Introduktion
När RDP-felkod 0x204 förhindrar en Remote Desktop-anslutning kan det innebära att man måste undersöka flera delar av anslutningsvägen. Istället för att ändra inställningar slumpmässigt kan IT-administratörer felsöka varje lager i tur och ordning. Denna artikel täcker de huvudsakliga orsakerna till fel 0x204 och de kontroller som behövs för att lösa dem.
Vad är en RDP-felkod 0x204?
Ett RDP-felmeddelande 0x204 är ett "misslyckades att ansluta" Remote Desktop-fel, vilket i huvudsak betyder att användarens klient inte kunde slutföra en framgångsrik anslutning till den avsedda datorn.
Med andra ord pekar inte 0x204 i sig på en särskild grundorsak - men det betyder definitivt att något på vägen till en Remote Desktop-anslutning gick snett, och en systemadministratör måste ta reda på exakt vad.
Typiska orsaker inkluderar:
- Ett felaktigt värdnamn eller IP-adress
- DNS- eller namnupplösningsproblem
- Den fjärrdator som är offline eller otillgänglig
- Fjärrskrivbord inaktiverat på värden
- Brandvägg eller säkerhetsprogramvara blockerar RDP-trafik
- RDP-lyssningsporten är otillgänglig
- Nätverksrouting eller VPN-problem
- Användarbehörigheter eller konfiguration av fjärrskrivbord
- Problem med RDP-klienten själv
0x204 visas ofta under processen att ansluta en dator från ett operativsystem (som Mac) till ett annat (som Windows). Det rekommenderas dock att kontrollera anslutningarna och inställningarna på Windows-datorn och nätverket innan du försöker få åtkomst till den fjärrmaskinen.
Vad ska du kontrollera först när ett RDP-fel 0x204 uppstår?
Innan du ändrar brandväggsregler, portar eller systempolicyer, se till att först fastställa att den fjärrdatorn faktiskt är tillgänglig och nåbar.
Börja med att ställa dig själv dessa tre grundläggande frågor:
1. Är den fjärrmaskinen påslagen och vaken?
2. Ansluter du till rätt värdnamn eller IP-adress?
3. Kan klienten nå destinationsnätverket?
En Windows-PC som är avstängd, i viloläge eller i dvala kan inte ta emot en inkommande RDP-anslutning. På samma sätt kommer en perfekt konfigurerad RDP-värd att förbli oåtkomlig om klienten använder en gammal IP eller inte har någon väg till destinationsnätverket.
Om datorn är placerad på ett annat privat nätverk, kom ihåg att definiera hur fjärranvändare ska nå det nätverket. Anslutningsvägen kan involvera en VPN, Remote Desktop Gateway (RD Gateway) eller en annan kontrollerad fjärråtkomstarkitektur.
Framåt, dessa är felsökningsstegen för att successivt arbeta igenom.
Hur kan du felsöka och åtgärda en RDP-felkod 0x204?
1. Kontrollera värdnamnet och IP-adressen
Börja med att verifiera att Remote Desktop-klienten ansluter till rätt värd.
Om du normalt ansluter till värden med hjälp av ett värdnamn, försök att ansluta med hjälp av destinations-IP-adressen istället. Om IP-adressen fungerar, men värdnamnet inte gör det, är det troligt att RDP-tjänsten är nåbar, och fokus bör skiftas till att felsöka DNS eller namnupplösning.
På Windows kan administratörer se den aktuella nätverkskonfigurationen med hjälp av:
ipconfig
För mer detaljerad information:
ipconfig /all
Var extra försiktig när du hanterar nätverk som använder DHCP. Den IP-adress du försöker nå kan ha ändrats om maskinen har startats om, hyresavtalet har förnyats eller om den har stängts av under en längre tid.
Om namnlösning verkar vara problemet, kontrollera med
nslookup
eller
Lös-DnsNamn
att se vilken IP-adress värdnamnet löser till kan hjälpa till att identifiera och isolera problemet, genom att helt enkelt jämföra den lösta adressen med den du försöker nå.
2. Verifiera nätverksåtkomst
När destinationen har fastställts, kontrollera om klienten faktiskt kan nå det fjärrsystemet och, mer specifikt, dess RDP-tjänst.
Under tiden
ping
är ett användbart verktyg för att göra detta, men dess resultat bör tolkas med försiktighet. En misslyckad ping betyder inte nödvändigtvis att värden är otillgänglig, eftersom många nätverk avsiktligt filtrerar paket med hjälp av Internet Control Message Protocol (ICMP).
