VPN durch zwei verschiedene Router in Windows Domäne
Hallo zusammen,
ich habe folgendes Problem mit folgendem Szenario:
Eine Firma möchte VPN durch zwei Router bis ins dahinterliegende Firmennetz aufbauen und per RDP und UNC-Pfade von außen auf Daten zugreifen...
Folgende Eckdaten:
- VDSL
- Haupt-Router Netgear DGND3800B (für Internet) (Router A)
- Zweiter Router TP-LINK TL-ER6120 (für VPN) (Router B)
- Windows Domäne mit Windows Server 2012 R2
Aufgebaut ist das Netzwerk wie folgt:
Internet >> [Router A] >> LAN (192.168.1.1) >> WAN Router B (192.168.1.2) >> LAN Router B (10.0.0.1) verbunden mit Domäne...
- Der IP-Adressbereich für das VPN ist 172.0.0.1 - 172.0.0.10...
- Der Server ist als DC eingerichtet und besitzt die IP 10.0.0.2...
- Der erste Router wird wegen VDSL eingesetzt, da der ER6120 nur ADSL versteht...
- PPTP wird verwendet
- NAT ist auf beiden Routern aktiv. Statische Routen sind nicht vorhanden.
Soweit so gut... Domäne geht soweit ordnungsgemäß... VPN lässt sich aufbauen bis Router B... Danach ist Ende...
Ich komme von außen einfach nicht ins Firmennetz, obwohl der Router im selben Netz hängt wie die gesamte Domäne dahinter. Portweiterleitungen habe ich schon für RDP etc. von Router A auf B und auch mal von B weiter zum Server eingerichtet, alles ohne Erfolg. Es scheint so als hänge der Router B zwar im Firmennetz kann aber nicht mit ihm kommunizieren...
Kann es vielleicht an der Kaskadierung der Router liegen? Bin am verzweifeln
Besten Dank im Voraus für jegliche Hilfe...
Wenn mehr Daten benötigt werden, jederzeit gerne.
Falls das Thema an die falsche Stelle geraten ist sorry, ist mein erster Beitrag hier ^^
Danke
ich habe folgendes Problem mit folgendem Szenario:
Eine Firma möchte VPN durch zwei Router bis ins dahinterliegende Firmennetz aufbauen und per RDP und UNC-Pfade von außen auf Daten zugreifen...
Folgende Eckdaten:
- VDSL
- Haupt-Router Netgear DGND3800B (für Internet) (Router A)
- Zweiter Router TP-LINK TL-ER6120 (für VPN) (Router B)
- Windows Domäne mit Windows Server 2012 R2
Aufgebaut ist das Netzwerk wie folgt:
Internet >> [Router A] >> LAN (192.168.1.1) >> WAN Router B (192.168.1.2) >> LAN Router B (10.0.0.1) verbunden mit Domäne...
- Der IP-Adressbereich für das VPN ist 172.0.0.1 - 172.0.0.10...
- Der Server ist als DC eingerichtet und besitzt die IP 10.0.0.2...
- Der erste Router wird wegen VDSL eingesetzt, da der ER6120 nur ADSL versteht...
- PPTP wird verwendet
- NAT ist auf beiden Routern aktiv. Statische Routen sind nicht vorhanden.
Soweit so gut... Domäne geht soweit ordnungsgemäß... VPN lässt sich aufbauen bis Router B... Danach ist Ende...
Ich komme von außen einfach nicht ins Firmennetz, obwohl der Router im selben Netz hängt wie die gesamte Domäne dahinter. Portweiterleitungen habe ich schon für RDP etc. von Router A auf B und auch mal von B weiter zum Server eingerichtet, alles ohne Erfolg. Es scheint so als hänge der Router B zwar im Firmennetz kann aber nicht mit ihm kommunizieren...
Kann es vielleicht an der Kaskadierung der Router liegen? Bin am verzweifeln
Besten Dank im Voraus für jegliche Hilfe...
Wenn mehr Daten benötigt werden, jederzeit gerne.
Falls das Thema an die falsche Stelle geraten ist sorry, ist mein erster Beitrag hier ^^
Danke
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 287946
Url: https://administrator.de/contentid/287946
Ausgedruckt am: 22.11.2024 um 01:11 Uhr
23 Kommentare
Neuester Kommentar
Hallo,
Und ein Router der beides kann ist finanziell nicht machbar?
