helgos
Goto Top

Webzugriff von Win 2012R2 unter ESXi 5.5 geht nicht

Hallo Zusammen,

ich habe ein sehr merkwürdiges Problem:

Auf einem ESXi 5.5 Update 2 Server habe ich einen Windows 2012R2 Standard Server installiert. Der Zugriff auf den Server über SMB und RDP funktioniert einwandfrei. Ping vom Server auf Web.IPs und die Namensauflösung der Webseiten klappt auch.

Was nicht geht ist das Aufrufen von Webseiten oder Mails über Browser/Mailprogramm. Weder über http noch über https. Der/die Browser (Internet Explorer/Firefox) laufen sich tot (auch wenn die verschärften Sicherheitsregeln deaktiviert wurden)!! Ich habe schon die Netzwerkkarte auf vmxnet3 umgestellt, habe einmal die Netzwerkeinstellungen zurückgesetzt und die Netzwerkadapter "getauscht". Nix hat geholfen.

Normalerweise ist es nicht schlimm, dass man über den Server keine Webseiten aufrufen kann, aber es gehen auch keine Updates für OS und Virenscanner....

Ich bin am verzweifeln. Hat jemand eine Idee?

Schon einmal Danke für Ideen und viele Grüße

Helge

Content-Key: 282211

Url: https://administrator.de/contentid/282211

Printed on: April 24, 2024 at 19:04 o'clock

Member: SlainteMhath
SlainteMhath Sep 07, 2015 at 12:32:02 (UTC)
Goto Top
Moin,

Windows Firewall ist korrekt konfiguriert/aus?
Proxy im IE ist korrekt konfiguriert?
Internetrouter/FW ist korrekt konfiguriert?

lg,
Slainte
Member: emeriks
emeriks Sep 07, 2015 at 12:32:44 (UTC)
Goto Top
Hi,
das scheint ja höchstwahrscheinlich nichts damit zu tun zu haben, dass die Kiste als VM un VMware ESX läuft.

Proxy-Eintrag?
Firewall?

Routing hast Du ja mit den Pings schon erfolgreich getestet.

Geht ein Port-Ping auf z.B. www.google.de TCP 80 ?

E.
Member: helgos
helgos Sep 07, 2015 at 12:54:11 (UTC)
Goto Top
Moin Ihr Beiden,

vielen Dank für die schnellen Antworten. Hier die Ausgabe vom Ping auf Port 80 und 443:

PS C:\> tnc www.google.de -Port 80
ComputerName : www.google.de
RemoteAddress : 194.122.80.31
RemotePort : 80
InterfaceAlias : Netzwerk
SourceAddress : 192.168.25.200
PingSucceeded : True
PingReplyDetails (RTT) : 18 ms
TcpTestSucceeded : True

PS C:\> tnc www.google.de -Port 443
ComputerName : www.google.de
RemoteAddress : 194.122.80.31
RemotePort : 443
InterfaceAlias : Netzwerk
SourceAddress : 192.168.25.200
PingSucceeded : True
PingReplyDetails (RTT) : 20 ms
TcpTestSucceeded : True

Proxy ist nicht eingerichtet, weil kein Proxyserver vorhanden.
Die Firewall habe ich test-weise komplett deaktiviert - ohne Erfolg

Die Clients in dem Netzwerk lösen über den Server DNS problemlos auf und können sämtliche Webseiten öffnen! Das ist ja das verrückte! Es geht irgendwie alles nur Browser nicht.
Verrückt ist, dass lokale WebGUIs soweit funktionieren - ausser der QNAP. Der läuft sich auch tot.

Viele Grüße

Helge
Member: Pjordorf
Pjordorf Sep 07, 2015 at 13:01:04 (UTC)
Goto Top
Hallo,

Zitat von @helgos:
vom Ping auf Port 80 und 443:
Ein Ping interessiert sich nicht für Port 80 oder 443. Ports sind dort wirkungslos.

alles nur Browser nicht.
IPConfig /all?

