Страница 1 из 1

haproxy RDP cookie

Добавлено: Чт апр 06, 2017 3:24 pm
vasilevkirill
Добрый день
Хотим использовать haproxy как балансировщик
haproxy умеет использовать rdp cookie как идентификатор сессии.
mstsc клиент например в cookie передаёт только первые 9 символов поэтому рекомендуется использовать строку авторизации username@domain.local
как с cookie обстоят дела у wtware, если передаются то сколько символов?

Re: haproxy RDP cookie

Добавлено: Чт апр 06, 2017 6:45 pm
aka
К такому вопросу надо добавить побольше ссылок. Что за cookie, куда его писать для mstsc.exe и вся такое. Особенно любопытно, как дружат куки в RDP и сервера с включенным NLA.

Re: haproxy RDP cookie

Добавлено: Пт апр 07, 2017 11:53 am
vasilevkirill

Re: haproxy RDP cookie

Добавлено: Пт апр 07, 2017 12:48 pm
aka
Втварь пишет имя пользователя.
Без домена.
Длиной до 63 символов (update: имя юзера режется до 31 символа, значит и в куке тоже 31 символ будет).
Русские буквы в кодировке CP1251.

Имя пользователя должно быть известно к началу подключения, т.е. или пишем user= в конфиге, или пишем ask_password=on в конфиге чтоб втварь спросила пользователя, или используем сервер с включенным NLA, который заставит втварь спросить пользователя.

Если в конфиге указан параметр LoadBalanceInfo=, то кука с юзернеймом НЕ пишется, вместо неё пишется значение из LoadBalanceInfo=.

Re: haproxy RDP cookie

Добавлено: Пт апр 07, 2017 1:56 pm
vasilevkirill
Спасибо что ответили, только что проверил кука передаётся
Изображение

Re: haproxy RDP cookie

Добавлено: Пт апр 07, 2017 1:59 pm
vasilevkirill
Если вдруг кто спросит, то передаёте 31 один символ в rdp cookie
Изображение

Re: haproxy RDP cookie

Добавлено: Пт апр 07, 2017 2:13 pm
aka
Забавная штука эта кука. В RDP первый пакет, сразу после соединнеия, уходит не зашифрованный. В нём эта кука (юзернейм или значение из loadbalanceinfo=) и флаги уровня шифрования, которые понимает клиент. Сервер отвечает своим незашифрованным пакетом со своими флагами поддерживаемого шифрования, и дальше обмен идёт зашифрованный.

Наверное получится надурить балансировщик, если в конфиге втвари написать:

loadbalanceinfo=Cookie: mstshash=FAKEUSERNAME