Gruß,
Peter
Zitat von @Sebbi87:
Eine Firma möchte VPN durch zwei Router bis ins dahinterliegende Firmennetz aufbauen und per RDP und UNC-Pfade von außen auf Daten zugreifen...
Möchtet ihr das denn auch? Eine Firma möchte VPN durch zwei Router bis ins dahinterliegende Firmennetz aufbauen und per RDP und UNC-Pfade von außen auf Daten zugreifen...
- Haupt-Router Netgear DGND3800B (für Internet) (Router A)
Der kann kein VPN oder?- Zweiter Router TP-LINK TL-ER6120 (für VPN) (Router B)
Der kann kein vDSL, oder?Und ein Router der beides kann ist finanziell nicht machbar?
Internet >> [Router A] >> LAN (192.168.1.1) >> WAN Router B (192.168.1.2) >> LAN Router B (10.0.0.1) verbunden mit Domäne...
Brrrr. Und für dein PPTP VPN sind alle nötigen Ports (TCP 1723) und Protokolle (GRE, Nummer 47) jeweils weitergeleitet (durch die ganze kette)?- NAT ist auf beiden Routern aktiv. Statische Routen sind nicht vorhanden.
Nebenfrage: Was wird denn im 192.168.1.0/24 Netz gemacht? Nichts?Danach ist Ende...
Bedeutet genau?Ich komme von außen einfach nicht ins Firmennetz
Bitte erläutern. Wir können nicht alles wissen was bei dir aufleuchtet bzw. am Bildschirm erscheint und vergeht....obwohl der Router im selben Netz hängt wie die gesamte Domäne dahinter.
Dir ist bekannt ob die Clients in dein Netzwerk eine Firewall haben? Dein Server mit Server 2012 R2 jedenfalss hat eine, und bekanntlich blockt die alles ab was die nicht kennt. Dein VPN Zugang und dessen erteilten Client IPs kennt die vermutlich gar nicht. Ein Wireshark zeigt es dir aber auf.Portweiterleitungen habe ich schon für RDP etc.
Wenn du noch kein Besuch hattest oder in Zukunft keinen einladen willst, machst du diesen Blödsinn wieder rückgängig. Oder du schaffst dein VPN Tunnel ab da der ja dann überflüssig ist, oder siehst du es anders bzw. warum sonst willst du einen VPN Tunnel nutzen wo eben kein Portforwarding für einzelne Dienste z.B. RDP nötig sind (und zudem noch sicherer, auch wenn von PPTP mittlerweile abgeraten wird)?aber nicht mit ihm kommunizieren...
Ein Paketmittschnitt an Router B würde es dir sagen, sonst vor Router B eine HUB (kein Switch) und Wireshark oder halt doch ein Switch, aber mit der Möglichkeit eines Portspiegel (Port Mirroring) und WiresharkKann es vielleicht an der Kaskadierung der Router liegen? Bin am verzweifeln
Ja kann es , Nein kann es nicht - will sagen je nach Konfiguration geht es bzw. geht es nicht. Auch sollten deine Router ein Portforwarding erlauben und notfalls auch die benötigten Protokolle (hier TCP Port 1723 und Protokoll (nicht Port) GRE (47)) was deine Router können sagt das Handbuch des Herstellers, den kannst du auch fragen ob er dir sagen kann welche Modell du gekauft hast Es reicht wenn einer der Router es nicht kann damit es nicht geht.Gruß,
Peter
Hallo,
arbeiten den beide Seiten des Tunnels mit IKE1?
Wenn du hier schon den Fehler gemeldet bekommst dann wird da auch eines der Probleme liegen...
Wenn du dir den Unterschied zwischen IKEv! und IKEv2 mal ansiehst wirst du feststellen das IKEv2 die bessere Wahl wäre....
Eventuell ist eine Investition in taugliche Geräte hier der bessere Weg...
Weder der TP-Link noch der Netgear haben sich in den letzten Jahren durch Qualität ausgezeichnet.....
brammer
arbeiten den beide Seiten des Tunnels mit IKE1?
