Въведение
Когато кодът за грешка RDP 0x204 предотвратява връзка с Remote Desktop, намирането на причината може да включва няколко части от пътя на връзката. Вместо да променят настройките на произволен принцип, ИТ администраторите могат да отстранят проблемите на всеки слой последователно. Тази статия обхваща основните причини за грешка 0x204 и проверките, необходими за тяхното разрешаване.
Какво е код на грешка RDP 0x204?
Кодът за грешка RDP 0x204 е грешка "неуспешно свързване" на Remote Desktop, което в същността си означава, че клиентът на потребителя не е могъл да завърши успешно свързването с целевия компютър.
С други думи, 0x204 сам по себе си не сочи към една конкретна основна причина - но определено означава, че нещо по пътя към връзка с Remote Desktop е сбъркало, и системният администратор трябва да разбере точно какво.
Типичните причини включват:
- Неправилно име на хост или IP адрес
- Проблеми с DNS или разрешаване на имена
- Отдалеченият компютър е офлайн или недостъпен
- Дистанционният работен плот е деактивиран на хоста
- Файъруол или софтуер за сигурност, блокиращ RDP трафик
- Портът за слушане на RDP е недостъпен
- Проблеми с мрежовото маршрутизиране или VPN
- Потребителски разрешения или конфигурация на Remote Desktop
- Проблеми с RDP клиента самия
0x204 често се показва по време на процеса на свързване на компютър от една операционна система (като Mac) към друга (като Windows). Въпреки това, се препоръчва да се проверят връзките и настройките на Windows компютъра и мрежата преди да се опитате да получите достъп до отдалечената машина.
Какво трябва да проверите първо, когато се появи грешка RDP 0x204?
Преди да променяте правилата на защитната стена, портовете или системните политики, уверете се първо, че отдалеченият компютър е наистина наличен и достъпен.
Започнете, като си зададете тези три основни въпроса:
1. Включен ли е и активен ли е отдалеченият компютър?
2. Свързвате ли се с правилното име на хост или IP адрес?
3. Може ли клиентът да достигне до целевата мрежа?
Изключен, спящ или хиберниращ Windows PC не може да приеме входяща RDP връзка. По същия начин, перфектно конфигуриран RDP хост ще остане недостъпен, ако клиентът използва стара IP или няма маршрут до целевата мрежа.
Ако компютърът е разположен в друга частна мрежа, не забравяйте да определите как отдалечените потребители трябва да достигнат до тази мрежа. Пътят на свързване може да включва VPN, Remote Desktop Gateway (RD Gateway) или друга контролирана архитектура за отдалечен достъп.
Напред, това са стъпките за отстраняване на проблеми, които да се следват последователно.
Как можете да отстраните проблеми и да поправите код за грешка RDP 0x204?
1. Проверете името на хоста и IP адреса
Започнете, като проверите дали клиентът за Remote Desktop се свързва с правилния хост.
Ако обикновено се свързвате с хоста, използвайки име на хост, опитайте да се свържете, използвайки IP адреса на дестинацията вместо това. Ако IP адресът работи, но името на хоста не, вероятно RDP услугата е достъпна и фокусът трябва да се премести към отстраняване на проблеми с DNS или разрешаване на имена.
На Windows администраторите могат да видят текущата мрежова конфигурация, като използват:
ipconfig
За по-подробна информация:
ipconfig /all
Внимавайте особено, когато работите с мрежи, които използват DHCP. IP адресът, който се опитвате да достигнете, може да е променен, ако машината е била рестартирана, наемът е подновен или е била изключена за продължителен период от време.
В случай че разрешаването на името изглежда да е проблемът, проверка с
nslookup
или
Разрешаване на името на DNS
да видите на какъв IP адрес се разрешава името на хоста може да помогне за идентифициране и изолиране на проблема, просто като сравните разрешения адрес с този, който се опитвате да достигнете.
2. Проверете достъпността на мрежата
След като дестинацията бъде определена, проверете дали клиентът наистина може да достигне отдалечената система и по-специално нейния RDP сервис.
Докато
пинг
е полезна утилита за това, резултатът от нея трябва да се интерпретира с внимание. Неуспешният пинг не означава непременно, че хостът е недостъпен, тъй като много мрежи умишлено филтрират пакети, използвайки протокола за контрол на съобщенията в интернет (ICMP).
