Door VLAN niet mogelijk om computer aan te melden aan AD

Pagina: 1
Acties:

  • BP_LOZ
  • Registratie: Mei 2006
  • Laatst online: 12-10-2024
2 Weken geleden hebben we in ons netwerk verschillende VLAN's aangemaakt. Er zijn 4 VLAN's:

VLAN 1 : Vaste IP's; Servers en Printers
VLAN 16: Workstations
VLAN 17: Wireless omgeving
VLAN 18: VoIP

Nu het probleem. Een machine kan alleen aangemeld worden aan het domein wanneer deze in VLAN1 zit, machines op VLAN 16 en VLAN 17 krijgen een juist IP van de DHCP server maar kunnen niet aangemeld worden.
De DC is op dat moment wel gewoon te pingen en te benaderen via UNC paden.

Wanneer een machine al aangemeld is bij het domein is er geen probleem. Alleen de registratie in AD lukt dus niet.

Heeft iemand een verklaring hiervoor?

  • ralpje
  • Registratie: November 2003
  • Laatst online: 21:04

ralpje

Deugpopje

Heb je ACL's tussen je verschillende VLAN's?

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • BP_LOZ
  • Registratie: Mei 2006
  • Laatst online: 12-10-2024
ralpje schreef op maandag 22 juni 2009 @ 08:52:
Heb je ACL's tussen je verschillende VLAN's?
ACL's tussen mijn VLAN's? Verklaar je nader.

  • ralpje
  • Registratie: November 2003
  • Laatst online: 21:04

ralpje

Deugpopje

Heb je iets van acces lists tussen je VLAN's zitten? Bijvoorbeeld: van VLAN 16 mag alleen TCP verkeer over poort 80, 25, 443, etc. naar VLAN1?

Daarnaast wat is de reden dat je servers etc. in VLAN1 hebt, en niet in een ander VLAN1? Security-wise wordt VLAN1 meestal niet gebruikt, omdat dat het 'administrative VLAN' is.

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 20:01
Inderdaad, VLAN1 zou ik sowieso niet gebruiken voor "servers en printers"
Maak je die VLAN's op een Layer3 switch aan die de routing kan verzorgen tussen de VLAN's onderling ?
"Inloggen" in PC's op AD vereist redelijk wat verkeer tussen PC's en AD-controllers etc
(13 verschillende soorten traffiek worst case ; waaronder icmp,dns,netbios,ldap,...)

Zit er nog iets van firewall tussen ofzo ?

Mischien wat goochelen met hier en daar een helper-ip ofzo ?

  • BP_LOZ
  • Registratie: Mei 2006
  • Laatst online: 12-10-2024
De routing-switch (HP Procurve) is aangesloten door een 3e partij. Ik heb deze gesproken en zij spreken van een 'platte routering'. Dus er zou niets geblokked mogen worden.

Verder geen netwerk kennis of specialisten in huis.

Het vreemde is wel dat als ik een systeem al in het domein heb, er geen enkel probleem is. Het gaat dus enkel en alleen om het aanmelden aan het domein in dit VLAN.

  • ralpje
  • Registratie: November 2003
  • Laatst online: 21:04

ralpje

Deugpopje

BP_LOZ schreef op maandag 22 juni 2009 @ 09:19:
De routing-switch (HP Procurve) is aangesloten door een 3e partij. Ik heb deze gesproken en zij spreken van een 'platte routering'. Dus er zou niets geblokked mogen worden.

Verder geen netwerk kennis of specialisten in huis.

Het vreemde is wel dat als ik een systeem al in het domein heb, er geen enkel probleem is. Het gaat dus enkel en alleen om het aanmelden aan het domein in dit VLAN.
En het probleem bestaat sinds die derde partij de boel heeft opgeleverd? Dan mogen zij het oplossen. Verder snap ik met name het nut van VLAN's niet als je geen filtering toepast. Waarom dan nog VLAN's gebruiken en niet één 'plat' netwerk?

