Domänenanmeldung über IPSec-VPN (Bintec) klappt nicht
Problem: Beitritt zur Windows-Domäne nicht möglich.
Fehlermeldungen:
Bei dem Versuch der Domäne "dnstorck.local" beizutreten, trat der folgende Fehler auf: Der Netzwerkpfad wurde nicht gefunden.
oder:
Der Domänenname "dnstorck" ist möglicherweise ein NetBIOS-Domänenname. Sollte dies der Fall sein, stellen Sie sicher, dass der Name bei WINS registriert ist.
Wenn Sie sicher sind, dass es sich nicht um einen NetBIOS-Domänennamen handelt, können folgende Information bei der Fehlersuche in der DNS-Konfiguration behilflich sein:
Der folgende Fehler ist beim Abfragen von DNS über den Ressourceneintrag der Dienstidentifizierung (SRV) aufgetreten, der zur Suche eines Domänencontrollers für die Domäne "dnstorck" verwendet wird:
Fehler: "Der DNS-Name ist nicht vorhanden."
(Fehlercode 0x0000232B RCODE_NAME_ERROR)
Die Abfrage war für den SRV-Eintrag für _ldap._tcp.dc._msdcs.dnstorck
Die häufigsten Ursachen dieses Fehlers sind:
- Der DNS-SRV-Eintrag wurde nicht in DNS registriert.
- Mindestens eine der folgenden Zonen enthalten keineDelegierung zu dieser untergeordneten Zone:
dnstorck
. (die Stammzone)
Klicken Sie auf "Hilfe", um weitere Informationen über die Fehlerbehebung zu erhalten.
Bei dieser Fehlermeldung hatte ich mit einer etwas anderen Konfiguration, ich weiss jetzt nicht mehr genau wie, auch schon eine angeblich erfolgreiche srv-Eintrags-Auflösung (oder wie man das nennt) in der Fehlermeldung stehen, aber es funktionierte halt trotzdem nicht.
Netzintern (Im Netz der Zentrale wo der Server steht (192.168.100.0/24)) funktioniert die Domänenanmeldung etc. problemlos.
Netzwerk-Struktur:
Client (Win XP Pro SP2)->Bintec R230aw->DSL-Modem->Internet<-DSL-Modem<-Binetc R230aw<-Level-One-Switch<-Server (Win2003SBS)
VPN-Verbindung über IPSec (Site-To-Site) zwischen den beiden Bintec-Routern erfolgreich.
Subnetz der Client-Seite: 192.168.0.0/24
Subnetz der Server-Seite: 192.168.100.0/24
Konfiguration der beiden Router:
Firewall ist aus. Keine Filter - garnichts. kein NAT.
Routing-Tabellen sollten stimmen (Ping auf die IP's geht).
Konfigurationen des Servers:
DNS:
Forward-Lookupzonen: _msdcs.DNSTORCK.local und DNSTORCK.local
Reverse-Lookupzonen: 192.168.100.x
WINS-Server ist aktiv.
aktuelles ipconfig /all des Servers (DomainController, SBS2003):
Windows-IP-Konfiguration
Hostname . . . . . . . . . . . . : server
Primäres DNS-Suffix . . . . . . . : DNSTORCK.local
Knotentyp . . . . . . . . . . . . : Hybrid
IP-Routing aktiviert . . . . . . : Nein
WINS-Proxy aktiviert . . . . . . : Nein
DNS-Suffixsuchliste . . . . . . . : DNSTORCK.local
Ethernet-Adapter LAN-Verbindung des Servers:
Verbindungsspezifisches DNS-Suffix:
Beschreibung . . . . . . . . . . : VIA Rhine II Fast Ethernet Adapter
Physikalische Adresse . . . . . . : 00-15-F2-30-6A-77
DHCP aktiviert . . . . . . . . . : Nein
IP-Adresse. . . . . . . . . . . . : 192.168.100.250
Subnetzmaske . . . . . . . . . . : 255.255.255.0
Standardgateway . . . . . . . . . : 192.168.100.1
DNS-Server . . . . . . . . . . . : 192.168.100.250
Primärer WINS-Server . . . . . . : 192.168.100.250
Konfiguration des Clients:
TCP-IP:
DNS (standard): Primäre und Verbindungsspezifische DNS-Suffixe anhängen, Adressen dieser Verbindung in DNS registrieren
WINS (standard): LMHOSTS-Abfrage aktivieren, NETBIOS-Einstellung: Standard.
zur Zeit kein WINS-Server eingetragen, aber auch mit 192.168.100.250 als DNS-Server-Eintrag ging es nicht.
lokale Windows-Firewall testweise abgeschaltet.
