Toon posts:

Win2K RRAS met ISA, steeds PPTP disconnected

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,

Ik heb het volgende probleem.

Heb 2 Win2K servers in verschillende sites met beide een directe breedbandinternetverbinding. Op beide servers draait ISA server als firewall. Verder is op beide servers RRAS geconfigureerd als VPN server.

Ik wil dus beide servers via VPN met elkaar verbinden (ik gebruik PPTP) via een permantente (persistent dial-on-demand interface in RRAS) verbinding. Dit is geconfigureerd, beide servers kunnen succesvol met elkaar verbinding maken via PPTP en ik kan vanaf beide servers de andere sites benaderen.

In de firewall staat PPTP call (GRE 47) en PPTP receive als packetfilter op Allow en poort 1723 (PPTP) staat open. Als ik in de logfiles kijk worden deze packets ook netjes 'Allowed'. IP routing staat ook ingeschakeld op beide ISA servers.

Het probleem is dat de VPN verbindingen constant na 2 a 3 minuten verbroken worden. Soms na een dikke 2 minuten, soms na een minuut of 3 maar nooit langer! Ze worden wel weer gelijk opgebouwd (persistent connectie is het) maar betrouwbaar is het absoluut niet zo.

Het ligt niet aan de breedbandverbindingen. Als ik op 1 server ISA server deinstalleer en dit dus zonder firewall probeer, dan werkt het wel vlekkeloos! Het moet dus wel ergens in ISA server zitten. De Win2K servers draaien beide op SP3 en ISA server beide op SP1.

Iemand een idee hoe dit kan en ik dit oplos? Erg vervelend probleem, zit er al 1,5 dag mee te prutsen. :(

Alvast bedankt!

edit:

hieronder een stukje uit de ISA logs..zoals je ziet worden 47 en 1723 netjes doorgelaten, zo lijkt het althans.
2002-11-14 12:28:10 195.35.xxx.40 10.0.0.3 Tcp 1723 1025 ALLOWED 10.0.0.3
2002-11-14 12:28:10 10.0.0.3 195.35.xxx.40 Tcp 1025 1723 ALLOWED 10.0.0.3
2002-11-14 12:28:11 195.35.xxx.40 10.0.0.3 47 - - ALLOWED 10.0.0.3
2002-11-14 12:28:11 10.0.0.3 195.35.xxx.40 47 - - ALLOWED 10.0.0.3

[ Voor 0% gewijzigd door Verwijderd op 14-11-2002 13:28 . Reden: log toegevoegd ]


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 16:23

Arno

PF5A

Waarom draai je PPTP en geen Ipsec over L2TP :?

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Topicstarter
Traag schreef op 14 November 2002 @ 13:29:
Waarom draai je PPTP en geen Ipsec over L2TP :?
Omdat ik in de toekomst waarschijnlijk nog wat NT4 machines krijg als VPN clients die volgens mij niet met L2TP overweg kunnen...

Het moet toch wel kunnen met PPTP?

  • Arno
  • Registratie: Juli 2000
  • Laatst online: 16:23

Arno

PF5A

Verwijderd schreef op 14 november 2002 @ 13:31:
Omdat ik in de toekomst waarschijnlijk nog wat NT4 machines krijg als VPN clients die volgens mij niet met L2TP overweg kunnen...
Zolang de ISA Servers de VPN opbouwen, maakt het niet uit wat voor data eroverheen gaat. Ik bouw zoiets geregeld met Ipsec over L2TP en dat gaat altijd goed.
Het moet toch wel kunnen met PPTP?
Klopt, maar Ipsec over L2TP is veiliger en beter.

Overigens is er een L2TP client uitgekomen voor pre Windows 2000 OS'en.

[ Voor 0% gewijzigd door Arno op 14-11-2002 13:35 . Reden: L2P != L2TP ]

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Topicstarter
OK bedankt Traag. Ik zal er eens naar kijken maar tot dat moment zou ik het wel errug graag met PPTP werkend krijgen. :P

Verwijderd

Topicstarter
VAAG. Ondanks dat GRE 47 openstaat krijg ik toch zo nu en dan deze melding in de logs:
2002-11-14 14:55:58 195.35.xxx.40 213.xx.38.153 47 - - BLOCKED 195.35.xxx.40
2002-11-14 14:55:58 195.35.xxx.40 213.xx.38.153 47 - - BLOCKED 195.35.xxx.40
En ff later dit weer:
2002-11-14 15:00:35 195.35.xxx.40 213.xx.38.153 47 - - ALLOWED 195.35.xxx.40
Hoe kan dit nou? :?

  • Flyduck
  • Registratie: Juni 2001
  • Laatst online: 28-03-2025
Ik heb hetzelfde probleem gehad met win2k/ISA server en adsl. Het was nodig om een PPTP op te zetten naar het adsl modem. Echter werd deze ook steeds verbroken door ISA server.
Sowieso moet je packet filters uitzetten en heel veel knoeien met protocol filters. Echt elke bedenkbare PPTP filter en combinatie heb ik erin gezet en uiteindelijk bleef hij up...

Ik ben trouwens nog steeds niet erg onder de indruk van ISA server, en val heel vaak terug op Proxy server 2. Ik heb gewoon te vaak rare problemen met die software, zelfs nadat ik er al 2 boeken over bestudeert heb.

L2TP met IPSEC kan je doen maarja moet je weer een CA gaan opzetten en certifaten gaan installeren en IPSeC gaan configureren,... en weer andere filters gaan maken ... hehehe..

Succes in ieder geval..

Zijn er mensen die deze regel lezen? Graag terugkoppeling gewenst (onopvallend)


  • Arno
  • Registratie: Juli 2000
  • Laatst online: 16:23

Arno

PF5A

Flyduck schreef op 14 november 2002 @ 21:39:
L2TP met IPSEC kan je doen maarja moet je weer een CA gaan opzetten en certifaten gaan installeren en IPSeC gaan configureren,... en weer andere filters gaan maken ... hehehe..
HOEFT niet, zolang jij aan beide kanten een statisch IP hebt is er niets aan de hand. Dan config je je L2TP endpoints met elkaars IP en dat met een ge-encrypteerde sleutel werkt dat prima ;)

"Supercars are made to mess around with G-forces, hypercars are made to mess around with G-strings"
Jeremy Clarkson


Verwijderd

Misschien richting domme opmerking, maar al bij isaserver.org gekeken?
Vooral http://isaserver.org/tuto...Dialup_ADSL__Revised.html lijkt interessant

Verwijderd

Topicstarter
Heb ik reeds gekeken (op isaserver.org) maar zal dat artikel nog eens doorlezen.

Gister was het absoluut niet betrouwbaar, heb uiteindelijk uit pure ellende de isaserver op de hoofdsite maar een herstart gegeven en ik kijk nu en de verbinding is nu al 16 uur in de lucht zonder problemen. :? Dit had ik gister op een gegeven moment ook, dat hij online bleef maar nadat ik gistermiddag handmatig de verbinding had gekilled met als doel om te testen of hij weer goed online kwam had ik weer dezelfde problemen, de verbinding kwam wel weer online maar na een minuut of 3 steeds een disconnect.

Anyway, heb nu even speelruimte, zolang ik er niet aankom of er iets misgaat blijft die verbinding wel in de lucht maar het is geen lekkere situatie, je moet er wel op kunnen vertrouwen.

Zat er zelfs aan te denken om de packetfiltering maar uit te schakelen op de ISA server en op Alcatel ADSL modem portforwards te maken (alleen de noodzakelijke poorten forwarden, de rest blocken) maar dit vind ik ook niet zo'n fijne oplossing.

Werk veel met ISA server maar een paar keer zulke vage problemen en mijn enthousiasme voor het product bekoeld redelijk vlot.

Als er verder nog tips zijn, ze zijn welkom en de rest bedankt voor hun antwoorden!

Verwijderd

Topicstarter
Heb het probleem nog steeds :(

Op een gegeven moment blijft het netjes up, maar na een reboot van een server heb ik hetzelfde probleem weer, om de 2 of 3 mins een disconnect.

Wat een kutpakket, dat ISA maar ik zal het er mee moeten doen. Niemand?
Pagina: 1