Microsoft TMG Firewall - Internal Network Destination unreachable
Hallo,
wir besitzen eine TMG Firewall in unserem Testnetzwerk. Diese überwacht den Zugriff vom Testnetzwerk auf das Produktivsystem. Diese läuft wunderbar. Danach kommt für jeden Azubi eine eigene TMG Firewall. Diese trennt dann die Azubidomain von unserem Testnetzwerk.
Nun kamen die neuen Azubis und es mussten weitere TMG aufgesetzt werden. Dabei ist uns nun aufgefallen, dass die ganzen TMGs der Azubis keinen Zugriff auf ihre Netzwerke gestatten.
Es kommt immer die Fehlermeldung: "A packet was dropped because its destination IP address is unreachable."
Die TMGs der Azubis besitzen 2 Beinchen. Eins ins Testnetzwerk und eins eben in ihr Netzwerk. Die Policy Ping ist zu Testzwecken nun komplett offen. Man kann beide Beinchen auch anpingen. Wenn ich aber nun zum Beispiel einen Ping auf den DC von den Azubinetzwerk mache, kommt die oben beschriebene Fehlermeldung. Das interessante ist, dass ich über das interne Beinchen der TMG auch keinen in diesem Netz anpingen kann. Die Client sim Azubinetzwerk können ihr Gateway auch nicht anpingen.
Jetzt habe ich irgendwie die Vermutung, dass die TMG das interne Beinchen deaktviert hat oder so. Vielleicht wegen spoofing etc. keine Ahnung.
Ich hoffe ihr könnt mir da etwas weiterhelfen.
Vielen Dank Euch schon mal im Voraus.
wir besitzen eine TMG Firewall in unserem Testnetzwerk. Diese überwacht den Zugriff vom Testnetzwerk auf das Produktivsystem. Diese läuft wunderbar. Danach kommt für jeden Azubi eine eigene TMG Firewall. Diese trennt dann die Azubidomain von unserem Testnetzwerk.
Nun kamen die neuen Azubis und es mussten weitere TMG aufgesetzt werden. Dabei ist uns nun aufgefallen, dass die ganzen TMGs der Azubis keinen Zugriff auf ihre Netzwerke gestatten.
Es kommt immer die Fehlermeldung: "A packet was dropped because its destination IP address is unreachable."
Die TMGs der Azubis besitzen 2 Beinchen. Eins ins Testnetzwerk und eins eben in ihr Netzwerk. Die Policy Ping ist zu Testzwecken nun komplett offen. Man kann beide Beinchen auch anpingen. Wenn ich aber nun zum Beispiel einen Ping auf den DC von den Azubinetzwerk mache, kommt die oben beschriebene Fehlermeldung. Das interessante ist, dass ich über das interne Beinchen der TMG auch keinen in diesem Netz anpingen kann. Die Client sim Azubinetzwerk können ihr Gateway auch nicht anpingen.
Jetzt habe ich irgendwie die Vermutung, dass die TMG das interne Beinchen deaktviert hat oder so. Vielleicht wegen spoofing etc. keine Ahnung.
Ich hoffe ihr könnt mir da etwas weiterhelfen.
Vielen Dank Euch schon mal im Voraus.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 177442
Url: https://administrator.de/contentid/177442
Ausgedruckt am: 22.11.2024 um 17:11 Uhr
10 Kommentare
Neuester Kommentar
Also auf den Screenshots sehe ich soweit keinen Fehler.
Die Meldung ist relativ komisch.
Sie bedeutet, wenn du einen ISA mit den Netzwerken 1.1.1.0/24 und 2.2.2.0/24 hast und jetzt ein
Das darf er aber nicht, denn die Regeln für Routingtabellen schreiben vor, dass eine direkte Verbindung immer gewinnt.
Der ISA müsste also für ein Ping nach 1.1.1.X auch seine 1.1.1.Y IP benutzen, aber entscheided sich für die falsche IP.
Normalerweise darf das nicht passieren, außer wenn
Ist der "Client für Microsoft-Netzwerke" auf beiden Schnittstellen aktiv?
Hast du sichergestellt, das nicht in irgendeiner VM eine Netzwerkbrücke vorhanden ist?
A packet generated on the local host was rejected because its source IP address is assigned to one network adapter and its destination IP address is reachable through another network adapter.
Die Meldung ist relativ komisch.
Sie bedeutet, wenn du einen ISA mit den Netzwerken 1.1.1.0/24 und 2.2.2.0/24 hast und jetzt ein
ping 1.1.1.10
ausführst, dann benutzt der ISA als Quell-IP 2.2.2.XDas darf er aber nicht, denn die Regeln für Routingtabellen schreiben vor, dass eine direkte Verbindung immer gewinnt.
Der ISA müsste also für ein Ping nach 1.1.1.X auch seine 1.1.1.Y IP benutzen, aber entscheided sich für die falsche IP.
Normalerweise darf das nicht passieren, außer wenn
ping
meint, dass das eigentliche Interface für ein ping nicht benutzt werden kann.Ist der "Client für Microsoft-Netzwerke" auf beiden Schnittstellen aktiv?
Hast du sichergestellt, das nicht in irgendeiner VM eine Netzwerkbrücke vorhanden ist?