Toon posts:

NT4 benaderen in Domein via VPN

Pagina: 1
Acties:

Verwijderd

Topicstarter
Domein A
Ntserver A (NT4)
Werkstation A (win98)
Router A (Vigor 2200)
|
|
|
VPN
|
|
|
Domein B
Ntserver B (NT4)
Werkstation B (Win98)
Router B (vigor 2200)


Ik probeer de gedeelde mappen van Ntserver B te benaderen met Werkstation A, maar er wordt gevraagd om een wachtwoord aangezien de gebruiker van Domein A op domein B niet bekend is. Nu is mijn vraag of dit te omzeilen is zonder het gelijk trekker van de gebruikers op de servers?

Als ik op de share volledige toegang geef voor everyone lukt het ook niet.

Een map delen op werkstation B en deze vervolgens benaderen vanaf werkstation A is geen probleem, maar helaas wil ik dit niet.

Iemand idee hoe ik toch vanaf werkstation A, een share van Ntserver B kan benaderen zonder gebruikersnaam/wachtwoord op te geven?

Verwijderd

Kan je niet als user DOMEINB\userdomeinB met bijbehorende wachtwoord invullen. Dan hoef je niet de accounts gelijk te trekken.

Verwijderd

Topicstarter
Verwijderd schreef op 02 June 2003 @ 11:58:
Kan je niet als user DOMEINB\userdomeinB met bijbehorende wachtwoord invullen. Dan hoef je niet de accounts gelijk te trekken.
Dat lukt helaas niet, want ik kan alleen maar een wachtwoord invullen als ik de share probeer te banaderen. Dit komt door windows 98. De gebruikersnaam word volgens mij gecashed.. :(

Verwijderd

moet je wel eerst een trust aanmaken natuurlijk!!!
en vervolgens rechten geven op de share...

[ Voor 31% gewijzigd door Verwijderd op 02-06-2003 12:37 ]


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 20:11
Verwijderd schreef op 02 June 2003 @ 11:54:
Domein A
Ntserver A (NT4)
Werkstation A (win98)
Router A (Vigor 2200)
|
|
|
VPN
|
|
|
Domein B
Ntserver B (NT4)
Werkstation B (Win98)
Router B (vigor 2200)


Ik probeer de gedeelde mappen van Ntserver B te benaderen met Werkstation A, maar er wordt gevraagd om een wachtwoord aangezien de gebruiker van Domein A op domein B niet bekend is. Nu is mijn vraag of dit te omzeilen is zonder het gelijk trekker van de gebruikers op de servers?
Ja, dat moet je zorgen dat:
1. De gebruikersnaam niet bekend is
2. Het guest account open staat

Maar de vraag is of je dit wil ?

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • Equator
  • Registratie: April 2001
  • Laatst online: 11:49

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Meerdere opties:

1 ) Trust maken tussen beide domeinen.
2 ) Accounts gelijk trekken
3 ) connecten onder dos:

net use \\serverb\share /user:domeinb\usernaam <enter>
Dan wordt er om het password gevraagd, en klaar is TS.. ;)

net use \\serverb\share /user:domeinb\usernaam /password:<password> is geloof ik ook een optie..

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 20:11
CyberJ schreef op 02 June 2003 @ 13:20:
Meerdere opties:

1 ) Trust maken tussen beide domeinen.
2 ) Accounts gelijk trekken
Dat wil 'ie niet
3 ) connecten onder dos:

net use \\serverb\share /user:domeinb\usernaam <enter>
Dan wordt er om het password gevraagd, en klaar is TS.. ;)

net use \\serverb\share /user:domeinb\usernaam /password:<password> is geloof ik ook een optie..
Werkt alleen op NT clients

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

Topicstarter
CyberJ schreef op 02 June 2003 @ 13:20:
Meerdere opties:

1 ) Trust maken tussen beide domeinen.
2 ) Accounts gelijk trekken
3 ) connecten onder dos:

net use \\serverb\share /user:domeinb\usernaam <enter>
Dan wordt er om het password gevraagd, en klaar is TS.. ;)

net use \\serverb\share /user:domeinb\usernaam /password:<password> is geloof ik ook een optie..
Optie 1 gaat niet lukken aangezien ik over een VPN zit. Het zou misschien wel kunnen, maar dan moet ik bepaalde poorten naar elkaar open zetten.

Optie 2 Is geen makkelijke optie, want dan moet ik heeel veel gelijk trekken.

Optie 3 Geeft StevenK al aan..


Maar stevenK wat bedoel je precies met het open zetten van het Guest account?

Ik heb daarna gekeken, maar volgens mij is deze default te gebruiken. Ik heb het wachtwoord op geen gezet en de guest account toegevoed aan de gemachtigde gebruikers op die share, maar zonder resultaat...

  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 20:11
Verwijderd schreef op 02 June 2003 @ 13:32:
[...]

Maar stevenK wat bedoel je precies met het open zetten van het Guest account?

Ik heb daarna gekeken, maar volgens mij is deze default te gebruiken. Ik heb het wachtwoord op geen gezet en de guest account toegevoed aan de gemachtigde gebruikers op die share, maar zonder resultaat...
Je moet opletten dat het account niet 'disabled' staat.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 20:11
Verwijderd schreef op 02 juni 2003 @ 13:32:
[...]


Optie 1 gaat niet lukken aangezien ik over een VPN zit. Het zou misschien wel kunnen, maar dan moet ik bepaalde poorten naar elkaar open zetten.
Voor de trust gebruik je dezelfde poorten als voor de connectie (Netbios 137/139 TCP en UDP)

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

WIN 9X kent geen credentials, dus log on as, of een drivemapping maken met /user:domain gaat niet werken.
Een trust opbouwen heeft geen zin, om dezelfde reden; je kunt geen credentials meegeven.

Enige wat je kunt doen is gelijktrekken van accounts. Guest account openzetten heeft ook geen zin, ook dit is een credential.

Verwijderd

Verwijderd schreef op 02 June 2003 @ 13:32:
[...]


Optie 1 gaat niet lukken aangezien ik over een VPN zit. Het zou misschien wel kunnen, maar dan moet ik bepaalde poorten naar elkaar open zetten.
daarvoor heb je dus een vpn (VIRTUAL PRIVATE NETWORK), tenminste ik neem aan dat er geen acceslist op de vpn zit...

waarom zou die geen trust willen??? het is een betere oplossing dan het guest account openzetten... (een trust betekent niet dat je rechten hebt!!! die moet je nog steeds geven!!!)
Optie 2 Is geen makkelijke optie, want dan moet ik heeel veel gelijk trekken.
valt opzich mee, dat kan je wel scripten...
Optie 3 Geeft StevenK al aan..


Maar stevenK wat bedoel je precies met het open zetten van het Guest account?

Ik heb daarna gekeken, maar volgens mij is deze default te gebruiken. Ik heb het wachtwoord op geen gezet en de guest account toegevoed aan de gemachtigde gebruikers op die share, maar zonder resultaat...
guest account moet je gewoon enablen... en het guest account rechten geven op de share (zit in everyone) dan wordt er dus niet om authenticatie gevraagd en kan IEDEREEN naar de share connecten.

[ Voor 9% gewijzigd door Verwijderd op 02-06-2003 13:44 ]


  • StevenK
  • Registratie: Februari 2001
  • Laatst online: 20:11
Verwijderd schreef op 02 juni 2003 @ 13:38:
WIN 9X kent geen credentials, dus log on as, of een drivemapping maken met /user:domain gaat niet werken.
Een trust opbouwen heeft geen zin, om dezelfde reden; je kunt geen credentials meegeven.
Dit klopt niet; 9X kent wel credentials, maar alleen die waarmee je aangelogd bent;

Daarom heeft een trust wel degelijk zin, want met een trust zijn alle accounts van het ene domein in het andere domein bekend.

Was advocaat maar vindt het juridische nog steeds leuk. Doet tegenwoordig iets in de metaal.


Verwijderd

StevenK schreef op 02 June 2003 @ 13:44:
[...]

Dit klopt niet; 9X kent wel credentials, maar alleen die waarmee je aangelogd bent;

Daarom heeft een trust wel degelijk zin, want met een trust zijn alle accounts van het ene domein in het andere domein bekend.
Correct aangegeven; win 98 kent alleen de credentials waarmee je aangelogd zit.
Op die manier loopt het via een trust wel goed . Helemaal gelijk :)

  • Equator
  • Registratie: April 2001
  • Laatst online: 11:49

Equator

Crew Council

🦺#Rodekruis #whisky #barista

Goed, ik was even in de "Engelse Oorlog" (war) Maar goed..
De net use /user optie werkt inderdaad niet onder w9x.

Dan zou ik toch aanraden om een trust aan te leggen tussen beide domeinen. Wanneer je de trust tot stand hebt gebracht is het wel van belang dat je de gebruikers van domein a rechten geeft op de resource van domein B, en vise versa. Dan gaat dat prima goed werken, ook met windows 98.

Verwijderd

Topicstarter
Verwijderd schreef op 02 juni 2003 @ 14:04:
[...]