Тестът на RDP порта на дестинацията е по-продуктивен в този случай. От друга Windows система PowerShell предоставя прост начин да проверите дали наистина има слушател, който чака входящи връзки:
Test-NetConnection -Port 3389
Порт номерът може да се наложи да бъде променен, ако средата използва персонализиран RDP порт по някаква причина. Успешен опит за установяване на връзка доказва, че клиентът може да достигне целевата машина през TCP.
Неуспешен опит, от друга страна, пренасочва вниманието към маршрутизацията, възможни проблеми, свързани с VPN, защитни стени, Преобразуване на мрежов адрес (NAT), защитни устройства или самия RDP слушател.
Този подход може да спести много време и усилия, изразходвани за неуместни задачи: установете, че RDP трафикът наистина достига до дестинацията, преди да преминете към отстраняване на проблеми с удостоверяването или сесийните проблеми.
3. Уверете се, че Remote Desktop е активиран
Ако можете да видите машината, уверете се, че наистина е активиран Windows хост, за да отговаря на заявки за Remote Desktop.
В съвременните версии на Windows отидете на
Настройки > Система > Дистанционен работен плот
&
активирайте "Remote Desktop"
В управлявана среда просто да се уверите, че вашите локални Windows хостове са настроени да позволяват отдалечен достъп до работния плот, може да не означава, че политиката на устройството го активира.
Когато разглеждате локалната конфигурация и се опитвате да диагностицирате на управлявани устройства (използвайки AD, GPO или други инструменти), може да се наложи да прегледате ефективната конфигурация на политиката на машината вместо локалната конфигурация.
Имайте предвид, че съществуват и Windows издания, които не предлагат роля на сървър за Remote Desktop (RDP), която много хора считат за "стандартна" - по-специално, Windows Home издания. Ако RDP на вашето устройство е работило добре, но след промяна на политика или друга конфигурация се появи грешка 0x204, ще искате да сравните текущата му ефективна конфигурация с предишната.
4. Проверете правилата на Windows Firewall
Проверете Windows Defender Firewall, ако е включен, но не може да достигне RDP порта.
Не го изключвайте постоянно първо. Опитайте да се уверите, че правилата за входящ RDP са активирани или включени за текущия мрежов профил. Майкрософт Научете Windows Файъруол документация предоставя допълнителни указания за проверка и управление на входящите правила на защитната стена
След това ще трябва да:
WF.MSC
и проверете
Входящи правила
.
Трябва също да проверите дали правилата за RDP са активирани на
Входящи правила
Бърз начин да видите дали съответните правила в момента са активирани за вашия тип връзка, особено ако използвате PowerShell, е с тази команда:
Get-NetFirewallRule -DisplayGroup "Remote Desktop"
Фокусирайте се върху профила, за който е активиран; правилото, активирано за Домейн или Частен, няма да има значение за връзката, която Windows в момента смята за Публична.
По същия начин, винаги трябва да вземате предвид всяка сигурност на устройствата, през които RDP е тунелиран или с които се свързва, като програми за защитна стена на трети страни, правила за защитна стена на мрежови устройства, програми за защита на крайни точки, които могат да блокират RDP по различни начини.
Дори и RDP да има валидно правило в правилата на Windows защитната стена, това не означава, че пътят между тях ще се отвори.
Временното деактивиране на защитните мерки може да бъде полезна диагностика, но никога не го смятайте за приемливо като окончателно решение за получаване на достъп.
Върнете се, за да поправите правилото или политиката на защитната стена.
5. Проверете дали RDP портът слуша
RDP използва по подразбиране
TCP порт 3389
Това може да бъде променено в конфигурацията на свойствата на RDP сървъра, но администраторите трябва да отбележат всякакви други стойности. На отдалечената машина (сървър) потвърдете, че този слушател може да бъде видян:
netstat -ano | findstr :3389
Или алтернативно в PowerShell:
Get-NetTCPConnection -LocalPort 3389 -State Listen
Ако все още не се показва нищо, слушайки на този конкретен порт, тогава проблемът надхвърля основната свързаност от клиент към сървър.
Трябва да се започне преглед на конфигурацията на RDP слушателя и услугите за отдалечен работен плот, заедно с проверка на съответния дневник на събитията.
