Toon posts:

[isa] recusive dns van intern naar extern werkt niet

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb thuis een ISA server ingericht en ben al bijna een week bezig om de interne mailserver te laten werken (via pop mail binnen te halen).

Het probleem is terug gebracht naar een DNS probleem waarbij de interne domain controller (die dus ook DNS en mail doet) geen replies krijgt op DNS queries.

Zie onderstaande tekening voor meer uitleg:
Afbeeldingslocatie: http://www.drieknix.nl/12/network@home.jpg

Ik heb alle handleidingen van www.isaserver.org mbt tot dit soort problemen gevolgd en de server volgens mij goed ingericht.
Op de ISA server is een rule aangemaakt die al het DNS verkeer van het Internal naar External moet sturen (standaard ISA - dns applicatie). Deze regel functioneerd volgens de log ook.
Ik zie in in de log dat de connectie geopend wordt en daarna... niks. Na een minuut wordt de poort door isa weer gesloten. Op clients/interne server krijg ik bij nslookup alleen time-outs.

De enige manier om te kunnen internetten is om op de ISA server de dns van de interne netwerkaart te verwijderen en op de externe netwerkkaart de dns server van m'n ISP te zetten. Dit is echter NIET de bedoeling en het lost m'n mail problemen niet op.

Het type router dat op de tekening staat is niet correct: dit is een Zyxel Prestige 650R-31 ingericht als nat router (standaard werd deze geleverd als bridge). Er zijn op de router geen extra instellingen gedaan.

Wie o Wie kan mij vertellen wat ik fout heb gedaan dan wel hoe dit op te lossen?

Jaap

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Verwijderd schreef op zondag 13 augustus 2006 @ 16:27:
Ik heb thuis een ISA server ingericht en ben al bijna een week bezig om de interne mailserver te laten werken (via pop mail binnen te halen).

Het probleem is terug gebracht naar een DNS probleem waarbij de interne domain controller (die dus ook DNS en mail doet) geen replies krijgt op DNS queries.

Zie onderstaande tekening voor meer uitleg:
[afbeelding]

Ik heb alle handleidingen van www.isaserver.org mbt tot dit soort problemen gevolgd en de server volgens mij goed ingericht.
Op de ISA server is een rule aangemaakt die al het DNS verkeer van het Internal naar External moet sturen (standaard ISA - dns applicatie). Deze regel functioneerd volgens de log ook.
Ik zie in in de log dat de connectie geopend wordt en daarna... niks. Na een minuut wordt de poort door isa weer gesloten. Op clients/interne server krijg ik bij nslookup alleen time-outs.

De enige manier om te kunnen internetten is om op de ISA server de dns van de interne netwerkaart te verwijderen en op de externe netwerkkaart de dns server van m'n ISP te zetten. Dit is echter NIET de bedoeling en het lost m'n mail problemen niet op.

Het type router dat op de tekening staat is niet correct: dit is een Zyxel Prestige 650R-31 ingericht als nat router (standaard werd deze geleverd als bridge). Er zijn op de router geen extra instellingen gedaan.

Wie o Wie kan mij vertellen wat ik fout heb gedaan dan wel hoe dit op te lossen?

Jaap
Volgens mij doet je dit wel goed, maar als je ffe gaat naar de website DNSReport en dan je externe ip invult kun je zien wat er fout gaat, heeft mij met mijn server ook erg geholpen.

Guido

  • mookie
  • Registratie: Juni 2002
  • Laatst online: 15-06-2025

mookie

Heerlijk Helder

Ik zou zowiezo je dns niet forwarden naar je ISP.
Gewoon lekker zelf laten resolven, gaat net zo goed.
Enigste wat je moet doen is de root zone (.) verwijderen.

In je dns management ff naar forward lookup zones en dan ".(root)" gewoon verwijderen.
En je forwarders weer weghalen.
Dan kan je dns server op je DC gewoon via de root servers resolven. Heb je ook geen problemen als je ISP zijn DNS servers plat liggen of andere adressen krijgen.

Dan moet je zorgen dat je ISA server dns van de DC naar buiten doorlaat, en je moet zorgen dat je ISA zelf dns naar die DC mag doen.

Op je isa server (2004 heb ik, jij ook dacht ik) onder de firewall policy heb ik een rule met:
Action -> allow
protocols -> DNS
from -> Internal
to -> External
users -> All users

Dan kan mijn DC door de ISA naar de root dns servers op internet.
Om de dns client van mijn ISA server te laten werken heb ik dat in de system policy gewoon aangezet, of stond al aan, weet niet meer. Mijn ISA server is wel member van het domain, wellicht dat ie daarom standaard DNS kan resolven aan de interne netwerk kant.
In de system policy on network services -> DNS moet je "enable" aanvinken en in het "to" tabblad heb ik zelf "all networks(and local host)" maar internal zou ook voldoende zijn.

mookie


Verwijderd

Topicstarter
@guidovb: Hier kan ik helaas niks mee. Ik heb geen domein dat rechtstreeks naar mijn ADSL ip verwijst. Op de site kan ik alleen "normale" domeinen controleren.
Dit was/is voor mij ook de reden dat ik de mail nog steeds alleen via pop3 binnen haal.

