Toon posts:

[2008] Server laat filesharing niet door via VPN

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hey GoT's,

Ik ben al enige tijd bezig met het opzetten van een server. Alles lukt ongeveer wel op 1 ding na en dat is VPN.
Ik wil vanuit een extern netwerk de shares op de Windows SBS 2008 server benaderen. Om te beginnen heb ik RRAS geconfigureerd met een static addresspool. Daarnaast heb ik een PPTP verbinding opgezet met de username en password van een domeinuser. Ik krijg netjes een ip-adres van de server via VPN en kan de server zelfs pingen op het server-ipadress dat bij de VPN verbinding staat. Echter kan ik de shares van de server niet benaderen. Na 20 seconden zoeken geeft de client de melding dat er geen verbinding gemaakt kan worden.

Ik heb de firewall van de 2008 server en client al uitgezet dus daar moet het niet aan kunnen liggen.
De domeinuser waarmee ik via VPN inlog heb ik toegevoegd aan de groep VPN Gebruikers.

Iemand enig idee wat ik nog mis ?

EDIT: Ik kan nadat ik de vpn verbinding tot stand heb gebracht de server vervolgens wel benaderen via Remote Desktop. Het is dus alleen filesharing dat niet wordt toegestaan.

[ Voor 9% gewijzigd door Verwijderd op 07-04-2010 11:16 ]


  • LuckY
  • Registratie: December 2007
  • Niet online
Hoe benader je de share?
Via FQDN?
Via ip ?
Via Netbios?
Vraag je de directe share op of dat niet?
Kan je de share wel mounten?

[ Voor 69% gewijzigd door LuckY op 07-04-2010 11:18 ]


Verwijderd

Topicstarter
LuckY schreef op woensdag 07 april 2010 @ 11:17:
Hoe benader je de share?
Via FQDN?
Via ip ?
Via Netbios?
Vraag je de directe share op of dat niet?
Kan je de share wel mounten?
Via naam: \\Fileserver (werkt niet)
Via IP: \\192.168.1.100 (server-vpn-ip) (werkt niet)
Via: \\192.168.1.100\Documenten (werkt niet)
Kan de share niet mounten.
Raar dat dit allemaal niet lukt maar ik wel gewoon bij MSTSC het IP 192.168.1.100 in vul en kan inloggen via Remote Desktop. Het zit hem dus echt in de filesharing.

  • LuckY
  • Registratie: December 2007
  • Niet online
Toevallig een acl op de vpn die SMB blokt?

  • ThePrutser
  • Registratie: September 2007
  • Laatst online: 10-12-2025

ThePrutser

Doet zijn nickname eer aan... :P

Veni Vidi Verprutst!

Iets dergelijks heb ik ook bij een klant gehad; kon geen verbinding maken met Exchange dmv Outlook 2007, drive mappings naar server werkte niet, kon de server wel pingen.

De oplossing in mijn geval vond ik enigszins vreemd. Bij de TCP/IP properties van de VPN verbinding op client, "advanced", "DNS" tab, en dan bij "DNS Suffix for this connection:" de interne domein naam invullen. Opnieuw verbinding maken en het werkte bij mij, ik had echt zoiets van :? :? :? :? 8)7 |:(

Wie weet werkt dit ook bij jou?

MasterFlirt - Leiders in verleiding sinds 2001
Mark Manson - Personal Development That Doesn't Suck


Verwijderd

Topicstarter
LuckY schreef op woensdag 07 april 2010 @ 12:05:
Toevallig een acl op de vpn die SMB blokt?
Ik heb hem niet ingesteld maar waar kan ik zien of er een ACL op de VPN staat?
ThePrutser schreef op woensdag 07 april 2010 @ 12:07:
Iets dergelijks heb ik ook bij een klant gehad; kon geen verbinding maken met Exchange dmv Outlook 2007, drive mappings naar server werkte niet, kon de server wel pingen.

