Domaincontroller lahmgelegtt
Hallo, letzten Freitag wurde unser DC in der Firma lahmgelegt. Ich weiß nur nicht wie das geschehen konnte. Ich habe die Protokolle rauf und runter gelesen und keinen Ansatz. Der Server war auf einmal nicht mehr erreichbar weil laut Fehlermeldung die IP bereits vergeben war. Als ich mich am Server lokal angemeldet hatte wartete die Netzwerkkarte auf Zuweisung einer IP-Adresse obwohl wir keinen DHCP im Netzwerk haben und alle Adapter eine feste IP eingestellt haben. Die erste Maßnahme war ein Netzwerkscan und die Trennung zum Gateway. Der Scan brachte das Ergebnis, das eine MAC- Adresse 2 IP-Adressen im LAN hatte. Eine davon war die IP des Servers. Ich trennte alle PC´s aktivierte die 2. Netzwerkkarte mit einer freien IP und startete den Server neu. Der Gedanke dabei war den Server zur Not unter einer anderen IP anzusprechen (unserer Warenwirtschaft wäre das relativ egal). Der Server war nach Neustart wieder unter seiner alten IP ansprechbar. Dann überprüfte ich den PC und konnte auch dort keine Veränderungen an den ursprünglichen Einstellungen feststellen. Der Benutzer berichtete mir, das sein servergespeichertes Profil nicht geladen werden konnte und die Netzlaufwerke nicht erreichbar seien. Laut Benutzer konnten die Kollegen bereits vor dem Start des Rechners den Server nicht erreichen. Port für Port am Switch stellte ich die Verbindung der PC mit dem Netzwerk wieder her. Und bis jetzt läuft alles. Ich bin echt überfragt. Der Server ist ein Windows 2003 mit den Rollen DC mit AD, DNS, WINS und ist Fileserver und Anwendungsserver für unsere Warenwirtschaft. Über Lösungsansätze wäre ich sehr dankbar.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 242934
Url: https://administrator.de/contentid/242934
Ausgedruckt am: 26.11.2024 um 15:11 Uhr
9 Kommentare
Neuester Kommentar
Hallo,
Wer hat alles Zugang zum Server, Lokal - RDP - Teamviwer usw., wer kennt alles das Passwort? Wer hat bei euch im Netzwerk an die Hardware gespielt?
Gruß,
Peter
Wer hat alles Zugang zum Server, Lokal - RDP - Teamviwer usw., wer kennt alles das Passwort? Wer hat bei euch im Netzwerk an die Hardware gespielt?
Der Server war auf einmal nicht mehr erreichbar weil laut Fehlermeldung die IP bereits vergeben war.
Hat wer (welcher Rechner) gesagt?Als ich mich am Server lokal angemeldet hatte wartete die Netzwerkkarte auf Zuweisung einer IP-Adresse
Also stand diese dann auf Automatische beziehen in den IP Einstellunegn und nicht mehr auf Manuell, oder? Entweder LAN Karte kaputt oder der LAN Treiber hat durchgedreht, oder - und wahrscheinlicher, es hat jemad dort rumgefummelt.alle Adapter eine feste IP eingestellt haben.
Ist damit alle PCs gemeint oder das dein Server mehr als eine LAN Schnittstelle hat?Der Scan brachte das Ergebnis, das eine MAC
Welche? Die vom Server oder eines PCs?- Adresse 2 IP-Adressen im LAN hatte
Ja, das nennt sich IP Adresskonflickt. Wobei normalerweise dann 2 MACs die gleiche IP aufweisen, aber du hast wohl nicht vom Server gescannt und der hatte ja wohl keine IP mehr (oder doch eine APIPA?).Ich trennte alle PC´s aktivierte die 2. Netzwerkkarte mit einer freien IP
Der Server war nach Neustart wieder unter seiner alten IP ansprechbar
Das erkläre mal wenn du doch auf den Server eine andere LAN Schnittstelle eine andere freie IP verbraten hast. Wie soll der Server sich dann mit der alten IP melden?Der Server war nach Neustart wieder unter seiner alten IP ansprechbar
Dann überprüfte ich den PC
Hört sich an als wenn ihr nur einen PC habt.Der Benutzer berichtete mir, das sein servergespeichertes Profil nicht geladen werden konnte und die Netzlaufwerke nicht erreichbar seien.
Klar, der Server hatte ja keine IP (du sagtest dieser stand und suchte einen DHCP denn er aber nicht fand - somit keine IP ausser eine APIPA - 169.x.x.x)Laut Benutzer konnten die Kollegen bereits vor dem Start des Rechners den Server nicht erreichen.
Das wundert mich gar nicht. Zumindest der PC muss erst eingeschaltet und hochgefahren sein bevor damit auch ein Server gesucht werden kann, oder? Wie ist deine Aussage denn nun zu Verstehen?Verbindung der PC mit dem Netzwerk wieder her. Und bis jetzt läuft alles.
Klar, der Verursacher hatte ja seine IP wieder zurückgestellt. Aber du hast dir ja die MAC damals notiert, gell? Das bringt die Frage auf, über welche Rechte verfügen die Anwender?Über Lösungsansätze wäre ich sehr dankbar.
Entweder liegt ein Defekt auf dein Blech vor oder ein möchtegern Admin wollte mal eben ....Gruß,
Peter
Hallo,
Adressen eingesetzt werden.
