haproxy RDP cookie

Ответить

Смайлики
:D :) :( :o :shock: :? 8) :lol: :x :P :oops: :cry: :evil: :twisted: :roll: :wink: :!: :?: :idea: :arrow: :| :mrgreen:

BBCode ОТКЛЮЧЕН
Смайлики ВКЛЮЧЕНЫ

Обзор темы
   

Развернуть Обзор темы: haproxy RDP cookie

Re: haproxy RDP cookie

aka » Пт апр 07, 2017 2:13 pm

Забавная штука эта кука. В RDP первый пакет, сразу после соединнеия, уходит не зашифрованный. В нём эта кука (юзернейм или значение из loadbalanceinfo=) и флаги уровня шифрования, которые понимает клиент. Сервер отвечает своим незашифрованным пакетом со своими флагами поддерживаемого шифрования, и дальше обмен идёт зашифрованный.

Наверное получится надурить балансировщик, если в конфиге втвари написать:

loadbalanceinfo=Cookie: mstshash=FAKEUSERNAME

Re: haproxy RDP cookie

vasilevkirill » Пт апр 07, 2017 1:59 pm

Если вдруг кто спросит, то передаёте 31 один символ в rdp cookie
Изображение

Re: haproxy RDP cookie

vasilevkirill » Пт апр 07, 2017 1:56 pm

Спасибо что ответили, только что проверил кука передаётся
Изображение

Re: haproxy RDP cookie

aka » Пт апр 07, 2017 12:48 pm

Втварь пишет имя пользователя.
Без домена.
Длиной до 63 символов (update: имя юзера режется до 31 символа, значит и в куке тоже 31 символ будет).
Русские буквы в кодировке CP1251.

Имя пользователя должно быть известно к началу подключения, т.е. или пишем user= в конфиге, или пишем ask_password=on в конфиге чтоб втварь спросила пользователя, или используем сервер с включенным NLA, который заставит втварь спросить пользователя.

Если в конфиге указан параметр LoadBalanceInfo=, то кука с юзернеймом НЕ пишется, вместо неё пишется значение из LoadBalanceInfo=.

Re: haproxy RDP cookie

vasilevkirill » Пт апр 07, 2017 11:53 am

Re: haproxy RDP cookie

aka » Чт апр 06, 2017 6:45 pm

К такому вопросу надо добавить побольше ссылок. Что за cookie, куда его писать для mstsc.exe и вся такое. Особенно любопытно, как дружат куки в RDP и сервера с включенным NLA.

haproxy RDP cookie

vasilevkirill » Чт апр 06, 2017 3:24 pm

Добрый день
Хотим использовать haproxy как балансировщик
haproxy умеет использовать rdp cookie как идентификатор сессии.
mstsc клиент например в cookie передаёт только первые 9 символов поэтому рекомендуется использовать строку авторизации username@domain.local
как с cookie обстоят дела у wtware, если передаются то сколько символов?

Вернуться к началу