Gruß,
Peter
Member: helgos
helgos Sep 07, 2015 at 13:12:16 (UTC)
Goto Top
Hallo Peter,

hier die Ausgabe von ipconfig /all

Windows-IP-Konfiguration

Hostname . . . . . . . . . . . . : Server01
Primäres DNS-Suffix . . . . . . . : office.abc.biz
Knotentyp . . . . . . . . . . . . : Hybrid
IP-Routing aktiviert . . . . . . : Nein
WINS-Proxy aktiviert . . . . . . : Nein
DNS-Suffixsuchliste . . . . . . . : office.abc.biz

Ethernet-Adapter Ethernet 2:

Verbindungsspezifisches DNS-Suffix:
Beschreibung. . . . . . . . . . . : Intel(R) PRO/1000 MT-Netzwerkverbindung
Physische Adresse . . . . . . . . : 00-0C-29-68-4B-75
DHCP aktiviert. . . . . . . . . . : Nein
Autokonfiguration aktiviert . . . : Ja
IPv4-Adresse . . . . . . . . . . : 192.168.25.201(Bevorzugt)
Subnetzmaske . . . . . . . . . . : 255.255.255.0
Standardgateway . . . . . . . . . :
DNS-Server . . . . . . . . . . . : 127.0.0.1
NetBIOS über TCP/IP . . . . . . . : Aktiviert

Ethernet-Adapter Netzwerk:

Verbindungsspezifisches DNS-Suffix:
Beschreibung. . . . . . . . . . . : vmxnet3 Ethernet Adapter
Physische Adresse . . . . . . . . : 00-0C-29-68-4B-7F
DHCP aktiviert. . . . . . . . . . : Nein
Autokonfiguration aktiviert . . . : Ja
IPv4-Adresse . . . . . . . . . . : 192.168.25.200(Bevorzugt)
Subnetzmaske . . . . . . . . . . : 255.255.255.0
Standardgateway . . . . . . . . . : 192.168.25.100
DNS-Server . . . . . . . . . . . : 127.0.0.1
192.168.25.100
NetBIOS über TCP/IP . . . . . . . : Aktiviert

Ethernet-Adapter Ethernet:

Verbindungsspezifisches DNS-Suffix:
Beschreibung. . . . . . . . . . . : Gigabit-Netzwerkverbindung Intel(R) 82574
L
Physische Adresse . . . . . . . . : 00-0C-29-68-4B-6B
DHCP aktiviert. . . . . . . . . . : Nein
Autokonfiguration aktiviert . . . : Ja
Verbindungslokale IPv6-Adresse . : fe80::4ca0:7f5a:def6:f66b%12(Bevorzugt)
IPv4-Adresse . . . . . . . . . . : 192.168.0.200(Bevorzugt)
Subnetzmaske . . . . . . . . . . : 255.255.255.0
Standardgateway . . . . . . . . . :
DHCPv6-IAID . . . . . . . . . . . : 301993001
DHCPv6-Client-DUID. . . . . . . . : 00-01-00-01-1D-70-73-BC-00-0C-29-68-4B-6B

DNS-Server . . . . . . . . . . . : ::1
NetBIOS über TCP/IP . . . . . . . : Aktiviert

Tunneladapter isatap.{B91555DA-9AF8-4F8D-8D65-9E0C77F10CD0}:

Medienstatus. . . . . . . . . . . : Medium getrennt
Verbindungsspezifisches DNS-Suffix:
Beschreibung. . . . . . . . . . . : Microsoft-ISATAP-Adapter
Physische Adresse . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP aktiviert. . . . . . . . . . : Nein
Autokonfiguration aktiviert . . . : Ja

Tunneladapter isatap.{A0977283-540D-4EF2-B832-92AA7B34CA22}:

Medienstatus. . . . . . . . . . . : Medium getrennt
Verbindungsspezifisches DNS-Suffix:
Beschreibung. . . . . . . . . . . : Microsoft-ISATAP-Adapter #4
Physische Adresse . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP aktiviert. . . . . . . . . . : Nein
Autokonfiguration aktiviert . . . : Ja