- Sind die USB Ports alle gesperrt an den PCs?
- Hat da jemand einen USB Stick eingestöpselt auf dem Software
war so das dort auch eine IP Adresse vergeben worden ist?
- Ein illegaler WLAN AP für die Smartphones in der Mittagspause??
- Hat jemand einen USB DVB-T Stick wegen der WM mitgebracht und eingesteckt?
- Google Chromecast an den TV im Konferenzzimmer angebunden???
- Mach die USB Ports dicht
- Installieren Dir eine kleine Snort Box und schau ab und an mal nach
- Switch Port ACLs könnte man auch noch in Verbindung mit VLANs nutzen
um das ganze Netzwerk ein wenig besser aufzuteilen und abzuschotten.
- Eine Firewall anstatt eines Routers wäre auch nicht schlecht.
Gruß
Dobby
Der Server war auf einmal nicht mehr erreichbar weil laut Fehlermeldung die IP bereits vergeben war.
Das sollte schon einmal gar nicht funktionieren wenn man keinen DHCP hat und nur statische IPAdressen eingesetzt werden.
- Sind die USB Ports alle gesperrt an den PCs?
- Hat da jemand einen USB Stick eingestöpselt auf dem Software
war so das dort auch eine IP Adresse vergeben worden ist?
- Ein illegaler WLAN AP für die Smartphones in der Mittagspause??
- Hat jemand einen USB DVB-T Stick wegen der WM mitgebracht und eingesteckt?
- Google Chromecast an den TV im Konferenzzimmer angebunden???
Der Scan brachte das Ergebnis, das eine MAC- Adresse 2 IP-Adressen im LAN hatte.
Eine davon war die IP des Servers.
Und zu wem gehört diese MAC Adresse?Eine davon war die IP des Servers.
Ich bin echt überfragt. Der Server ist ein Windows 2003 mit den Rollen DC mit AD, DNS, WINS
und ist Fileserver und Anwendungsserver für unsere Warenwirtschaft.
Ein bisschen viel oder? Ich meine ich weiß es ja nicht aber ist das nicht zu viel?und ist Fileserver und Anwendungsserver für unsere Warenwirtschaft.
Über Lösungsansätze wäre ich sehr dankbar.
- Finde die MAC Adresse heraus- Mach die USB Ports dicht
- Installieren Dir eine kleine Snort Box und schau ab und an mal nach
- Switch Port ACLs könnte man auch noch in Verbindung mit VLANs nutzen
um das ganze Netzwerk ein wenig besser aufzuteilen und abzuschotten.
- Eine Firewall anstatt eines Routers wäre auch nicht schlecht.
Gruß
Dobby
Sers,
Oder der Zugang zum (W)LAN ist nicht abgesichert. Sprich es kann jeder sein Heimgerät mitbringen und einstöpseln. Mit der noch von daheim eingerichteten festen IP versteht sich. Die dann natürlich zum Konflikt mit dem DC führt.
BYOD kann für ein ungeschütztes Netzwerk eben zum echten Problem werden.
Deshalb Radius, NAP, etc pp einsetzen und gut isses.
Grüße,
Philip
Zitat von @SlainteMhath:
generell verdächtig sind in solchen Fällen auch alle Mitarbeiter die Administrator Rechte auf ihren Workstations haben.
generell verdächtig sind in solchen Fällen auch alle Mitarbeiter die Administrator Rechte auf ihren Workstations haben.
Oder der Zugang zum (W)LAN ist nicht abgesichert. Sprich es kann jeder sein Heimgerät mitbringen und einstöpseln. Mit der noch von daheim eingerichteten festen IP versteht sich. Die dann natürlich zum Konflikt mit dem DC führt.
BYOD kann für ein ungeschütztes Netzwerk eben zum echten Problem werden.
Deshalb Radius, NAP, etc pp einsetzen und gut isses.
Grüße,
Philip
Hab mir auch schon Gedanken über einen IPCOP gemacht. Hatte ich mal aus Neugier
und zu Testzwecken installiert.
Was habt Ihr denn sonst am WAN Interface? Einen Router oder eine Firewall oder was?und zu Testzwecken installiert.
Ein PC in der Buchhaltung mit lokalen Admin-Rechten.
Event Logfiles auslesen!Nein, USB Ports sind offen und erlaubt. Eigene Datenträger mitzubringen und
einzustöpseln ist strengstens Verboten, aber nicht auszuschließen.
Ne schon klar, bei der WM.......einzustöpseln ist strengstens Verboten, aber nicht auszuschließen.
Also da würde ich locker drauf tippen.
kein WLAN aktiv
Nicht von Dir!!!! Aber via USB ist das schnell erledigt und aufgesetzt!Kleiner AP für die Mittagspause und alle können mit dem Handy Mails holen, oder?
Ich will auf jeden Fall erstmal den Saboteur finden und ihm die Sabotage auch
beweisen können. Danach werden alle Türen so gut wie möglich geschlossen.
USB via GPOs schließen.beweisen können. Danach werden alle Türen so gut wie möglich geschlossen.
Snort Box? Kenn ich nicht. Werd mich mal schlauer machen. Ist ja schließlich mein Job.
IDS/IPSGruß
Dobby