rene46
Goto Top

Remotedesktop Verbindungsprobleme über PPTP zu MS Terminal Server

Hallo Leute,

Habe ein Problem mit einer Remotedesktop Verbindung zu einem TerminalServer von einem PPTP Client.

Konfiguration / Verbindungsaufbau route übers Netzwerk

PPTP oder IPSEC Client => UMTS Datenkarte => Internet => Firewall => VMWare ESX Server => Virtueller MS Terminalserver

Folgende Betriebssysteme:
Client: WinXP SP2
TerminalServer: Win2003 Standart Edition SP 1

So nun zu meinem Phänomen:

Kann vom Client aus zu jedem Rechner/Server egal ob Virtuell oder Physikalisch eine RemoteDesktop Sitzung aufbauen, außer zu dem besagten Terminal Server.

Kommt immer mit einer "Zeitlimit Überschreitung"

PING ist vom Client aus zum TS erfolgreich und auch vom TS zum Client!

Wenn ich zb. ein netstat ausführe am TerminalServer sehe ich den Client und gibt hergestellt zurück!


Auf der Firewall sollte alles richtig konfiguriert sein, ebenso auf den VMWare ESX Servern!


Also wäre SEHR froh wenn irgendwer eine Idee für mich hätte !

Schönen DANK!

Content-Key: 68901

Url: https://administrator.de/contentid/68901

Printed on: April 19, 2024 at 23:04 o'clock

Member: einwegglas
einwegglas Sep 18, 2007 at 15:26:14 (UTC)
Goto Top
können sich andere clients mit dem ts verbinden? wenn nicht, würde ich die terminaldienstekonfiguraton überprüfen.
Member: rene46
rene46 Sep 19, 2007 at 06:35:57 (UTC)
Goto Top
hallo norman,

Es können sich im lokalen Netz alle auf den TS verbinden!

über VPN keine Clients
Member: einwegglas
einwegglas Sep 19, 2007 at 08:07:42 (UTC)
Goto Top
ist der port 1723 für das pptp-protokoll in der firewall freigegeben? der port muss auf den rras-server oder den vpn-server, der die clientanfragen bearbeiten soll, weitergeleitet werden. sonst funktioniert es auch nicht.

können sich die clients auch lokal über vpn mit dem server verbinden?
Member: rene46
rene46 Sep 19, 2007 at 08:17:55 (UTC)
Goto Top
in gruppe ipsec auf der FW ist any freigeschaltet ins lokale Subnet.

Lokal übers Netzwerk bin ich sofort drauf.

wenn ich dann die Datenkarte einschalte und die VPN Verbindung aufbaue geht es nicht !

Ping wie gesagt funktioniert aber.
Member: einwegglas
einwegglas Sep 19, 2007 at 08:22:21 (UTC)
Goto Top
habt ihr noch einen router mit firewall?
Member: rene46
rene46 Sep 19, 2007 at 08:24:47 (UTC)
Goto Top
einen Router schon, der alles das nicht im lokalen Netz liegt entweder in unsere Zweigstelle Routet oder sonst auf die Firewall. Aber dieser Routet nur auf Layer 3 und hat keine FW-Funktionalität.
Member: einwegglas
einwegglas Sep 19, 2007 at 09:03:11 (UTC)
Goto Top
in gruppe ipsec auf der FW ist any freigeschaltet ins lokale Subnet.

das musst du mir mal genauer erklären. hast du jetzt für die gruppe ipsec alles nur im lokalen netz freigeschaltet? hier müsste doch zumindest ein öffentlicher port (pptp oder ipsec) an einen lokalen port (dein vpn-server) weitergeleitet werden, damit anfragen auch gezielt beatwortet werden können.
Member: rene46
rene46 Sep 19, 2007 at 11:00:31 (UTC)
Goto Top
Firewall seitig ist alles richtig konfiguriert, komme ja auch auf einen anderen Server eine Romtedesktopverbindung aufmachen, nur hald auf den TS nicht.