Kun je eens een ipconfig /all van zowel een client als een server plaatsen?

Freelance (Microsoft) Cloud Consultant & Microsoft Certified Trainer


  • jvanhambelgium
  • Registratie: April 2007
  • Laatst online: 20:01
Toch is de kant bestaande dat het een DNS resolving probleem betreft bijvoorbeeld.
Kan je op zo'n "nieuwe" PC die in het domein moet komen een DOS-box open doen en eens proberen met een "nslookup mijndomeinnaam" te doen ??

Je zou dan iets van IP's moeten terugkrijgen van de server. Kan je die ook pingen ?

  • EdwinW
  • Registratie: Juli 2001
  • Laatst online: 11:11
ralpje schreef op maandag 22 juni 2009 @ 09:33:
Waarom dan nog VLAN's gebruiken en niet één 'plat' netwerk?
En waar denk je worden VLANs nog meer voor gebruikt ? In deze setup is het juist sterk aan te raden dat er meerdere VLANs worden gebruikt. Die derde partij zou eens moeten kijken waar de fout ligt. Er kan van alles fout ingesteld zijn (geen routering, vlans niet juist geconfigureerd, IP adressen die ontbreken, etc.). En VLAN 1 is voor communicatie van switches onderling, niet voor andere devices. Is de Default Gateway goed ingesteld voor het desbetreffende subnet (de gateway van het betreffende subnet)? Krijgen de clients het juiste IP adres van de DNS toegewezen ? Even controleren met IpConfig / All.

[ Voor 22% gewijzigd door EdwinW op 22-06-2009 14:45 ]


  • BP_LOZ
  • Registratie: Mei 2006
  • Laatst online: 12-10-2024
EdwinW schreef op maandag 22 juni 2009 @ 14:41:
[...]


En waar denk je worden VLANs nog meer voor gebruikt ? In deze setup is het juist sterk aan te raden dat er meerdere VLANs worden gebruikt. Die derde partij zou eens moeten kijken waar de fout ligt. Er kan van alles fout ingesteld zijn (geen routering, vlans niet juist geconfigureerd, IP adressen die ontbreken, etc.). En VLAN 1 is voor communicatie van switches onderling, niet voor andere devices. Is de Default Gateway goed ingesteld voor het desbetreffende subnet (de gateway van het betreffende subnet)? Krijgen de clients het juiste IP adres van de DNS toegewezen ? Even controleren met IpConfig / All.
'Volgens' de 3e partij zijn de routeringen en de VLAN's goed ingesteld. Deze partij heeft ook de DHCP scopes aangemaakt. Zij wijzen naar de VMware ESX omgeving. Daar hebben ze geen verstand van en 'gehoord' dat daar ook een firewall in aanwezig is.

De IP's, DNS en GW worden goed doorgegeven. Daar ligt het probleem niet. Zoals ik al eerder aangaf. Zodra een systeem aangemeld is bij het netwerk is er geen enkel probleem. Het aanmelden zelf is echter het probleem.

  • EdwinW
  • Registratie: Juli 2001
  • Laatst online: 11:11
De firewall van de ESX server beschermt de ESX server, niet de virtuele machines die daarop draaien. Met "machine" bedoel je daarmee een Windows XP machine? Het toevoegen van een XP werkstation aan een domein schijnt dus niet te lukken, maar reeds eerder toegevoegde XP clients op het domein hebben geen probleem ? Welke foutmelding krijg je eigenlijk terug ?

  • BP_LOZ
  • Registratie: Mei 2006
  • Laatst online: 12-10-2024
Ik ben er achter wat het is, nu alleen de oplossing nog. We draaien hier op een Windows domein zonder extentie. Dus domain i.p.v. domain.local.

Met een domein.local gaat het aanmelden wel goed. Het zit hem dus ergens in de broadcasts die niet aankomen.

