[Active Directory] Binden aan interface / Listen on <ip>

Pagina: 1
Acties:

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Situatie:

-) PC met 2 netwerkkaarten
----) NIC #1 LAN
----) NIC #2 Internet
-) Windows 2003 Enterprise
-) Active Directory

Het volgende doet zich voor: Op NIC #2 heb ik de services "Client for Microsoft Networks" en "File and Printer Sharing for Microsoft Networks" keurig uitgezet. Lijkt me logisch. Op NIC #1 staan deze keurig aan. Na de installatie van Active Directory op deze setup kwam ik erachter dat in de event viewer twee errors oprezen: event id 1030 en 1058. Beide verschijnen iedere vijf minuten gelijktijdig. Het is ook onmogelijk om bijvoorbeeld Policy's te bekijken: een error verschijnt met het bericht dat de domain controller onberijkbaar is.

De oplossing volgens Microsoft is het aanzetten van de DFS service. Na controle blijkt dat deze gewoon netjes draait. Een andere - en tevens laatste - mogelijkheid is om de "File and Printer Sharing for Microsoft Networks" aan te zetten. Na enig speur en prutswerk blijkt dat Windows wil dat ik het op beide nics aan heb staan. Wanneer ik het op een van de twee uitzet dan wordt de event viewer overspoeld met event id's 1030 en 1058.

Eerst dacht ik dat het misschien aan de DNS zou kunnen liggen. Een ping naar de hostname leverde namelijk het ip op van NIC #2. Maar zelfs na een versie installatie en de hostname wijsend naar het ip van NIC #1 blijft hij zeuren wanneer de file en printer service niet aan staat op beide nics.

De oplossing is volgens mij om Active Directory te koppelen aan één nic (NIC #1 in dit geval). Is dit mogelijk? Ik kan er niks over vinden.... 't zal toch weer niet de enige zijn met dit probleem? 8)7

[ Voor 5% gewijzigd door Counter-Strike op 21-06-2003 19:32 ]

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Zwelgje
  • Registratie: November 2000
  • Laatst online: 17-08 09:02
binding volgorde aanpassen :z

lan nic moet bovenaanstaan en de internet nic onderaan (logisch)

A wise man's life is based around fuck you


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
zwelgje schreef op 21 June 2003 @ 19:36:
binding volgorde aanpassen :z

lan nic moet bovenaanstaan en de internet nic onderaan (logisch)
_/-\o_ zwelgje _/-\o_ ;)

Dank u... dat was het inderdaad. Noujah... aldoende leert men hé! O-)

Optie is overigens hier te vinden:

Start -> Control Panel -> Network connections (dubbel klik) -> Advanced -> Advanced Settings.

In dit windowtje heb je de mogelijkheid om de volgorde van binden te veranderen. Ik heb hier NIC #1 dus boven NIC #2 geplaatst en het probleem is SOLVED!

Bedankt voor je reactie!

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Toch weer een probleem(pje) nu.

Ik heb een VPN opgezet tussen twee machines. Het is de bedoeling dat het Active Directory verkeer over de VPN link gaat en zich dus enkel aan die 'interface' linkt. Hiertoe heb ik op beide NIC's "Client for Microsoft Networks" en "File and Printer Sharing for Microsoft Networks" uit gezet. Op de VPN verbinding staan deze uiteraard aan.

\\ip.van.vpn.interface geeft nu ook keurig de wel bekende NETLOGON en SYSVOL shares aan. Zoals we in dit topic wijzer zijn geworden heb ik de binding volgorde ook weer aangepast: 'remote access connections' staat nu bovenin het lijstje. De instellingen lijken mij dus goed.

Toch heb ik nu hetzelfde probleem als toen ik dit topic startte. Event id's: 1030 & 1058 vullen mijn event viewer :'( 'T moet toch mogelijk zijn om AD te binden aan een VPN?

Het werkt overigens wel weer zodra ik op NIC #1 beide services weer aanzet.

[ Voor 10% gewijzigd door Counter-Strike op 22-06-2003 13:30 ]

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Wat wil je dan doen, ze laten repliceren over die VPN link?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
BackSlash32 schreef op 22 juni 2003 @ 13:32:
Wat wil je dan doen, ze laten repliceren over die VPN link?
Yup! :)

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Dan snap ik niet helemaal waarom je dan met alle geweld je AD op je VPN virtuele adapter wil binden.
Immers, als jij het IP van de Server aan de andere kant opgeeft moet het verkeer voor dat subnet al over je VPN tunnel lopen.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Ja snap ik, maar dan zet je wel die 'file sharing' services aan op die NIC('s) en dat brengt toch weer extra security issues met zich mee. (machine komt in een DMZ).

Maarja, als het niet kan dan moet het maar op die manier :)

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • elevator
  • Registratie: December 2001
  • Niet online

elevator

Officieel moto fan :)

Als je machine goed afgericht is, accepteert ie alleen verkeer over en van die tunnel.

  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
elevator schreef op 22 June 2003 @ 13:52:
Als je machine goed afgericht is, accepteert ie alleen verkeer over en van die tunnel.
Hmmmm en dan doel je op een firewall? Hoe je AD kunt binden weet ik namelijk niet ;)

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

firewall en/of IPsec rules idd.
Aangezien die machine in een DMZ staat zit er al een FW tussen toch?
IPsec rules zijn niet 100% betrouwbaar, maar wel een handig hulpmiddel.
(analogx.com heeft er wel een leuk voorbeeldje van btw)

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
BackSlash32 schreef op 22 June 2003 @ 14:11:
firewall en/of IPsec rules idd.
Aangezien die machine in een DMZ staat zit er al een FW tussen toch?
IPsec rules zijn niet 100% betrouwbaar, maar wel een handig hulpmiddel.
(analogx.com heeft er wel een leuk voorbeeldje van btw)
Yup zit al een firewall tussen... maar uiteraard niet ter bescherming van verkeer binnen het DMZ. Zie trouwens ook [rml][ Win2k3/ISA/AD] Firewall en Active Directory[/rml] misschien dat dat de boel wat duidelijker maakt. 'T mooste is het wanneer hij gewoon kan binden aan die VPN verbinding...

Als dat niet kan dan zal ik inderdaad een tussenoplossing moeten zoeken. In dat geval laat ik die file sharing services gewoon open voor het DMZ. Kan op zich niet zo heel veel kwaad.

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!


  • Counter-Strike
  • Registratie: Maart 2000
  • Niet online

Counter-Strike

Maar ik speel het niet!

Topicstarter
Niemand? :'(

Over een VPN krijg ik het ook niet aan de gang omdat hij steeds verbinding zoekt met 10.1.0.2 (NIC #1, firewalled) ipv 10.1.1.2 (vpn interface). Wanneer ik de routing table aanpas:

OP PC #1
route add 10.1.0.0 MASK 255.255.255.0 10.1.1.1 METRIC 1 IF <VPN-INTERFACE-PC1>
&

op PC #2
route add 10.1.0.0 MASK 255.255.255.0 10.1.1.2 METRIC 1 IF <VPN-INTERFACE-PC2>
Dan knalt de VPN tunnel eruit omdat hij zijn eigen routing naar 10.1.1.0 natuurlijk niet kan voltooing... ARGH :'(

Waarom bind die AD nou niet gewoon aan 10.1.1.1 dan ben ik van al dat gelazer af :(

Frustrerend. :(

[ Voor 14% gewijzigd door Counter-Strike op 24-06-2003 18:06 ]

Dit is het einde van deze mededeling. De mogelijkheid tot reageren is aanwezig!

Pagina: 1