Att testa destinationens RDP-port är mer produktivt i det här fallet. Från ett annat Windows-system ger PowerShell ett enkelt sätt att kontrollera om det faktiskt finns en lyssnare som väntar på inkommande anslutningar:
Test-NetConnection -Port 3389
Portnumret kan behöva ändras om miljön använder en anpassad RDP-port av någon anledning. Ett framgångsrikt försök att etablera en anslutning bevisar att klienten kan nå måmaskinen över TCP.
Ett misslyckat försök, å sin sida, omdirigerar uppmärksamheten till routing, möjliga VPN-relaterade problem, brandväggar, nätverksadressöversättning (NAT), säkerhetsapparater eller RDP-lyssnaren själv.
Denna metod kan spara mycket tid och ansträngning som spenderas på irrelevanta uppgifter: fastställ att RDP-trafik faktiskt når destinationen innan du går vidare med felsökning av autentisering eller sessionsproblem.
3. Se till att fjärrskrivbord är aktiverat
Om du kan se maskinen, se till att den verkligen är en Windows-värd som är aktiverad för att svara på Remote Desktop-förfrågningar.
I moderna versioner av Windows, gå till
Inställningar > System > Fjärrskrivbord
&
aktivera "Remote Desktop"
I en hanterad miljö innebär det att bara säkerställa att dina lokala Windows-värdar är inställda på att tillåta fjärrskrivbord kanske inte att enhetspolicyn aktiverar det.
När du tittar på lokal konfiguration och försöker diagnostisera på hanterade enheter (med hjälp av AD, GPO eller andra verktyg) kan det vara nödvändigt att granska maskinens effektiva policykonfiguration istället för lokal konfiguration.
Tänk på att det också finns Windows-versioner som inte exponerar en Remote Desktop (RDP) serverroll som många anser vara "standard" - särskilt Windows Home-versioner. Om RDP på din enhet en gång fungerade bra, men fel 0x204 dyker upp efter en policy- eller annan konfigurationsändring, vill du jämföra dess nuvarande effektiva konfiguration med den tidigare.
4. Kontrollera Windows Firewall-regler
Kontrollera Windows Defender-brandväggen om den är aktiverad men inte kan nå RDP-porten.
Stäng inte av det permanent först. Försök att se till att de korrekta RDP-inboundreglerna är aktiverade för den aktuella nätverksprofilen. Microsoft Lärande Windows Brandvägg dokumentation ger ytterligare vägledning om att kontrollera och hantera inkommande brandväggsregler
Då behöver du:
WF.MSC
och kontrollera
Inkommande regler
.
Du behöver också verifiera att RDP-regler är aktiverade på
Inkommande regler
Ett snabbt sätt att se om de relevanta reglerna för närvarande är aktiverade för din anslutningstyp, särskilt om du använder PowerShell, är med detta kommando:
Get-NetFirewallRule -DisplayGroup "Remote Desktop"
Fokusera på profilen som den är aktiverad för; regeln som är aktiverad för Domän eller Privat kommer inte att spela någon roll för anslutningen som Windows för närvarande tror är Offentlig.
På samma sätt måste du alltid ta hänsyn till eventuell säkerhet på alla enheter som RDP tunnlas genom eller ansluter mellan, såsom brandväggsprogram från tredje part, brandväggsregler för nätverkssäkerhetsapparater och slutpunkts säkerhetsprogram som alla kan blockera RDP på olika sätt.
Även om RDP har en giltig regel i sina Windows-brandväggsregler betyder det inte att vägen mellan kommer att öppnas.
Tillfällig inaktivering av säkerhetskontroller kan vara en användbar diagnos, men överväg aldrig att det är acceptabelt som en slutgiltig lösning för att få åtkomst.
Återkom för att åtgärda brandväggsregeln eller policyn.
5. Kontrollera om RDP-porten lyssnar
RDP använder en standard på
TCP-port 3389
Detta kan ändras under RDP-serverns egenskapskonfiguration, men administratörer bör notera eventuella andra värden. På den fjärranslutna maskinen (servern) bekräfta att denna lyssnare kan ses:
netstat -ano | findstr :3389
Eller alternativt i PowerShell:
Get-NetTCPConnection -LocalPort 3389 -State Listen
Om det fortfarande inte visas något som lyssnar på denna specifika port, då går problemet bortom grundläggande anslutning från klient till server.