Ако е така, че нестандартен порт е изрично предвиден и конфигуриран, тогава проверете всички точки на свързване; конфигурацията на клиентския RDP хост, защитната стена на Windows, периметровата защитна стена, NAT правилата и т.н., всички трябва да използват посочения порт, а не стандартния.
6. Проверете услугите за отдалечен работен плот
Проверете дали услугата Remote Desktop Services работи на Windows машината, ако хостът е достъпен, но не могат да бъдат открити валидни RDP слушатели.
Отворете:
services.msc
и намерете
Услуги за отдалечен работен плот
.
Услугата трябва да бъде активна през цялото време, когато компютърът може да приема RDP сесии. Неуспешната услуга може да се възстанови след рестартиране, въпреки че внезапното спиране или многократните рестартирания на тази услуга трябва да сигнализират за повече симптоми, относно каква може да бъде окончателната диагноза.
Наблюдавайте Windows Event Viewer за грешки и предупреждения. Тези журнали ще бъдат полезни за вас, ако грешката 0x204 е възникнала при повече потребители или когато грешката е започнала да се появява след актуализация на Windows, политики или промяна в системата.
Обмислете времето във връзка с опита за свързване и събитията в логовете, които са корелирани точно в тези моменти, вероятно ще намерите полезни доказателства, дори повече, отколкото когато анализирате логовете в общи линии без конкретен времеви интервал.
7. Проверете разрешения на потребителите и RDP политики
Ако мрежовото свързване и RDP слушателят изглеждат, че работят нормално, опитайте да проверите дали вашият акаунт наистина е разрешен да инициира дистанционна сесия.
Стандартните администратори трябва да имат RDP достъп, но други акаунти може да се наложи да бъдат добавени към правилната конфигурация на потребителите на Remote Desktop.
Ако вашият компютър е управляван от домейн, уверете се, че разглеждате и ефективните настройки на груповата политика. Дали на потребителите или групите е разрешено или забранено отдалеченото влизане, както и дали сесиите на Remote Desktop са разрешени изобщо, често може да бъде решено от политиките.
Следните ситуации могат да направят привилегиите на потребителите/групите особено интересни:
- Други потребители влизат, а само един не успява.
- Нов потребител не може да влезе.
- Проблемът започна веднага след промяна на груповата политика.
- Машината наскоро се присъедини (или напусна) домейн.
- Администраторският акаунт има достъп, докато стандартният потребител няма.
Тези примери са отлични точки за сравнение при диагностика. Докато един потребител не е успял да достигне хоста, когато няколко други лесно са могли да получат достъп до хоста, основната мрежова свързаност и RDP слушателите са по-малко подозрителни.
8. Проверете удостоверяването на ниво мрежа
Мрежова ниво аутентикация (NLA) автентикира потребител преди пълното настройване на Remote Desktop сесия в Windows. NLA обикновено трябва да остава активно по съображения за сигурност. Въпреки това, проблеми с съвместимостта, свързани с автентикацията, или неправилни конфигурации могат да предотвратят връзките.
За да отстраните проблеми, уверете се, че клиентът поддържа политиката за удостоверяване, зададена от хоста, проверете удостоверителните данни, детайлите на домейна и системните часовници да са точни и последователни.
Запомнете, че изключването на NLA не е основното решение на грешка 0x204 - то само премахва мярка за сигурност и може да скрие истинския проблем. Въпреки това, ако трябва да го деактивирате временно за тест, разглеждайте това като временно диагностично решение и след като докажете или опровергаете неговото участие, върнете се към сигурна конфигурация и поправете действителната основна причина.
9. Изследване на VPN, маршрутизиране и NAT
Ако RDP функционира локално, но връща грешка 0x204 отдалечено , промяната между тези два пътя на свързване е едно от най-силните подсказки, които можете да имате.
Проверете точките, които съществуват между отдалечения клиент и дестинацията, а именно:
- VPN свързаност и предоставените маршрути
- VPN свързаност и зададени маршрути
- Маршрутизиране на подсети и VLAN
- NAT правила
- Мрежов защитен екран
- Г конфигурация на шлюза
- Групи за облачна сигурност или еквивалентни контроли
- Надпокриващи се клиентски и корпоративни подсистеми
Например, VPN връзката може да изглежда успешна, но да не носи маршрута, необходим за достигане до RDP подсет, или домашната и корпоративната подсет могат да се припокриват, причинявайки трафикът да използва грешния локален път.