@mookie: Dit helpt helaas niet. Ik heb, uiteraard..., de DNS allow regel in ISA staan maar ik blijf met het time-out probleem zitten.

Dank voor de suggesties, Jaap

  • Turdie
  • Registratie: Maart 2006
  • Laatst online: 20-08-2024
Verwijderd schreef op maandag 14 augustus 2006 @ 19:11:
@guidovb: Hier kan ik helaas niks mee. Ik heb geen domein dat rechtstreeks naar mijn ADSL ip verwijst. Op de site kan ik alleen "normale" domeinen controleren.
Dit was/is voor mij ook de reden dat ik de mail nog steeds alleen via pop3 binnen haal.

@mookie: Dit helpt helaas niet. Ik heb, uiteraard..., de DNS allow regel in ISA staan maar ik blijf met het time-out probleem zitten.

Dank voor de suggesties, Jaap
Als je niet domein niet rechtstreeks van domein naar ip verwijst dan kan helemaal niet wat je wil.
Als ik jouw was zou ik je domein laten verhuizen naar provider/hoster waar je domein rechtstreeks naar je ip verwijst (bSMTP domein). Om je DNS bij jouw goed te laten werken, heb je gewoon bSMTP nodig. Over een hoster waar ik zelf erg tevreden over ben is Vevida,geen reclame maar is gewoon een goede hoster met een nononsens mentaliteit.

bSMTP zorgt ervoor dat als je bijvoorbeeld mail.jouwdomein.nl intikt direct wordt doorwezen naar jouw externe ip.

En waarom een ISA Server ertussen?Als je de Zyxel een beetje goed instelt heb je de ISA echt niet nodig.Een ISA Server is bedoeld voor grote bedrijfnetwerken (denk aan meer dan 100 users met verschillende servers) niet voor een hobbyist thuis.

En hoe weet jouw Zyxel dat hij verkeer moet doorsturen naar je ISA Server? Heb je poort die je op je ISA open hebt staan, ook open staan op je Zyxel?

Groet,

Guido

[ Voor 11% gewijzigd door Turdie op 15-08-2006 00:11 ]


Verwijderd

Ik kom echt niet uit je verhaal. Wat je wilt moet natuurlijk gewoon kunnen, je eigen DNS bak doet gewoon lookups bij andere dozen en daar had je toen ik nog cursusjes deed voor deze dingen geen eigen domein voor nodig met statisch IP. Dat lukte zelfs met een laptop met analoog modem in de cursuszaal... Dat je daarnaast wellicht nog ellende hebt met post bezorging omdat je probeert je @thuisnetwerk.local spul aan te laten komen in je POP box is voor een ander topic.

- Je Zyxel, heeft die je ISA bak als default SERVER (DMZ host,...) staan?
- Forward je vanaf je eigen DNS doos je DNS queries naar bestaande IPs van functionerende DNS servers? kun je die ook tracerouten vanaf je eigen DNS bak (op IP adres dan heh...) en heb je er een paar op IP nummer ingegeven in je lijst?

[ Voor 40% gewijzigd door Verwijderd op 17-08-2006 16:02 ]


Verwijderd

met nslookup kan je wel gewoon externe domain resolven? (browsen gaat wel goed)

geeft dit wat terug?
nslookup <enter>
server <ispserver> <enter>
www.google.nl <enter>

[ Voor 37% gewijzigd door Verwijderd op 17-08-2006 17:22 ]


Verwijderd

Topicstarter
Sorry voor de late reactie... 2x nacht klussen maakt het er niet eenvoudiger op....

Uit pure frustratie heb ik de zyxel terug gezet naar demon/bbned standaard configuratie: Bridge. Dit betekend dat de externe interface van ISA "direct" op internet is aangesloten.

Op de DNS server staan/stonden (is meerdere malen verwijderd nav andere tips op internet) de IP adressen van Demon. Ik kan deze ook "direct" gebruiken met:
> nslookup
# server 194.159.73.136
# {query}

Een traceroute naar deze dns gaat ook goed vanuit alle werkstations/server.

Ik ben in het oorspronkelijke bericht "vergeten" (niet echt maar ging ervan uit dat ik het goed had ingesteld immers het verkeer kon van-/naar/door de ISA server komen) dat ISA een VMWARE Guest was op een 2k3 machine. Om alle fouten uit te sluiten ISA opnieuw geinstalleerd of een echt ijzer en vervolgens een backup van de orginele ISA settings terug gezet.
Conclusie: dit helpt ook niet.

@Guido: Tuurlijk heb ik geen ISA server thuis nodig (een beetje overkill). Dit is voor mij meer proof of concept -> snap ik het!?
Pagina: 1