faq обучение настройка
Текущее время: Сб июл 26, 2025 05:34

Часовой пояс: UTC + 3 часа




Начать новую тему Ответить на тему  [ Сообщений: 12 ] 
Автор Сообщение
 Заголовок сообщения: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Ср дек 01, 2010 09:57 
Не в сети

Зарегистрирован: Вт сен 30, 2008 09:59
Сообщений: 35
Заранее прошу прощения за возможный дубль.

Проблема, думаю, распространенная.

Вкратце опишу ситуацию.
В центральном офисе стоит DFL-800, в удаленном DFL-210.
Настроена VPN между двумя сетями двух офисов.
В центральном офисе сеть 192.168.1.0/, в удаленном 192.168.3.0/24
В центральном офисе стоит Windows 2008 Server с поднятой Active Directory. Кроме этого на нем DNS, WINS, DHCP.
Пинги ходят через VPN без проблем. NetBIOS имена тоже через WINS разруливаются. все сети доступны с любой стороны.
Файервол на сервере АД отключен.

Нужно включить компьютеры в удаленном офисе в домен АД, но не получается. При попытке это сделать выдает ошибку, что сервер АД не найден.
Пробовал посмотреть LanSpy какие порты UDP открыты на сервере. Он мне сказал, что обнаружен сетевой экран и порты не посмотрим. Но при этом на сервере нет сетевого экрана.
Подскажите, куда рыть, пожалуйста...

_________________
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Ср дек 01, 2010 11:09 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
в AD Sites and Services удаленная сеть 192.168.3.0/24 в Sub-nets указана?


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Ср дек 01, 2010 13:48 
Не в сети

Зарегистрирован: Вт сен 30, 2008 09:59
Сообщений: 35
хм. нет.
Сейчас укажу. Просто на 2003 вроде без этого работало.
-------
Попробовал. То же самое.
Мне хотя бы понять это на ДФЛ не пропускает или контроллер домена

_________________
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Ср дек 01, 2010 14:43 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
And_Y писал(а):
хм. нет.
Сейчас укажу. Просто на 2003 вроде без этого работало.
-------
Попробовал. То же самое.
Мне хотя бы понять это на ДФЛ не пропускает или контроллер домена


Это не обязательное условие т.к эта надстройка более важна для репликации внтури домена,но однажды это помогло и мне, и ещё, в качестве Днс в удаленной сети что выступает?, т.е когда вы указываете FQDN вашего домена, его имя ктото может разрешить вообще?

покажите что выдает клиент в cmd на nslookup имя_домена.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Ср дек 01, 2010 14:53 
Не в сети

Зарегистрирован: Вт сен 30, 2008 09:59
Сообщений: 35
В качестве DNS и WINS указан сервер с АД.
Может попробовать UDP пробрасывать на него?
Код:
>nslookup rs.loc
Server:  UnKnown
Address:  192.168.1.102

Name:    rs.loc
Address:  192.168.1.102

_________________
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Ср дек 01, 2010 15:02 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
And_Y писал(а):
В качестве DNS и WINS указан сервер с АД.
Может попробовать UDP пробрасывать на него?
Код:
>nslookup rs.loc
Server:  UnKnown
Address:  192.168.1.102

Name:    rs.loc
Address:  192.168.1.102

покажите Iprules которые отвечают за vpn тунель.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Ср дек 01, 2010 15:06 
Не в сети

Зарегистрирован: Вт сен 30, 2008 09:59
Сообщений: 35
Код:
1    Allow_Out    Allow    lan    lannet    ipsec_tunnel    remote_net    all_tcpudpicmp
2    Allow_In    Allow    ipsec_tunnel    remote_net    lan    lannet    all_tcpudpicmp

с другой стороны аналогично.

_________________
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Ср дек 01, 2010 16:32 
Не в сети

Зарегистрирован: Чт янв 17, 2008 16:37
Сообщений: 478
And_Y писал(а):
Код:
1    Allow_Out    Allow    lan    lannet    ipsec_tunnel    remote_net    all_tcpudpicmp
2    Allow_In    Allow    ipsec_tunnel    remote_net    lan    lannet    all_tcpudpicmp

с другой стороны аналогично.


Попробуйте конечно поменять сервис на all_services, врятли конечно дело в этом, но раньше между переходм с одной прошивки на другие там была путаница в этих сервисах,но могу вам посоветовать использовать all_services взамен tcpudpcimp.
Версия прошивки дфл какая?

p/s чтобы точно понять что дело не в дфл, включите логирование правила для впн, и в момент включения машины в домен (лучше через syslog) проанализировть лог на предмет ошибок с этого адреса, ну или успеть выловить в онлайн логе на вебе. Если чтото увидите с этого адреса вам не понятное - показывайте.


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Ср дек 01, 2010 16:36 
Не в сети

Зарегистрирован: Вт сен 30, 2008 09:59
Сообщений: 35
Забавно, но сначала я пробовал all_services :-)

_________________
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Ср дек 01, 2010 22:56 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Клиенту, которого надо завести, вы указали сервер DNS/WINS?
Посмотрите в Status > Connectin, куда клиент ломится.

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Чт дек 02, 2010 08:34 
Не в сети

Зарегистрирован: Вт сен 30, 2008 09:59
Сообщений: 35
Да, указал. ДНС на клиенте работает, ВИНС тоже.
Можно ли как то проверить пропускает DFL UDP трафик или нет?

_________________
Изображение


Вернуться наверх
 Профиль  
 
 Заголовок сообщения: Re: VPN LAN-to-LAN на DFL-210/800 и Active Directory
СообщениеДобавлено: Пт дек 03, 2010 06:58 
Не в сети

Зарегистрирован: Чт дек 07, 2006 15:42
Сообщений: 8502
Откуда: RareSoftware.ru
Смотрите Status > Connections на обоих устройствах
Детально можно командой pcapdump из консоли поснифать

_________________
Хотите хороший девайс? D-Link DFL!

Хотите считать с него трафик?
http://www.raresoftware.ru/products/lan/dfltc

Изображение


Вернуться наверх
 Профиль  
 
Показать сообщения за:  Сортировать по:  
Начать новую тему Ответить на тему  [ Сообщений: 12 ] 

Часовой пояс: UTC + 3 часа


Кто сейчас на форуме

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 233


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
Создано на основе phpBB® Forum Software © phpBB Group
Русская поддержка phpBB