积极答复者
服务器远程桌面连接报错

问题
-
公司有台2008 R2 的AD域控服务器,刚刚在XP客户端上连接远程桌面后不小心碰掉了网线,然后再连接2008服务器就报错一直连接不上了,换一台电脑也是一样,请问这是怎么回事。
duan519520
- 已编辑 duan519520 2013年4月24日 5:34
答案
-
OK,TermDD Binary末尾的30030980字符序调整后便是80090330,跟你最初截图的报错一致,是WinErrCode的SEC_E_DECRYPT_FAILURE (The specified data could not be decrypted)
我想追问一下:这个TermDD 56,是在你现在每次用客户端去连失败时都会记录的吗?或是说,其实只有一条,就是你网线碰掉后的一段时间里仅记录了这么一次?
如果是后者,那么这个错,跟你现在每次连失败就关系不大了。
另外,你能告知你连接失败的客户端上的rdp client版本号都是多少吗?(如下图)
----------------------------------------------------------------------------------------------------
再有,你服务器端tsconfig.msc里的RDP-TCP属性里的安全层是什么?是否是“协商”?改为“RDP安全层”可以吗?
- 已编辑 Finy 2013年4月26日 4:16
- 已标记为答案 duan519520 2013年5月2日 7:15
全部回复
-
我确定碰掉网线后连不上去的,服务器上也没做什么。
我在服务器上发现了一个审计失败的告警,还有两个系统错误。
日志名称: Security
来源: Microsoft-Windows-Security-Auditing
日期: 2013/4/24 17:13:23
事件 ID: 5061
任务类别: 系统完整性
级别: 信息
关键字: 审核失败
用户: 暂缺
计算机: WIN-FRMAO1D1KH9.yingshi.com
描述:
加密操作。主题:
安全 ID: SYSTEM
帐户名称: WIN-FRMAO1D1KH9$
帐户域: YINGSHI
登录 ID: 0x3e7加密参数:
提供程序名称: Microsoft Software Key Storage Provider
算法名称: RSA
密钥名称: TSSecKeySet1
密钥类型: 计算机密钥。加密操作:
操作: 解密。
返回代码: 0xc000000dduan519520
-
服务器上没有Remotedesktopxxxxx和TerminalServicexxxxx的日志,我用网线直接连到服务器上,然后在客户端装了个 Wireshark 1.9.2 抓包软件,抓下来的信息不知道怎么共享出来,所以只能放到这个网站上了http://down.51cto.com/data/765974
duan519520
-
服务器上没有Remotedesktopxxxxx和TerminalServicexxxxx的日志,我用网线直接连到服务器上,然后在客户端装了个 Wireshark 1.9.2 抓包软件,抓下来的信息不知道怎么共享出来,所以只能放到这个网站上了http://down.51cto.com/data/765974
duan519520
抓包已看,手头暂时没RDP协议Parser,不太好分析。
另外,你不是08嘛,Eventlog的这个下面没有RemoteDesktop以及TerminalService开头的Log吗?