Om overal vanaf te zijn is het domein rebuilden de enige oplossign, maar nu gewoonweg onmogelijk. Wat is wijsheid? Of wat zijn de alternatieven om een machine op het domein te krijgen.

Ik heb een KB article gevolgd waarin wordt aangegeven met enkele aanpassingen in je LMHOST file aanmeldigen weer mogelijk te maken. Dit is helaas ook niet gelukt.

  • Vicarious
  • Registratie: Juni 2008
  • Laatst online: 24-06-2024

Vicarious

☑Rekt | ☐ Not rekt

Hihi, VLANs maak je onder anderen juist aan om je broadcast domein te beperken, dus dat er nu wellicht wat broadcasts niet aankomen zou kunnen ja.

Vicariously I live while the whole world dies


  • BP_LOZ
  • Registratie: Mei 2006
  • Laatst online: 12-10-2024
Vicarious schreef op maandag 29 juni 2009 @ 15:44:
Hihi, VLANs maak je onder anderen juist aan om je broadcast domein te beperken, dus dat er nu wellicht wat broadcasts niet aankomen zou kunnen ja.
I.d.d. maar dit wil zeggen dat in mijn geval ik alleen machines aan aanmelden op het domein als de workstations in hetzelfde VLAN zitten als de DC. VLAN 1 dus in mijn geval...

Er moet toch een mogelijkheid zijn dit uit te voeren zonder mijn hele domein op de schop te hoeven gooien!?

  • Kabouterplop01
  • Registratie: Maart 2002
  • Nu online

Kabouterplop01

chown -R me base:all

Je kuint ook een ander VLAN inrichten en VLAN1 gebruiken voor andere zaken (wel het ip plan van vlan1 meenemen naar je nieuwe VLAN)

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 16:44

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Probeer eens een Wins Server op te zetten. Deze is bedoeld om Netbios naamresolutie over meerdere subnetten mogelijk te maken. Waarschijnlijk heb je deze sowieso nodig omdat veel applicaties nog steeds Netbios naam resolutie vereisen.

Maar dan nog zou het omzetten van een "single label domain name" naar een FQDN verstandiger.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Vicarious
  • Registratie: Juni 2008
  • Laatst online: 24-06-2024

Vicarious

☑Rekt | ☐ Not rekt

BP_LOZ schreef op maandag 29 juni 2009 @ 15:47:
[...]

I.d.d. maar dit wil zeggen dat in mijn geval ik alleen machines aan aanmelden op het domein als de workstations in hetzelfde VLAN zitten als de DC. VLAN 1 dus in mijn geval...

Er moet toch een mogelijkheid zijn dit uit te voeren zonder mijn hele domein op de schop te hoeven gooien!?
Hoeveel moeite is het om er .domain.local achter te typen bij het aanmelden?

Vicariously I live while the whole world dies


  • punisher007
  • Registratie: Maart 2001
  • Laatst online: 02-02 13:51
Ik sluit me aan bij Question Mark :)

http://blog.bjornhouben.com


  • BP_LOZ
  • Registratie: Mei 2006
  • Laatst online: 12-10-2024
Vicarious schreef op dinsdag 30 juni 2009 @ 17:54:
[...]


Hoeveel moeite is het om er .domain.local achter te typen bij het aanmelden?
Hier ga je je ongelofelijk in vergissen denk ik. Een domein renamen is niet zo 1,2,3 uitgevoerd.

  • The Realone
  • Registratie: Januari 2005
  • Laatst online: 03:28
Hij heeft het ook niet over het renamen van het domein maar over het toevoegen van .local bij de aanmelding. Hij heeft echter niet in de gaten dat dat in dit geval geen enkel nut heeft omdat die extensie simpelweg niet bestaat. ;)

  • EdwinW
  • Registratie: Juli 2001
  • Laatst online: 11:11
Op internet bestaat de extensie .Local weliswaar niet, maar dat belet je niet om deze extensie bij je Active Directory wel te gebruiken.
Pagina: 1