[win2k3] VPN verbinding probleem

Pagina: 1
Acties:

  • Canard
  • Registratie: Oktober 1999
  • Laatst online: 29-03 12:16
Hier op de zaak hebben we een netwerk met Windows 2003 SBS als domein-controller (tevens VPN-server) met daarnaast een Windows 2000 Server die dient als router.

De situatie:
De router is rechtstreeks op het internet aangesloten waarbij via "Routing and Remote Access" input filters gedefinieerd zijn om smtp, http en vpn (tcp+udp 1723 en gre protocol 47) verkeer toe te laten op het netwerk.
Verder staat in de NAT-tabel een mapping van externe ip-adressen/poorten naar interne ip-adressen poorten aangezien we meerdere internet-ip-adressen hebben.

Graag willen we van buitenaf een VPN-verbinding op kunnen zetten naar het intranet, daarvoor heb ik bij de input-filters van de router opgegeven dat TCP+UDP poort 1723 als destination toegestaan is.
Daarnaast heb ik in de NAT-tabel opgegeven dat public ip + public port 1723 (TCP+UDP) vertaald moet worden naar private ip 192.168.0.11 (dit is het ip-adres van de VPN-server) met poort 1723.

Als ik vanaf het intranet een VPN-verbinding opzet naar de VPN-server gaat dit goed, dus de VPN-server is goed geconfigureerd lijkt me.
Het probleem is nu dat bij het maken van de VPN-verbinding vanaf internet, error 628 tevoorschijn komt na "Verifying username and password".

Ik heb de PPTP Ping tooltjes pptpcnlt.exe en pptpsrv.exe (zie hier gebruikt om te kijken of de GRE-pakketjes aankomen... deze komen dus niet aan indien dit vanaf een VPN-client vanaf het internet getest wordt.

Naar onze mening zit het probleem dus simpelweg in dat het netwerkverkeer van protocol 47 niet aankomt bij de VPN-server, maar ik heb dus niet kunnen vinden waarom dit niet gebeurt en hoe dit op te lossen.

Heeft iemand tips?

edit:

Inmiddels is de situatie iets veranderd, zie: Canard in "[win2k3] VPN verbinding probleem"

[ Voor 3% gewijzigd door Canard op 23-08-2006 08:49 ]


  • SpamLame
  • Registratie: Augustus 2000
  • Laatst online: 28-03 11:00

SpamLame

niks

http://www.google.nl/sear...gh+RRAS&btnG=Zoeken&meta=

Onderaan staat een doc http://www.dextar.com/Win...20VPN%20Configuration.doc
Waarin zowel TCP als UDP geforward moeten worden, ik zie niet dat niet in je verhaal terug.

  • Canard
  • Registratie: Oktober 1999
  • Laatst online: 29-03 12:16
Klopt UDP 1723 heb ik nog niet zie ik. Die heb ik nu ook toegevoegd bij input filters en NAT maar helaas met hetzelfde resultaat.

  • nero355
  • Registratie: Februari 2002
  • Laatst online: 22-02 18:06

nero355

ph34r my [WCG] Cows :P

Je moet GRE forwarden in je NAT Router.

Je was er bijna zelf uitgekomen dus.

/EDIT :
Canard schreef op vrijdag 18 augustus 2006 @ 15:05:
Dat is nu net het probleem! De Windows 2000 Server is de router en ik kan nergens vinden hoe je dit doet...
Zeg dat dan ! Ook maybe handig om in je startpost te zetten :)

[ Voor 62% gewijzigd door nero355 op 18-08-2006 15:25 ]

|| Stem op mooiere Topic Search linkjes! :) " || Pi-Hole : Geen advertenties meer voor je hele netwerk! >:) ||


  • Canard
  • Registratie: Oktober 1999
  • Laatst online: 29-03 12:16
nero355 schreef op vrijdag 18 augustus 2006 @ 15:04:
Je moet GRE forwarden in je NAT Router.

Je was er bijna zelf uitgekomen dus.
Dat is nu net het probleem! De Windows 2000 Server is de router en ik kan nergens vinden hoe je dit doet...

  • Canard
  • Registratie: Oktober 1999
  • Laatst online: 29-03 12:16
nero355 schreef op vrijdag 18 augustus 2006 @ 15:04:
Zeg dat dan ! Ook maybe handig om in je startpost te zetten :)
Uhm... dat stond er al in hoor, in de eerste zin...

Maar inmiddels hebben we de Windows 2000 Server router even uitgeschakeld en gebruiken we de Windows 2003 Server nu als internet access server/router (NAT) omdat we het VPN-probleem niet konden tackelen.

Nu werkt VPN dus wel (omdat de GRE-pakketjes rechtreeks op de 2003 server binnenkomen).
Nu is er weer een ander probleem, NAT werkt niet!!! :'(

We willen dus vanaf internet o.a. een aantal webservers kunnen benaderen die op het intranet staan,
We hebben meerdere ip-adressen (address pool is ingesteld) en stellen dus een specifiek public-ip en public-port (80) in gekoppeld aan een private-ip en private-port en op een of andere manier kunnen we dus de webserver niet benaderen.

[ Voor 80% gewijzigd door Canard op 23-08-2006 08:40 ]


  • the_stickie
  • Registratie: Juli 2001
  • Laatst online: 14-09-2025
Kan je je VPN niet "aannemen" op de windows 2000 bak?

en dit (incl referenties) al gelezen?
Pagina: 1