Acties:
  • 0 Henk 'm!

  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 14:28

ElCondor

Geluk is Onmisbaar

Topicstarter
Ik heb een Windows 2016 machine in netwerk LAN A en een Windows 2008R2 machine in netwerk LAN B.
Beide zijn verbonden door een VPN. Voor de 2008R2 machine wordt een source-NAT gedaan omdat het subnet waar deze machine in zit ook bestaat in LAN A
Nu kom ik wel netjes van de 2008R2 machine naar de 2016 machine en krijg ik een login prompt.
Echter, de credentials werken niet, terwijl ik een andere 2008R2 machine in LAN C wel ingelogd krijg.
Het verschil tussen LAN B en LAN C is de sourcenatting. Er is géén sourcenatting vanuit LAN C.

Het lukt vanuit LAN C dus wel om in te loggen met dezelfde credentials die gebruikt worden vanuit LAN B.
Ik zie op de Windows 2016 machine ook events in het audit log verschijnen die aangeven dat er vanaf het geNAT-te adres een poging wordt gedaan om in te loggen. Met de credentials zoals hierboven beschreven, alleen worden deze credentials, om de een of andere reden, niet herkend als geldig.

Mis ik nog iets in mijn source NAT confdiguratie om CIFS te laten werken? Checked CIFS of er geNAT wordt en weigert die de verbinding als het source adres op de een of andere manier anders is dan het originating adres? Ik heb geprobeerd te zoeken op dit probleem, maar kom hooguit wat zaken tegen die te maken hebben met many-to-one NAT-ing en dat is niet wat er gebeurt. Het NAT-en gebeurt één op één voor het IP adres van de 2008R2 server.

Wat zou de oorzaak kunnen zijn van dit probleem??

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


Acties:
  • +1 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 16:27

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

Afhankelijk van de SMB-versie gebruikt SMB bij mijn weten meerdere sessies (SMB multichannel vanaf versie 3). Aangezien je nu één op één NAT toepast is er geen enkele manier meer om die sessies uit elkaar te houden.

Je zou als test even SMB 3 kunnen disablen.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • 0 Henk 'm!

  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 14:28

ElCondor

Geluk is Onmisbaar

Topicstarter
Thx! Ik ga er eens over knobbelen... Het is op mijn werk, dus ik ga er morgen naar kijken.

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


Acties:
  • 0 Henk 'm!

  • bigfoot1942
  • Registratie: Juni 2003
  • Niet online
UDP is stateless, terwijl RDP hier wel van gebruik is gaan maken. Hierdoor zal het verkeer terug niet werken, tenzij je een tcp verbinding forceert.

edit -- niet goed gelezen, geen smb - maar het kan hetzelfde probleem zijn.

[ Voor 21% gewijzigd door bigfoot1942 op 28-06-2018 17:58 ]


Acties:
  • 0 Henk 'm!

  • ro3lie
  • Registratie: April 2009
  • Laatst online: 00:08
bigfoot1942 schreef op donderdag 28 juni 2018 @ 17:37:
UDP is stateless, terwijl RDP hier wel van gebruik is gaan maken. Hierdoor zal het verkeer terug niet werken, tenzij je een tcp verbinding forceert.

edit -- niet goed gelezen, geen smb - maar het kan hetzelfde probleem zijn.
Dit kan je testen met PowerShell.
Test-NetConnection. Je kan dan opgeven welke bestemming, poort, TCP of UDP.

Acties:
  • 0 Henk 'm!

  • ElCondor
  • Registratie: Juni 2001
  • Laatst online: 14:28

ElCondor

Geluk is Onmisbaar

Topicstarter
Helaas hebben we het niet aan de praat gekregen en hebben we voor een andere oplossing gekozen.
De infra was zo ingewikkeld dat we er niet uit kwamen. We maken nu maar een hop via een ongenat adres.

Bedankt voor de tips en het meedenken allemaal!

Hay 365 dias en un año y 366 occasiones para festejar (Boliviaans spreekwoord)


Acties:
  • 0 Henk 'm!

  • bigfoot1942
  • Registratie: Juni 2003
  • Niet online
Jammer dat het niet gelukt is.

Wellicht ter lering ende vermaeck, je zegt dat het een 1:1 nat is voor het ip adres van de 2008 server.
Met one-to-many natting wordt bedoeld dat vanuit de destination gezien, slechts 1 adres al het verkeer (vanuit het hele A netwerk) opzet, dus voor meerdere clients.
Met 1:1 NAT pak je een hele IP-reeks, reeks D bijvoorbeeld, en vervolgens zal het verkeer vanaf het A netwerk altijd vanaf het D netwerk lijken te komen richting het B netwerk. Dit is dan met behoud van het laatste stuk van het ip adres (bv x.x.x.31). Dit houdt in, dat wanneer de firewall het toestaat, er ook in omgekeerde richting gecommuniceerd kan worden. Dit dan dus wel met een vertaalslag ertussen.

Mijn gok is dat het een one-to-many config was, klopt dit?
Pagina: 1