Grundsätzlich ist auf der FW Extern ein Port freigeschaltet (PPTP) zum VPN Server auf der FW, dieser vergibt bei positiver Authentifizierung eine IP. Dan existiert noch eine Regel das diese IP oder dieses Netz ins lokale Netz mit any rein darf!
Member: einwegglas
einwegglas Sep 19, 2007 at 11:35:23 (UTC)
Goto Top
nutzt ihr als vpn-server den windows 2003 rras dienst oder habt ihr eine andere software? für mich hört sich das an, als wäre der vpn server nicht sauber konfiguriert.
Member: rene46
rene46 Sep 19, 2007 at 11:39:20 (UTC)
Goto Top
Ist ein Integrieter VPN Server bei der Firewall. Hersteller Securepoint

Wie gesagt denke nicht das es am Portfilter liegt, da ja zu anderen REchner das RDP funktioniert, und das geht alles über die gleiche Regel...
Member: einwegglas
einwegglas Sep 19, 2007 at 13:09:44 (UTC)
Goto Top
moment. du hast ein problem mit vpn und nicht mit rdp, da du ja auch unverschlüsselt ohne vpn eine remoteverbindung aufbauen kannst. und die verbindung ohne vpn zu deinem ts funktioniert ja auch im intranet.

versuche doch mal intern eine vpn-verbindung mit dem vpn-server herzustellen. wenn das geht, lässt die firewall von außen kommende pakete nicht durch. wenn du intern keine vpn-verbindung herstellen kannst, dann liegt es am vpn-server, der nicht sauber konfiguriert ist.
Member: rene46
rene46 Sep 19, 2007 at 13:15:05 (UTC)
Goto Top
wenn ich die IP adresse am TS ändere komme ich hin ! wenn diese dann wieder auf die vorherige ändere gehts auch noch... Nur so einen Tag später gehts wieder nicht mehr.

Auch wenn es am VPN Server der FW liegen würde, ihn welche Richtung soll ich suchen?

MAC-Adressen aufösung ? es sind ja zb. beim TS (arp cache)unterschiedliche IP adressen zu gleicht MAC adressen drinnen, da ja das interne Interface die Anforderungen auf den TS weitergibt... könnte hier ein Problem bestehen ????
Member: einwegglas
einwegglas Sep 19, 2007 at 13:40:01 (UTC)
Goto Top
läuft die firewall auf dem ts? hoffe doch nicht
Member: rene46
rene46 Sep 19, 2007 at 13:43:49 (UTC)
Goto Top
Natürlich nicht!

FW läuft auf einer eigenen Unix Distribution (VPN-Server ist integriert)
Member: einwegglas
einwegglas Sep 19, 2007 at 13:49:23 (UTC)
Goto Top
wenn ich die IP adresse am TS ändere
komme ich hin ! wenn diese dann wieder auf
die vorherige ändere gehts auch noch...
Nur so einen Tag später gehts wieder
nicht mehr.

die fw läuft hoffentlich nicht auf dem ts. kenne zwar deine fw nicht, aber bei softwarefw gibt es immer das problem, dass bei einem zugriff von irgendwoher ein fenster aufgeht, wo man den zugriff bestätigen kann. nicht, dass ein benutzer, der gerade am ts angemeldet ist die nachtricht bekommt und dann den zugriff sperrt. ist zwar weit hergeholt, wollte es aber trotzdem ausschließen

Auch wenn es am VPN Server der FW liegen
würde, ihn welche Richtung soll ich
suchen?


das problem ist, dass der client keine antwort vom vpn-server erhält, wenn du dich von außen einwählst. deswegen ja mein vorschlag, dich intern mal mit dem vpn-server zu verbinden (also anstelle der öffentlichen ip, die interne ip des vpn-servers). wenn das klappt, funktioniert schonmal der vpn-server und du weißt, dass etwas an der fw nicht stimmt.

MAC-Adressen aufösung ? es sind ja zb.
beim TS (arp cache)unterschiedliche IP
adressen zu gleicht MAC adressen drinnen, da
ja das interne Interface die Anforderungen
auf den TS weitergibt... könnte hier ein
Problem bestehen ????

glaube ich nicht.
Member: rene46
rene46 Sep 19, 2007 at 13:57:38 (UTC)
Goto Top
Werd das morgen früh gleich probieren! Und dann posten

Schönen Dank vorerst mal.
Member: rene46
rene46 Sep 20, 2007 at 08:15:12 (UTC)
Goto Top
Hallo,

Hab das grad probiert, also wenn ich im lokalen Netz bin und eine VPN PPTP aufbaue zur FW dann funktioniert es!
Member: einwegglas
einwegglas Sep 20, 2007 at 08:23:24 (UTC)
Goto Top
dann wissen wir schon mal, dass der vpn-server funktioniert. wir können also das problem auf die fw eingrenzen.

