DirectAccess-Clients scheitern am Verbindungsaufbau über IP-HTTPS in Gastnetzwerken wegen UDP-4500-Blockade

HEHE Olga 20 Zuverlässigkeitspunkte
2026-09-09T16:04:21.27+00:00

Wir haben Laptops, die aus externen Firmen-Gastnetzwerken arbeiten, aber sie schaffen es einfach nicht, den ersten Tunnel über DirectAccess aufzubauen. In den Verbindungsprotokollen sieht man, dass ein strenges Paket-Filtering den UDP-Port 4500 komplett blockiert, wodurch der IPsec-Tunnel gar nicht erst sauber initialisiert werden kann, und wenn sich der Client verbinden will, bleibt das Ganze einfach hängen.

Die Verbindung wird dann als fehlerhaft markiert, quasi so, als würde er ewig auf Teredo oder IPsec-Pfaden hängenbleiben, die eben UDP brauchen, aber das Gastnetzwerk lässt natürlich überhaupt keine unüblichen Outbound-Pakete durch. Wie gehen wir das am besten an, um die IP-HTTPS-Fallback-Optionen so einzurichten, dass der gesamte Datenverkehr sauber über den Standard-HTTPS-Port TCP 443 rausgeht? Wir setzen Windows-Clients ein.

Windows für Unternehmen | Windows 365 Business
0 Kommentare Keine Kommentare

Antwort, die vom Frageautor angenommen wurde
Hoang Le 6,275 Zuverlässigkeitspunkte Unabhängiger Berater
2026-09-09T16:37:42.35+00:00

Hallo HEHE Olga,

in Ihrem Fall blockieren die Gastnetzwerke UDP 4500 sowie anderen ausgehenden Datenverkehr, der nicht dem Standard entspricht; dies verhindert, dass DirectAccess IPsec-Tunnel aufbaut. Die empfohlene Vorgehensweise hierfür besteht darin, die Clients zur Nutzung von IP-HTTPS als Transportprotokoll zu zwingen, da dieses den gesamten DirectAccess-Datenverkehr über TCP 443 kapselt und somit restriktive Firewalls passieren kann. Bei Windows-Clients konfigurieren Sie dies, indem Sie in der DirectAccess-Gruppenrichtlinie (GPO) die IP-HTTPS-Schnittstelle als primären Tunneltyp festlegen. Alternativ können Sie auf dem DirectAccess-Server den PowerShell-Befehl Set-DAClientExperienceConfiguration -ForceTunnel -IPHTTPSOnly Enabled ausführen; dieser aktualisiert die Client-Richtlinie so, dass Teredo sowie UDP-basierte IPsec-Verbindungswege umgangen werden. Nach der Aktualisierung der Richtlinie versuchen die Clients sofort, eine Verbindung über IP-HTTPS herzustellen, und der gesamte Datenverkehr wird per SSL über Port 443 gekapselt. Dies gewährleistet die Konnektivität selbst in stark eingeschränkten Gastnetzwerken – allerdings auf Kosten einer etwas höheren Latenz im Vergleich zu nativem IPsec.

Wenn Ihnen meine Antwort weitergeholfen hat, klicken Sie bitte auf „Antwort akzeptieren“, um mich zu unterstützen.

Vielen Dank,

HL.

War diese Antwort hilfreich?

Eine Person fand diese Antwort hilfreich.
0 Kommentare Keine Kommentare

0 zusätzliche Antworten

Sortieren nach: Am hilfreichsten

Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.