En granskning av RDP-lyssnarkonfigurationen och fjärrskrivbordstjänsterna måste inledas tillsammans med granskning av den relevanta händelseloggen.
Skulle det vara så att en icke-standardport uttryckligen är avsedd och konfigurerad, måste alla anslutningspunkter; Klient RDP-värdkonfiguration, Windows-brandvägg, perimeterbrandvägg, NAT-regler etc., alla använda den angivna porten och inte standardporten.
6. Kontrollera fjärrskrivbordstjänster
Kontrollera att tjänsten för fjärrskrivbordstjänster körs på Windows-maskinen om värden är nåbar, men inga giltiga RDP-lyssnare kunde upptäckas.
Öppen:
tjänster.msc
och lokalisera
Fjärrskrivbordstjänster
.
Tjänsten måste vara igång hela tiden som datorn kan ta emot RDP-sessioner. En misslyckad tjänst kan återkomma efter att den har startats om, även om en plötslig avstängning eller flera omstarter av den tjänsten bör väcka mer uppmärksamhet på symtom, för vad den slutliga diagnosen kan vara.
Observera Windows Event Viewer för fel och varningar. Dessa loggar kommer att vara till nytta för dig, om 0x204-felet inträffade för fler användare eller när felet började inträffa efter Windows, policyuppdatering eller en systemändring.
Överväg tidpunkten i förhållande till anslutningsförsöket och Log-händelserna som korrelerar exakt vid dessa ögonblick, skulle du förmodligen hitta användbara bevis, ännu mer än när du analyserar Loggen i allmänhet utan något tidsram att ta hänsyn till.
7. Kontrollera användartillstånd och RDP-policyer
Om nätverksanslutningen och RDP-lyssnaren verkar fungera bra, försök att se om ditt konto verkligen har rätt att initiera en fjärrsession.
Standardadministratörer bör ha RDP-åtkomst, men andra konton kan behöva läggas till i den korrekta konfigurationen för användare av fjärrskrivbord.
Om din dator hanteras av en domän, se till att du också tittar på effektiva grupprincipinställningar. Om användare eller grupper tillåts eller förbjuds att logga in på distans, samt om Remote Desktop-sessioner överhuvudtaget är tillåtna, kan ofta avgöras av policys.
Följande situationer kan göra användares/gruppers privilegier särskilt intressanta:
- Andra användare loggar in och endast en misslyckas.
- En helt ny användare kan inte logga in
- Problemet började direkt efter en ändring av gruppolicy.
- Maskinen gick nyligen med i (eller lämnade) en domän
- Administratörskontot har åtkomst medan den vanliga användaren inte har det.
Dessa exempel är utmärkta jämförelsepunkter vid diagnos. Medan en användare har varit oförmögen att nå värden när flera andra lätt kunde få tillgång till värden, är grundläggande nätverksanslutning och RDP-lyssnare mindre misstänkta.
8. Kontrollera nätverksautentisering på nivå
Nätverksnivåautentisering (NLA) autentiserar en användare innan den fullständiga Remote Desktop-sessionen ställs in i Windows. NLA bör generellt lämnas aktiv av säkerhetsskäl. Ändå kan autentiseringrelaterade kompatibilitetsproblem eller felkonfigurationer förhindra anslutningar.
För att felsöka, se till att klienten stöder den autentiseringspolicy som ställts in av värden, verifiera autentiseringsuppgifter, domändetaljer och att systemklockorna är korrekta och konsekventa.
Kom ihåg att stänga av NLA inte är den primära lösningen på fel 0x204 - det tar bara bort en säkerhetsåtgärd och kan dölja det verkliga problemet. Men om du måste inaktivera det tillfälligt för att testa, betrakta detta som en tillfällig diagnos och när du har bevisat eller motbevisat dess involvering, återgå till en säker konfiguration och åtgärda den faktiska underliggande orsaken.
9. Undersök VPN, routing och NAT
Om RDP fungerar lokalt men returnerar fel 0x204 på distans , förändringen mellan dessa två anslutningsvägar är en av de mest kraftfulla ledtrådarna du kan ha.
Inspektera punkterna som finns mellan den fjärrklient och destinationen, nämligen:
- VPN-anslutning och de angivna rutterna
- VPN-anslutning och tilldelade rutter
- Subnet och VLAN-routing
- NAT-regler
- Nätverksbrandvägg
- G gateway-konfiguration
- Molnsäkerhetsgrupper eller motsvarande kontroller
- Överlappar klient- och företagsnätverk
Till exempel kan en VPN-anslutning verka framgångsrik men inte ha den rutt som behövs för att nå RDP-subnätet, eller så kan ett hem- och företags-subnät överlappa vilket gör att trafiken använder fel lokal väg.