Correct aangegeven; win 98 kent alleen de credentials waarmee je aangelogd zit.
Op die manier loopt het via een trust wel goed . Helemaal gelijk :)
Ja, dit is de goede omschrijving die ik zocht :) Heel jammer dus.

Maar wat ik eigenlijk moet doen is op werkstation A outlook laten connecten met een postservertje op Ntserver B. Ik kan namelijk wel met outlook credentials opgeven. Zie figuur

Afbeeldingslocatie: http://home.quicknet.nl/mw/prive/richzzz/Image3.jpg


Maar ik krijg toch constant de mededeling dat de gebruikersnaam en of wachtwoord onjuist zijn :( :(

  • Equator
  • Registratie: April 2001
  • Laatst online: 11:49

Equator

Crew Council

🦺#Rodekruis #whisky #barista

En ik neem even aan dat je hier niet het guest account voor gebruikt, maar een echt account.. (en dat de username en password combo klopt ?? Tja, je weet maar nooit..)

Je had toch geen poorten dicht zitten op die VPN hè.. :?

Verwijderd

Topicstarter
CyberJ schreef op 02 June 2003 @ 14:53:
En ik neem even aan dat je hier niet het guest account voor gebruikt, maar een echt account.. (en dat de username en password combo klopt ?? Tja, je weet maar nooit..)

Je had toch geen poorten dicht zitten op die VPN hè.. :?
Check dubbel check wat betreft de usernaam en wachtwoord, maar ik blijf de melding krijgen van ongeldig gebruikersnaam en of wachtwoord.
Het leuke is, als ik de gebruiker waarmee word aangemeld op werkstation A, toevoeg aan domein B is er niks aan de hand en werkt dit prima.
Maar ja dat is niet waar ik op doel :/

VPN
Alle poorten naar binnen toe zijn dicht ja en ik wil eigenlijk geen poorten routen..
Ik denk toch maar dat ik er gewoon een windows 98 servertje van maak.. beetje
strippen en het kan best stabiel zijn :*)

  • Equator
  • Registratie: April 2001
  • Laatst online: 11:49

Equator

Crew Council

🦺#Rodekruis #whisky #barista

VPN
Alle poorten naar binnen toe zijn dicht ja en ik wil eigenlijk geen poorten routen..
Ik denk toch maar dat ik er gewoon een windows 98 servertje van maak.. beetje
strippen en het kan best stabiel zijn :D
Er moeten haast wel poorten openstaan, anders krijg jij nooit de vraag voor de autorisatie.
Je hebt toch een VPN tussen 2 locaties.. (Ok, hij is over het internet heen, maar dat maakt niet uit) Je VPN tunnel zelf kan je in principe open laten staan voor verkeer tussen beide tunnel end points.

Ik neem ook aan dat je de routering goed hebt staan.. Je kan van werkstation A werkstation B pingen etc.

En last but not least..de user waarmee je probeert een verbinding te maken heeft ook rechten op de share :? (hij zit in de juiste groep enzo :?)

Verwijderd

Verwijderd schreef op 02 June 2003 @ 14:48:
[...]


Ja, dit is de goede omschrijving die ik zocht :) Heel jammer dus.

Maar wat ik eigenlijk moet doen is op werkstation A outlook laten connecten met een postservertje op Ntserver B. Ik kan namelijk wel met outlook credentials opgeven. Zie figuur

[afbeelding]


Maar ik krijg toch constant de mededeling dat de gebruikersnaam en of wachtwoord onjuist zijn :( :(
zowieso ga je geen guest account voor mail gebruiken...

verder bestaat er van een gebruiker DomA geen mailbox op de mailserver op domain B dus waarom zou je daarheen willen connecten met DomA???

naar binnen toe staat niet alles dicht!!! je hebt immers een vpn!!!
en aan je niveau te merken zal je geeneens weten hoe je het verkeer hierover kan regelen dus alles staat open tussen de 2 domains... oftewel een trust gaat gewoon werken...

Verwijderd

Topicstarter
Verwijderd schreef op 02 June 2003 @ 16:02:
[...]


zowieso ga je geen guest account voor mail gebruiken...

verder bestaat er van een gebruiker DomA geen mailbox op de mailserver op domain B dus waarom zou je daarheen willen connecten met DomA???

naar binnen toe staat niet alles dicht!!! je hebt immers een vpn!!!
en aan je niveau te merken zal je geeneens weten hoe je het verkeer hierover kan regelen dus alles staat open tussen de 2 domains... oftewel een trust gaat gewoon werken...
Als je goed kijkt wordt er een gebruikersnaam en wachtwoord gevraagd voor de share en niet voor mail.

Ik bedoelde niet alles(schreef ik wel), iig NETBIOS wordt niet gerouteerd automatisch en dan WIL ik ook niet. Maar goed jou niveau van inleving valt bij mij ook te twijfelen...