Всичко това помага да се различи дали проблемите са в конфигурацията на хоста или в мрежовия път. Като успешно свържете същия акаунт и клиент от страна на LAN, имате по-голяма увереност, че услугите за Remote Desktop не са виновни.
10. Отстранете проблеми с клиента за отдалечен работен плот
Фокусът върху отстраняването на проблеми с RDP е на последно място, след като и хостът, и мрежовият маршрут са изключени като подозрителни причини. Възстановете запазения профил на връзката (име на хост, домейн, потребителско име, шлюз), вместо просто да се доверите, че съществуващият профил не е остарял. Ако са запазени някакви удостоверения, изчистете ги и опитайте да влезете отново (и отново, това е особено полезно след промяна на парола/домейн/акаунт!).
На macOS конкретно, където това съобщение за грешка 0x204 изглежда е особено често, проверете дали вашият Microsoft Remote Desktop и Windows App клиент са актуални, създаването на нов профил за свързване, за да се отървете от кешираните настройки, може да реши проблема ви, а ако това не помогне, тогава нулирайте данните на клиентското приложение или го преинсталирайте напълно.
Тест на второ устройство е фантастична идея; ако друго клиентско устройство и използващо същия акаунт може да получи достъп до сървъра чрез RDP, виновникът вероятно е оригиналното RDP клиентско устройство или неговата конфигурация.
Необходимо ли е да отворите порт 3389, за да поправите RDP грешка 0x204?
Не непременно.
RDP работи по подразбиране на TCP порт 3389, така че трябва да разрешите това на всякакви защитни стени, през които трафикът легитимно трябва да преминава. В вътрешна среда, промяната на грешка 0x204 може просто да включва превключване на правилния ключ на защитната стена на Windows или коригиране на правило на защитната стена на вътрешната защитна стена.
Това обаче не означава, че можете просто да отворите TCP 3389 в публичния интернет; За RDP дистанционен достъп през интернет използвайте архитектура, която отговаря на вашите нужди за сигурност, включително някаква форма на VPN, сигурен шлюз за дистанционен достъп или друга сигурна система за дистанционен достъп.
Трябва също така да ограничите правилата на защитната стена, за да използвате специфични, ограничени източникови и целеви IP адреси, когато е възможно. Смяната на стандартния RDP порт може да помогне за намаляване на част от автоматизирания шум в мрежата, но не прави много за защитата на Remote Desktop сам по себе си. Аутентификация, Контрол на достъпа, Патчинг, Защита на мрежата и архитектура на Remote access са ключови.
Как можете по-бързо да идентифицирате причината за грешка 0x204?
Най-бързият начин да диагностицирате грешка 0x204 е да зададете на всеки тест конкретен въпрос относно веригата на свързване.
| Тест | Резултат | Какво да проучим следващо |
|---|---|---|
| Свържете се по хост име | Неуспехи | DNS/разрешаване на имена или по-широка свързаност |
| Свържете се по IP | Работи | DNS/разрешаване на имена |
| Свържете се по IP | Неуспехи | Мрежа, защитна стена, порт или хост |
| Тест-нетвръзка към RDP порт | Неуспехи | Маршрутизиране, защитна стена, NAT, VPN или слушател |
| Тест на RDP порта | Работи | Аутентификация, разрешения, политики или клиент |
| Друг потребител се свързва | Работи | Потребителски разрешения, удостоверения или политика, специфична за потребителя |
| Друг клиент се свързва | Работи | Оригинална конфигурация на клиента |
| Свързването работи само в LAN. | Работи локално | VPN, шлюз, NAT, маршрутизиране или периметърен защитен екран |
| Не съществува RDP слушател | Неуспехи локално и отдалечено | Конфигурация на RDP или Услуги за отдалечен работен плот |
Комбинирано, тези тестове постепенно стесняват пътя на връзката. Знанието, че тест 3389 чрез TCP е преминал, показва, че вероятно няма много полза от многократното преместване на прости конфигурации на маршрутизация, когато неуспехът може да е на слоя за удостоверяване или сесия.
Това също премахва възможността за често срещаната грешка при отстраняване на проблеми, свързана с модифицирането на множество настройки едновременно: ако промените правила на защитната стена, удостоверяване, портове и конфигурация на клиента, тогава, ако RDP започне да работи отново, няма да знаете дали това е резултат от промяна на правилната настройка или от една от трите грешни модификации.
