Installere og bruke opptaksagenten for Windows¶
-
Installasjon
Installere og rulle ut Windows-opptaksagenten.
-
Konfigurasjon
Konfigurer Windows-opptaksagenten slik at den fungerer med RDP- og HTML5 RDP-applikasjoner og/eller direkte tilgang.
Windows-opptaksagenten brukes av CyberElements Bastion for å legge til nye funksjoner for RDP-økter:
- Mulighet til å filtrere TCP- og UDP-strømmene som er tilgjengelige for brukeren
- Mulighet til å utløse øktopptak for enhver bruker som kobler seg til serveren uten å gå gjennom brukerportalen eller Desktop-klienten (funksjonen
direct access)
I tillegg fanges det opp flere hendelser under brukerøktene:
- Åpning av vindu
- Lukking av vindu
- Oppstart av program
- Lukking av program
- Innhold i utklippstavlen
- Brukeraktivitet
Forutsetninger¶
Kompatibilitet for klienten
Se kompatibilitetsmatrisen for å finne ut om agenten er kompatibel med de forskjellige Microsoft Windows-operativsystemene.
Opptaksagenten krever noen forutsetninger for å fungere som den skal. Noen av dem gjelder bare opptaksfunksjonen med agent for RDP- og HTML5 RDP-applikasjoner, mens andre gjelder direkte tilgang med agent.
Generelle forutsetninger¶
Opptaksagenten sender opptaket av brukerøkten tilbake til CyberElements Bastion ved å koble seg til Edge Gateway på port TCP 8443. Dette krever at nettverksflyten mellom de to maskinene er åpen.
For å sende opptaket sikkert tilbake til Edge Gateway oppretter opptaksagenten en sikker forbindelse med denne ved hjelp av TLS. TLS baserer seg på bruk av sertifikater, og følgende betingelser må være oppfylt for at forbindelsen skal anses som pålitelig og sikker:
- Sertifikatet til serveren, i dette tilfellen Edge Gateway, må ikke være utløpt (maksimal gyldighetsdato).
-
Sertifikatet til serveren, i dette tilfellen Edge Gateway, må være utstedt av en sertifiseringsinstans som maskinen der opptaksagenten er installert, anerkjenner som pålitelig.
Ytterligere informasjon
Serveren der opptaksagenten er installert, må som et minimum ha rotsertifiseringsinstansen (CA) for opptaksserverens sertifikat i sitt lokale lager for pålitelige sertifiseringsinstanser.
Det er derfor nødvendig å:
- Hente rot-CA-en for sertifikatet fra opptakstjenesten på Edge Gateway.
- Laste opp denne CA-en til serveren der opptaksagenten er installert.
- Installere CA-en i sertifikatlageret ”Trusted Root Certification Authorities” på den lokale maskinen.
Eksempel med PowerShell
Du kan enkelt importere et sertifikat i formatet
.cervia PowerShell.
Åpne et PowerShell-terminalvindu som administrator for maskinen, og kjør følgende kommando:Erstatt1Import-Certificate -FilePath "<PAHT_TO_CERT>" -CertStoreLocation "Cert:\LocalMachine\Root"<PATH_TO_CERT>med stien til sertifikatfilen.Eksempel med PowerShell for Systancia-sertifikatet uten å sende filer
I dette eksemplet installeres rot-CA-en fra Systancia, som brukes av CyberElements Bastion-klientene som benytter sertifikater levert av Systancia.
Det er også mulig å importere sertifikatet uten å måtte sende eller laste ned filen til maskinen der opptaksagenten er installert.
