RDS farm nyugok

Felmerult most egy problema, amire nem igazan tudok jo megoldast. Elobb lassuk a lenyeget:

- Van egy Windows 2012 R2 terminal szerveres farm, ket node-dal, tartozik hozzajuk egy TS gateway meg egy broker is
- Ez elerheto kintrol a login.falatrax.com cimrol.
- Tekintve, hogy ez egy nagyobb rendszer resze, van egy AD is, aminek a belso DNS-e falatrax.local

A problema: el kellene erni, hogy kintrol el lehessen erni a terminal szervert alapvetoen nem-domaintag embereknek ugy, hogy ne kelljen tanusitvanyt telepiteni senkinek, es mindenfele warningokkal se kelljen kuzdeni (ertelmes megoldast szeretnek, nem ganyolast).

Amit probaltam/felmerult es elvetettem:

- Kiallittattam egy ingyenes StartSSL tanusitvanyt a login.falatrax.com-ra es ezt beallitottam az RDweben - erre eltort a belepes, mondvan, hogy nem egyezik a nev.
- Probakeppen kiallittattam egy onalairt certet, es telepitettem, de ezzel pont forditott volt a problema: a bongeszo panaszkodott arra, hogy nem egyezik a nev, hiaba telepitettem a tanusitvanyt
- Normalis SSL szolgaltato sajnos nem nagyon enged olyan tanusitvanyt kiadni, amin szerepel egy privat nev is, vagy legalabb is en nem talaltam ilyet.
- Vegso megoldaskent felmerult a sajat CA otlete, mint kvazi-megoldas, de erre nagyon szeretnek csak ZS tervkent gondolni. Tekintve, hogy kintrol alapvetoen fuggetlen, nem-domaintag emberek hasznalnak a rendszert, nincs mod arra, hogy kiforce-oljam a CA tanusitvanyanak a validalasat, azt minden esetben human eroforras bevonasaval kell telepiteni.

Kerdeznem a tisztelt urakat, hogy van-e valami koztes megoldas? Esetleg, ki lehet-e eroszakolni az RDweb-bol hogy ignoralja a nevelteressel kapcsolatos problemat, es megiscsak engedjen csatlakozni? Ha ez utobbi megoldodna, az egesz tanusitvanykerdes nem lenne lenyeges, mivel a login.falatrax.com -ra tudok ervenyes tanusitvanyt szerezni (ertsd: van).

Update mrceeka kollega hathatos segitsegenek koszonhetoen eloreleptunk. A tanusitvanyhibas terminal szerver farmom immaron kapcsolodasi hibas terminal szerver farmma avanzsalt. Meg gondolkodok, hogy most oruljek-e vagy sem, mindenesetre ket napja ezzel szivok, szoval talan megsem.

- A Windowsos mstsc kliensbol annyit sikerul kiszedni, hogy "terminal server gateway temporarily unavailable". Namarmost ebbol mindent megtudok, ami ram tartozik. Semmit.

- Mind a brokeren mind a gatewayen atturtam a logokat. Egy rohadt warning nincsen, nem hogy valami komolyabb error
- A kliens gepen vegigturtam az eventlogot, hatha ott. Semmi.
- Kinomban keritettem egy OS X-et, mert az egyik kollega egyszer onnet probalkozott, es az kicsivel masabb hibauzenetet dobott vissza, konkretan epp azt, hogy "node not found (ChallengeTypeKey)".
- Belenezegetve az RDP fajlba minden rendben levonek tunik.

Note: a session host gepekre egyesevel kulon kulon be tudok loginolni, ez tehat nem lehet gond. A gateway es a broker gepek szinten elerhetoek, a gepek kozott tuzfal nincs, le lett kapcsolva. A session host es a broker kozott sincs semmilyen tuzfal.

Hozzászólások

Updateltem a problemat, mert most megint mas bajom van... napok ota turom a netet, eleg remenyvesztettnek tunik az ugy, ha tudsz valami kis helpet, az jol jonne...
--
Ki oda vágyik, hol száll a galamb, elszalasztja a kincset itt alant:


()=() 
('Y') Blog | @hron84
C . C Üzemeltető macik
()_()

Az a problema, hogy probaltam nezegetni dolgokat, de ez a nyuves SSL-lel kommunikal, ugyhogy minimalis infok derultek ki, raadasul a wireshark nem tudja visszafejteni az adatfolyamot se.

Lab: oooohm. De ebben nincs gateway szerver. Az opcionalis?

Keves info: kerdezz. Kulon megkerlek ra. Egyaltalan nem ertek ehhez a cucchoz, csak ramszakadt, mint Moszkvara a ho, es nem enged. Egyszer mar lattam mukodni, akkor jo is volt, csak egy tanusitvanycsere elinditotta lefele a lejton, azota nincs megallas. Mar a virtualis gepek komplett ujrahuzasat fontolgatom, es csendben remenykedek, hogy ez a vacak az AD-be azert nem irkalja be magat (a csoportokat kiveve). Ma volt egy role reinstall, hogy hatha az megoldja (nem), de most mar tenyleg a kecske-ejfel-keresztut verziot fontolgatom.
--
Ki oda vágyik, hol száll a galamb, elszalasztja a kincset itt alant:


()=() 
('Y') Blog | @hron84
C . C Üzemeltető macik
()_()

Mielőtt radikalizálódnál, javaslom próbáld feltenni a kérdéseidet a közösségi terméktámogatásnál (technet Forums) illetve mérlegeld egyszeri támogatás igénybe vételét (kb. 37000Ft/eset)
Az eddig ráfordított óráid alapján, lehet, hogy olcsóbb lett volna ezzel kezdeni.

http://technet.microsoft.com/en-us/ms772425

Üdv,
Marci
A Microsoftnál dolgozom.

A fizetos supportot szeretnem megtartani Zs tervnek, reszben mert efelol nem en dontok, es valakinek allnia kell a cehet is. Fogalmam sincs, hogy az ugyfelcegre ezt at tudjuk-e terhelni, egyaltalan akarunk-e ilyesmit.

A masik problema, hogy nagyon elhuzodik a megoldas, nem biztos, hogy tudunk meg egy kozossegi kort varni.

A technet forummal kapcsolatban pedig vannak fenntartasaim. Eddig szinte sosem sikerult ott erdemi megoldasra akadni (2-3 kivetel volt), a legtobb esetben nem is valaszolnak, ha meg igen, akkor csak a sokadik korben szuletik valami nagyon idiota valasz, ami vagy megoldas vagy nem a problemara - mindenesetre egy ido utan automatikusan megoldottnak tekinti a temat, fuggetlenul attol, hogy sikeres volt-e. Ezek a dolgok tobb oldalrol is zavarnak.
--
Ki oda vágyik, hol száll a galamb, elszalasztja a kincset itt alant:


()=() 
('Y') Blog | @hron84
C . C Üzemeltető macik
()_()