1. schritt wäre für den moment die fw komplett zu deaktivieren. wenn der zugriff von außen jetzt klappt, sind die port weiterleitungen von außen nach innen falsch.

edit: muss mir mal dazu ein paar gedanken machen
Member: rene46
rene46 Sep 20, 2007 at 08:27:18 (UTC)
Goto Top
Ja Ok,

Hab jetzt nochmal das Regelwerk gecheckt... müsste eigentlich passen.

Internet => FW-Extern => PPTP
PPTP Remote Netz => PPTP Local Netz => ANY
PPTP Local Netz => PPTP Remote Netz => ANY

Stimmt doch so oder ?
Member: einwegglas
einwegglas Sep 20, 2007 at 08:30:53 (UTC)
Goto Top
bist du nach dieser anleitung vorgegangen?

securepoint vpn mit fw
Member: rene46
rene46 Sep 20, 2007 at 08:33:28 (UTC)
Goto Top
Natürlich
Habe das schon x mal gemacht.

Bin auch Zertifiziert für diese Dinger.... drum bin ich mir ja ziemlich sicher das es nicht am Regelwerk liegt... außer ich hab wirklich einen dummen Fehler übersehen ??!!
Member: einwegglas
einwegglas Sep 20, 2007 at 09:05:01 (UTC)
Goto Top
mal auf dem client die fw deaktiviert?
Member: rene46
rene46 Sep 20, 2007 at 09:07:15 (UTC)
Goto Top
Beim Client istdie FW deaktiviert
Member: einwegglas
einwegglas Sep 20, 2007 at 09:31:51 (UTC)
Goto Top
dann kann es nur noch an einem obligatorischen haken liegen, der gesetzt oder nicht gesetzt ist. face-wink

hat die vpn-verbindung von außen überhaupt schon mal funktioniert?
Member: rene46
rene46 Sep 20, 2007 at 09:33:44 (UTC)
Goto Top
Wäre froh wenns so wäre ...

Die VPN funktioniert schon Jahre,... hald nur auf diesen sch TS nicht
Member: rene46
rene46 Sep 20, 2007 at 10:35:52 (UTC)
Goto Top
Änderung:

wenn ich mich intern über pptp an VPN-Server anmelde geht es NICHT !!

habe mir das nochmal angeschaut, ist nämlich zuerst normal über die Netzwerkkarte gegangen und nicht über das angelegte PPTP-Interface.

habe im einfache eine Route hinzugefügt um in über das PPTP Gateway zu schicken und siehe da es geht nicht mehr!!

Also scheint da doch etwas mit dem VPN-Server zu sein !!
Member: einwegglas
einwegglas Sep 20, 2007 at 10:42:16 (UTC)
Goto Top
läuft auf dem ts noch irgendeine fw?
Member: rene46
rene46 Sep 20, 2007 at 10:43:41 (UTC)
Goto Top
Nein auf dem TS ist alles abgedreht
Member: einwegglas
einwegglas Sep 20, 2007 at 11:53:02 (UTC)
Goto Top
langsam gehen mir die ideen aus. gibts auf dem vpn-server irgendwelche logs, die eventuell aufschluss geben können? auf welchem host läuft denn vmware?
Member: rene46
rene46 Sep 20, 2007 at 12:02:38 (UTC)
Goto Top
PROBLEM GELÖST !!

Yupi!

Habe jetzt nochmal mit der Securepoint telefoniert, wir sind uns drauf gekommen das die Firewall die Pakete vom TS nicht fragmentieren kann, aus welchem Grund wird noch abgeklärt.

Auf jeden Fall habe ich dann die MTU beim TS auf 1300 verringert und es funktioniert!!

Auf jeden Fall schönen Dank nochmal, für deine Hilfe das Problem zu lokalisieren, besonders der Tip mit der PPTP Verbindung von Intern war sehr aufschlussreich!!

Danke!

Lg
Rene
Member: einwegglas
einwegglas Sep 20, 2007 at 12:20:46 (UTC)
Goto Top
alles klar. dann wäre ja mal ein howto fällig, für alle, die das gleiche problem haben face-wink
Member: rene46
rene46 Sep 20, 2007 at 12:37:00 (UTC)
Goto Top
Kann man sich ein Tool runterladen, Dr.TCP heißt das mit dem kann man auf die Schnelle die MTU auf dem Interface verändern. Wie gesagt für mein Problem war die Einstellung 1300, kann aber je nach Firewall oder VPN-Server variieren.

Hier der Link zum Tool:
http://www.wintotal.de/softw/index.php?rb=13&id=1078