Åpne et PowerShell-terminalvindu som administrator for maskinen, og kjør følgende kommandoer:1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42
# Systancia Root certificate $base64Cert = "MIIFIDCCBAigAwIBAgIBADANBgkqhkiG9w0BAQUFADCBjTELMAkGA1UEBhMCRlIx FDASBgNVBAoTC0lQZGl2YSBSb290MR0wGwYDVQQLExRJUGRpdmEgU2VjdXJpdHkg RGVwdDEqMCgGA1UEAxMhSVBkaXZhIFJvb3QgQ2VydGlmaWNhdGUgQXV0aG9yaXR5 MR0wGwYJKoZIhvcNAQkBFg5wa2lAaXBkaXZhLmNvbTAeFw0wNTA4MjIxNTAwMzla Fw0zMDA4MjIxNTAwMzlaMIGNMQswCQYDVQQGEwJGUjEUMBIGA1UEChMLSVBkaXZh IFJvb3QxHTAbBgNVBAsTFElQZGl2YSBTZWN1cml0eSBEZXB0MSowKAYDVQQDEyFJ UGRpdmEgUm9vdCBDZXJ0aWZpY2F0ZSBBdXRob3JpdHkxHTAbBgkqhkiG9w0BCQEW DnBraUBpcGRpdmEuY29tMIIBIjANBgkqhkiG9w0BAQEFAAOCAQ8AMIIBCgKCAQEA ua59tx+RkIPZbGaSwkV0w5fuPBpY3sbLTk/eR2uN7j9zMu0pq38LfibCVsNGlifh GfT5CEbrNL7KvlEVY/It1QluYxNgknlcBP1roJG/xHNcUNmbvCFYLy9N3Nd0J/gC Vd8tdB4exqyKEoNuqX18rLpSJJOUZdQCeGdF9r+w6vmHdRMeVS44qIiBPv9Bxzgf GXBxAlSqfuDDJ3eZEMsWF/kJrbm4Uhav2ACl5qjHgSSTKMoGoEWOJNkB7Mq/khxc TnixIpM2s1rpEfhIetPo4BHsyKv7wqWrS6ouwu5AbzT5t3UqaN77CLqcZJGQ3vC0 IGKBuEcwigd7W6qkX1/XMwIDAQABo4IBhzCCAYMwDwYDVR0TAQH/BAUwAwEB/zAd BgNVHQ4EFgQU+lu7XBGohR2DKD+D+abZEODRHjkwgboGA1UdIwSBsjCBr4AU+lu7 XBGohR2DKD+D+abZEODRHjmhgZOkgZAwgY0xCzAJBgNVBAYTAkZSMRQwEgYDVQQK EwtJUGRpdmEgUm9vdDEdMBsGA1UECxMUSVBkaXZhIFNlY3VyaXR5IERlcHQxKjAo BgNVBAMTIUlQZGl2YSBSb290IENlcnRpZmljYXRlIEF1dGhvcml0eTEdMBsGCSqG SIb3DQEJARYOcGtpQGlwZGl2YS5jb22CAQAwCwYDVR0PBAQDAgEGMBkGA1UdEQQS MBCBDnBraUBpcGRpdmEuY29tMBkGA1UdEgQSMBCBDnBraUBpcGRpdmEuY29tMBEG CWCGSAGG+EIBAQQEAwIABzA+BglghkgBhvhCAQ0EMRYvSVBkaXZhIFJvb3QgQ2Vy dGlmaWNhdGlvbiBBdXRob3JpdHkgQ2VydGlmaWNhdGUwDQYJKoZIhvcNAQEFBQAD ggEBACaAgBQK7TATXieb9OdKm+l7/GpePo8f2bRKnkqeRS+HXBKYkvqVJdbJnhJm YPOdmhr9ATzt+488tQREAGzqPCp5eiVExPgvomNeG77X57KqbgCA1F7zGJqjP1FL 771FIWvFXp80ReM/zhcM+MY3sa5LADgOEl5NhoMNHT8AhLKwZ81j5nuwxyG9ICCN 5GjwgsnK/agmum4+RKeybIWuC/JTsSnu5OImXsmrlUiakp2l+VsZ1rRRNRNUlSbg Q3T8kj5ajB0lv2I0kj4fN9wDxzdHEn7nEAmv0t6Y5Te0g/VK3VWhuqeLStaahgip hmOVxbu5Ijfug5/3Eemep34NsYk=" # Convert the certificate and store it in memory $certBytes = [Convert]::FromBase64String($base64Cert) # Create a certificate object $cert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2 $cert.Import($certBytes) # Open the trusted root certificate store on the local machine and add the Systancia root certificate $store = New-Object System.Security.Cryptography.X509Certificates.X509Store("Root", "LocalMachine") $store.Open([System.Security.Cryptography.X509Certificates.OpenFlags]::ReadWrite) $store.Add($cert) $store.Close()For å bruke denne metoden med en annen CA endrer du verdien av variabelen
base64Certtil det base64-kodede sertifikatet du ønsker. -
Sertifikatet til serveren, i dette tilfellen Edge Gateway, må ikke være tilbakekalt.
