Error de conexión a escritorio remoto: entrada desactualizada en la caché de DNS

Los usuarios han comenzado a quejarse de que cuando intentan conectarse a la granja RDS (servidor de escritorio remoto) que ejecuta Windows Server 2008 R2 utilizando el cliente RD estándar (mstsc.exe), a menudo obtienen un error:

La conexión no se puede completar porque la computadora remota que se alcanzó no es la que especificó. Esto podría deberse a una entrada desactualizada en la caché de DNS. Intente usar la dirección IP de la computadora en lugar del nombre.

La configuración de la granja de RDS: 3 servidores que ejecutan Windows Server 2008 R2 con RD Connection Broker utilizados para distribuir la carga de trabajo entre los terminales y para volver a conectarse a las sesiones actuales. El hecho de que el error ocurriera de vez en cuando sugería que había un problema con uno de los servidores de la granja. Mediante búsqueda secuencial, se encontró el servidor problemático y nos conectamos a su escritorio de forma remota utilizando su dirección IP.

Por si acaso, volví a ejecutar el registro de registro del servidor en DNS:

ipconfig /registerdns

Y restablezca la caché de DNS local en el cliente en un par de minutos:

ipconfig /flushdns

Pero no ayudó. No hubo otros problemas con el servidor, así que tuve que usar un artículo en la base de conocimientos de Microsoft: https://support.microsoft.com/ru-ru/kb/2493594 (La conexión RDP al servidor de Escritorio remoto que ejecuta Windows Server 2008 R2 puede fallar con el mensaje ‘No se puede contactar a la autoridad de seguridad local’).

La solución del artículo ofrecía reducir el nivel del protocolo utilizado para cifrar la conexión RDP desde SSL (TLS 1.0 se utiliza para la autenticación) para Capa de seguridad RDP (el cifrado RDP integrado y menos seguro).

Nota. Esta configuración se encuentra en Configuración del host de sesión de escritorio remoto -> Microsoft RDP 7.1 -> Propiedades -> Capa de seguridad

Pero en nuestra configuración, se utiliza el método Negotiate que usa el cambio automático de TLS a RDP Security Layer si el cliente no admite el primer método.

Totalmente por accidente, noté que la hora en el servidor problemático difiere de la hora del controlador de dominio. De hecho, resultó que este servidor (uno virtual) estaba ubicado en el host VMWare ESXi en el momento equivocado, y la opción de sincronización de tiempo con el hipervisor del host (Sincronización de tiempo entre la máquina virtual y el servidor ESX) estaba habilitada en Configuración de VMWare Tools.

Tuve que deshabilitar la sincronización de ESXi y reiniciar el Servicio de hora de Windows para sincronizar la hora con el DC.

net stop w32time
net start w32time

reiniciar el servicio w32time

Después de eso, los usuarios podrían conectarse a todos los servidores de la granja de RDS sin ningún error.

Nota. El error «Esto podría deberse a una entrada desactualizada en la caché de DNS» también aparece si intenta conectarse al servidor específico en la granja de RDS por su nombre. En este caso, Connection Broker puede redirigir al cliente a otro host de RD (con otro nombre DNS y dirección IP), lo que da como resultado la discrepancia entre la dirección especificada y la dirección del servidor, y el cliente devuelve el error después del intento de autenticación. . Por lo tanto, siempre especifique el nombre de la granja de RD para conectarse.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *