111945
Goto Top

ReadOnly DC RemoteDesktop Gateway Domain Join

Hallo Zusammen,

ich habe folgendes Szenario

##Intern
-DC (MasterDomäne)

##DMZ
- RODC (Read Only DC)
( Alle Regeln sind in der Firewall eingestellt. Der RODC konnte konfiguriert werden. Sync funktioniert zwischen DC ebenfalls. Anmeldung mit Domänenbenutzern funktioniert auch)

- RDGServer

Bei der Aufnahme des RDGServers in die Domäne Stefan.Local komme ich nicht weiter. Versucht habe ich es mit folgenden befehl

"netdom join RDGServer /Domain:Stefan.Local\RODC /UserD:DomAdm /UserP:Kennwort /PasswordM:Kennwort /ReadOnly"

Jedesmal kriege ich die Fehlermeldung, dass das MachineKennwort falsch ist. Das Computerkonto ist auf dem DC erstellt und nach RODC repliziert. Das Computerkonto habe ich ebenfalls schon mehrmals zurückgesetzt.

Jemand eine Idee oder einen Tipp, damit ich weiter komme?

Danke!

Content-Key: 312263

Url: https://administrator.de/contentid/312263

Printed on: April 23, 2024 at 12:04 o'clock

Member: Dani
Dani Aug 10, 2016 at 16:56:25 (UTC)
Goto Top
Guten Abend StfnCstr,
hast du die Password Replication Policy entsprechend konfiguriert? Der RDOC kann natürlich keine Passwörter an den Objekten ändern.


Gruß,
Dani
Mitglied: 111945
111945 Aug 11, 2016 at 06:22:44 (UTC)
Goto Top
Hallo Dani,

ja, dort habe ich eine Gruppe erstellt mit den entsprechenden Benutzern.

Beim Join kriege ich immer die Fehlermeldung Benutzername oder Kennwort ist falsch. Werde heute mal Wiresharken um zu gucken was da an Traffic rüber geht.
Member: Dani
Dani Aug 11, 2016 at 08:50:48 (UTC)
Goto Top
Moin,
ja, dort habe ich eine Gruppe erstellt mit den entsprechenden Benutzern.
Somit auch die Computerkonten? Hast du geprüft, ob die Passwörter der Objekte in der Gruppe auch gecached werden?


Gruß,
dani
Mitglied: 111945
111945 Aug 12, 2016 at 20:03:04 (UTC)
Goto Top
Hi,

wie kann ich verifizieren, dass die Kennwörter gecached werden?

Im Grunde muss ich doch nur eine Gruppe auf dem DC 01 erstellen. Diese der Kennwortreplizierrichtlinie zuordnen und den DC via Repadmin /Syncall Richtung RODC replizieren.

Zwischenzeitlich hab ich die domänenaufnahme via djoin geschafft. Allerdings findet er die "Anmeldeserver" danach nichtmehr. Der Client möchte ich immer mit dem DC1 verbinden, nicht mir dem RODC
Mitglied: 111945
111945 Aug 12, 2016 updated at 20:44:24 (UTC)
Goto Top
http://www.rebeladmin.com/2014/10/password-replication-in-rodc/

Das könnte mir weiterhelfen oder?

Beim Zurücksetzen des Computerkontos ist das passwort Name$ (Bes. PC01 = PC01$), richtig?
Member: Dani
Dani Aug 13, 2016 at 17:51:38 (UTC)
Goto Top
Guten Abend,
wie kann ich verifizieren, dass die Kennwörter gecached werden?
Geh in die Eigenschaften des Computerobjekts des RODC -> Kennwortreplikationsrichtlinie -> entsprechende Gruppe auswählen -> Erweitert. Dort sollten sowohl Computer als auch Benutzerkonten auftauchen.

Allerdings findet er die "Anmeldeserver" danach nichtmehr. Der Client möchte ich immer mit dem DC1 verbinden, nicht mir dem RODC
Sind die DCs den entsprechenden AD-Sites konfiguriert? Sind die benutzten IP-Adressbereiche den jeweiligen Standorten zugewiesen?

Beim Zurücksetzen des Computerkontos ist das passwort Name$ (Bes. PC01 = PC01$), richtig?
Was willst du damit bezwecken?


Gruß,
Dani
Mitglied: 111945
111945 Aug 16, 2016 at 08:12:39 (UTC)
Goto Top
Hi,

Sites sind zugewiesen, allerdings verwende ich keinen DHCP. Die Passwörter waren gecached.

Beim Befehl Netdom Join muss man den Parameter /PasswordM mitgeben. Ist das Machinenpassword.

Hab mal einen Wireshark laufen lassen. Dort habe ich evtl den Fehler gefunden.

ntld
Member: Dani
Dani Aug 16, 2016 updated at 19:10:32 (UTC)
Goto Top
Guten Abend,
Sites sind zugewiesen, allerdings verwende ich keinen DHCP
Wie kommst du jetzt auf DHCP? Die Subnetze müssen zugewiesen werden damit die Clients z.B. den nächstgelegenden DCs finden. Wenn alles richtig konfiguriert ist, kann der Client/Server problemlos über die bekannten Wege in die Domäne aufgenommen werden. Schau mal nach, welchen Logonserver die VM nutzt (set)?

Hab mal einen Wireshark laufen lassen. Dort habe ich evtl den Fehler gefunden.
Der wäre?


Gruß,
Dani