- Maskinen der opptaksagenten er installert, må kunne nå serveren, i dette tilfellen Edge Gateway, med et DNS-navn eller en IP-adresse som dekkes av serversertifikatet gjennom Common Name (CN).
Særskilte forutsetninger for RDP-applikasjoner med agent som brukes på en macOS- eller Ubuntu-arbeidsstasjon¶
Adadvarsel
Forutsetningene nedenfor er bare nødvendige hvis brukeren starter en RDP-applikasjon med agent og arbeidsstasjonen ikke kjører Windows (macOS eller Ubuntu).
Hvis brukerne av CyberElements Bastion utelukkende har arbeidsstasjoner med Windows, eller ellers utelukkende bruker HTML5-RDP-applikasjoner, kan de følgende forutsetningene ignoreres.
Følgende registernøkler kreves på målserveren der opptaksagenten er rullet ut.
Først vil den første nøkkelen deaktivere listen over tillatte oppstartsprogrammer (Microsoft-dokument). Som standard tillater en Windows-maskin bare explorer.exe som oppstartsprogram.
1 2 | |
Hvis maskinen ikke er en RDS-server, anbefales det alltid å bruke følgende registernøkkel for at opptaksagenten skal kunne åpnes som oppstartsprogram:
1 2 | |
Særskilte krav for direkte tilgang¶
Funksjonen direkte tilgang
Funksjonen for direkte tilgang gjør det mulig å utløse et opptak av brukerens økt ved RDP- eller konsolltilgang (fysisk tilkobling til maskinen eller via konsollmodusen til hypervisoren) som ikke går direkte gjennom CyberElements Bastion.
Hvis brukeren har tillatelse til å få tilgang til serveren, blir økten tatt opp. Hvis dette ikke er tilfelle, blir brukeren som standard koblet fra.
For at opptaksagenten skal kunne fungere i modus for direkte tilgang, kreves et x509-sertifikat. Dette sertifikatet må oppfylle følgende krav:
- Sertifikatet må fortsatt være gyldig (gyldighetsperioden er ikke utløpt).
- Sertifikatet må være av typen (feltet for avansert nøkkelbruk)
client authentication(OID: 1.3.6.1.5.5.7.3.2). - Sertifikatet må ikke være tilbakekalt.
- Begrensningene som følger av OpenSSL sikkerhetsnivå 2 innebærer at:
- Sertifikatet må ha en privat nøkkel på minst 2048 bit med krypteringsalgoritmene RSA, DSA og DH; for nøkler med elliptiske kurver (ECC) må de være på minst 224 bit.
- Signaturen til sertifikatet må ikke være MD5 eller SHA-1 (SHA-512 foretrekkes).
- Opptaksserveren bruker feltet
Common Name(CN) for å identifisere sertifikatet og dermed maskinen der et direkte opptak utløses. Dette feltet må fylles ut.
Bruke opptaksagenten med RDP- og HTML5 RDP-applikasjoner¶
Aktivere bruken av opptaksagenten¶
Hvis opptaksagenten er riktig installert og konfigurert, aktiveres bruken av agenten i den aktuelle RDP- eller HTML5 RDP-applikasjonen:
Tre parametere er involvert i mekanismen:
Without agent mode- Dette alternativet må stå umerket for at opptaksagenten skal fungere.
