RDP-Anmeldung verzögert sich bei Clients ohne Internetzugang – Wieso ist die Kommunikation mit Microsoft-Servern erforderlich?

Maik_PIC 25 Zuverlässigkeitspunkte
2025-06-24T12:26:52.62+00:00

Hallo zusammen,

ich habe folgendes Szenario:

  • Ein Windows Terminalserver.

Clients in verschiedenen VLANs greifen via RDP darauf zu (nötige Ports sind offen).

Die Internetverbindung dieser Clients ist durch die Firewall gesperrt – es ist also nur Zugriff auf interne Ressourcen (wie den Terminalserver) erlaubt.

Sobald ich den Internetzugang für die Clients blockiere, dauert die Anmeldung per RDP deutlich länger (30 - 90 sekunden).

Erlaube ich den Internetzugang (nur kurz zu Testzwecken), erfolgt die Anmeldung sofort und ohne Verzögerung.

In den Firewall-Logs sehe ich in diesem Fall Kommunikationsversuche zu Microsoft-Servern.

Meine Fragen:

Welche genauen Microsoft-Dienste oder Server werden beim RDP-Login kontaktiert, und warum?

Gibt es eine Möglichkeit, diese Abfragen lokal zu umgehen oder zu deaktivieren, ohne Sicherheitsrisiken in Kauf zu nehmen?

Bin für jede Hilfe oder Best-Practice-Empfehlung dankbar!

Viele Grüße Maik

Entwicklertechnologien | Universelle Windows-Plattform (UWP)

Antwort, die vom Frageautor angenommen wurde
Anonym
2025-09-11T07:07:20.2333333+00:00

Hallo @Maik_PIC ,

Basierend auf meinen Recherchen tritt die Verzögerung auf, weil Windows während der Verbindung Hintergrundprüfungen durchführt. Ohne Internetzugang bleiben diese Anfragen hängen, bis sie ablaufen, was zu einer Verzögerung von 30–90 Sekunden führt.

Welche genauen Microsoft-Dienste oder Server werden beim RDP-Login kontaktiert, und warum?

Ich bin mir nicht sicher, welche Aktion genau stattgefunden hat. Abhängig von der Konfiguration können dies unter anderem folgende sein:

  • Überprüfung des TLS-Zertifikats des RDP-Hosts und Prüfung auf Zertifikatswiderruf (CRL/OCSP).
  • Aktualisierung von Azure AD-Tokens, falls zutreffend.
  • Weitere Sicherheits- oder Lizenzprüfungen.

Während dieses Prozesses versucht Windows möglicherweise, Server wie crl.microsoft.com oder login.microsoftonline.com zu kontaktieren.

Gibt es eine Möglichkeit, diese Abfragen lokal zu umgehen oder zu deaktivieren, ohne Sicherheitsrisiken in Kauf zu nehmen?

Technisch ist es zwar möglich, diese Prüfungen lokal über Gruppenrichtlinien und/oder Internetoptionen zu deaktivieren, dies wird jedoch nicht empfohlen, da es die Sicherheit verringert. Das Deaktivieren der Widerrufsprüfungen bedeutet, dass Windows nicht mehr überprüft, ob Zertifikate widerrufen oder kompromittiert wurden. In einem vollständig isolierten VLAN ist das Risiko geringer, aber interne Zertifikatsprobleme würden unentdeckt bleiben.

Es gibt auch sicherere Ansätze für Ihre Situation: Sie können die Zertifikatswiderrufsprüfung über eine lokale CRL aktivieren, interne Zertifikate mit zugänglichen CRL-/OCSP-Endpunkten verwenden oder nur notwendige Microsoft-Endpunkte durch die Firewall zulassen.

Ich hoffe, das hilft dir, schnell wieder auf Kurs zu kommen! Wenn meine Vorschläge dein Problem lösen können, zögere nicht, entsprechend mit dem System zu interagieren!

Vielen Dank!

War diese Antwort hilfreich?

0 Kommentare Keine Kommentare

1 zusätzliche Antwort

Sortieren nach: Älteste
  1. Maik_PIC 25 Zuverlässigkeitspunkte
    2025-09-15T06:18:35.0233333+00:00

    Hi,

    Danke schonmal wegen deiner Antwort.

    Ich sehe leider auch die Risiken die es bringen kann die Zertifikate nicht checken zu lassen.

    Ich hoffe damit kann ich den Kunden besänftigen. Ich werde ihm diese Entscheidung überlassen.

    Vielen dank und einen schönen start in den Tag

    Maik

    War diese Antwort hilfreich?

    Eine Person fand diese Antwort hilfreich.
    0 Kommentare Keine Kommentare

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.