De oplossing in mijn geval vond ik enigszins vreemd. Bij de TCP/IP properties van de VPN verbinding op client, "advanced", "DNS" tab, en dan bij "DNS Suffix for this connection:" de interne domein naam invullen. Opnieuw verbinding maken en het werkte bij mij, ik had echt zoiets van :? :? :? :? 8)7 |:(

Wie weet werkt dit ook bij jou?
Ik heb het geprobeert met domein.local en zonder .local maar beide werkt niet.

  • ThePrutser
  • Registratie: September 2007
  • Laatst online: 10-12-2025

ThePrutser

Doet zijn nickname eer aan... :P

Veni Vidi Verprutst!

Heb je de VPN handmatige geconfigureerd op de SBS 2008 server, of heb je de wizards van SBS gebruikt vanuit de windows sbs console?

MasterFlirt - Leiders in verleiding sinds 2001
Mark Manson - Personal Development That Doesn't Suck


Verwijderd

Topicstarter
ThePrutser schreef op woensdag 07 april 2010 @ 13:19:
Heb je de VPN handmatige geconfigureerd op de SBS 2008 server, of heb je de wizards van SBS gebruikt vanuit de windows sbs console?
Ik heb gedaan:
RRAS geopend
Routing en RRAS configureren en inschakelen
Klik op Volgende
Bovenste optie "Externe toegang (inbellen of VPN)
Alleen VPN aangevinkt + volgende
Interface geselecteerd die in gebruik is en aan het internet hangt + vinkje uit van interface beveiligen
Adresbereik handmatig opgeven en wizard afsluiten.
Dit alles binnen RRAS

  • Arcesilaus
  • Registratie: Maart 2000
  • Laatst online: 29-01 18:49
Welk OS gebruik je als client?

Heb iets soortgelijks gezien met Windows 7 en 2003 server.
Weet dus niet of dit hier ook het geval is, maar kijk eens hier.

Meer uitleg staat hier.

Homo sum: humani nil a me alienum puto


  • Gé Brander
  • Registratie: September 2001
  • Laatst online: 19-01 13:20

Gé Brander

MS SQL Server

Verwijderd schreef op woensdag 07 april 2010 @ 13:25:
[...]


Ik heb gedaan:
RRAS geopend
Routing en RRAS configureren en inschakelen
Klik op Volgende
Bovenste optie "Externe toegang (inbellen of VPN)
Alleen VPN aangevinkt + volgende
Interface geselecteerd die in gebruik is en aan het internet hangt + vinkje uit van interface beveiligen
Adresbereik handmatig opgeven en wizard afsluiten.
Dit alles binnen RRAS
En waarom dus niet de wizard?

Vroeger was alles beter... Geniet dan maar van vandaag, morgen is alles nog slechter!


Verwijderd

Topicstarter
Arcesilaus schreef op woensdag 07 april 2010 @ 13:25:
Welk OS gebruik je als client?

Heb iets soortgelijks gezien met Windows 7 en 2003 server.
Weet dus niet of dit hier ook het geval is, maar kijk eens hier.

Meer uitleg staat hier.
Als client gebruik in Windows 7 maar heb zojuist ook even een Windows XP machine en een Windows Vista machine geprobeerd. Alle machines kunnen de server na de VPN verbinding via HTTP en RDP benaderen maar niet via SMB.

  • ThePrutser
  • Registratie: September 2007
  • Laatst online: 10-12-2025

ThePrutser

Doet zijn nickname eer aan... :P

Veni Vidi Verprutst!

SBS 2008 niet configureren dmv de bijgeleverde wizards = FAIL |:(

Tenminste dat is mijn ervaring met SBS 2008 (ook met SBS 2003 overigens). Dit is geen verwijt richting jou maar een min- cq irritatie punt aan SBS imho. 8)7

Probeer VPN nogmaals te configureren maar dan nu vanuit de "Windows SBS Console", "Network", "Connectivity", "VPN Connection". Door loop de wizard.