Disconnect session if the recorder is not working- Dette aktiverer eller deaktiverer en sikkerhetsfunksjon når øktopptaket mislykkes av forskjellige grunner. Hvis opptaket ikke kan utføres, avsluttes brukerens RDP- eller HTML5 RDP-økt. Vi anbefaler å aktivere denne innstillingen for å hindre brukertilkoblinger uten opptak (for eksempel hvis opptaksagenten svikter).
Time before disconnection- Hvis det forrige alternativet er aktivert, kan du med dette alternativet angi tiden i sekunder før frakoblingen utføres. Standardinnstillingen er 30 sekunder, men den kan reduseres for å øke responsiviteten, eller økes hvis det for eksempel er kjent at brukerøktene er lange.
Begrense lateral bevegelse¶
Begrensning av lateral bevegelse er en funksjon som begrenser nettverkstilkoblingene for brukerøkten. Denne funksjonen blokkerer som standard all TCP/UDP-trafikk i brukerøkten, men administratorer kan åpne ulike tilgangsflyter.
Begrensningene konfigureres i access policy og kan derfor variere fra bruker til bruker og ha forskjellige innstillinger for én og samme bruker (ved å tildele flere tilgangspolicyer). En bruker med flere tilgangspolicyer for samme applikasjon får nettverksbegrensningene til den mest tillatende tilgangen.
Når en RDP- eller HTML5 RDP-applikasjon med agent er autorisert i en tilgangspolicy, blir fanen Network connections tilgjengelig. Derfra er det mulig å aktivere filtrering og angi hvilke nettverk som er tillatt for brukeren: 
Informasjon
Endringer i disse innstillingene får først virkning for brukerne neste gang de bruker den aktuelle RDP- eller HTML5 RDP-applikasjonen.
Konfigurere opptak av direkte tilganger med agent¶
Deklarere servere som er forberedt for direkte tilgang med agent¶
For å deklarere en server som skal fungere i modus for direkte tilgang med agent, må du først åpne modulen Machines management:
Klikk deretter på knappen for å legge til en ny server. Det vises et nytt vindu for å konfigurere den nye serveren: 
Name- Navnet på maskinen slik det vises i konsollet til CyberElements Bastion.
Notification text- Varselmelding som brukerne får når de kobler seg til serveren.
Record sessions as videos- Aktiverer eller deaktiverer videoopptak av økten. Hvis alternativet er deaktivert, blir bare hendelsene i økten fanget opp og registrert.
Check video integrity at playback- Når videoarkivet opprettes, beregnes og lagres en hash (SHA-256) av videofilen. Når administratorene viser arkivet, kontrolleres det at hashen ikke er endret. Hvis den er endret, sendes en alarmmelding til administratoren, siden videoopptaket sannsynligvis er endret (for eksempel erstattet eller kuttet i sekvenser).
Allow manual removal of archives- Tillat eller nekt administratorene å slette videoarkivene.
Informasjon
Arkivene som genereres, beholder innstillingene som gjaldt på opptakstidspunktet. En endring av denne innstillingen påvirker bare nye arkiver. Delete archives automatically- Oppsett av automatisk sletting av arkivene etter at et bestemt antall dager er overskredet.
Informasjon
Arkivene som genereres, beholder innstillingene som gjaldt på opptakstidspunktet. En endring av denne innstillingen påvirker bare nye arkiver. Use agent mode- Alternativ som må være aktivert for at serveren skal ha mekanismen for direkte tilgang med aktiv agent.
Host (CN of the certificate)- Angivelse av CN-en for sertifikatet som opptaksagenten bruker for å autentisere seg mot Edge Gateway. Dette svarer til konfigurasjonen av maskinsertifikatet.