Wenn du hier schon den Fehler gemeldet bekommst dann wird da auch eines der Probleme liegen...
Wenn du dir den Unterschied zwischen IKEv! und IKEv2 mal ansiehst wirst du feststellen das IKEv2 die bessere Wahl wäre....
Eventuell ist eine Investition in taugliche Geräte hier der bessere Weg...
Weder der TP-Link noch der Netgear haben sich in den letzten Jahren durch Qualität ausgezeichnet.....
brammer
Hallo,
Welches VPN? PPTP? Als PPTP Server oder Client oder nur VPN Passthrough? Dieser muss tatsächlich alles an PPTP (TCP Port 1723 und GRE Protokoll) weiterleiten, sonst wird es da schon hapern. Manche Router machen die Protokolle selbst nachdem TCP 1723 erkannt wird als weiterleitung. Dein Handbuch sagt da mehr aus bzw. einen Wireshark nutzen
Wer oder was ist jetzt dein PPTP Server, der TP Link Router?
Am Server?
Am startclient?
Wo ist diese Rechner bzw. dieses Interface in deiner kette enthalten?
Und noch eine Frage, soll das ein Standort - Standort VPN werden oder ein Client - Standort VPN werden?
Gruß,
Peter
Welches VPN? PPTP? Als PPTP Server oder Client oder nur VPN Passthrough? Dieser muss tatsächlich alles an PPTP (TCP Port 1723 und GRE Protokoll) weiterleiten, sonst wird es da schon hapern. Manche Router machen die Protokolle selbst nachdem TCP 1723 erkannt wird als weiterleitung. Dein Handbuch sagt da mehr aus bzw. einen Wireshark nutzen
- Der zweite Router (ER6120) kann kein VDSL korrekt.
Und der kann auch PPTP Passtruogh oder Weiterleiten (1723 und GRE)?Wer oder was ist jetzt dein PPTP Server, der TP Link Router?
- Nachdem zweiten Router
Ist entweder ein PPTP Server oder du bist schom im Netz drin weil der letzte Router einen PPTP Server machen kann.sind dabei testweise auch deaktiviert gewesen
Dann einfach per Wireshark am Zielclient schauen ob eine ICMP (Ping) Anfrage ankommt....PPP-Adapter [Name]:
Am Ziel?Am Server?
Am startclient?
Wo ist diese Rechner bzw. dieses Interface in deiner kette enthalten?
DHCP aktiviert. . . . . . . . . . : Nein
Warum? IPv4-Adresse . . . . . . . . . . : 172.0.0.1(Bevorzugt)
Subnetzmaske . . . . . . . . . . : 255.255.255.255
What?!?Subnetzmaske . . . . . . . . . . : 255.255.255.255
DNS-Server . . . . . . . . . . . : 10.0.0.1
kann über diesen Adapter nie erreicht werden.Port 47 für GRE habe ich nun auch weitergeleitet, jedoch ohne Erfolg im Ganzen.
Mit ein Paketmittschnitt deiner Router oder Wireshark kontrolliert das es auch so passiert? Was steht im Log am PPTP Server?Und noch eine Frage, soll das ein Standort - Standort VPN werden oder ein Client - Standort VPN werden?
Gruß,
Peter
Hallo,
OK
Wie gesagt ein "IPConfig /all" sowie ein "Route Print" wären hilfreich, sonst bleibt alles so dunkel wie in dein Keller, aber ohne Licht und ohne Fenster....
Gruß,
Peter
OK
Der Router A (Netgear) betreibt lediglich VPN Passthrough.
Das muss der schon sauber tun, per Wireshark und einer HUB oder Switch mit Port Mirror oder ein paketmittschnitt direkt von dein TP Link....... leider ohne Erfolg.
Vermutlich weil nichts kaputt ist?Wireshark konnte ich bislang noch nicht einsetzen...
Dann bleibt weiterhin raten angesagt Die Konfiguration ist ein Ausschnitt
Eben, Ausschnitt...von ipconfig meines Clients
OK.Das ist also die Konfig des virtuellen Adapters.
Dir ist schon klar das Windows auch PPTP kann (schon immer) oder was anderes als irgendeine Software soll dein Virtueller Adapter sonst sein? Mir sagt das nichts.als das 10.0.0.0 /16 Netz... Das geht nicht einzustellen.
Ziemlich großes LAN was du betreibst.denn ich kann auf dem Router B sehen
Wir aber nicht. Wir wissen auch nicht was du dort sehen kannst.Ich kann nur nicht auf alle anderen Geräte im selben Netz von Router B zugreifen, obwohl ich m. E. nach schon drinnen bin?!?!?!?!?!?
Ein "IPConfig /all" sowie ein "Route Print" deines Clients würde doch sehr viel helfen....Die Firewall Access Rules des TP-LINK
Könntest du auch getrost ausschaltenEs kommt trotzdem von Router B nichts ins (gleiche) Firmennetz über VPN durch
?!? oder willst du sagen das dein Client mit sein Client VPN am TP-Link Terminiert nicht auf das am TP-Link angebundene (LAN) Firmennetz (10.0.0.0/16) kommt? Gar nichts?Pingen kann ich vom Router den Server dahinter jedoch...
Sonst würde ja dein Internet und alles was über den TP-Link läuft eben auch nicht gehen.Wie gesagt ein "IPConfig /all" sowie ein "Route Print" wären hilfreich, sonst bleibt alles so dunkel wie in dein Keller, aber ohne Licht und ohne Fenster....
Gruß,
Peter
Hallo,
Wieso taucht deine öffentliche IP da auf?
Wenn du Traffic durch den Tunnel schickst geht das mit der lokalen IP des Rechners und die ist vermutlich eine Private IP .....
Wie verbindest du dich den auf Router B ? Webinterface?
Mach doch mal ein traceroute auf die IP auf die du dich verbindest... dann solltest du ja sehen ob du druch den Tunnel gehst....
Oder aussen rum ....
brammer
dass mein Client mit seiner öffentlichen IP in der Liste der verbundenen Geräte auftaucht.
Wieso taucht deine öffentliche IP da auf?
Wenn du Traffic durch den Tunnel schickst geht das mit der lokalen IP des Rechners und die ist vermutlich eine Private IP .....
Wie verbindest du dich den auf Router B ? Webinterface?
Mach doch mal ein traceroute auf die IP auf die du dich verbindest... dann solltest du ja sehen ob du druch den Tunnel gehst....
Oder aussen rum ....
brammer
Hi,
Weil sein TP der PPTP VPN Server für die Clients ist... ?
Gruß,
Peter
Weil sein TP der PPTP VPN Server für die Clients ist... ?
Gruß,
Peter
Wegen der IP 172.0.0.1... Dieser IP Adressbereich (welcher vom VPN-Server, also von Router B vorgegeben wird) darf nicht der selbe sein, wie der Zieladressbereich als das 10.0.0.0 /16 Netz... Das geht nicht einzustellen.
Wie gesagt, die VPN-Verbindung kommt zustande, denn ich kann auf dem Router B sehen, dass mein Client mit seiner öffentlichen IP in der Liste der verbundenen Geräte auftaucht. Ich kann nur nicht auf alle anderen Geräte im selben Netz von Router B zugreifen, obwohl ich m. E. nach schon drinnen bin?!?!?!?!?!?
Wie gesagt, die VPN-Verbindung kommt zustande, denn ich kann auf dem Router B sehen, dass mein Client mit seiner öffentlichen IP in der Liste der verbundenen Geräte auftaucht. Ich kann nur nicht auf alle anderen Geräte im selben Netz von Router B zugreifen, obwohl ich m. E. nach schon drinnen bin?!?!?!?!?!?
Ich darf mal an dieser Stelle einen kleinen Auszug einschieben mit den Bereichen für Private Netzwerke, ja?:
Netzadressbereich CIDR-Notation Verkürzte CIDR-Notation Anzahl Adressen Anzahl Netze gemäß Netzklasse (historisch)
10.0.0.0 bis 10.255.255.255 10.0.0.0/8 10/8 224 = 16.777.216 Klasse A: 1 privates Netz mit 16.777.216 Adressen; 10.0.0.0/8
172.16.0.0 bis 172.31.255.255 172.16.0.0/12 172.16/12 220 = 1.048.576 Klasse B: 16 private Netze mit jeweils 65.536 Adressen;
172.16.0.0/16 bis 172.31.0.0/16
192.168.0.0 bis 192.168.255.255 192.168.0.0/16 192.168/16 216 = 65.536 Klasse C: 256 private Netze mit jeweils 256 Adressen;
192.168.0.0/24 bis 192.168.255.0/24
Und an dieser Stelle darfst Du Dir jetzt mal anschauen wo Dein 172.0.0.1er Netz liegt... Kleiner Tip: es ist ein öffentlicher IP-Bereich.
nur meine 20cent ;)
Hallo,
Und neben der Denke, was war denn dein Fehler das nun alles läuft?
Was sagt den ein "Ping servername.deine.domäne" oder soll es nur per NetBios Name gehen?
Dann, wo kommt deine Ständige Route her?
Und da du noch immer kein IPConfig /all geliefert hast, bleibt uns wieder nur Rätselraten über dein Netz übrig und wir müssen raten was jetzt deine Schnittstellen an IPs haben. Auch sehe ich keine (direkte) Route in dein 10.0.0.0/16 Netz wo vermutlich dein DNS Server auf ein DC läuft und dir die Internen DNS Namen auflösen könnte/würde/tut. Und ob an deiner VPN Schnittstelle (Ob diese irgendeine Software oder Windows eigen ist, ist auch ungeklärt) ein DNS Suffix hängt - können wir nur vermuten (was es vielleicht ist). Da wird es einfach nur mehr als erschwert dir zu helfen solange du permanent alle Information erfolgreich für dich behältst.
Was du aber permanent wiederholst ist "Es geht aber nicht".
Gruß,
Peter
Und neben der Denke, was war denn dein Fehler das nun alles läuft?
Ich komme nun (testweise per RDP Port 3389) auf den Server hinter dem zweiten Router...
Per IP oder FQDN oder beides?Leider kann ich den Server mit IP 10.0.0.2 nicht per UNC \\10.0.0.2\freigabe\... ansprechen. "Netzwerkpfad nicht gefunden"
Per IP Klappt es?Was sagt den ein "Ping servername.deine.domäne" oder soll es nur per NetBios Name gehen?
Auch mit Port 445 (SMB) weiterleiten an 10.0.0.2 hat nicht geklappt...
Warum willst du das tun und was soll die Weiterleitung bringen?Dann, wo kommt deine Ständige Route her?
Netzwerkadresse Netzmaske Gatewayadresse Metrik
0.0.0.0 0.0.0.0 Auf Verbindung 1
0.0.0.0 0.0.0.0 Auf Verbindung 1
Und da du noch immer kein IPConfig /all geliefert hast, bleibt uns wieder nur Rätselraten über dein Netz übrig und wir müssen raten was jetzt deine Schnittstellen an IPs haben. Auch sehe ich keine (direkte) Route in dein 10.0.0.0/16 Netz wo vermutlich dein DNS Server auf ein DC läuft und dir die Internen DNS Namen auflösen könnte/würde/tut. Und ob an deiner VPN Schnittstelle (Ob diese irgendeine Software oder Windows eigen ist, ist auch ungeklärt) ein DNS Suffix hängt - können wir nur vermuten (was es vielleicht ist). Da wird es einfach nur mehr als erschwert dir zu helfen solange du permanent alle Information erfolgreich für dich behältst.
Was du aber permanent wiederholst ist "Es geht aber nicht".
Gruß,
Peter
Moin,
ganz einfach, das hier besagt
D.h. nun also das wenn du versuchst das Netz 10.0.x.x/16 zu erreichen das dein Rechner dein Default GW auf dem LAN-Adapter (welches dein eigener Router ist) gefragt wird um das Netz zu kontaktieren. Das wird dann jedoch fehlschlagen weil es ein privates Netz ist das im Internet nicht existiert, du bekommst also als Antwort von deinem Router einen Timeout weil er das Netz nicht finden kann !!
D.h. also das du auf deinem Rechner entweder das Default GW des VPN-Tunnels mit einer niedrigeren Metrik Versehen musst (dann läuft jedoch sämtlicher Traffic, auch Internetverkehr über den Tunnel) oder du für das 10.0.x.x/16 Netz auf dem Rechner eine statische Route anlegst die auf die Tunnel-Endpunkt-IP als Gateway zeigt !