Geef daarna in dezelfde console maar dan bij "Users and Groups" de User vpn rechten (User account openen en dan onder/naast "Remote Access" "User can access virtual private network" aan vinken)

Probeer het dan nog eens...

MasterFlirt - Leiders in verleiding sinds 2001
Mark Manson - Personal Development That Doesn't Suck


Verwijderd

Topicstarter
ThePrutser schreef op woensdag 07 april 2010 @ 13:43:
SBS 2008 niet configureren dmv de bijgeleverde wizards = FAIL |:(

Tenminste dat is mijn ervaring met SBS 2008 (ook met SBS 2003 overigens). Dit is geen verwijt richting jou maar een min- cq irritatie punt aan SBS imho. 8)7

Probeer VPN nogmaals te configureren maar dan nu vanuit de "Windows SBS Console", "Network", "Connectivity", "VPN Connection". Door loop de wizard.

Geef daarna in dezelfde console maar dan bij "Users and Groups" de User vpn rechten (User account openen en dan onder/naast "Remote Access" "User can access virtual private network" aan vinken)

Probeer het dan nog eens...
Ik heb alles teruggezet wat betreft RRAS en opnieuw geprobeerd via de SBS Console.
Ik heb aangegeven: Toestaan dat gebruikers via VPN verbinding kunnen maken met de server.
Vervolgens zegt hij: VPN configureren op server (voltooid)
Internetrouter (uitroepteken).

Als ik op meer informatie klik geeft hij aan: De poorten op de router kunnen niet door de server worden geopend.U moet poort 1723 handmatig openen en naar het ip adres van de server laten wijzen. Voor meer informatie over het handmatig openen van poorten op de router raadpleegt u de documentatie van de fabrikant van de router.

Ik heb zowel PPTP Passtrough als poort 1723 (zowel UDP als TCP) geforward naar de server. Rare melding dan...
BTW ook na deze SBS Console wizard kan ik gewoon VPN maken en HTTP/RDP requests doen behalve SMB.

Verwijderd

Topicstarter
1) Aan welke groepen moet ik de gebruikers toevoegen die verbinding mogen maken via VPN.
2) Welke rechten moeten ingesteld staan op de shares ?

Misschien dat ik daar iets fout heb gedaan.

Ik heb ook al geprobeerd om met een administratoraccount verbinding te maken via VPN.

  • sanfranjake
  • Registratie: April 2003
  • Niet online

sanfranjake

Computers can do that?

(overleden)
Heb je wellicht in de netwerkinstellingen op je client dat de vpn-connectie een "Public network" is?

Mijn spoorwegfotografie
Somda - Voor en door treinenspotters


  • ThePrutser
  • Registratie: September 2007
  • Laatst online: 10-12-2025

ThePrutser

Doet zijn nickname eer aan... :P

Veni Vidi Verprutst!

Verwijderd schreef op woensdag 07 april 2010 @ 14:50:
1) Aan welke groepen moet ik de gebruikers toevoegen die verbinding mogen maken via VPN.
2) Welke rechten moeten ingesteld staan op de shares ?

Misschien dat ik daar iets fout heb gedaan.

Ik heb ook al geprobeerd om met een administratoraccount verbinding te maken via VPN.
Kunnen de gebruikers wel connectie maken met de shares als ze op het lokale netwerk zitten?

Wat ik zelf altijd doe is share permissions Everyone Full control en NTFS permission de specifieke groepen de nodige rechten geven. system en administrators full controll, domain users (of betreffende groep) modify danwel read (afhankelijk van wat ze moeten kunnen).

MasterFlirt - Leiders in verleiding sinds 2001
Mark Manson - Personal Development That Doesn't Suck


  • ThePrutser
  • Registratie: September 2007
  • Laatst online: 10-12-2025

ThePrutser

Doet zijn nickname eer aan... :P

Veni Vidi Verprutst!

sanfranjake schreef op woensdag 07 april 2010 @ 14:59:
Heb je wellicht in de netwerkinstellingen op je client dat de vpn-connectie een "Public network" is?
Dit maakt alleen de client ontzichtbaar (minder benaderbaar) op het netwerk, maar dat verklaart niet waarom de client niet de shares van de server kan benaderen. Daarnaast heeft hij het ookal geprobeerd op een XP machine, daar kun je niet aangeven of het een public network is...