Det hjälper alla att avgöra om det är problem med värdkonfigurationen eller nätverksvägsproblem som är orsaken. Genom att framgångsrikt ansluta samma konto och klient från LAN-sidan har du större förtroende för att Remote Desktop-tjänsterna inte är att skylla på.
10. Felsök Remote Desktop-klienten
RDP-felsökningens fokus är en avlägsen sista utväg när både värden och nätverksvägen visar sig vara misstänkta orsaker. Återskapa den sparade anslutningsprofilen (värdnamn, domän, användarnamn, gateway) istället för att bara lita på att en befintlig profil inte var föråldrad. Om några referenser är sparade, rensa dem och försök logga in igen (och igen, detta är särskilt hjälpsamt efter en ändring av lösenord/domän/konto!).
På macOS specifikt, där detta 0x204 felmeddelande verkar vara särskilt vanligt, kontrollera att din Microsoft Remote Desktop och Windows App-klient är uppdaterad, att återskapa anslutningsprofilen för att bli av med cachade inställningar kan lösa ditt problem, och om det inte hjälper, återställ då klientappens data eller installera om den helt.
Ett test på en andra enhet är en fantastisk idé; om en annan klientenhet och använder exakt samma konto kan få tillgång till servern via RDP, är den skyldige troligtvis den ursprungliga RDP-klientenheten själv eller dess konfiguration.
Är det nödvändigt att öppna port 3389 för att åtgärda ett RDP-fel 0x204?
Inte nödvändigtvis.
RDP körs över TCP-port 3389 som standard, så du behöver tillåta det på alla brandväggar som trafiken legitimt bör passera. I en intern miljö kan ändring av fel 0x204 bara innebära att du växlar rätt brandväggsinställning i Windows eller justerar en brandväggsregel på den interna brandväggen.
Det betyder dock inte att du enkelt kan öppna TCP 3389 över det offentliga internet; För RDP-fjärråtkomst över Internet, använd en arkitektur som passar dina säkerhetsbehov, inklusive någon form av VPN, säker fjärråtkomstgateway eller ett annat säkert fjärråtkomstsystem.
Du bör också låsa ner brandväggsregler för att använda specifika, begränsade käll- och destinations-IP-adresser när det är möjligt. Att ändra den standard RDP-porten kan hjälpa till att dämpa en del av det automatiserade bruset på nätverket men gör lite för att säkra Remote Desktop i sig. Autentisering, åtkomstkontroll, patchning, nätverksskydd och Remote access-arkitektur är avgörande.
Hur kan du snabbare identifiera orsaken till fel 0x204?
Det snabbaste sättet att diagnostisera fel 0x204 är att låta varje test svara på en specifik fråga om anslutningskedjan.
| Test | Resultat | Vad som ska undersökas härnäst |
|---|---|---|
| Anslut med värdnamn | Misslyckas | DNS/namnupplösning eller bredare anslutning |
| Anslut via IP | Fungerar | DNS/namnupplösning |
| Anslut via IP | Misslyckas | Nätverk, brandvägg, port eller värd |
| Test-NetConnection till RDP-port | Misslyckas | Routing, brandvägg, NAT, VPN eller lyssnare |
| RDP-porttest | Fungerar | Autentisering, behörigheter, policyer eller klient |
| En annan användare ansluter | Fungerar | Användartillstånd, autentiseringsuppgifter eller användarspecifik policy |
| En annan klient ansluter | Fungerar | Original klientkonfiguration |
| Anslutning fungerar endast på LAN | Fungerar lokalt | VPN, gateway, NAT, routing eller perimeterbrandvägg |
| Ingen RDP-lyssnare finns. | Misslyckas lokalt och på distans | RDP-konfiguration eller Remote Desktop Services |
Kombinerat, dessa tester smalnar gradvis av anslutningsvägen. Att veta att test 3389 via TCP har passerat visar att det troligen finns lite att vinna på att upprepade gånger ändra enkla routkonfigurationer när felet kan ligga på autentiserings- eller sessionslagret.
