Wiki-Quellcode von Remote Desktop Zugang
Zuletzt geändert von Martin Uhl am 2026/06/29 16:05
Zeige letzte Bearbeiter
| author | version | line-number | content |
|---|---|---|---|
| 1 | {{toc/}} | ||
| 2 | |||
| 3 | Auf den BlackBox Arbeitsplatz kann via der [[xrdp>>http://xrdp.org]] Technik mittels des Remote Desktop (RDP) Protokolls zugegriffen werden. | ||
| 4 | |||
| 5 | Dazu wird nur ein RDP-Client benötigt, der für alle gängigen Betriebssysteme verfügbar ist (siehe unten). | ||
| 6 | |||
| 7 | Dieser muss aktuell genug sein, um eine zertifikatsbasierte Authentisierung des RDP-Servers sowie moderne Cipher Suites zu unterstützen. (siehe: {{code}}openssl ciphers AES+aRSA:AES+aECDH:AES+aECDSA{{/code}}) | ||
| 8 | |||
| 9 | = VPN/ssh-tunnel = | ||
| 10 | |||
| 11 | Da das LRZ aus Sicherheitsgründen den RDP Port (3389) generell gesperrt hat, muss man zum Zugriff auf den Remote Desktop eine VPN Verbindung (Siehe Helpdesk) aufbauen, oder einen ssh Tunnel zum Zugangsserver aufbauen: | ||
| 12 | |||
| 13 | {{code}} | ||
| 14 | ssh -L3389:localhost:3389 <Zugangsserver> | ||
| 15 | {{/code}} | ||
| 16 | |||
| 17 | Und dann eine RDP-Verbindung {{code}}localhost{{/code}} aufmachen. | ||
| 18 | |||
| 19 | = Zugangsserver = | ||
| 20 | |||
| 21 | Der Informatik-Arbeitsplatz, wie er auch in den RechnerHallen verfügbar ist, wird über den Zugangsserver | ||
| 22 | |||
| 23 | {{code}} | ||
| 24 | halle.cit.tum.de | ||
| 25 | {{/code}} | ||
| 26 | |||
| 27 | erreicht. | ||
| 28 | |||
| 29 | Der Mathematik-Arbeitsplatz, wie er auch auf allen BlackBox-Systemen in der Mathematik eingerichtet ist, wird über den Zugangsserver | ||
| 30 | |||
| 31 | {{code}} | ||
| 32 | ssh.math.cit.tum.de | ||
| 33 | {{/code}} | ||
| 34 | |||
| 35 | erreicht. | ||
| 36 | |||
| 37 | |||
| 38 | == Fingerprints == | ||
| 39 | |||
| 40 | Je nach Client kann eine sichtbare Zertifikatsüberprüfung durchgeführt werden. Sie können das Zertifikat auf [[der SSH Anleitungsseite>>https://wiki.ito.cit.tum.de/bin/view/CIT/ITO/Docs/Guides/Helpdesk/Ssh/]] verifizieren. | ||
| 41 | |||
| 42 | = Session = | ||
| 43 | |||
| 44 | Nach der Verbindung mit dem Remote-Desktop-Zugangsserver kann man sich wie gewohnt mit seinen Zugangsdaten anmelden. Entweder werden diese über ein Login-Fenster abgefragt oder direkt im RDP-Client eingegeben. Je nach Client verlangt dieser sogar zwingend diese Zugangsdaten. | ||
| 45 | |||
| 46 | == Session Wiederherstellung == | ||
| 47 | |||
| 48 | Eine Sitzung kann fortbestehen, auch wenn man nicht mit ihr verbunden ist. | ||
| 49 | |||
| 50 | Wenn man dies wünscht, einfach nicht über den Menüpunkt ausloggen, sondern den Remote Desktop Client schließen. Alternativ den Befehl {{code language="none"}}xrdp-dis {{/code}}ausführen. | ||
| 51 | |||
| 52 | Bei der Wiederanmeldung wird die bereits bestehende Sitzung fortgeführt. Man muss nicht mehr - wie früher - darauf achten dieselbe Bildschirmauflösung wie beim letzten Mal zu haben, das RDP Fenster wird jetzt korrekt in der Größe angepasst. | ||
| 53 | |||
| 54 | = Mehrmaliges Starten von Programmen = | ||
| 55 | |||
| 56 | Da Software sowohl im Remote Desktop, wie auch direkt am Rechner (Rechnerhalle, Blackbox Arbeitsplatz) gleichzeitig gestartet werden kann, muß beachtet werden, daß nicht alle Programme dies unterstützen! Leider sind insbesondere Webbrowser davon betroffen. | ||
| 57 | |||
| 58 | Sollte also die Meldung kommen, dass das Programm bereits geöffnet ist, diese bitte zuvor am jeweilig anderen Arbeitsplatz beenden. | ||
| 59 | |||
| 60 | == Bekannte betroffene Software == | ||
| 61 | |||
| 62 | * FireFox | ||
| 63 | * Thunderbird | ||
| 64 | * Chromium | ||
| 65 | * Vivaldi | ||
| 66 | * LibreOffice | ||
| 67 | |||
| 68 | Diese - und andere - Programme warnen davor, wenn sie auf einem anderen Rechner ausgeführt werden. Diese Meldung kann korrekt sein, oder es handelt sich um Überreste einer früheren Sitzung mit dem Programm. Evtl. bietet diese Warnung auch an, die Überreste zu entfernen. | ||
| 69 | |||
| 70 | Für FireFox und Thunderbird stehen die Skripte {{code}}repairfirefox.sh {{/code}}und {{code}}repairthunderbird.sh{{/code}} zur Verfügung, die man im Terminal starten kann, sollten die Überreste entfernt werden. | ||
| 71 | |||
| 72 | **Achtung**: Wenn die Überreste entfernt werden, obwohl das Programm mehrmals ausgeführt wird, kann es zu ungewünschten Seiteneffekten bis hin zu evtl. Datenverlust kommt. | ||
| 73 | |||
| 74 | = Fehlerbehebungen = | ||
| 75 | |||
| 76 | == thinclient_drives == | ||
| 77 | |||
| 78 | Hin und wieder kann es dazu kommen, dass der Filemanager beim Anzeigen des Home-Directories eine Fehlermeldung anzeigt: {{code language="none"}}Failed to open directory ... thinclient_drives: Transport endpoint is not connected{{/code}} | ||
| 79 | |||
| 80 | Dies entsteht, wenn man sich öfters mit dem Xrdp-Server connectet und disconnectet und er dabei das Verzeichnis nicht korrekt freigibt. | ||
| 81 | |||
| 82 | Dies kann durch Eingeben des folgenden Befehls im Terminal behoben werden: | ||
| 83 | |||
| 84 | {{code}} | ||
| 85 | $ fusermount -u ~/thinclient_drives | ||
| 86 | {{/code}} | ||
| 87 | |||
| 88 | Das Verzeichnis {{code}}thinclient_drives{{/code}} wird zum File- und Clipboard-Sharing mit dem | ||
| 89 | lokalen Computer verwendet. (Sollte der rdp Client das unterstützen.) | ||
| 90 | |||
| 91 | Damit dieses unmounten erfolgreich ist, muss das Verzeichnis {{code}}thinclient_drives{{/code}} für jedermann ausführbar sein, d.h. das exekutive Recht muss gegeben sein. Bitte beachten Sie dies, wenn das Homeverzeichnis geschützt ist. Dies ist evtl. der Grund dafür, dass der Fehler überhaupt erst aufgetreten ist. | ||
| 92 | |||
| 93 | == Session Probleme == | ||
| 94 | |||
| 95 | Sollte man trotz korrekten Passwortes sofort wieder aus der Sitzung herausgeworfen werden oder nur einen schwarzen Bildschirm angezeigt bekommen, kann man sich via ssh am Remote Desktop Server anmelden und die Session mittels {{code}}killall Xorg{{/code}} von Hand beenden | ||
| 96 | |||
| 97 | {{code}} | ||
| 98 | $ ssh <Remote Desktop Server> | ||
| 99 | --- | ||
| 100 | <remote Desktop Server>$ killall Xorg | ||
| 101 | |||
| 102 | {{/code}} | ||
| 103 | |||
| 104 | = Sicherheitsvorkehrungen = | ||
| 105 | |||
| 106 | Der RDP-Server authentifiziert sich am Client (s.o.) per Zertifikat. | ||
| 107 | |||
| 108 | |||
| 109 | {{html wiki="true"}}<span class='WYSIWYG_COLOR ' style='color:Red'>ACHTUNG</span>{{/html}}: Meldungen über ein fehlerhaftes Zertifikat sollten auf keinen Fall weggeklickt werden. Im Notfall das Zertifikat anhand des Fingerprints (s.o.) verifizieren. | ||
| 110 | |||
| 111 | {{html wiki="true"}} | ||
| 112 | <span style='background-color: transparent;' >Es wird zum Zugriff nur noch TLSv1.1 und TLSv1.2 mit folgenden Cipher Suites zugelassen: AES+aRSA:AES+aECDH:AES+aECDSA</span> | ||
| 113 | {{/html}} | ||
| 114 | |||
| 115 | ggf. muss der rdp Client aktualisiert werden. | ||
| 116 | |||
| 117 | für eine Liste aller Ciphers einfach {{code language="none"}}openssl ciphers AES+aRSA:AES+aECDH:AES+aECDSA{{/code}} eingeben. | ||
| 118 | |||
| 119 | = RDP Clients = | ||
| 120 | |||
| 121 | == macOS == | ||
| 122 | |||
| 123 | * [[Microsoft Remote Desktop>>https://apps.apple.com/de/app/microsoft-remote-desktop/id1295203466?l=en&mt=12]] | ||
| 124 | ** Version 10 des Microsoft Remote Desktop Clients zeigt im Anmeldefenster keine Schrift an. Dies ist nicht weiter schlimm, da das Programm sowieso zwingend Nutzerdaten verlangt, und der separate Login-Bildschirm nur dann sichtbar ist, wenn diese falsch sind. Zudem kann der Login auch ohne Textdarstellung bedient werden. Danach funktioniert alles wie gewohnt. | ||
| 125 | |||
| 126 | == Linux == | ||
| 127 | |||
| 128 | * [[rdesktop >>https://www.rdesktop.org/]] ein Client im Terminal (auf der BlackBox leider nicht aktuell genug) | ||
| 129 | * [[KRDC>>http://www.kde.org/applications/internet/krdc/]] | ||
| 130 | * [[Vinagre>>https://wiki.gnome.org/Apps/Vinagre/]] | ||
| 131 | * [[Remmina>>https://www.remmina.org/]] ist auf der BlackBox installiert. | ||
| 132 | ** Für beste Performance {{code language="none"}}RemoteFX (32bpp){{/code}} bei Farbtiefe konfigurieren. | ||
| 133 | |||
| 134 | == Windows == | ||
| 135 | |||
| 136 | * Der Remote Desktop Client ist unter Windows bereits vorinstalliert.~{~{/code}} |