Overigens heb ik ingesteld op mijn windows 7 client om alle networks als public te behandelen en ik kan gewoon shares van servers benaderen...

[ Voor 12% gewijzigd door ThePrutser op 07-04-2010 15:04 ]

MasterFlirt - Leiders in verleiding sinds 2001
Mark Manson - Personal Development That Doesn't Suck


  • ThePrutser
  • Registratie: September 2007
  • Laatst online: 10-12-2025

ThePrutser

Doet zijn nickname eer aan... :P

Veni Vidi Verprutst!

Gebruiker moet in ieder geval lid zijn van:
Windows SBS Virtual Private Network Users

Wat eventueel nog in de weg kan zitten is NAP en dat je vpn client momenteel in een quarantine status zit en dus geen SMB verbindingen kan maken over de VPN.

[ Voor 59% gewijzigd door ThePrutser op 07-04-2010 15:33 ]

MasterFlirt - Leiders in verleiding sinds 2001
Mark Manson - Personal Development That Doesn't Suck


Verwijderd

Topicstarter
ThePrutser schreef op woensdag 07 april 2010 @ 15:21:
Gebruiker moet in ieder geval lid zijn van:
Windows SBS Virtual Private Network Users

Wat eventueel nog in de weg kan zitten is NAP en dat je vpn client momenteel in een quarantine status zit en dus geen SMB verbindingen kan maken over de VPN.

Om NAP uit te schakelen moet je de VPN role van je server verwijderen en vervolgens VPN nogmaals configureren via de SBS console.
Gebruikers zijn inderdaad lid van Windows SBS VPN Gebruikers.
Dat NAP verhaal klinkt goed en wil ik proberen.
Hoe verwijder ik de VPN role ? Via serverbeheer kan ik hem niet vinden.

  • ThePrutser
  • Registratie: September 2007
  • Laatst online: 10-12-2025

ThePrutser

Doet zijn nickname eer aan... :P

Veni Vidi Verprutst!

Omdat ik de gevolgen voor je SBS server niet kan overzien. Had ik deze regel net verwijdert:
Om NAP uit te schakelen moet je de "Network Policy and Access Services" role via "Remove Roles" in "Server Manager" van je server verwijderen en vervolgens VPN nogmaals configureren via de SBS console.

Is het nog een test server, dan kun je bovenstaande proberen. Bij een productie server zou ik hier wat voorzichter mee zijn...

Daarnaast mis ik nog antwoord op de vraag: kunnen pc's die in het netwerk zitten wel de shares benaderen?

[ Voor 25% gewijzigd door ThePrutser op 07-04-2010 15:37 ]

MasterFlirt - Leiders in verleiding sinds 2001
Mark Manson - Personal Development That Doesn't Suck


Verwijderd

Topicstarter
ThePrutser schreef op woensdag 07 april 2010 @ 15:35:
Omdat ik de gevolgen voor je SBS server niet kan overzien. Had ik deze regel net verwijdert:
Om NAP uit te schakelen moet je de "Network Policy and Access Services" role via "Remove Roles" in "Server Manager" van je server verwijderen en vervolgens VPN nogmaals configureren via de SBS console.

Is het nog een test server, dan kun je bovenstaande proberen. Bij een productie server zou ik hier wat voorzichter mee zijn...
Het is al een productieserver. Server gaat a.s. zaterdag online en dit is het laatste puntje wat nog niet werkt.

  • ThePrutser
  • Registratie: September 2007
  • Laatst online: 10-12-2025

ThePrutser

Doet zijn nickname eer aan... :P

Veni Vidi Verprutst!

