RD Gateway NPS Extension: RADIUS-Timeout während der MFA-Authentifizierung

Reil 20 Zuverlässigkeitspunkte
2026-09-15T15:54:29.52+00:00

Wir haben eine Umgebung mit RD Gateway + Network Policy Server (NPS) + NPS Extension for Azure MFA. RDP-Verbindungen über das Gateway laufen in einen Timeout, wenn die zweite MFA-Authentifizierungsstufe länger als die standardmäßig für RADIUS konfigurierte 30-Sekunden-Timeout-Zeit benötigt.

Das Verhalten scheint mit der Antwortzeit der MFA-Authentifizierung im Verhältnis zum in NPS/RADIUS konfigurierten Timeout zusammenzuhängen.

Welche NPS/RADIUS-Parameter müssen angepasst werden, um den Timeout zu erhöhen und der MFA-Authentifizierung ausreichend Zeit für den erfolgreichen Abschluss zu geben? Gibt es eine empfohlene Konfiguration, um zu vermeiden, dass eine Erhöhung des Timeouts unerwünschte Auswirkungen auf die Verbindungen über das RD Gateway hat?

Windows für Unternehmen | Windows 365 Business
0 Kommentare Keine Kommentare

1 Antwort

Sortieren nach: Neueste
  1. Chen Tran 13,270 Zuverlässigkeitspunkte Unabhängiger Berater
    2026-09-15T17:10:07.1166667+00:00

    Hallo Reil,

    Danke, dass Sie Ihre Frage im Microsoft Windows Forum gestellt haben!

    Basierend auf der Problembeschreibung. Na gut! Der empfohlene Ansatz zur Lösung dieses Timeout-Problems ist, die RADIUS-Lastverteilungstimer auf dem RD Gateway-Server anzupassen, nicht auf dem zentralen NPS-Server, der die Erweiterung ausführt. Da RADIUS auf UDP angewiesen ist, geht es von Paketverlusten aus, wenn eine Antwort nicht schnell eingeht. Standardmäßig kann RD Gateway eine Authentifizierungsanfrage abbrechen und nach nur wenigen Sekunden erneut versuchen, was bei weitem nicht genug Zeit ist, damit ein Nutzer mit einer Multifaktor-Eingabe interagieren kann.

    Im Folgenden finden Sie Schritte, um das Zeitfenster für Ihre Referenz auf 60 Sekunden zu verlängern.

    Auf Ihrem RD-Gateway-Server öffnen Sie Server Manager, klicken Sie auf Tools und wählen Sie Network Policy Server aus. Im linken Bereich erweitern Sie RADIUS Clients and Server und wählen Sie Remote RADIUS Server Groups. Doppelklicken Sie dann auf die Gruppe, die zur Weiterleitung von Anfragen an Ihre MFA-Erweiterung (typischerweise TS GATEWAY SERVER GROUP) konfiguriert ist. Wählen Sie die IP-Adresse oder den Hostnamen des zentralen NPS-Servers, der die Azure MFA-Erweiterung ausführt, und klicken Sie dann auf Bearbeiten. Danach wechseln Sie zum Load Balance-Tab und wenden Sie diese Parameter an ** Anzahl der Sekunden ohne Antwort, bevor die Anfrage als abgebrochen gilt. ** Erhöhen Sie dies auf 60 und die Anzahl der Sekunden zwischen Anfragen, wenn der Server als nicht verfügbar identifiziert wird. Erhöhen Sie dies auf 60 (dieser Wert muss gleich oder größer als die erste Einstellung sein). Klicken Sie dann zweimal auf OK, um Ihre Änderungen zu speichern, und schließen die Dialogfenster.

    Um die unerwünschten Auswirkungen übermäßig langer Timeouts (wie Ressourcenerschöpfung oder verzögertes Fehlerfeedback) zu vermeiden, sollte jedes Gerät in der Authentifizierungskette (RD Gateway, alle VPN-Konzentratoren, Lastbalancer, Firewalls) einen RADIUS-Timeout haben, der dem auf dem NPS-Server konfigurierten Timeout entspricht oder größer ist. Wenn ein Upstream-Gerät früher abläuft, scheitert die Authentifizierung unabhängig von den NPS-Einstellungen. Andererseits reicht ein Timeout von 60 Sekunden für die meisten MFA-Szenarien in der Regel aus. Erhöhen Sie ihn nur auf 90 oder 120 Sekunden, wenn Sie regelmäßig Timeout-Fehler in den NPS-Ereignisprotokollen sehen. Zu hoch eingestellt kann NPS-Ressourcen blockieren, die auf abgebrochene Authentifizierungsversuche warten. Außerdem ist es wichtig, nach Änderungen die NPS Event Viewer-Logs auf RADIUS-Timeout oder verworfene Anfragen zu überwachen, um zu überprüfen, ob die neuen Einstellungen ausreichend sind.

    Für weitere Referenzen können Sie die folgenden Artikel lesen.

    Ich hoffe, die Antwort hat hilfreiche Einblicke gegeben. Wenn dir diese Antwort nützlich ist, kannst du bitte auf "Antwort akzeptieren" klicken, damit ich weiß, dass sie dein Anliegen angesprochen hat.

    War diese Antwort hilfreich?


Ihre Antwort

Antworten können von Fragestellenden als „Angenommen“ und von Moderierenden als „Empfohlen“ gekennzeichnet werden, wodurch Benutzende wissen, dass diese Antwort das Problem des Fragestellenden gelöst hat.