Probleme mit 2 DHCP Server im Netz
Hi, hab eine kleine Herrausforderung...
Bisher hatten alle Rechner im Netz Statische IP. Ist natürlich nicht wirklich schön.
Hab jetzt alle auf DCHP umgstellt. Würde auch alles wunderbar laufen, wenn nicht, ja wenn wir nicht im Netzwerk 2 DCHP Server hätten.
Ich hab auf dem DC ein DHCP alles konfiguriert, mit festen Reservierungen für alle Rechner.
Leider muss auf unserer Firewall, die auch im gleichen Netz ist und sein muss, auch ein DHCP Server laufen, damit sich die VPN User einwählen können.
Jetzt antwortet wohl manchmal der Firewall DHCP schneller als der vom DC und die bekommen dann eine Lease von der Firewall mit anderen einstellungen, als sie bekommen sollten.
Kann man im ADS irgendwo eine Gruppenpolicy definieren, in der man bestimmt, dass der DHCP Server der DC ist? Oder hat jemand irgend ein anderen Vorschlag?
Bisher hatten alle Rechner im Netz Statische IP. Ist natürlich nicht wirklich schön.
Hab jetzt alle auf DCHP umgstellt. Würde auch alles wunderbar laufen, wenn nicht, ja wenn wir nicht im Netzwerk 2 DCHP Server hätten.
Ich hab auf dem DC ein DHCP alles konfiguriert, mit festen Reservierungen für alle Rechner.
Leider muss auf unserer Firewall, die auch im gleichen Netz ist und sein muss, auch ein DHCP Server laufen, damit sich die VPN User einwählen können.
Jetzt antwortet wohl manchmal der Firewall DHCP schneller als der vom DC und die bekommen dann eine Lease von der Firewall mit anderen einstellungen, als sie bekommen sollten.
Kann man im ADS irgendwo eine Gruppenpolicy definieren, in der man bestimmt, dass der DHCP Server der DC ist? Oder hat jemand irgend ein anderen Vorschlag?
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 28075
Url: https://administrator.de/contentid/28075
Ausgedruckt am: 25.11.2024 um 10:11 Uhr
9 Kommentare
Neuester Kommentar
Hi,
also soweit ich weiss, ist das in den gruppenrichtlinien nicht möglich.
Wäre auch unlogisch, denn die IP Adresse wird meines wissens nach viel früher gezogen, als dass die Gruppenrichtlinien aktiv werden.
Normalerweise kann man in der Firewall (ich weiss nicht welche Ihr benutzt) einstellen, entwerder als DHCP Server, oder dass man einen bestimmten Bereich von Adressen frei gibt, die von der Firewall vergeben werden dürfen. So machen wir das zum Beispiel.
Ist zwar im Endeffekt auch ein DHCP, aber die Adressen werden nur angesprochen, wenn sich einer über die Firewall einwählt.
Den Bereich sollte man dann im richtigen DHCP aussperren...
mfg, brc
also soweit ich weiss, ist das in den gruppenrichtlinien nicht möglich.
Wäre auch unlogisch, denn die IP Adresse wird meines wissens nach viel früher gezogen, als dass die Gruppenrichtlinien aktiv werden.
Normalerweise kann man in der Firewall (ich weiss nicht welche Ihr benutzt) einstellen, entwerder als DHCP Server, oder dass man einen bestimmten Bereich von Adressen frei gibt, die von der Firewall vergeben werden dürfen. So machen wir das zum Beispiel.
Ist zwar im Endeffekt auch ein DHCP, aber die Adressen werden nur angesprochen, wenn sich einer über die Firewall einwählt.
Den Bereich sollte man dann im richtigen DHCP aussperren...
mfg, brc
generell gilt:
DHCP - Server dürfen nicht die gleichen Bereiche haben.
In unserem Netz wurde die VPN - Einwahl auf einem W2K Server gelegt und er hat ein gewissen Bereich zur Verfügung.
Und aus diesem Bereich werden für die VPNs die Adressen genommen, dieser ist wiederrum außerhalb des DHCP - pools.
Grüße
Midivirus
DHCP - Server dürfen nicht die gleichen Bereiche haben.
