AD replicatie over VPN

Pagina: 1
Acties:

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
Probleempje, 2 sites:

R'dam: 10.144.84.0/23
Spijkenisse: 10.240.72.0/16

Alle servers staan in Rotterdam, in het bovengenoemde Subnet. Nu zijn we verhuist naar Spijkenisse maar de servers niet, dat komt later, For the time being hebben we een 10 mbit symetrische internetpijp op beide locaties en twee checkpoint firewalls die de VPN tunnel verzorgen. Alle poorten staan open. In Spijkenisse hebben we een nieuwe DC geplaatst.

Ik heb in AD sites & services de nieuwe site aangemaakt, met het juiste subnet en daar de Domain controller in geplaatst, alles is W2K3 SP2. Ik heb connections aangemaakt tussen de beide domain controllers zodat er om de zoveel tijd gerepliceerd wordt tussen R'dam en Spijkenisse. De DC in R'dam is de Global Catalog. (volgens http://www.microsoft.com/...bbcfed37fd9.mspx?mfr=true)

Nu het probleem. Ik heb alleen maar inbound replicatie op de DC in Rotterdam, de DC in spijkenisse repliceert niet met die van Rotterdam en ik krijg constant foutmeldingen dat er geen verbinding kan worden gemaakt met de RPC server. Ook als ik een PC inlog in Spijkenisse maakt deze gebruik van de DC in Rotterdam wat niet de bedoeling is. FRS kan niet repliceren, ik krijg KCC foutmeldingen in het Directory Services eventlog etc.

Volgens google duidt dit op een firewall probleem, maar dat is helemaal gecheckt, alle poorten staan gewoon open en ik kan alles, pingen, unc, etc etc. alles is benaderbaar. Handmatige replicatie forceren geeft dezelfde foutmelding, kan geen connectie maken met de RPC server. DNS heb ik helemaal doorgelicht en dat werkt allemaal prima.

Zie ik iets over het hoofd??

  • Archie_T
  • Registratie: Januari 2002
  • Laatst online: 12:51
Ik neem aan dat je dit al bekeken had: Some firewalls may reject network traffic that originates from Windows Server 2003 Service Pack 1-based or Windows Vista-based computers

Ik heb hetzelfde probleem alleen met RPC, mijn AD replicatie gaat prima over de Checkpoint VPN tunnel, maar andere RPC based dingen lukt niet. Ik geloof (ben totaal geen firewall expert!) dat het te maken heeft met de GUID van de RPC of DCOM. Ik heb ooit meegekeken en volgens mij zit die application layer van de checkpoint firewall in de weg..

Maar zoals ik al zei, ik ben geen firewall expert en hoop dat jij een oplossing vind zodat ik het kan doorgeven ;)

  • Pwigle
  • Registratie: December 2000
  • Laatst online: 16-03 10:45
Bij bepaalde VPN verbindingen wordt AD verkeer standaard geblocked, geen idee of checkpoint dit ook doet. Vergeet hier ook niet te kijken: http://www.microsoft.com/...loy/confeat/adrepfir.mspx

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
Hey Archie_T,

Die had ik inderdaad al gelezen vandaar dat ik met SP2 getest heb maar dat gaf hetzelfde resultaat. Maar ik heb de rest echt 100% uitgesloten dus het moet wel aan de firewall liggen.

DaPoztMaster, thanks ik zal hem eens doornemen!

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
Ah misschien dat dit werkt, morgen eens testen:

http://cpug.org/forums/sh...d.php?goto=lastpost&t=621

Verwijderd

mkools24 schreef op vrijdag 13 juli 2007 @ 20:15:
Probleempje, 2 sites:

R'dam: 10.144.84.0/23
Spijkenisse: 10.240.72.0/16

Alle servers staan in Rotterdam, in het bovengenoemde Subnet. Nu zijn we verhuist naar Spijkenisse maar de servers niet, dat komt later, For the time being hebben we een 10 mbit symetrische internetpijp op beide locaties en twee checkpoint firewalls die de VPN tunnel verzorgen. Alle poorten staan open. In Spijkenisse hebben we een nieuwe DC geplaatst.

Ik heb in AD sites & services de nieuwe site aangemaakt, met het juiste subnet en daar de Domain controller in geplaatst, alles is W2K3 SP2. Ik heb connections aangemaakt tussen de beide domain controllers zodat er om de zoveel tijd gerepliceerd wordt tussen R'dam en Spijkenisse. De DC in R'dam is de Global Catalog. (volgens http://www.microsoft.com/...bbcfed37fd9.mspx?mfr=true)

Nu het probleem. Ik heb alleen maar inbound replicatie op de DC in Rotterdam, de DC in spijkenisse repliceert niet met die van Rotterdam en ik krijg constant foutmeldingen dat er geen verbinding kan worden gemaakt met de RPC server. Ook als ik een PC inlog in Spijkenisse maakt deze gebruik van de DC in Rotterdam wat niet de bedoeling is. FRS kan niet repliceren, ik krijg KCC foutmeldingen in het Directory Services eventlog etc.

Volgens google duidt dit op een firewall probleem, maar dat is helemaal gecheckt, alle poorten staan gewoon open en ik kan alles, pingen, unc, etc etc. alles is benaderbaar. Handmatige replicatie forceren geeft dezelfde foutmelding, kan geen connectie maken met de RPC server. DNS heb ik helemaal doorgelicht en dat werkt allemaal prima.