Tunneladapter isatap.{FE83A782-217A-4651-9EE9-60DF5F6C3EF8}:

Medienstatus. . . . . . . . . . . : Medium getrennt
Verbindungsspezifisches DNS-Suffix:
Beschreibung. . . . . . . . . . . : Microsoft-ISATAP-Adapter #3
Physische Adresse . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP aktiviert. . . . . . . . . . : Nein
Autokonfiguration aktiviert . . . : Ja

Viele Grüße

Helge
Member: SlainteMhath
SlainteMhath Sep 07, 2015 at 15:48:58 (UTC)
Goto Top
Moin,

DNS-Server . . . . . . . . . . . : 127.0.0.1
Läuft auf dem Windows Server ein DNS? Wenn nein, muss der DNS auf den DNS Server in deinem Netz zeigen (evtl. der DC oder das I-Net Gateway)

lg,
Slainte
Member: helgos
helgos Sep 07, 2015 at 18:22:09 (UTC)
Goto Top
Der Server ist auch ein DNS Server. Wie gesagt - das Auflösen der Domänen ist überhaupt kein Problem, intern wie extern - läuft einwandfrei!
Member: helgos
helgos Sep 08, 2015 at 12:39:24 (UTC)
Goto Top
Kann es evtl. daran liegen, dass ich die Netzwerkschnittstellen einmal "ausgetauscht" habe und die alten Netzwerkadapter versteckt noch "stören"?
Member: Pjordorf
Pjordorf Sep 08, 2015 updated at 12:56:16 (UTC)
Goto Top
Hallo,

Zitat von @helgos:
dass ich die Netzwerkschnittstellen einmal "ausgetauscht" habe
Wo? Blech oder Virtuell oder innerhalb deines Server 2012R2 OSes?

und die alten Netzwerkadapter versteckt noch "stören"?
Na dann lass dir doch diese mal anzeigen. https://technet.microsoft.com/en-us/library/cc958122.aspx
http://aymanstechblog.blogspot.de/2012/01/finding-and-deleting-non-pres ...
https://social.technet.microsoft.com/Forums/office/en-US/29f20043-f0ec-4 ...
http://www.hyper-v-server.de/hypervisor/alte-virtual-server-netzwerkkar ...
https://www.informaticar.net/?p=1598

Gruß,
Peter
Member: SlainteMhath
SlainteMhath Sep 08, 2015 at 13:17:25 (UTC)
Goto Top
Momentan hast du auch noch 2 NICs aktive, beide im gleichen Subnetz.. das mag Windows idR auch nicht so.
Member: helgos
helgos Sep 08, 2015 at 13:33:51 (UTC)
Goto Top
Moin,

vielen Dank für die Tipps und Links!

Ich werde das direkt testen, wenn ich vor dem Server sitze - ist mir zu riskant da Remote an Netzwerkschnittstellen zu arbeiten.

Wegen dem zweiten aktiven Adapter hast Du Recht Peter. Die kommt noch von den Verzweiflungstaten!

Ich berichte auf alle Fälle!

Nochmal vielen Dank und drückt bitte die Daumen!

Viele Grüße

Helge
Member: helgos
helgos Sep 10, 2015 at 14:50:43 (UTC)
Goto Top
Moin Zusammen,

ich habe jetzt alle versteckten/inaktiven Adapter deinstalliert. Leider ohne Erfolg.

Was merkwürdig ist - es lassen sich Webseiten (bzw. WebGUIs), die sich im internen Netz befinden, problemlos aufrufen und anzeigen. Ob man diese über Namen oder IP aufruft.

Ich habe dann auch mal bei einem Client PC und dem Server ein Trace auf verschiedene Websites gemacht (google, aeg.de, usw.) - beide gehen den exakt gleichen Weg und beide landen auch beim Webserver....

Ich bin echt am verzweifeln! Habt Ihr vielleicht noch eine Idee?