Unter System->Computername->weitere->Primäres DNS-Suffix des Computers habe ich DNSTORCK.local eingetragen (aber auch schon ohne, nur DNSTORCK probiert - was auch alles nicht half).
Zusätzlich hab ich in der system32\drivers\etc\lmhosts testweise folgende Einträge vorgenommen:
192.168.100.250 server
192.168.100.250 server #PRE #DOM:dnstorck
192.168.100.250 server #PRE #DOM:dnstorck.local
und in der system32\drivers\etc\hosts:
192.168.100.250 server
192.168.100.250 server.dnstorck
192.168.100.250 server.dnstorck.local
aktuelles ipconfig /all eines Clients:
Windows-IP-Konfiguration
Hostname. . . . . . . . . . . . . : laden
Primäres DNS-Suffix . . . . . . . : DNSTORCK.local
Knotentyp . . . . . . . . . . . . : Unbekannt
IP-Routing aktiviert. . . . . . . : Nein
WINS-Proxy aktiviert. . . . . . . : Nein
DNS-Suffixsuchliste . . . . . . . : DNSTORCK.local
Ethernetadapter LAN-Verbindung:
Verbindungsspezifisches DNS-Suffix:
Beschreibung. . . . . . . . . . . : NVIDIA nForce 10/100 Mbps Networking
Controller
Physikalische Adresse . . . . . . : 00-21-85-18-CB-0E
DHCP aktiviert. . . . . . . . . . : Nein
IP-Adresse. . . . . . . . . . . . : 192.168.0.101
Subnetzmaske. . . . . . . . . . . : 255.255.255.0
Standardgateway . . . . . . . . . : 192.168.0.1
DNS-Server. . . . . . . . . . . . : 192.168.100.250
Tests:
Pings vom Client:
ping 192.168.100.250 geht.
ping server geht.
ping dnstorck.local geht.
ping dnstorck geht nicht.
nslookup vom Client:
C:\Dokumente und Einstellungen\Storck>nslookup server
Server: server.dnstorck.local
Address: 192.168.100.250
Name: server.DNSTORCK.local
Address: 192.168.100.250
Pings vom Server:
ping 192.168.0.101 geht.
ping laden geht nicht
ping laden.dnstorck.local geht nicht.
(als ich im DNS-Server einen Eintrag für laden manuell angelegt hatte, konnte ich den Namen anpingen, aber ich weiss halt nicht ob das zwingend notwendig ist - die Domänen-Anmeldung ( bzw. der Beitritt) ging halt tortzdem nicht)
Fazit:
Ich habe diverse Kombinationen der TCP-Einstellungen am Client probiert (speziell was DNS angeht), aber es will einfach nicht funktionieren.
Ein ping server -l 2048 (hatte gelesen, das MTU manchmal ein problem macht) geht problemlos durch.
Habe absolut keine Idee mehr. Verstehe allerdings auch dieses Domänen-Angaben-Zeugs mit dem .local usw. nicht so ganz. Aber eigentlich sagt man dem Client, soweit ich das verstanden habe, mit den Suffixen ja nur wo er suchen soll wenn ich ping server eingebe (also z.b. server.local wenn ich local als suffix mit angegeben habe usw.), oder? Bei diesem Suffix-Kram bin ich mir etwas unsicher wie eine richtige Konfiguration aussehen muss - zudem ja auch unterschiedliche Fehlermeldungen kommen wenn ich ein Beitritt mit dnstorck bzw. dnstorck.local versuche.
(Bei dnstorck.local fragt er mich übrigens nach sehr kurzer Zeit nach Username und Passwort) - erst danach kommt die Fehlermeldung wie oben angegeben, bei dnstorck dauert es relativ lange bis die andere, oben genannte Fehlermeldung kommt)
Ich verstehe nicht, wieso ich dnstorck ohne .local nicht anpingen kann. Das müsste doch normalerweise gehen, oder?
Hat noch jemand eine Idee woran es liegen kann, oder kann mir jemand sagen wie die Einstellungen am Client (und evtl. auch am Server) ganz genau auszusehen haben bei einer 100% richtigen Konfiguration (ohne LMHOSTS oder HOSTS-Einträgen)? Wäre super, super Dankbar für jeden brauchbaren Tipp! Bin echt am verzweifeln.