Zie ik iets over het hoofd??
Het wijst toch op een firewall probleem. RPC is port 135 dus kijk eens of je daar inderdaad verbinding mee hebt (telnet).

Is verder je dns goed? Staan daar beide dc's in in de _mapjes. En zijn beide A records goed.

Verder kan je op support.microsoft.com nog de exacte porten vinden die je allemaal nodig hebt (minimaal 135, 389, 445, 3268, 3269 uit me hoofd).

[ Voor 3% gewijzigd door Verwijderd op 16-07-2007 14:28 ]


  • Rolfie
  • Registratie: Oktober 2003
  • Laatst online: 12:28
mkools24 schreef op vrijdag 13 juli 2007 @ 21:38:
Hey Archie_T,

Die had ik inderdaad al gelezen vandaar dat ik met SP2 getest heb maar dat gaf hetzelfde resultaat. Maar ik heb de rest echt 100% uitgesloten dus het moet wel aan de firewall liggen.

DaPoztMaster, thanks ik zal hem eens doornemen!
Het probleem zit hem ook in SP2 als het goed is. Je kan dus de registry key eens proberen die geadviseerd word in het MSKB artikel.

  • The Lord
  • Registratie: November 1999
  • Laatst online: 12:55
Problemen met RPC verkeer door firewall's heen komt vaak door gebrek aan (juiste) applicatie laag filtering. Een call naar de RPC locator gaat goed (initiële verbinding via TCP135). Daarna wordt er gebruik gemaakt van een 'high-port' welke de RPC locator service dynamisch toewijst. Om dit te laten werken moet de firewall expliciet alle verkeer toestaan of de firewall kan gebruik maken van applicatielaag filtering, herkent de UUID van de RPC service en opent dynamisch de 'high-port' welke de RPC locator service toebedeelt aan de RPC client. In dit geval moet dus of alle TCP filters worden uitgeschakeld, statische RPC poorten handmatig worden toegwezen of de UUID's aan de applicatielaag filter worden toegvoegd.

Problemen met RPC verkeer over een VPN komen vaak door afwijkende MTU of andere netwerk instellingen die een VPN iets anders maken dan een 'normale' TCP/IP over ethernet verbinding. Dit is vaak een stuk lastiger op te lossen, maar ook hierover zijn enkele KB artikelen te vinden bij Microsoft.

geeft geen inhoudelijke reacties meer


Verwijderd

The Lord schreef op maandag 16 juli 2007 @ 18:02:
Problemen met RPC verkeer door firewall's heen komt vaak door gebrek aan (juiste) applicatie laag filtering. Een call naar de RPC locator gaat goed (initiële verbinding via TCP135). Daarna wordt er gebruik gemaakt van een 'high-port' welke de RPC locator service dynamisch toewijst. Om dit te laten werken moet de firewall expliciet alle verkeer toestaan of de firewall kan gebruik maken van applicatielaag filtering, herkent de UUID van de RPC service en opent dynamisch de 'high-port' welke de RPC locator service toebedeelt aan de RPC client. In dit geval moet dus of alle TCP filters worden uitgeschakeld, statische RPC poorten handmatig worden toegwezen of de UUID's aan de applicatielaag filter worden toegvoegd.
Het stukje wat je hier beschrijft heeft voornamelijk te maken met de endpointmapper, maar da's niet de functie van rpc in dit verhaal.
Problemen met RPC verkeer over een VPN komen vaak door afwijkende MTU of andere netwerk instellingen die een VPN iets anders maken dan een 'normale' TCP/IP over ethernet verbinding. Dit is vaak een stuk lastiger op te lossen, maar ook hierover zijn enkele KB artikelen te vinden bij Microsoft.
Dit zou kunnen idd.

  • mkools24
  • Registratie: Januari 2004
  • Laatst online: 20-05-2021
Inmiddels is het opgelost.

Ik heb op alle DC's de fix en de registry tweak toegepast. Daarna heb ik heel DNS en AD opgeschoont, er stonden nog een hoop verwijzingen in naar servers die niet eens meer bestonden, dus met NDTSUTIL heb ik alle rommel eruit gemieterd en ook dus de DC die niet wilde werken. Daarna heb ik alle connectors weggesmeten in sites en services. dcpromo /forceremoval gedraaid op de niet werkende DC, vervolgens DCPROMO weer gedraaid.

Daarna handmatig connectors aangemaakt, DC3 naar DC2 (Spijkenisse --> Rotterdam) en DC2 naar DC1 (R-dam --> R-dam). En zowaar begon het toen ineens allemaal te lopen.

Wat me wel verbaast is dat in dat KB artikel staat dat de registry tweak alleen op Vista PC's gedraaid hoeft te worden, dat is een beetje onduidelijk. Ik had dus wel SP2, maar de tweak niet gedraaid en ik denk dat dat uiteindelijk wel de oplossing was.

  • Jazzy
  • Registratie: Juni 2000
  • Nu online

Jazzy

Moderator SSC/PB

Moooooh!

Mooi dat het weer werkt. Overigens kun je de nieuwe DC in Spijkenisse gewoon GC maken, dat zal de performance ten goede komen en het verkeer over de tunnel een verminderen.

Exchange en Office 365 specialist. Mijn blog.

Pagina: 1