Use no agent- Hvis en parameter ikke er til nytte for den ønskede driftsmodusen, kan den stå umerket.
Konfigurere rettigheter for direkte tilgang med agent¶
Konfigurasjon av rettigheter for direkte tilgang med agent likner konfigurasjonen av tilgangspolicyer for applikasjoner. Nye rettigheter deklareres, og eksisterende rettigheter endres, via Direct recording configuration:
Du kan legge til en ny konfigurasjon ved å klikke på knappen .
De forskjellige fanene for innstillinger likner dem for tilgangspolicyer for applikasjoner, bortsett fra gruppefanen, som gjør det mulig å legge til en gruppe manuelt: 
Når du har klikket på knappen for manuell tilføying, vises et nytt vindu der du oppgir navnet på gruppen og domenet den hører til: 
Tips
Denne funksjonen er særlig nyttig hvis du vil legge til en lokal gruppe eller en gruppe som ligger i en annen OU enn den som er angitt i konfigurasjonene av LDAP-domenet.
De andre fanene er:
Sites: plasserer konfigurasjonen på ett eller flere siter, og gir dermed opptaksagenten mulighet til å koble seg til én eller flere Edge Gateways som er tilknyttet de tillatte sitene.Machines: legger til RDP-serverne som er deklarert i forrige kapittel.Alerts: knytter alarmer til konfigurasjonen.Network connections: begrenser brukernes laterale bevegelser under øktene deres, med funksjonalitet som er identisk med begrensningen av lateral bevegelse for RDP- og HTML5 RDP-applikasjoner.
Logger for opptaksagenten¶
Aktivere loggene for opptaksagenten¶
Adadvarsel!
Aktivering av loggene krever omstart av tjenesten til opptaksagenten, noe som stanser øktopptakene som er i gang på serveren.
Avhengig av innstillingene for nøkkelen LogOffOnFailure blir brukeren enten logget av eller forblir pålogget.
For å aktivere logging for opptaksagenten må du utføre følgende trinn:
-
Opprett en katalog med navnet
Logi installasjonskatalogen for agenten (som standardC:\Program Files (x86)\Systancia\Safe). -
Start tjenesten
CleanroomAgentpå nytt, for eksempel med følgende PowerShell-kommando kjørt som administrator:1Restart-Service -Name 'CleanroomAgent'
Hver gang tjenesten til opptaksagenten startes, genereres det en ny loggfil i katalogen Log som ble opprettet i trinn 1.
Innholdet i loggene for opptaksagenten¶
Loggene som opptaksagenten genererer, ser slik ut:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 | |
Initialisering av opptaksagenten (linje 1-21)
Når opptaksagenten initialiseres (linje 1-18), logges forskjellige opplysninger om systemet.
1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 | |
Linje 19 angir antallen Edge Gateways som er funnet i filen gateways.xml for drift i direkte modus.
19 | |
Linje 20 peker på et problem med å laste nøkler i en katalog som ikke finnes. Dette er en gammel funksjon som ikke påvirker den samlede driften av agenten. Denne feilloggen kan derfor ignoreres.
20 | |
Linje 21 angir handlingen med å kopiere den kjørbare filen CareInit.exe til System32 for å dekke tilfellene der en RDP-applikasjon med agent startes fra en macOS- eller Ubuntu-maskin.
I dette tilfellet krever tilkoblingen til serveren at CareInit.exe kjøres som oppstartsprogram.
21 | |
Tilkobling av en HTML5 RDP- eller RDP-applikasjon med agent (linje 22-39)
Når en ny RDP-økt oppdages, skrives følgende logger for å angi at en ny RDP-økt er oppdaget, og for å registrere brukernavnet som logget på:
22 23 24 25 | |
I loggene ovenfor er det brukeren cyberelements_user som har koblet seg til via RDP.
Når en HTML5 RDP- eller RDP-applikasjon med agent startes, opprettes det en egen virtuell RDP-kanal for å sende tilkoblingsadressen til Edge Gateway og det unike passordet for tilkobling til opptakstjenesten på Edge Gateway til opptaksagenten.
