Назад |
Перейти на главную страницу
Проблема с удаленным рабочим столом в Windows Server 2008 R2
Пересмотрел этот вопрос, чтобы сделать его более кратким, объединяя несколько исправлений.
Симптомы:
Из клиента Windows 7, входящего в домен:
- Учетные данные домена для контроллера домена => успех
- Учетные данные домена для рядового сервера (по имени хоста или FQDN) => успех
- Учетные данные домена для рядового сервера (по IP) => сбой
- Локальные учетные данные для рядового сервера (либо) => успех
Из клиента Windows 7, не являющегося членом домена:
- Учетные данные домена для контроллера домена => успех
- Учетные данные домена для рядового сервера => сбой
- Локальные учетные данные для рядового сервера => успех
- (Идентичное поведение клиента Mac RDC 2.1)
Детали конфигурации сервера:
- Windows 2008 R2 Datacenter с пакетом обновления 1 (SP1)
- Рассматриваемый домен является поддоменом домена Windows 2008 (корень леса).
- Корневой домен имеет контроллеры домена как на сайте A, так и на сайте B, субдомен имеет контроллеры домена только на сайте B.
- RDP нормально работает на всех корневых рядовых серверах и контроллерах домена.
- Объекты групповой политики не определяют параметры удаленного рабочего стола.
- Включена аутентификация на сетевом уровне; все клиенты совместимы, и обмен сертификатами / квитирование SSL завершается успешно.
- Отсутствие ошибок в журнале входа в сеть.
- Если вы видите идентификаторы безопасности в локальных группах, значит, ваш доступ к DNS или AD с этого сервера нарушен в IMO суб- или родительского домена. Доступ RDP может быть отвлекающим маневром, и настоящая проблема заключается в правильном подключении к AD. У вас есть события журнала событий, говорящие о невозможности разрешения учетной записи и т. Д.? На исправном сервере вы никогда не должны видеть IMO SID (если учетные записи не удалены).
- Возможно, объект групповой политики влияет на политику безопасности рядовых серверов «разрешить вход через службы удаленных рабочих столов» или часто забываемый «запретить вход через службы удаленных рабочих столов» внутри конфигурации объекта групповой политики компьютера. Вы можете быть исключены из первого или добавлены ко второму объекту групповой политики рядовых серверов, а затем он может быть перезаписан на уровне контейнера DC с помощью «политики контроллеров домена по умолчанию». Запустите результаты групповой политики на рядовом сервере и посмотрите, что отображается для:
конфигурация компьютера> Политики> Параметры Windows> Параметры безопасности> Локальные политики> Назначение прав пользователей> два параметра в кавычках выше
Я вижу, что об этом уже упоминалось, но я должен также сказать, что похоже, что в миксе есть объект групповой политики, запрещающий вам доступ к RDP.
Попробуйте запустить моделирование GPO из консоли управления групповыми политиками на каждом из рядовых серверов в качестве администратора домена и посмотрите, какие объекты GPO должны применяться. Вы сможете просмотреть отчет и узнать, какие настройки применяются как к пользователю, так и к компьютеру. Кроме того, войдите в консоль и просмотрите параметры локальной политики и посмотрите, запрещен ли вход в GPO.
Если все это безрезультатно, попробуйте включение отладки входа в сеть и посмотрите, не возникнет ли при попытке входа в систему какие-либо ошибки.