Toon posts:

Poort forwarding werkt niet...

Pagina: 1
Acties:

Verwijderd

Topicstarter
Beste form leden,

Zit al ruim een week te rommelen, maar kom er niet meer uit. Ik heb een fysieke server met 2008 R2 met Hypervisor (SRV1) en verder niets. Deze stuurt een virtuele server (SRV2) aan met wederom Windows 2008 R2 en daarnaast nog 2 werkplekken met Windows 7. Vervolgens heb ik twee laptops met Windows 7 die zowel lokaal als extern via RDP kunnen inloggen op de virtuele machines.

Nu het probleem…. Ik heb een modem/router van het type Thomson van de provider en had een Wireless-N Access Point (WAP610N) van Linksys. Nu is die laatste dus overleden. Ter vervanging heb ik een nieuwe router gekocht, de Nighthawk X6 Tri-Band WiFi Router van Netgear.

Eerst heb ik geprobeerd een router achter een router te plaatsten, met twee aparte IP-ranges. Hierbij heb ik in router 1 (Thomson) de verschillende poorten 3389 t/m 3392 voor RDP naar de router 2 (Netgear) doorgestuurd en in router 2 geforward naar de IP-adressen van de servers en de virtuele werkplekken. Dit werkte zowel lokaal als extern op zich wel goed, maar leverde geen stabiel internet op.

Om die reden heb ik uiteindelijk besloten om de Netgear in te stellen als WAP. Na installatie heb ik zowel de router als de fysieke server op de LAN-poorten van de Netgear aangesloten. Thomson heeft IP 192.168.1.1 gekregen en WAP Netgear een vast IP-adres 192.168.1.2. Hierachter volgt de DHCP-range 192.168.1.3 t/m 192.168.1.150. Alle machines hebben overigens allemaal vaste IP-adressen van 192.168.1.200 en hoger gekregen.

Lokaal werk alles goed. SRV1, SRV2 en de twee virtuele werkplekken krijgen dus bedraad internet via de router. De laptops krijgen hun verbinding wireless via Netgear en krijgen bij het opstarten een eigen vaste IP en worden aangemeld in het domein. Vervolgens kunnen deze laptops met remote desktop aan de hand van de computernaam of via het IP-adres van de betreffende virtuele machine inloggen via poort 3389. Om in deze setting echter extern bij de bureaubladen te komen lukt echter niet.

Nu heb ik de instellingen van de Linksys niet meer bewaard… dus ben opnieuw aan het instellen gegaan. Net als voorheen log ik buiten kantoor via remote desktop in met Extern IP adres gevolgd door de poort, zoals het met het lokale IP-adres ook werkt. Omdat ik echter met meerdere remotes inlog heb ik voor externe toegang alle machines een eigen poort toegewezen. In de router (Thomson) heb ik deze per poort als volgt geforward:
TCP/UDP 82:xx.xx.xx:3389 >>> 192.168.1.200:3389 (SVR 1)
TCP/UDP 82:xx.xx.xx:3390 >>> 192.168.1.201:3389 (SVR 2)
TCP/UDP 82:xx.xx.xx:3391 >>> 192.168.1.202:3389 (Vituele werkplek 1)
TCP/UDP 82:xx.xx.xx:3392 >>> 192.168.1.204:3389 (Vituele werkplek 2)

Ik heb overigens eerst geprobeerd de 4 verschillende poorten te forwarden naar 4 verschillende interne poorten, waarbij ik met Regedit per machine de RDP luisterpoort en de firewall had aangepast, maar dat werkte niet. Maar ook al zou ik alle firewalls openzetten, ik krijg het niet voor elkaar. De virtuele werkplekken zijn overigens allemaal vrijgegeven voor externe verbinding.

Om het nog even mooier te maken.... Als ik in router 1 (Thomson) het IP-adres van een willekeurige werkplek in DMZ plaats, kan ik die werkplek van buitenaf benaderen. Het lijkt er dus op het forwarden van de poorten niet werkt.

Ik heb echt geen flauw idee waar ik het nog zoeken moet... Even voor de goede orde. Ik ben maar een amateur die het netwerk voor een eigen praktijkje met 2 werkplekken probeert te regelen. Dus alle hulp en suggesties zijn welkom !!

Groet,
Johan

  • Ben(V)
  • Registratie: December 2013
  • Nu online
Ziet ernaar uit dat zoals je al zei de portforwarding van die Thompson niet werkt.
Upc bellen zou ik zeggen.

Je zou ook nog kunnen overwegen die nighthawk weer als router te gebruiken en de wan poort daarvan in de DMZ van die Thompson te zetten.

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.


  • lier
  • Registratie: Januari 2004
  • Laatst online: 08:43

lier

MikroTik nerd

Mijn suggestie: configureer een VPN (IPSEC of OpenVPN) server en doe daar je RDP sessies overheen. RDP direct aan Internet hangen (laat staan vier machines) is wat mij betreft niet zo handig.

Verder is het aan te raden om alleen dat protocol te forwarden dat echt nodig is. Tenzij het niet anders kan hoef je alleen TCP voor RDP te forwarden (maar nogmaals, dat zou ik je afraden).

Tot slot...hoe test je? Niet elke router kan een NAT looppback doen, daarom is testen via een ander netwerk noodzakelijk.

Eerst het probleem, dan de oplossing


Verwijderd

Topicstarter
@Ben(V)
Als ik me goed herinner heb ik dat ook al een keer gedaan, maar ook in deze setting viel internet steeds weg. Alle logfiles en dergelijke bekeken, maar kon nergens achterhalen wat hiervan de oorzaak was. De provider bellen lijkt mij overigens zinloos… Met de Linksys heeft het gewerkt. Dus lijkt mij dat het ligt aan de combi van de routers en/of de instelling hiervan.

@lier
Testen doe ik vanuit mijn router thuis of op kantoor met laptop met dongel. Volgens mij hebben beide routers inderdaad geen NAT loopback…

Maar bedankt voor je suggestie… VPN is wel weer een extra stap bij een inlogproces, maar ik ga dat met de paasdagen eens proberen en laat weten wat de uitkomst is.

Overigens wel bijzonder dat het internet vol staat met beschrijvingen hoe eenvoudig je RDP verbinding aanlegt, terwijl men daarbij niet echt wijst op veiligheid. Waande me juist veilig omdat mijn provider een extern IP-adres toewijst dat nooit wijzigt. Hierdoor hoef ik geen domeinnaam te registreren en is mijn IP dus een willekeurige reeks van nummers die je niet eenvoudig kan achterhalen. Dat in combinatie met naam/wachtwoord vond ik dus juist een veilig idee.

  • RGAT
  • Registratie: Augustus 2011
  • Niet online
Tja je hangt met dat IP, willekeurig of niet, aan het internet, en sommigen vervelen zich zo erg dat ze alle ip's scannen op o.a. rdp ;)

Fixing things to the breaking point...


  • Ben(V)
  • Registratie: December 2013
  • Nu online
Als die horizon box geen portforwarden doet zou ik toch maar je provider gaan bellen, het is tenslotte hun aparatuur.

Hier kun je testen of er poorten open staan en of er iets reageert achter die open poorten.
https://www.grc.com/x/ne.dll?bh0bkyd2

All truth passes through three stages: First it is ridiculed, second it is violently opposed and third it is accepted as being self-evident.

Pagina: 1