Viele Grüße

Helge
Member: Pjordorf
Pjordorf Sep 11, 2015 at 02:01:45 (UTC)
Goto Top
Hallo,

Zitat von @helgos:
Was merkwürdig ist
Also in dein LAN kannst du alle Webserver aufrufen, egal ob per IP oder Namen?

Ich habe dann auch mal bei einem Client PC und dem Server ein Trace auf verschiedene Websites gemacht
Womit?

(google, aeg.de, usw.) - beide gehen den exakt gleichen Weg und beide landen auch beim Webserver....
Wie hast du denn festgestellt das beide auf den Webserver von Google oder den WebServer von AEG landen bzw. dort ankommen? Hast du Zugriff auf diese Webserver um das in deren Protokollen nach zu lesen?

Mir scheint bei dir ist eine Firewall oder Proxy welches dein(e) Server nicht durchlassen bzw. weiterreichen will. Sicher das alles korrekt eingestellt ist?

Proxy ist nicht eingerichtet, weil kein Proxyserver vorhanden
Es kann ja auch ein Transparenter Proxy sein der dich nicht durchlassen will...

Die Firewall habe ich test-weise komplett deaktiviert - ohne Erfolg
Auch eine Firewall (Nein - nicht die Lokale von dein Server) - Unternehmensfirewall - kann dich hindern....Und wenn du dort alles deaktivierst geht meistens gar nichts mehr raus noch rein.....

Was sagt ein verfolgen mittels Wireshark, am besten den LAN Port zu dein Gateway/Router LAN seitig abhorchen. Hast du ein Modem an deine ISP Verbindung oder ein XYZ Router oder eine UTM oder was da dran hängen? Kannst du auch dort sehen was aus dein LAN raus will z.B. dein Server?

Was ist wenn du deinen Server (Testweise) eine IP von einen Client gibst der raus kommt und auch Antworten von Websites erhält?

Gruß,
Peter
Member: helgos
helgos Sep 15, 2015 at 14:15:34 (UTC)
Goto Top
Zitat von @Pjordorf:

Hallo,

Hallo Peter,

Zitat von @helgos:
Was merkwürdig ist
Also in dein LAN kannst du alle Webserver aufrufen, egal ob per IP oder Namen?
Ja. Zeitweise ging das auch nicht.

Ich habe dann auch mal bei einem Client PC und dem Server ein Trace auf verschiedene Websites gemacht
Womit?
Tracert

(google, aeg.de, usw.) - beide gehen den exakt gleichen Weg und beide landen auch beim Webserver....
Wie hast du denn festgestellt das beide auf den Webserver von Google oder den WebServer von AEG landen bzw. dort ankommen? Hast du Zugriff auf diese Webserver um das in deren Protokollen nach zu lesen?

Ich habe keinen Zugriff auf den Webservern ;). Tracert gab das "Feedback" beim Server gelandet zu sein

Mir scheint bei dir ist eine Firewall oder Proxy welches dein(e) Server nicht durchlassen bzw. weiterreichen will. Sicher das alles korrekt eingestellt ist?

Ja. Es ist exakt die gleiche Konfiguration wie auch bei den Clients

Proxy ist nicht eingerichtet, weil kein Proxyserver vorhanden
Es kann ja auch ein Transparenter Proxy sein der dich nicht durchlassen will...

Der Gateway ist ein Linksysrouter der den Vorgängerserver auch durchgelassen hat.

Die Firewall habe ich test-weise komplett deaktiviert - ohne Erfolg
Auch eine Firewall (Nein - nicht die Lokale von dein Server) - Unternehmensfirewall - kann dich hindern....Und wenn du dort alles deaktivierst geht meistens gar nichts mehr raus noch rein.....

Was sagt ein verfolgen mittels Wireshark, am besten den LAN Port zu dein Gateway/Router LAN seitig abhorchen. Hast du ein Modem an deine ISP Verbindung oder ein XYZ Router oder eine UTM oder was da dran hängen? Kannst du auch dort sehen was aus dein LAN raus will z.B. dein Server?