Verwijderd

hoe wil je dan een mapping maken als je je netbios porten niet toestaat over je vpn!!! (je niveau zakt echt tot een absoluut minimum :))

je begrijpt naar mijn idee echt niet hoe een vpn werkt... maak eens een trace vanuit A naar B dan zie je dat je totaal niet over internet gaat... (dat doe je wel, maar daar merk je niks van, je gebruikt alleen het internet als "kabeltje" tussen 2 netwerken).

je staat overigens netbios porten wel toe over je vpn, anders krijg je nooit een authenticatie vraag, maar een netmsg 53.
Aangezien een guest account helemaal niet slim is, is je veiligste oplossing een trust aanmaken... (user account in beide domains gaat natuurlijk wel maar als een user zijn pw verandert mag je dat ook in het andere domain doen!!) en zoals ook al aangegeven dat gaat werken aangezien voor een trust ook netbios nodig is...

over mijn inlevings vermogen ... tja ik kan me het gewoon niet voorstellen dat als het antwoord al een paar keer in dit topic staat, je het nog niet begrijpt...

[ Voor 115% gewijzigd door Verwijderd op 02-06-2003 17:57 ]


Verwijderd

Topicstarter
Verwijderd schreef op 02 June 2003 @ 17:24:
hoe wil je dan een mapping maken als je je netbios porten niet toestaat over je vpn!!! (je niveau zakt echt tot een absoluut minimum :))

je begrijpt naar mijn idee echt niet hoe een vpn werkt... maak eens een trace vanuit A naar B dan zie je dat je totaal niet over internet gaat... (dat doe je wel, maar daar merk je niks van, je gebruikt alleen het internet als "kabeltje" tussen 2 netwerken).

je staat overigens netbios porten wel toe over je vpn, anders krijg je nooit een authenticatie vraag, maar een netmsg 53.
Aangezien een guest account helemaal niet slim is, is je veiligste oplossing een trust aanmaken... (user account in beide domains gaat natuurlijk wel maar als een user zijn pw verandert mag je dat ook in het andere domain doen!!) en zoals ook al aangegeven dat gaat werken aangezien voor een trust ook netbios nodig is...
Standaard wordt netbios in de vigor 2200 geblokkeerd(compleet). Dus ik kan niet echt opmaken uit jou teksten wat je nou wel snapt en wat niet, want je zegt namelijk dat authenticatie vraag over netbios gaat. Tevens zeg je dat ik geen net use verbinding kan maken tenzij ik netbios door de tunnel laat gaan... klopt ook
niet helemaal want dat lukt me gewoon..

Ik zal er niet verder op in gaan, maar iig bedankt voor je uitleg. Mijn eerdere aangedrage oplossing staat voor de hand.

  • Equator
  • Registratie: April 2001
  • Laatst online: 11:49

Equator

Crew Council

🦺#Rodekruis #whisky #barista

code:
1
2
3
4
5
6
7
C:\WINNT>cat system32\drivers\etc\SERVICES |grep netbios
netbios-ns        137/tcp    nbname                 #NETBIOS Name Service
netbios-ns        137/udp    nbname                 #NETBIOS Name Service
netbios-dgm       138/udp    nbdatagram             #NETBIOS Datagram Service
netbios-ssn       139/tcp    nbsession              #NETBIOS Session Service

C:\WINNT>


Deze poorten vormen binnen een windows netwerk het smb protocol. (Samen met wellicht nog wat andere zaken) De authenticatie, en transport gaat over dit smb protocol.

Wil jij een share connecten over je VPN, dan MOET je netbios verkeer open staan in je tunnel. Dat je routertje standaard netbios verkeer niet naar buiten stuurt (lees naar het Internet) hoeft niet te betekenen dat dit netbios verkeer ook niet door de tunnel gelaten wordt. Daar is juist de tunnel voor.

Het feit dat je een vraag voor password krijgt betekend dat netbios verkeer wel degelijk doorgeleten wordt, anders krijg je de melding dat de host niet gevonden wordt. Of zoals iis5_rules al melde: een error 53:
C:\WINNT>net helpmsg 53

The network path was not found.


C:\WINNT>
offtopic:
Nou ga ik geen mogelijke oplossing meer bieden, want die zijn er al genoeg gegeven, maar ik wil je wel aanraden om eerst de netbios rfc eens te lezen, voordat je iemand gaat verwijten over niveau/inlevingsvermogen.
Jouw 214 posts tegeover de ruim 1400 van iis5_rules (waarvan de meeste in NT/PNS) spreken boekdelen denk ik.
Pagina: 1