VPN Routing RAS
Hallo, neuerdings kam hier im kleineren Firmennetzwerk ein merkwürdiges phänomen auf.
Die Verbindung von Außen per VPN lief tadellos, plötzlich, nachdem ein neuer User als mobiler
User angelegt wurde, geht nichts mehr.
Zur Schilderung:
Die Verbindung via VPN funktioniert, benutzer passwort, alles problemlos
datenfreigaben sind ebenfalls erreichbar, nur sobald man versucht
ins Internet zu kommen, fällt kurz im Netzwerk, für paar ms die Verbindung
weg, sieht man besonders bei livestreams. das problem ist allerdings
auch wenn ich bei der vpn verbindung -> cmd -> ping www.xyz.de eingebe,
er löst den namen mit der richtigen IP adresse auf, aber dann habe ich zeitüberschreitungen.
Habe heute morgen schon wieder alles neukonfiguriert, auch nach euren anleitungen,
leider bleibt das problem bestehen.
Konfig:
Server: 192.168.9.2
Router: 192.168.9.1
Gateway: 192.168.9.99 // spezieller VPN Router, leider verpflichtend
DNS: 192.168.9.2 der Server selber
Der client bekommt über einen adresspool von 192.168.9.210 - 192.168.9.214 seine Adresse
als GW dient 192.168.9.2, ebenso als DNS.
Woran kann es liegen?
Und manchmal dauert die pw abfrage bei vpn über 30 sek und bricht ab.
Von mir, da ich mittlerweile zu blind bin den fehler zu finden, wäre es mir
im ersten moment auch recht, dns vom router .1 beantworten zu lassen,
wen ich allerdings dies per dhcp erteile, gleicher fehler.
Danke schon im Vorfeld
Die Verbindung von Außen per VPN lief tadellos, plötzlich, nachdem ein neuer User als mobiler
User angelegt wurde, geht nichts mehr.
Zur Schilderung:
Die Verbindung via VPN funktioniert, benutzer passwort, alles problemlos
datenfreigaben sind ebenfalls erreichbar, nur sobald man versucht
ins Internet zu kommen, fällt kurz im Netzwerk, für paar ms die Verbindung
weg, sieht man besonders bei livestreams. das problem ist allerdings
auch wenn ich bei der vpn verbindung -> cmd -> ping www.xyz.de eingebe,
er löst den namen mit der richtigen IP adresse auf, aber dann habe ich zeitüberschreitungen.
Habe heute morgen schon wieder alles neukonfiguriert, auch nach euren anleitungen,
leider bleibt das problem bestehen.
Konfig:
Server: 192.168.9.2
Router: 192.168.9.1
Gateway: 192.168.9.99 // spezieller VPN Router, leider verpflichtend
DNS: 192.168.9.2 der Server selber
Der client bekommt über einen adresspool von 192.168.9.210 - 192.168.9.214 seine Adresse
als GW dient 192.168.9.2, ebenso als DNS.
Woran kann es liegen?
Und manchmal dauert die pw abfrage bei vpn über 30 sek und bricht ab.
Von mir, da ich mittlerweile zu blind bin den fehler zu finden, wäre es mir
im ersten moment auch recht, dns vom router .1 beantworten zu lassen,
wen ich allerdings dies per dhcp erteile, gleicher fehler.
Danke schon im Vorfeld
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 93385
Url: https://administrator.de/contentid/93385
Ausgedruckt am: 15.11.2024 um 21:11 Uhr
16 Kommentare
Neuester Kommentar
Was vollkommen unverständlich ist an deiner Beschreibung ist die Tatsache das du einen "verpflichtenden" VPN Router als Gateway angibst du aber dennoch deine VPN User auf einem MS Server terminierst scheinbar....
Wozu soll dieser Unsinn gut sein wenn du schon einen VPN Router hast, der das doch viel besser erledigen kann ??
Nur mal so zum Verständnis ??!!
Wozu soll dieser Unsinn gut sein wenn du schon einen VPN Router hast, der das doch viel besser erledigen kann ??
Nur mal so zum Verständnis ??!!
Das ist technisch Unsinn. Auf dem Router kannst du zusätzlich ebenfalls ein separates Netzwerk für die VPN User konfigurieren und getrennt bedienen lassen.
Alles eine Frage der Routerkonfiguration !!
Aber egal, wenn du nach dem Motto warum einfach machen wenn es umständlich auch geht arbeitest geht es sicher auch andersrum.
Deine Beschreibung ist aber dennoch verwirrend.
Normalerweise würde man denken die remoten VPN Clients kommen über den Router (.99) rein und werden dann an den VPN Server sprich den MS Server geforwardet, der wiederum terminiert dann die VPN Verbindung und die Clients können im Netz überall hin arbeiten.
Du sagst aber die remoten VPN Clients verbinden sich auf den Server ?? Von wo kommen sie denn bitte sehr ???
Dann weiter ...der leitet über den vpn .99
die Anfragen an den Router weiter.... Also der Server terminiert die VPN Sessions nicht sondern leitet sie über das Gateway (Router) mit der .99er IP an DEN Router weiter ???
An welchen Router denn ??? Ist dieser 2te Router denn ein VPN Router und der terminiert die VPN Session ??? Wozu ist dann noch der Server gut wenn der nur weiterleitet selber aber nicht VPN Server ist ???
Das ist alles ziemlich unverständlich und verwirrend !?!!
Alles eine Frage der Routerkonfiguration !!
Aber egal, wenn du nach dem Motto warum einfach machen wenn es umständlich auch geht arbeitest geht es sicher auch andersrum.
Deine Beschreibung ist aber dennoch verwirrend.
Normalerweise würde man denken die remoten VPN Clients kommen über den Router (.99) rein und werden dann an den VPN Server sprich den MS Server geforwardet, der wiederum terminiert dann die VPN Verbindung und die Clients können im Netz überall hin arbeiten.
Du sagst aber die remoten VPN Clients verbinden sich auf den Server ?? Von wo kommen sie denn bitte sehr ???
Dann weiter ...der leitet über den vpn .99
die Anfragen an den Router weiter.... Also der Server terminiert die VPN Sessions nicht sondern leitet sie über das Gateway (Router) mit der .99er IP an DEN Router weiter ???
An welchen Router denn ??? Ist dieser 2te Router denn ein VPN Router und der terminiert die VPN Session ??? Wozu ist dann noch der Server gut wenn der nur weiterleitet selber aber nicht VPN Server ist ???
Das ist alles ziemlich unverständlich und verwirrend !?!!
Auch diese Antwort hilft nicht wirklich um dein Netz zu verstehen...
Wenn du meinst mit "...Also im endeffekt lässt er es nicht mehr zu das ein per vpn auf dem server verbundener nutzer
ins inet kommt, er lässt das nicht zu...."
Das der Router das nicht zulässt ist dort ggf. einen Access Liste konfiguriert die das verhindert.
So oder so ist das mit deinen äußerst rudimentären Beschreibungen aber hier nur Raten im freien Fall...
Vermutlich ist es auch nur ein reines MS Server Problem und hat in der Rubrik Netzwerke eigentlich nichts zu suchen...
Wenn du meinst mit "...Also im endeffekt lässt er es nicht mehr zu das ein per vpn auf dem server verbundener nutzer
ins inet kommt, er lässt das nicht zu...."
Das der Router das nicht zulässt ist dort ggf. einen Access Liste konfiguriert die das verhindert.
So oder so ist das mit deinen äußerst rudimentären Beschreibungen aber hier nur Raten im freien Fall...
Vermutlich ist es auch nur ein reines MS Server Problem und hat in der Rubrik Netzwerke eigentlich nichts zu suchen...
Hallo Aqui,
solche Konfigurationen kenne ich von z.B. Autohäusern. Hat da so eine Firma beispielsweise Seat und VW auf dem Zettel, sind zwei separate Router (nebst Internetverbindung) notwendig, um die typenspezifischen Daten zu bekommen (früher per Microfich). Den Internetzugang lassen sich die Hersteller dann 'vergolden', so das man gezwungen ist, einen dritten Router für den Internetzugang (nebst Internetzugang) zu nutzen.
Die Fragestellung des OP bleibt allerdings unvollständig bzw. verwirrend.
Grüße, Steffen
solche Konfigurationen kenne ich von z.B. Autohäusern. Hat da so eine Firma beispielsweise Seat und VW auf dem Zettel, sind zwei separate Router (nebst Internetverbindung) notwendig, um die typenspezifischen Daten zu bekommen (früher per Microfich). Den Internetzugang lassen sich die Hersteller dann 'vergolden', so das man gezwungen ist, einen dritten Router für den Internetzugang (nebst Internetzugang) zu nutzen.
Die Fragestellung des OP bleibt allerdings unvollständig bzw. verwirrend.
Grüße, Steffen
Seit wann bekommt denn ein Server dynamisch IP Adressen von Clients zugewiesen ??? Das wäre ja eine vollkommen verdrehte Welt.
In der Regel ist es genau andersrum...der Client bekommt vom Server eine IP. Das muss auch so sein, denn der Server bzw. seine IP ist gewissermaßen das Routing Interface (Gateway) für den Client.
So wird ein Schuh draus, andersrum kann es niemals funktionieren und da ist es dann nicht verwunderlich das du Probleme bekommst.
Das du bei anderen IPs keine Antwort bekommst kann logisch sein, wenn das IP Adressen in anderen Netzen sind.
Normalerweise routet der VPN ausschliesslich nur die VPN IP Packete (VPN Netz) in den Tunnel und alles andere lokal.
Willst du das nicht musst du dem VPN Client das sagen. Dafür hat er in den erweiterten Eigenschaften des TCP/IP Protokolls des VPN Clients einen haken der das VPN Tunnel Interface als Standardgateway deklariert.
Damit gelanngen dann alle Packete in den Tunnel wenn du diesen Haken aktivierst.
Soll der Client weiterhin den Internetzugang lokal realisieren musst du eine zusätzliche statische Route mit
route add <zielnetz> mask <Maske> <Gateway>
Auf dem Client installieren, der dieses Zielnetz, sollte es unterschiedlich vom VPN sein in den VPN Tunnel routet.
In der Regel ist es genau andersrum...der Client bekommt vom Server eine IP. Das muss auch so sein, denn der Server bzw. seine IP ist gewissermaßen das Routing Interface (Gateway) für den Client.
So wird ein Schuh draus, andersrum kann es niemals funktionieren und da ist es dann nicht verwunderlich das du Probleme bekommst.
Das du bei anderen IPs keine Antwort bekommst kann logisch sein, wenn das IP Adressen in anderen Netzen sind.
Normalerweise routet der VPN ausschliesslich nur die VPN IP Packete (VPN Netz) in den Tunnel und alles andere lokal.
Willst du das nicht musst du dem VPN Client das sagen. Dafür hat er in den erweiterten Eigenschaften des TCP/IP Protokolls des VPN Clients einen haken der das VPN Tunnel Interface als Standardgateway deklariert.
Damit gelanngen dann alle Packete in den Tunnel wenn du diesen Haken aktivierst.
Soll der Client weiterhin den Internetzugang lokal realisieren musst du eine zusätzliche statische Route mit
route add <zielnetz> mask <Maske> <Gateway>
Auf dem Client installieren, der dieses Zielnetz, sollte es unterschiedlich vom VPN sein in den VPN Tunnel routet.
Evtl. ist das nicht aktiviert ???
Bei 2k3 ist das Routing/RAS aktivieren bei 2000:
http://support.microsoft.com/kb/230082/DE/
bei XP
http://support.microsoft.com/?scid=kb%3Bde%3B315236&x=7&y=14
Bei 2k3 ist das Routing/RAS aktivieren bei 2000:
http://support.microsoft.com/kb/230082/DE/
bei XP
http://support.microsoft.com/?scid=kb%3Bde%3B315236&x=7&y=14