Leider kenne ich mich mit Wireshark nicht sehr gut aus. Ich habe das trotzdem jetzt installiert und die Pakte Port 80 und ICMP gefiltert. Leider kann ich mit dem Ergebnis nicht viel anfangen face-sad Ich werde aber versuchen mich da mal einzuarbeiten!

Was ist wenn du deinen Server (Testweise) eine IP von einen Client gibst der raus kommt und auch Antworten von Websites erhält?

Das habe ich auch schon probiert. Leider ohne Erfolg. Ich hatte ja auch eine komplett andere Netzwerkschnittstelle eingerichtet und die ursprüngliche deaktiviert. Alles ohne Erfolg.

Gruß,
Peter

Wirklich herzlichen Dank für die tolle Hilfe von Allen. Ich hoffe ja, dass wir vielleicht diese Nuss knacken können!

Viele Grüße

Helge
Member: Pjordorf
Pjordorf Sep 15, 2015 at 15:29:00 (UTC)
Goto Top
Hallo,

Zitat von @helgos:
Ja. Zeitweise ging das auch nicht.
Und was der Grund? hat das was hiermit zu tun?

Tracert
OK. das nutzt aber kein Port 80 oder 443, sondern eher ICMP.....

Ich habe keinen Zugriff auf den Webservern ;). Tracert gab das "Feedback" beim Server gelandet zu sein
Also ICMP geht durch....

Ja. Es ist exakt die gleiche Konfiguration wie auch bei den Clients
Ganz exakt darf die aber nicht sein, das ist dir schon klar, oder? Da muss tatsächlich eine entscheidende Angabe anders sein, immer....

Der Gateway ist ein Linksysrouter der den Vorgängerserver auch durchgelassen hat.
Und hat dein uns unbekannter Linksys kein LOG oder Syslog Protokolle oder so etwas?

Ich habe das trotzdem jetzt installiert
Gibt es auch als Portable wo nichts Installiert werden muss...

und die Pakte Port 80 und ICMP gefiltert.
Filter nur auf Port 80 mal und schau was von wo nach wo geht (MAC Adressen) und welche Antwort kommt. (HTTP nutzen = Browser) (z.B. Aufruf der WebGUI deines Linksys (http))

Leider ohne Erfolg.
Bedeutet was?
Also wenn ich eine IP nehme wo alles funktioniert und diese dann an dein nicht funktionierendes Gerät einrichte muss es entweder erfolgreich gehen oder nicht. Wenn nicht, was ist an deiner VM und dessen Konstrukt falsch? Oder blockt da jemand auf MACs....

Alles ohne Erfolg.
Was, das einrichten?

dass wir vielleicht diese Nuss knacken können!
Da du ja nicht viel erzählen tust oder willst, ist bei uns vieles nur rumgestochere im Trüben angesagt. Wiur kennen noch nicht einmal deine Netzinfrastruktur, noch dessen Aufbau und die involvierten Geräte und Funktionen. Außer ein einziges IPConfig /all haben wir nichts, und selbst dazu wissen wir nicht von wem noch ob es richtig sein kann da wir nichts - wirklich nichts - über dein netz wissen. Ich gebe dir die Fahrgestell Nummer meines Autos und frag weiter was ist kaputt.... ohne weitere Fakten zu nennen. Du fragst dich sicherlich warum dir keiner hilft oder warum auf dein IPConfig /all keine weitere Reaktion kam....

Ping geht nach Intern sowie Extern und wird auch korrekt beantwortet.
Tracert nach Intern und Extern geht und wird auch korrekt aufgedrösselt.
Namensauflösung geht
WEB und Sicheres WEB (HTTP und HTTPS) gehen nicht bzw. liefen keine Ergebnisse
Mail über WEB geht auch nicht - weil es WEB ist, egal ob du da eine Mail von dein Webmailer dir anschaust oder nicht. