derwowusste
Goto Top

MSRA- (Remote Assistance) Verbindungen verzögern sich um 45 Sekunden auf Win10 1803 und1809

Moin Kollegen.

Ärgerlich für Supporter in Umgebungen ohne direkten Internetzugang: Microsoft hat offenbar die Arbeitsweise von msra.exe auf Win10 v1803/1809 verändert.
Will man über eine Einladungsdatei eine Verbindung aufbauen, braucht dies 45 Sekunden nach Eingabe des Verbindungscodes!
Das Zielsystem ist dabei unerheblich, es tritt auf, sobald die Einladung auf 1803/1809 geöffnet wird.
Dies passiert nur auf Systemen ohne Internetzugang, also vermutlich ein Timeout-Problem.

Wer mir helfen möchte, dies aufzuklären, kann es ja mal nachstellen auf zwei VMs, die offline sind (einfach an einen internen oder privaten virtuellen Switch anschließen), und dann bitte meinen Technet Thread (nicht DIESEN Thread hier, sondern nachfolgenden Link) upvoten - Danke!
Diesen findet Ihr unter https://social.technet.microsoft.com/Forums/ie/en-US/c1f4acda-e579-49bb- ...

Content-Key: 397461

Url: https://administrator.de/contentid/397461

Printed on: April 25, 2024 at 04:04 o'clock

Mitglied: 137846
Solution 137846 Jan 08, 2019 updated at 15:25:20 (UTC)
Goto Top
Moin.
Hast du schon versucht einen Wireshark-Mitschnitt während der Zeit anzufertigen, ob die Kiste versucht irgendwelche Gegenstellen im Internet zu erreichen?
Ich tippe auf den fehlenden Zugriff auf pnrpv2.glbdns2.microsoft.com (Easyconnect) führt dann zum Timeout.

Gruß A.
Member: DerWoWusste
DerWoWusste Jan 08, 2019 at 18:06:22 (UTC)
Goto Top
Hi.

Mit Internetverbindung läuft es 1a, jedoch haben wir in diesem gesicherten Netz kein Internet. Die 1709er funktioniert noch offline.

Somit erübrigt sich die Fehlersuche. MS muss nachbessern.
Member: DerWoWusste
DerWoWusste Jan 08, 2019 at 21:28:34 (UTC)
Goto Top
Hey, ich war vorhin sehr in Eile.

Nun, ich kann den Mitschnitt machen, aber was ändert das? Irgendwas im Internet wird geprüft - aber wo ist die Stellschraube, die entweder diese Prüfung auslässt oder die Timeouts minimiert?
Ich hatte schon dies getestet:
Local Computer Policy\Windows Settings\Security Settings\Public Key Policies
Certificate Path Validation Setting -> Network Retrieval tab, change the URL retrieval timeout from 15 to 1 second.
->keine Veränderung.
Mitglied: 137846
137846 Jan 08, 2019 updated at 21:39:37 (UTC)
Goto Top
aber was ändert das? I
Du wüsstest was er wo nachfragt und könntestso gezielter Nachforschen oder bei MS anfragen.

Btw. das ganze hattest du schon mal hier gepostet ...
MSRA- (Remote Assistance) Verbindungen verzögern sich um 45 Sekunden auf Win10 1803
Member: DerWoWusste
DerWoWusste Jan 08, 2019 updated at 21:43:48 (UTC)
Goto Top
Btw. das ganze hattest du schon mal hier gepostet …
Jaaa, ganz Recht. mit dem Resultat, dass ein Einziger das Ding upgevotet hat...die Peilos voten lieber den Thread hier "up" face-wink

Ich mach morgen einen Trace.
Member: DerWoWusste
DerWoWusste Jan 09, 2019 at 11:53:22 (UTC)
Goto Top
Wireshark ergibt, dass der Zielrechner (welcher ferngewrtet werden soll) in der Wartezeit mehrmals versucht, http://ctldl.windowsupdate.com/msdownload/update/v3/static/trustedr/en/ ... runterzuladen.

Wie zu vermuten war, hat der Spaß was mit Certificate Revocation Lists zu tun, die geprüft werden sollen. Da sich diese ändern, wird wohl immer ein Onlinezugriff benötigt.
Aber warum lässt man dann die Verbindung überhaupt zu, wenn die Prüfung fehl schlägt? Das leuchtet mir nicht ein. Man muss das abstellbar machen, Microsoft.
Member: DerWoWusste
DerWoWusste Jan 10, 2019 at 09:52:00 (UTC)
Goto Top
Es geschehen noch Wunder:

Angeregt durch einen Kommentar auf meine Frage bei experts-exchange.com habe ich

1 mir die benötigten Dateien aus dem internet geladen: pinrulesstl.cab und disallowedcertstl.cab
2 einen lokalen IIS eingesetzt und das Verzeichnis nachgebildet
3 einen DNS-Eintrag gesetzt, so dass ctldl.windowsupdate.com auf meinen lokalen IIS zeigt...

und es geht fortan ohne die kleinste Verzögerung!

Kann natürlich Nebenwirkungen haben, deshalb werde ich weiterhin Microsoft bearbeiten müssen.
Member: DerWoWusste
DerWoWusste Jan 10, 2019, updated at Jan 14, 2019 at 13:16:39 (UTC)
Goto Top
Die Lösung:
--
1 auf einem Rechner mit Internetzugang fragt man die aktuellen Zertifikate ab - am besten regelmäßig per geplantem Task:
Certutil -syncWithWU \\server\certs\
Hierbei wird also auf einer Freigabe "certs" auf Server "server" gespeichert
2 Auf den offline-Clients verteilt man den Registrywert (REG_SZ) RootDirURL mit dem Inhalt file://\\server\certs
in HKLM\Software\Microsoft\SystemCertificates\AuthRoot\AutoUpdate
3 Clients neu starten

Das ist schon alles.
Member: C.R.S.
C.R.S. Jan 11, 2019 at 21:41:23 (UTC)
Goto Top
Hallo DWW,

der Registry-Key legt den Gleichlauf dieses Verhaltens mit der automatischen Aktualisierung der Stammzertifizierungsstellen nahe. Dafür gibt es die Richtlinie "Automatisches Update von Stammzertifikaten deaktivieren" in der Internetkommunikationsverwaltung und - wahrscheinlich hier die speziellere Wahl - unter Sicherheitseinstellungen>Richtlinien für öffentliche Schlüssel die Einstellungen für die Überprüfung des Zertifikatpfades, Tab Netzwerkabruf.

Grüße
Richard
Member: DerWoWusste
DerWoWusste Jan 12, 2019 at 20:40:43 (UTC)
Goto Top
Moin Richard.


Das ist schon alles deaktiviert gewesen, dennoch kam es zur Verzögerung.