Grüße
Andi
PS: Beim Zugriff auf eine Freigabe mittels \\192.168.100.250\Freigabename bekomme ich keinen Zugriff (Zugriff verweigert). Vielleicht hängt es damit igendwie zusammen!?
PS2: Bei net view \\192.168.100.250 sagt er nach einiger zeit netzwerkpfad nicht gefunden. irgendwas grundliegendes ist da faul, aber WAS!????
PS3: Pings mit 9000 bytes oder mehr gehen beim ersten versuch meistens nicht durch und auch später verlierter da ab und an ein paket. kann es damit was zutun haben, oder ist das normal?
Fehlermeldungen:
Bei dem Versuch der Domäne "dnstorck.local" beizutreten, trat der folgende Fehler auf: Der Netzwerkpfad wurde nicht gefunden.
oder:
Der Domänenname "dnstorck" ist möglicherweise ein NetBIOS-Domänenname. Sollte dies der Fall sein, stellen Sie sicher, dass der Name bei WINS registriert ist.
Wenn Sie sicher sind, dass es sich nicht um einen NetBIOS-Domänennamen handelt, können folgende Information bei der Fehlersuche in der DNS-Konfiguration behilflich sein:
Der folgende Fehler ist beim Abfragen von DNS über den Ressourceneintrag der Dienstidentifizierung (SRV) aufgetreten, der zur Suche eines Domänencontrollers für die Domäne "dnstorck" verwendet wird:
Fehler: "Der DNS-Name ist nicht vorhanden."
(Fehlercode 0x0000232B RCODE_NAME_ERROR)
Die Abfrage war für den SRV-Eintrag für _ldap._tcp.dc._msdcs.dnstorck
Die häufigsten Ursachen dieses Fehlers sind:
- Der DNS-SRV-Eintrag wurde nicht in DNS registriert.
- Mindestens eine der folgenden Zonen enthalten keineDelegierung zu dieser untergeordneten Zone:
dnstorck
. (die Stammzone)
Klicken Sie auf "Hilfe", um weitere Informationen über die Fehlerbehebung zu erhalten.
Bei dieser Fehlermeldung hatte ich mit einer etwas anderen Konfiguration, ich weiss jetzt nicht mehr genau wie, auch schon eine angeblich erfolgreiche srv-Eintrags-Auflösung (oder wie man das nennt) in der Fehlermeldung stehen, aber es funktionierte halt trotzdem nicht.
Netzintern (Im Netz der Zentrale wo der Server steht (192.168.100.0/24)) funktioniert die Domänenanmeldung etc. problemlos.
Netzwerk-Struktur:
Client (Win XP Pro SP2)->Bintec R230aw->DSL-Modem->Internet<-DSL-Modem<-Binetc R230aw<-Level-One-Switch<-Server (Win2003SBS)
VPN-Verbindung über IPSec (Site-To-Site) zwischen den beiden Bintec-Routern erfolgreich.
Subnetz der Client-Seite: 192.168.0.0/24
Subnetz der Server-Seite: 192.168.100.0/24
Konfiguration der beiden Router:
Firewall ist aus. Keine Filter - garnichts. kein NAT.
Routing-Tabellen sollten stimmen (Ping auf die IP's geht).
Konfigurationen des Servers:
DNS:
Forward-Lookupzonen: _msdcs.DNSTORCK.local und DNSTORCK.local
Reverse-Lookupzonen: 192.168.100.x
WINS-Server ist aktiv.
aktuelles ipconfig /all des Servers (DomainController, SBS2003):
Windows-IP-Konfiguration
Hostname . . . . . . . . . . . . : server
Primäres DNS-Suffix . . . . . . . : DNSTORCK.local
Knotentyp . . . . . . . . . . . . : Hybrid
IP-Routing aktiviert . . . . . . : Nein
WINS-Proxy aktiviert . . . . . . : Nein
DNS-Suffixsuchliste . . . . . . . : DNSTORCK.local
Ethernet-Adapter LAN-Verbindung des Servers:
Verbindungsspezifisches DNS-Suffix:
Beschreibung . . . . . . . . . . : VIA Rhine II Fast Ethernet Adapter
Physikalische Adresse . . . . . . : 00-15-F2-30-6A-77
DHCP aktiviert . . . . . . . . . : Nein
IP-Adresse. . . . . . . . . . . . : 192.168.100.250
Subnetzmaske . . . . . . . . . . : 255.255.255.0
Standardgateway . . . . . . . . . : 192.168.100.1
DNS-Server . . . . . . . . . . . : 192.168.100.250
Primärer WINS-Server . . . . . . : 192.168.100.250
Konfiguration des Clients:
TCP-IP:
DNS (standard): Primäre und Verbindungsspezifische DNS-Suffixe anhängen, Adressen dieser Verbindung in DNS registrieren
WINS (standard): LMHOSTS-Abfrage aktivieren, NETBIOS-Einstellung: Standard.
