провайдером. »

он его несколько постов до этого через сайт смотрел, результат - закрыт порт. Думаю домашний провайдер не причём. Хотя может быть это не домашний провайдер а рабочий как раз провайдер, домашние ленивые очень, а те кто фирмам предоставляют часто страхуются от того что клиенты звонят и говорят что "на них аттаку проводят". Ну бывало такое при открытых интересных портах вроде 3389

я бы попросил версию роутера а то документацию даже не знаю какую читать... там 10 вариаций от 1.0 до 7.2 ( и это не прошивка, а именно Ревьюжн так сказать)

kirgb 11-11-2010 17:07 1540199

Цитата:

Цитата Monolithys
я бы попросил версию роутера а то документацию даже не знаю какую читать... там 10 вариаций от 1.0 до 7.2 ( и это не прошивка, а именно Ревьюжн так сказать) »

WRT54GS Firmware Version: v7.50.2

Открыты порты:
21, 80, 5000, 7001

23, 3389 - закрыт

Может правда провайдер? Отключили telnet & RDP

Monolithys 11-11-2010 17:13 1540203

Цитата:

Цитата kirgb
WRT54GS Firmware Version: v7.50.2 »

Я же просил версию роутера, а не его прошивки. Ну да ладно методом исключения установил что это 7.0

Цитата:

Цитата kirgb
23, 3389 - закрыт »

Есть вариант проверить, достать кабель кросс, подрубись вместо кабеля интернета и проверь телнетом :)
Самое удобное конечно ноутбук, но что уж есть. Кабель по любому прийдётся делать уже года этак ... давно вообщем, не видел их в продаже

Telepuzik 11-11-2010 17:15 1540206

Цитата:

Цитата Monolithys
Есть вариант проверить, достать кабель кросс, подрубись вместо кабеля интернета и проверь телнетом »

Есть еще вариант сменить порт RDP на сервере.

Monolithys 11-11-2010 17:17 1540208

Цитата:

Цитата Telepuzik
Есть еще вариант сменить порт RDP на сервере. »

ну кому что проще, у меня кабелей море, я бы просто подрубился. а так искать заведомо открытый, менять порт. Потом в любом случае возвращать :)

kirgb 11-11-2010 23:12 1540479

Дома экспериментировал с открытием портов. У меня роутер 3com.
Сначала были все закрыты... Настроил пробросы на роутере, включил брендмауэр, наставил галочек.
Открыл 21, 80, 3389 (http://2ip.ru/check-port/ - этим проверил)
А вот 23 (telnet-овский) не захотел открываться. Провайдер клялся что ничего не закрыто.

Так и не понял почему 23 не открылся... Может в настройках на роутере есть запрет на открытие 23 порта?

Monolithys 12-11-2010 08:59 1540716

на некоторых был, но 3сом я тоже давно мучал и не омню особенностей настроек

McRae. 12-11-2010 17:39 1541080

Собственно чем все закончилось то ? Очень хотелось бы узнать решение этой проблемы....

kirgb 12-11-2010 17:58 1541090

Я в ступоре...
На рабочей машине включил удаленное подключение (3389). настроил брендмауэр, пробросил порт на роутере.
Хрен!!!
3389 - закрыт.
Зато открыты 21, 80 , 5000, 7001

Тоже самое на серваке ;((
Но в брендмауэре нет разрешения на эти порты (что на РС, что Серваке). И роутер не настроен на проброс портов на эти IP.

Начинаю грешить на NAS (Synology RS409). Со странной функцией: Конфигурация маршрутизатора
Там открыты 21 и 5000 порты.
Может из-за конфликта роутера и включенной функции на NAS такая фигня происходит?

Может кто знает можно ли удаленно подключаться к WRT54GS, а то я дома не могу ничего делать. а на работе не так много времени вдыется...

Telepuzik 12-11-2010 18:21 1541104

Цитата:

Цитата kirgb
Может кто знает можно ли удаленно подключаться к WRT54GS, а то я дома не могу ничего делать. а на работе не так много времени вдыется... »

Посмотрите в Web-интерфейсе раздел Administration->Management->Remote Router Access у меня правда не WRT54GS а WRT54G но думаю что они мало чем отличаются.

kirgb 13-11-2010 14:15 1541702

Я спекся ;((( В голове полный бардак.
Провайдер поверил и сказал что ничего не закрыто.

Может есть у кого желание возмездно оказать помощь?
Две головы лучше ;)
Располагаюсь Москва, район Марьино.

Контакты можете бросить в личку.

McRae. 13-11-2010 16:25 1541797

Главное отпишись потом сюда, что же было, потому как такая же проблемка! Нехочу серваку давать белый IP и настраивать шлюхз терминалов))

kirgb 13-11-2010 18:56 1541920

Выясняются следующие подробности:
NAS и правда перехватывает функции роутера. Если его (NAS) отключить и провести тест на открытые порты (http://2ip.ru/port-scaner/), то все порты закрыты. Если включить порты FTP, Telnet, www и тд открываются.

Но самое не приятное то, что при отключенном NAS перенаправления портов роктером (WRT54GS) не происходит. Что не делай с таблицей Port Range Forward, а ни один порт не открывается ;((

kirgb 14-11-2010 13:25 1542403

Подключил комп непосредственно к роутеру (удалив всю сетевую инфраструктуру). Так ни один порт и не открылся.
Вывод: роутер блокирует все внешние соединения (даже с полностью отколоченным фаерволом). Никакие пробросы портов не помогают.

Monolithys 14-11-2010 15:40 1542479

вообще аномалия какая то ну обнови мозх железке, тут или железка умерла либо ты что то не так настраиваешь. хотя железка стандартная абсолютно и в чём дело пока не понятно, "пробуй на кошках" мой тебе совет. Собери простую систему без серверов на тех же XP-шках и пробуй удалёнку с этой железкой просто с одной машины управлять другой.
Ну по плану вообщем сначала пинг на железку с наружи, проверить видит ли. потом уже пробовать проброс. но без интернета и других заморочек. Наверняка все просто, вроде сломанного роутера. По количеству страниц я думал уже проблему то решили, ан нет все ещё борятся...

В гости не поеду, далеко больно. Но если есть желание могу попробовать помочь удалённо её помучать. Пиши в личку, подумаем.

kirgb 16-11-2010 18:49 1544150

Поменял роутер... Открыл FTP, telnet, http, https.... RDP (3389)
Все работает так как и задумывалось, кроме RDP ;(((
(Не удается подключиться к удаленному компьютеру)

В логах роутера стуки по порту 3389 то отбражаются, то нет.
Зато лог бозопасности выдает следующее:
Security Log (none) Nov 16 08:15:29 DoS attacking : [25560]: Detect the syn-flood attack
(none) Nov 16 08:15:29 klogd: To stop GPIO 3 blinking ... successful
(none) Nov 16 08:15:29 klogd: To stop GPIO 3 blinking ... successful

Есть еще проблема: на маршруте находится два устройства с одинаковыми MAC-адресами.
Внешний MAC роутера подключающегося и внетрений MAC роутера в локалке (не спрашивайте как... так получилось...).

kirgb 21-11-2010 23:19 1548220

Ситуация разрешилась!!!

Делаю вывод:
1) Роутер WRT54GS - "битый". То есть некорректная работа с "виртуальными серверами"
2) Если по какой то причине на маршруте находится два одинаковых MAC адреса - система защиты RDP (или фаервола роутеров) запрещает устанавливать связь.

Всем спасибо за поддержку!


Время: 23:41.

Время: 23:41.
© OSzone.net 2001-