In unserem Netz wurde die VPN - Einwahl auf einem W2K Server gelegt und er hat ein gewissen Bereich zur Verfügung.
Und aus diesem Bereich werden für die VPNs die Adressen genommen, dieser ist wiederrum außerhalb des DHCP - pools.
Grüße
Midivirus
hallo batman00,
also mit 2 dhcp Servern in einem Netz wirst Du nie glücklich werden.
Entwerder der Firwall sagen das Sie nur auf dem Outside Interface Adressen verteilen soll. Das müsste auf jeden Fall gehen. Oder die elegantere möglichjkeit währe der Firewall zu sagen wo in eurem netz der DHCP installiert ist und die Adressen für die VPN Clients auch von diesem einen Vergeben lassen.
Die firewall macht sozusagen einen DHCP passthrought.
Nächste Möglichkeit ist den Einwahlusern einen anderen Adressbereich zu geben und dann ein routing zum internen Netz zu machen.
Bis dann
Volker
also mit 2 dhcp Servern in einem Netz wirst Du nie glücklich werden.
Entwerder der Firwall sagen das Sie nur auf dem Outside Interface Adressen verteilen soll. Das müsste auf jeden Fall gehen. Oder die elegantere möglichjkeit währe der Firewall zu sagen wo in eurem netz der DHCP installiert ist und die Adressen für die VPN Clients auch von diesem einen Vergeben lassen.
Die firewall macht sozusagen einen DHCP passthrought.
Nächste Möglichkeit ist den Einwahlusern einen anderen Adressbereich zu geben und dann ein routing zum internen Netz zu machen.
Bis dann
Volker
Moeglichkeiten:
1. Nur noch den DHCP im Firewall zu nutzen und dort auch alle festen IPs Eintragen. Wenn die festen IPs im Firewall-DHCP drin sind kannst du den DHCP im DC auch ausschalten (oder auch anlassen)
2. Dem Firewall DHCP sagen, er soll nur fuer VPN Verbindungen zustaendig sein.
3. Den Firewall-DHCP ausschalten und dem VPN sagen, er soll den DHCP vom DC holen.
Sobald du dynamische Adressen hast, muessen sich die DHCPs absprechen, der unter Unix verbreitete ISC DHCP kann das. Ich denke nicht, dass sich dein Firewall-DHCP mit deinem Windows DHCP absprechen kann.
Es reicht nicht verschiedene Bereiche zuwaehlen. Auch das geht nur mit festen IPs.
1. Nur noch den DHCP im Firewall zu nutzen und dort auch alle festen IPs Eintragen. Wenn die festen IPs im Firewall-DHCP drin sind kannst du den DHCP im DC auch ausschalten (oder auch anlassen)
2. Dem Firewall DHCP sagen, er soll nur fuer VPN Verbindungen zustaendig sein.
3. Den Firewall-DHCP ausschalten und dem VPN sagen, er soll den DHCP vom DC holen.
Sobald du dynamische Adressen hast, muessen sich die DHCPs absprechen, der unter Unix verbreitete ISC DHCP kann das. Ich denke nicht, dass sich dein Firewall-DHCP mit deinem Windows DHCP absprechen kann.
Es reicht nicht verschiedene Bereiche zuwaehlen. Auch das geht nur mit festen IPs.
hi,
wenn es nicht zuviele sind (aufwand) kannst du die rechner in deinem hausnetz eine feste ip per dhcp zuweisen (lease unendlich per mac adresse). änderungen an den einstellungen bekommen die clients immer noch mit (wenn du im dhcp etwas änderst),
die mircosoft standardlösung ist es den haupt dhcp abzuschalten und den der firewall zu nehmen ...
andere lösung wäre ein zweiter ip bereich mit router zum internen netz ...
jc
wenn es nicht zuviele sind (aufwand) kannst du die rechner in deinem hausnetz eine feste ip per dhcp zuweisen (lease unendlich per mac adresse). änderungen an den einstellungen bekommen die clients immer noch mit (wenn du im dhcp etwas änderst),
die mircosoft standardlösung ist es den haupt dhcp abzuschalten und den der firewall zu nehmen ...
andere lösung wäre ein zweiter ip bereich mit router zum internen netz ...
jc