Dette angir to ting:
- Opptaksagenten har oppdaget at dette er en RDP-tilkobling som er startet av CyberElements Bastion, og skal derfor ikke behandle økten som direkte tilgang.
- Opptaksagenten klarte å hente adressen til Edge Gateway som den må sende videoopptakene og hendelsene til.
Disse opplysningene svarte til linje 27-29, der opptaksagenten i eksempelet hentet tilkoblingsadressen for Edge Gateway (my-edge-gateway.domain.local) og et engangspassord (K5efPBwVM2cIU0LaYQucZp0FV19nRIE5f5VYoBZz6EqlZOxNGM):
29 30 31 | |
Deretter kommer loggene om anvendelsen av nettverksfilterreglene, som er beskrevet i en annen informasjonsdel lenger ned på siden.
En logg angir når opptaksagenten oppretter forbindelsen med Edge Gateway, og hvilket unikt passord den bruker for å autentisere seg.
35 | |
Når brukeren til slutt starter en frakobling, fanges denne opp av opptaksagenten for å avslutte opptaket og fjerne eventuelle nettverksfilterregler. Dette svarer til linje 36-39 i eksempelloggfilen:
36 37 38 39 | |
Tilkobling ved direkte RDP-tilgang (linje 40-61)
Når en ny RDP-økt oppdages, skrives følgende logger for å angi at en ny RDP-økt er oppdaget, og for å registrere brukernavnet som logget på:
40 41 42 43 | |
I loggene ovenfor er det brukeren cyberelements_user som har koblet seg til via RDP.
Ved en direkte RDP-tilkobling brukes ikke den egne virtuelle RDP-kanalen for å kjøre RDP- eller HTML5 RDP-applikasjoner med agent. Opptaksagenten slutter derfor at den åpne økten er en økt med direkte tilgang.
44 | |
Fordi direkte tilgang er oppdaget, logger opptaksagenten de forskjellige brukergruppene til brukeren som nettopp har koblet seg til:
46 | |
Tips
Med disse opplysningene kan du fastslå grunnene til at opptak av direkte tilganger ikke utløses: enten fordi kontrakten for direkte tilgang ikke tillater noen av gruppene til brukeren, eller fordi domenenavnet som er angitt, må være kortnavnet (netBIOS-navnet) eller det fullstendige navnet.
Opptaksagenten angir hvilke Edge Gateways den vil kunne koble seg til for å laste opp opptaket av brukerøkten.
Til påminnelse er dette de Edge Gateways som inngår i filen gateways.xml som er satt opp under konfigurasjonen av opptaksagenten.
47 | |
Deretter kommer klientsertifikatet som opptaksagenten bruker for å autentisere seg mot opptakstjenesten.
Som standard leter opptaksagenten etter et sertifikat som inneholder navnet på RDP-serveren i CN-en sin, med mindre nøkkelen MachineName er definert.
Deretter angir opptaksagenten sertifikatet som er valgt, og opplysningene om sertifiseringsinstansen som genererte det.
48 49 50 51 | |
I eksempelet ovenfor lette opptaksagenten etter et sertifikat som inneholder my-rds-server, og fant ett med CN-en my-rds-server.domain.local utstedt for sertifiseringsinstansen SUB-CA.
Deretter kommer loggene om anvendelsen av nettverksfilterreglene, som er beskrevet i en annen informasjonsdel lenger ned på siden.
En logg angir når opptaksagenten oppretter forbindelsen med Edge Gateway, og hvilket unikt passord den bruker for å autentisere seg.
57 | |
Når brukeren til slutt starter en frakobling, fanges denne opp av opptaksagenten for å avslutte opptaket og fjerne eventuelle nettverksfilterregler. Dette svarer til linje 58-61 i eksempelloggfilen:
58 59 60 61 | |
Anvendelse av nettverksfilterreglene (linje 31 og 53-56)
For hver økt som opptaksagenten oppdager, avgjør den om det er nødvendig å bruke nettverksfilterregler på brukerens økt.