Detta tar också bort möjligheten till det vanliga felsökningsfelet att ändra flera inställningar samtidigt: om du ändrar brandväggsregler, autentisering, portar och klientkonfiguration, då om RDP börjar fungera igen, vet du inte om det var ett resultat av att ändra den korrekta inställningen, eller en av de tre felaktiga ändringarna.
Testa ett lager i taget och notera resultatet. Diagnosen är både snabbare och reproducerbar om 0x204 dyker upp någon annanstans.
Vad händer om RDP-felmeddelandet 0x204 fortfarande inte försvinner?
Om de grundläggande kontrollerna ovan misslyckas med att diagnostisera 0x204-felet, gå vidare från konfigurationsproblem till att samla bevis. Börja med att visa händelseloggen på Windows-värden vid den exakta tidpunkten då ett försök till anslutning misslyckades. Windows säkerhets- och Remote Desktop Services-händelseloggar kan visa lyssnare eller inloggnings- eller anslutningsetableringsfel som inte kan ses på klienten.
För pågående problem eller problem på hela webbplatsen, verifiera om den första händelsen inträffade efter:
- En Windows-uppdatering
- Eventuella ändringar av brandvägg eller endpoint-säkerhetspolicy
- Gruppolicyuppdateringar
- Eventuella nätverks- eller VPN-ändringar
- Certifikatändringar
- DNS-ändringar
- En uppdatering av RDP-klienten
- Serverkonfigurationsändringar
Det utbredda problemet leder också till. Med en användare kunde problemet ses orsakat av en helt annan uppsättning problem, som i fallet där alla användare omedelbart förlorade åtkomst. I ett annat fall kunde problemet orsakas av en klient istället för alla konton. Dessutom kunde problemen orsakas av klienten snarare än nätverket eller serverinfrastrukturen.
Från och med denna punkt är det oönskvärt att säga att 0x204 är diagnosen. Det är bevis som ges av klienten. Det är vår uppgift att leta efter Windows-, nätverks- eller autentiseringsevenemanget som gör att klienten misslyckas med att etablera en anslutning.
Vad är den slutgiltiga checklistan för ett RDP-fel 0x204?
När du stöter på fel 0x204, felsök i följande ordning:
- Verifiera ström- och väckningstillstånd.
- Kontrollera värdnamn och IP.
- Testa IP-adressen direkt för att utesluta DNS-problem.
- Verifiera nätverks- och VPN-åtkomlighet.
- Testa RDP-port från klientnätverk.
- Verifiera att RDP är aktiverat.
- Granska brandväggsregler.
- Verifiera att porten lyssnar.
- Granska Remote Desktop-tjänster och händelser.
- Verifiera kontots behörigheter, policyer och autentiseringsmetoder.
- Försök från alternativt användarkonto eller klientenhet.
- Inspektera RDP-klienten.
Denna sekvens fortskrider systematiskt genom anslutning till värden. Det möjliggör eliminering av potentiella problem och ökar specificiteten med varje framgångsrikt steg i denna ordning.
Hur kan du använda TSplus för Remote Desktop och applikationsåtkomst?
För organisationer som behöver tillhandahålla fjärråtkomst till Windows-skrivbord och affärsapplikationer, TSplus Remote Access erbjuder ett alternativt sätt att bygga och hantera den fjärråtkomstmiljön. Det stöder RDP-kompatibla anslutningsmetoder tillsammans med RemoteApp-stilens applikationsleverans och webbläsarbaserad HTML5-åtkomst, vilket ger IT-team flera sätt att ge åtkomst till centraliserade Windows-resurser.
För miljöer som betjänar flera fjärranvändare erbjuder vår lösning också funktioner som en webbportal, applikationspublicering, gateway-funktionalitet och hantering av farmar, beroende på utgåvan och distributionsarkitekturen. Istället för att hantera fjärranslutning som en samling av individuella punkt-till-punkt RDP-anslutningar kan organisationer använda dessa funktioner för att bygga en mer centraliserad fjärråtkomstmiljö.
Slutsats
RDP-felkod 0x204 löses bäst genom systematisk felsökning snarare än isolerade lösningar. Genom att kontrollera anslutning, RDP-konfiguration, brandväggsregler, tjänster, behörigheter och klientinställningar i följd kan administratörer successivt avgränsa problemet. När det har identifierats kan den underliggande orsaken åtgärdas utan att onödigt försvaga fjärråtkomstmiljön.
TSplus Fjärråtkomst Gratis Testperiod
Ultimativ Citrix/RDS-alternativ för skrivbords/appåtkomst. Säker, kostnadseffektiv, lokal/moln.