Dann und nur dann wird das Vorhaben Erfolgreich sein, simple Routing-Grundlagen.
Und noch zur Info zur Firewall. Falls du sie hinterher wieder einschaltest musst du in der erweiterten Firewall alle Subnetze oder nur die verwendeten freigeben, denn per Default blockt die Windows-Firewall ICMP und SMB Traffic aus fremden Subnetzen.
Gruß grexit
ganz einfach, das hier besagt
0.0.0.0 0.0.0.0 192.168.0.1 192.168.0.38 10
0.0.0.0 0.0.0.0 Auf Verbindung 172.16.0.1 11
Das in deiner Routing-Tabelle "zwei" Default-GWs eingetragen sind, wovon jedoch deine LAN-Verbindung eine niedrigere Metrik (10) hat, also bevorzugt genutzt wird.0.0.0.0 0.0.0.0 Auf Verbindung 172.16.0.1 11
D.h. nun also das wenn du versuchst das Netz 10.0.x.x/16 zu erreichen das dein Rechner dein Default GW auf dem LAN-Adapter (welches dein eigener Router ist) gefragt wird um das Netz zu kontaktieren. Das wird dann jedoch fehlschlagen weil es ein privates Netz ist das im Internet nicht existiert, du bekommst also als Antwort von deinem Router einen Timeout weil er das Netz nicht finden kann !!
D.h. also das du auf deinem Rechner entweder das Default GW des VPN-Tunnels mit einer niedrigeren Metrik Versehen musst (dann läuft jedoch sämtlicher Traffic, auch Internetverkehr über den Tunnel) oder du für das 10.0.x.x/16 Netz auf dem Rechner eine statische Route anlegst die auf die Tunnel-Endpunkt-IP als Gateway zeigt !
Dann und nur dann wird das Vorhaben Erfolgreich sein, simple Routing-Grundlagen.
Und noch zur Info zur Firewall. Falls du sie hinterher wieder einschaltest musst du in der erweiterten Firewall alle Subnetze oder nur die verwendeten freigeben, denn per Default blockt die Windows-Firewall ICMP und SMB Traffic aus fremden Subnetzen.
Gruß grexit
Zitat von @Sebbi87:
@ Grexit:
Verstehe das macht Sinn! Wie müsste dann die Route aussehen? Die Endpunkt-IP ist dann der, der das VPN terminiert also Router B?
Müsste so aussehen@ Grexit:
Verstehe das macht Sinn! Wie müsste dann die Route aussehen? Die Endpunkt-IP ist dann der, der das VPN terminiert also Router B?
route add 10.0.0.0 MASK 255.255.0.0 172.16.0.1
p.s. woher kommt die 192.168.1.2 ????
In dem Fall musst du oben im Route Befehl die letzte Adresse eventuell in 192.168.1.2 ändern, probier's aber einfach aus ...
Zur Info wenn die Route dann erfolgreich ist, musst du sie erneut mit dem Parameter /p aufrufen, erst dann überlebt sie einen Neustart.
Zur Info wenn die Route dann erfolgreich ist, musst du sie erneut mit dem Parameter /p aufrufen, erst dann überlebt sie einen Neustart.
Hallo,
Gruß,
Peter
Zitat von @Sebbi87:
Das Netz meines Clients ist 192.168.0.0 /24... Die IP meine LAN-Adapters ist 192.168.0.38
OKDas Netz meines Clients ist 192.168.0.0 /24... Die IP meine LAN-Adapters ist 192.168.0.38
Verbindungsspezifisches DNS-Suffix:
Da hast du nichts hinterlegt? Du könntest dort das DNS Suffix deiner Firmen Domäne hinterlegen.DNS-Server . . . . . . . . . . . : 10.0.0.1
Warum steht hier dein Router B als DNS Server drin? Du willst doch eine Domäne der deiner Firma nutzen, also kommt dessen DNS rein. Und das ist die 10.0.0.2 oder habt ihr mehrere DNS?also Primary DNS = 10.0.0.1 und Sec. DNS = 10.0.0.2
Nur dein DC = DNS deiner Domäne hat dort zu stehen, sofern ihr nur einen DNS betreibt.Gruß,
Peter