Hvis ingen nettverksfilterregler skal brukes, angir opptaksagenten Filter not enabled.
31 | |
Hvis nettverksfilterregler skal brukes, vises meldingen Net filter enabled.
Etter denne linjen om aktivering av filtreringen angis hvert av filtrene som er brukt, ett per linje:
53 54 55 56 | |
Til påminnelse: når nettverksfiltrering er aktivert, er standardoppførselen å blokkere all TCP/UDP-trafikk. Filtrene som angis, er derfor den eneste TCP/UDP-trafikken som er tillatt for programmer som kjører i brukerens kontekst.
I eksempelet ovenfor er tilkoblinger til TCP 10.10.1.42:443 og UDP 10.10.20.1:53 tillatt. I tillegg til disse to flytene som administratoren har tillatt, er også tilkoblingsflyten til opptakstjenesten åpen, slik at programmet som har ansvaret for det, kan sende opptaket av økten tilbake.
Tips
Hvis ingen flyter er tillatt for brukeren, vises bare linjene som angir at filtreringen er aktiv, og at opptaksprosessen kan nå opptakstjenesten på Edge Gateway.
Tilkoblingen til opptakstjenesten mislyktes
Flere problemer kan føre til at opptaksagenten ikke får koblet seg til opptakstjenesten på en Edge Gateway.
Det første er en blokkering av nettverksflyten. I dette tilfellet skriver agenten logger som likner disse når den forsøker å koble seg til opptakstjenesten:
1 2 3 4 | |
I dette eksempelet angir linje 1 at flyten ikke kunne opprettes, mens linje 3 nevner den aktuelle Edge Gateway og tilkoblingsfeilen (merk også tallet 242 på slutten av linje 3, som er kjennetegnende for denne typen problem).
Det andre problemet som kan oppstå, er at opptaksagenten, og dermed RDP-serveren, ikke klarer å slå opp navnet til Edge Gateway:
1 2 3 | |
I dette eksempelet bekrefter linje 1 problemet med DNS-oppslag av navnet til Edge Gateway.
Den andre linjen nevner tilkoblingsfeilen og navnet til Edge Gateway. Merk at linjen ender med tallet 232 når DNS-oppslaget mislykkes.
Det tredje problemet som kan oppstå, er en tilkobling til en tjeneste som ikke er en opptakstjeneste, for eksempel en webserver som lytter på porten 8443.
I dette tilfellet får man følgende logger:
1 2 3 | |
Linje 1 peker på et problem med dataene som utveksles, linje 2 bekrefter tilkoblingsproblemet og nevner feilen 140 på slutten av linjen.
Ingen kontrakt for direkte tilgang tillater at opptaket av den direkte økten utløses
Ved direkte tilganger er det ikke nødvendigvis alle brukere som skal tas opp. Er dette tilfellet, får man følgende logger:
1 2 3 4 5 6 7 8 9 10 11 12 13 14 | |
Loggene man får, begynner som ved enhver direkte økt som opptaksagenten fanger opp. Så snart forbindelsen med opptakstjenesten på Edge Gateway er opprettet, sender denne likevel informasjon til opptaksagenten om at brukeren som har koblet seg til, ikke er underlagt opptak.
Opptaksagenten angir derfor at brukerens økt ikke behøver å tas opp (linje 14 i eksempelet ovenfor).
Linje 7 lister opp alle gruppene som opptaksagenten har hentet for brukeren som koblet seg til.
Disse opplysningene gjør det mulig å fastslå grunnene til at opptak av direkte tilganger ikke utløses: enten fordi kontrakten for direkte tilgang ikke tillater noen av gruppene til brukeren, eller fordi domenenavnet som er angitt, må være kortnavnet (netBIOS-navnet) eller det fullstendige navnet.