zur Zeit kein WINS-Server eingetragen, aber auch mit 192.168.100.250 als DNS-Server-Eintrag ging es nicht.
lokale Windows-Firewall testweise abgeschaltet.
Unter System->Computername->weitere->Primäres DNS-Suffix des Computers habe ich DNSTORCK.local eingetragen (aber auch schon ohne, nur DNSTORCK probiert - was auch alles nicht half).
Zusätzlich hab ich in der system32\drivers\etc\lmhosts testweise folgende Einträge vorgenommen:
192.168.100.250 server
192.168.100.250 server #PRE #DOM:dnstorck
192.168.100.250 server #PRE #DOM:dnstorck.local
und in der system32\drivers\etc\hosts:
192.168.100.250 server
192.168.100.250 server.dnstorck
192.168.100.250 server.dnstorck.local
aktuelles ipconfig /all eines Clients:
Windows-IP-Konfiguration
Hostname. . . . . . . . . . . . . : laden
Primäres DNS-Suffix . . . . . . . : DNSTORCK.local
Knotentyp . . . . . . . . . . . . : Unbekannt
IP-Routing aktiviert. . . . . . . : Nein
WINS-Proxy aktiviert. . . . . . . : Nein
DNS-Suffixsuchliste . . . . . . . : DNSTORCK.local
Ethernetadapter LAN-Verbindung:
Verbindungsspezifisches DNS-Suffix:
Beschreibung. . . . . . . . . . . : NVIDIA nForce 10/100 Mbps Networking
Controller
Physikalische Adresse . . . . . . : 00-21-85-18-CB-0E
DHCP aktiviert. . . . . . . . . . : Nein
IP-Adresse. . . . . . . . . . . . : 192.168.0.101
Subnetzmaske. . . . . . . . . . . : 255.255.255.0
Standardgateway . . . . . . . . . : 192.168.0.1
DNS-Server. . . . . . . . . . . . : 192.168.100.250
Tests:
Pings vom Client:
ping 192.168.100.250 geht.
ping server geht.
ping dnstorck.local geht.
ping dnstorck geht nicht.
nslookup vom Client:
C:\Dokumente und Einstellungen\Storck>nslookup server
Server: server.dnstorck.local
Address: 192.168.100.250
Name: server.DNSTORCK.local
Address: 192.168.100.250
Pings vom Server:
ping 192.168.0.101 geht.
ping laden geht nicht
ping laden.dnstorck.local geht nicht.
(als ich im DNS-Server einen Eintrag für laden manuell angelegt hatte, konnte ich den Namen anpingen, aber ich weiss halt nicht ob das zwingend notwendig ist - die Domänen-Anmeldung ( bzw. der Beitritt) ging halt tortzdem nicht)
Fazit:
Ich habe diverse Kombinationen der TCP-Einstellungen am Client probiert (speziell was DNS angeht), aber es will einfach nicht funktionieren.
Ein ping server -l 2048 (hatte gelesen, das MTU manchmal ein problem macht) geht problemlos durch.
Habe absolut keine Idee mehr. Verstehe allerdings auch dieses Domänen-Angaben-Zeugs mit dem .local usw. nicht so ganz. Aber eigentlich sagt man dem Client, soweit ich das verstanden habe, mit den Suffixen ja nur wo er suchen soll wenn ich ping server eingebe (also z.b. server.local wenn ich local als suffix mit angegeben habe usw.), oder? Bei diesem Suffix-Kram bin ich mir etwas unsicher wie eine richtige Konfiguration aussehen muss - zudem ja auch unterschiedliche Fehlermeldungen kommen wenn ich ein Beitritt mit dnstorck bzw. dnstorck.local versuche.