Тествайте един слой наведнъж и запишете резултата. Диагностиката е както по-бърза, така и възпроизводима, ако 0x204 се появи някъде другаде.
Какво да правим, ако кодът за грешка RDP 0x204 все още не изчезва?
Ако основните проверки по-горе не успеят да диагностицират грешката 0x204, преминете от проблеми с конфигурацията към събиране на доказателства. Започнете, като прегледате дневника на събитията на Windows хоста в точното време, когато е неуспешен опитът за свързване. Дневниците на събитията за сигурност на Windows и услугите за отдалечен работен плот могат да покажат грешки при слушателя, влизането или установяването на връзка, които не могат да бъдат видяни на клиента.
За текущи проблеми или проблеми в целия сайт, проверете дали първото събитие е настъпило след:
- Актуализация на Windows
- Каквито и да било промени в политиката на защитната стена или защитата на крайни точки
- Актуализации на груповата политика
- Каквито и да било промени в мрежата или VPN
- Промени в сертификата
- Промени в DNS
- Актуализация на RDP клиент
- Промени в конфигурацията на сървъра
Широкото естество на проблема също води до това. При един потребител проблемът може да бъде видян като причинен от много различен набор от проблеми, както в случая на всички потребители, които веднага губят достъп. В друг случай, проблемът може да бъде причинен от един клиент, а не от всички акаунти. Също така, проблемите могат да бъдат причинени от клиента, а не от мрежата или сървърната инфраструктура.
Към този момент не е желателно да се казва, че 0x204 е диагнозата. Това е доказателство, предоставено от клиента. Нашата задача е да търсим събитие от Windows, мрежата или удостоверяването, което е причинило на клиента да не успее да установи връзка.
Каква е окончателната проверка за грешка RDP 0x204?
Когато срещнете грешка 0x204, отстранете проблема в следния ред:
- Проверете състоянието на захранването и състоянието на събуждане.
- Проверете името на хоста и IP.
- Тествайте IP адреса директно, за да изключите проблеми с DNS.
- Проверете достъпността на мрежата и VPN.
- Тествайте RDP порта от клиентската мрежа.
- Проверете дали RDP е активиран.
- Проверете правилата на защитната стена.
- Проверете дали портът слуша.
- Изследвайте Remote Desktop Services и събития.
- Проверете разрешенията на акаунта, политиките и методите за удостоверяване.
- Опитайте от алтернативен потребителски акаунт или клиентско устройство.
- Проверете RDP клиента.
Тази последователност систематично преминава през свързаността с хоста. Тя позволява елиминиране на потенциални проблеми и увеличава специфичността с всяка успешна стъпка в този ред.
Как можете да използвате TSplus за Remote Desktop и Application Access?
За организации, които трябва да предоставят отдалечен достъп до Windows десктопи и бизнес приложения, TSplus Remote Access предлага алтернативен начин за изграждане и управление на средата за отдалечен достъп. Той поддържа методи за свързване, съвместими с RDP, заедно с доставка на приложения в стил RemoteApp и достъп чрез браузър на HTML5, предоставяйки на ИТ екипите няколко начина за осигуряване на достъп до централизирани Windows ресурси.
За среди, обслужващи множество отдалечени потребители, нашето решение предлага и възможности като уеб портал, публикуване на приложения, функционалност на шлюз и управление на ферми, в зависимост от изданието и архитектурата на внедряване. Вместо да управляват отдалечената свързаност като колекция от индивидуални точка-точка RDP връзки, организациите могат да използват тези възможности, за да изградят по-централизирана среда за отдалечен достъп.
Заключение
Кодът за грешка RDP 0x204 най-добре се решава чрез систематично отстраняване на проблеми, а не чрез изолирани решения. Чрез последователна проверка на свързаността, конфигурацията на RDP, правилата на защитната стена, услугите, разрешенията и настройките на клиента, администраторите могат постепенно да стеснят проблема. След като бъде идентифициран, основната причина може да бъде коригирана, без да се отслабва ненужно средата за отдалечен достъп.
TSplus Remote Access Безплатен Пробен период
Краен алтернативен вариант на Citrix/RDS за достъп до десктоп/приложения. Сигурен, икономичен, локален/облачен.