Je kunt natuurlijk ook de NAP policy aanpassen.
Open onder administrative tools "Network Policy Server"
Ga naar "Network Access Protection", "System Health Validators"
Dubbelklik op "windows security health validator" en klik op "configure". Nu kun je twee dingen doen, of er voor zorgen dat de clients die een VPN verbinding maken voldoen aan de gestelde opties (meest veilig) of je schakelt hier alle opties uit zodat een client (eerder) toegelaten wordt (minst veilig).


CORRECTIE
Kijk onder policies "health policies" eerst of er policy bestaat. Het nu doorgestreepte wordt namelijk gebruikt in een dergelijke policy. Sorry voor deze verwarring, zovaak heb ik NAP nog niet ingezet... :| (slechts 2x en niet op SBS)

AANVULLING
Controleer ook onder "Network Policies", "Virtual Private Network (VPN) Access Policy" of er bij "NAP enforcement" -> "Allow full network access" staat

[ Voor 30% gewijzigd door ThePrutser op 07-04-2010 16:01 ]

MasterFlirt - Leiders in verleiding sinds 2001
Mark Manson - Personal Development That Doesn't Suck


Verwijderd

Topicstarter
ThePrutser schreef op woensdag 07 april 2010 @ 15:54:
Je kunt natuurlijk ook de NAP policy aanpassen.
Open onder administrative tools "Network Policy Server"
Ga naar "Network Access Protection", "System Health Validators"
Dubbelklik op "windows security health validator" en klik op "configure". Nu kun je twee dingen doen, of er voor zorgen dat de clients die een VPN verbinding maken voldoen aan de gestelde opties (meest veilig) of je schakelt hier alle opties uit zodat een client (eerder) toegelaten wordt (minst veilig).


CORRECTIE
Kijk onder policies "health policies" eerst of er policy bestaat. Het nu doorgestreepte wordt namelijk gebruikt in een dergelijke policy. Sorry voor deze verwarring, zovaak heb ik NAP nog niet ingezet... :| (slechts 2x en niet op SBS)

AANVULLING
Controleer ook onder "Network Policies", "Virtual Private Network (VPN) Access Policy" of er bij "NAP enforcement" -> "Allow full network access" staat
Ik heb de nederlandse versie maar er staat inderdaad al NAP Afdwingen: Volledig netwerktoegang toestaan.
Zijn er misschien andere mogelijkheden om de files te benaderen voor externe VPN gebruikers, bijv. via een Remote Web Workplace ofzoiets. Heb niet echt het idee dat dit gaat werken.

Kan het nog aan het protocol liggen, oftewel dat L2TP bijv. wel werkt ?

  • ThePrutser
  • Registratie: September 2007
  • Laatst online: 10-12-2025

ThePrutser

Doet zijn nickname eer aan... :P

Veni Vidi Verprutst!

aan het protocol zou het in principe niet mogen liggen. Daarnaast werkt l2TP weer met certificaten, maakt het weer een stukje ingewikkelder.

Je kunt ook wel RWW activeren, maar dan moeten er wel een PC aanstaan waarop ze dan kunnen inloggen vanaf afstand (1 gebruiker per pc) of je moet een Terminal Server er naast gaan zetten.

Echt heel vreemd dat het niet werkt. Kun je anders een network monitor starten dan proberen een share te benaderen via VPN. Vervolgens in de logs kijken of je uberhaupt iets voorbij ziet komen betreffende smb?

Vanaf waar test je momenteel de vpn verbinding? Wat zijn de netwerk settings aldaar (ipconfig) voor dat je verbinding maakt? Zit dit ip adres niet in dezelfde range als dat wat ze krijgen vanaf de vpn server?

[ Voor 16% gewijzigd door ThePrutser op 08-04-2010 01:35 ]

MasterFlirt - Leiders in verleiding sinds 2001
Mark Manson - Personal Development That Doesn't Suck

Pagina: 1