(Bei dnstorck.local fragt er mich übrigens nach sehr kurzer Zeit nach Username und Passwort) - erst danach kommt die Fehlermeldung wie oben angegeben, bei dnstorck dauert es relativ lange bis die andere, oben genannte Fehlermeldung kommt)
Ich verstehe nicht, wieso ich dnstorck ohne .local nicht anpingen kann. Das müsste doch normalerweise gehen, oder?
Hat noch jemand eine Idee woran es liegen kann, oder kann mir jemand sagen wie die Einstellungen am Client (und evtl. auch am Server) ganz genau auszusehen haben bei einer 100% richtigen Konfiguration (ohne LMHOSTS oder HOSTS-Einträgen)? Wäre super, super Dankbar für jeden brauchbaren Tipp! Bin echt am verzweifeln.
Grüße
Andi
PS: Beim Zugriff auf eine Freigabe mittels \\192.168.100.250\Freigabename bekomme ich keinen Zugriff (Zugriff verweigert). Vielleicht hängt es damit igendwie zusammen!?
PS2: Bei net view \\192.168.100.250 sagt er nach einiger zeit netzwerkpfad nicht gefunden. irgendwas grundliegendes ist da faul, aber WAS!????
PS3: Pings mit 9000 bytes oder mehr gehen beim ersten versuch meistens nicht durch und auch später verlierter da ab und an ein paket. kann es damit was zutun haben, oder ist das normal?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 101034
Url: https://administrator.de/forum/domaenenanmeldung-ueber-ipsec-vpn-bintec-klappt-nicht-101034.html
Ausgedruckt am: 10.01.2025 um 23:01 Uhr
9 Kommentare
Neuester Kommentar
Mit dem Netzwerk als solchem hat das nichts zu tun, denn das kannst du an der Erreichbarkeit der Pings usw. sehen. Die IP Connectivity ist also voll da.
Das ist vermutlich ein reines Windows Konfigurationsproblem. Das Zugriff verweigert zeigt die auch, denn das tauch nur auf wenn der Username und das passwort nicht stimmen.
Also vermutlich eher was für die Rubrik Windows -> Netzwerke ?!
Das ist vermutlich ein reines Windows Konfigurationsproblem. Das Zugriff verweigert zeigt die auch, denn das tauch nur auf wenn der Username und das passwort nicht stimmen.
Also vermutlich eher was für die Rubrik Windows -> Netzwerke ?!
Wenn du bei " net view netzwerkpfad nicht gefunden?" beide beteiligten Endgeräten untereinander pingen kannst kann es de facto nicht mit dem Netz zu tun haben.
Router arbeiten maximal auf dem OSI Layer 3, sehen also maximal auf die IP Adresse aber nicht was dadrüber im Paket ist.
Es kann aus diesem Grund also niemals mit dem Netz selber zu tun haben wenn ein Ping, Traceroute (tracert bei Winblows) oder pathping sauber durchgeht zum Ziel !
Router arbeiten maximal auf dem OSI Layer 3, sehen also maximal auf die IP Adresse aber nicht was dadrüber im Paket ist.
Es kann aus diesem Grund also niemals mit dem Netz selber zu tun haben wenn ein Ping, Traceroute (tracert bei Winblows) oder pathping sauber durchgeht zum Ziel !
Zitat von @theStorm:
11 2008-11-05 18:31:16 Informationen INET refuse from if 100001 prot 17 192.168.0.101:137-192.168.100.250:137 (RI 1 FI 1)
11 2008-11-05 18:31:16 Informationen INET refuse from if 100001 prot 17 192.168.0.101:137-192.168.100.250:137 (RI 1 FI 1)
Du magst die SIF (Stateful Inspection Firewall) deaktiviert haben, aber die Portfilter nicht (RI 1 FI 1). Standardmässig werden Netbios-(Broadcast)-Pakete durch den Portfilter blockiert.
Mein Tipp, SIF richtig konfigurieren, und die Portfilter löschen.
Grüße, Steffen
Hallo Andreas,
Web-Gui - keine Ahnung, mach ein telnet oder ssh, setup -> Security -> Filter -> lösche alles.
[SECURITY][ACCESS]: IP Access Lists ...
Web-Gui - keine Ahnung, mach ein telnet oder ssh, setup -> Security -> Filter -> lösche alles.
[SECURITY][ACCESS]: IP Access Lists ...
Wünsche eine angenehme Nachtruhe
Grüße, Steffen
Grüße, Steffen