另外,请你把TermDD 56事件的“详细信息”复制出来看一下,或者可以点那个复制按钮,然后贴出来,主要为了看一下Binary数据,形如:
日志名称: System
来源: TermDD
日期: 2013/4/24 14:22:49
事件 ID: 56
任务类别: 无
级别: 错误
关键字: 经典
用户: 暂缺
计算机: VM-W2K8R2-DC.pigger.com
描述:
终端服务器安全层在协议流中检测到错误,并已取消客户端连接。 客户端 IP: 192.168.100.8。
事件 Xml:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="TermDD" />
<EventID Qualifiers="49162">56</EventID>
<Level>2</Level>
<Task>0</Task>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2013-04-24T06:22:49.320576500Z" />
<EventRecordID>2790</EventRecordID>
<Channel>System</Channel>
<Computer>VM-W2K8R2-DC.pigger.com</Computer>
<Security />
</System>
<EventData>
<Data>\Device\Termdd</Data>
<Data>192.168.100.8</Data>
<Binary>0000040002002C000000000038000AC00000000038000AC00000000000000000000000000000000032000AD0</Binary>
</EventData>
</Event>- 已编辑 Finy 2013年4月25日 10:46
-
RemoteDesktop 这个开头的没有,,,,TerminalService这个开头的有几个,但是没有任何的报错信息,也没有事件ID为56的信息。。
日志名称: System
来源: Schannel
日期: 2013/4/25 13:16:25
事件 ID: 36888
任务类别: 无
级别: 错误
关键字:
用户: SYSTEM
计算机: WIN-FRMAO1D1KH9.yingshi.com
描述:
生成以下严重警告: 20。内部错误状态为 960。
事件 Xml:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="Schannel" Guid="{1F678132-5938-4686-9FDC-C8FF68F15C85}" />
<EventID>36888</EventID>
<Version>0</Version>
<Level>2</Level>
<Task>0</Task>
<Opcode>0</Opcode>
<Keywords>0x8000000000000000</Keywords>
<TimeCreated SystemTime="2013-04-25T05:16:25.015960400Z" />
<EventRecordID>5291</EventRecordID>
<Correlation />
<Execution ProcessID="524" ThreadID="648" />
<Channel>System</Channel>
<Computer>WIN-FRMAO1D1KH9.yingshi.com</Computer>
<Security UserID="S-1-5-18" />
</System>
<EventData>
<Data Name="AlertDesc">20</Data>
<Data Name="ErrorState">960</Data>
</EventData>
</Event>
日志名称: System
来源: TermDD
日期: 2013/4/25 13:16:25
事件 ID: 56
任务类别: 无
级别: 错误
关键字: 经典
用户: 暂缺
计算机: WIN-FRMAO1D1KH9.yingshi.com
描述:
终端服务器安全层在协议流中检测到错误,并已取消客户端连接。 客户端 IP: 172.16.21.173。
事件 Xml:
<Event xmlns="http://schemas.microsoft.com/win/2004/08/events/event">
<System>
<Provider Name="TermDD" />
<EventID Qualifiers="49162">56</EventID>
<Level>2</Level>
<Task>0</Task>
<Keywords>0x80000000000000</Keywords>
<TimeCreated SystemTime="2013-04-25T05:16:25.015960400Z" />
<EventRecordID>5292</EventRecordID>
<Channel>System</Channel>
<Computer>WIN-FRMAO1D1KH9.yingshi.com</Computer>
<Security />
</System>
<EventData>
<Data>\Device\Termdd</Data>
<Data>172.16.21.173</Data>
<Binary>0001040002002C000000000038000AC00000000038000AC00000000000000000000000000000000030030980</Binary>
</EventData>
</Event>
duan519520
- 已编辑 duan519520 2013年4月26日 1:45
-
OK,TermDD Binary末尾的30030980字符序调整后便是80090330,跟你最初截图的报错一致,是WinErrCode的SEC_E_DECRYPT_FAILURE (The specified data could not be decrypted)
我想追问一下:这个TermDD 56,是在你现在每次用客户端去连失败时都会记录的吗?或是说,其实只有一条,就是你网线碰掉后的一段时间里仅记录了这么一次?
如果是后者,那么这个错,跟你现在每次连失败就关系不大了。
另外,你能告知你连接失败的客户端上的rdp client版本号都是多少吗?(如下图)
----------------------------------------------------------------------------------------------------
再有,你服务器端tsconfig.msc里的RDP-TCP属性里的安全层是什么?是否是“协商”?改为“RDP安全层”可以吗?
- 已编辑 Finy 2013年4月26日 4:16
- 已标记为答案 duan519520 2013年5月2日 7:15
-
服务器端tsconfig.msc里的RDP-TCP属性里改为“RDP安全层”就可以了,客户端现在可以登录了,但是我很不明白就是不小心碰掉了一下网线为什么就会出现这样的故障呢。
duan519520
- 已编辑 duan519520 2013年4月26日 6:31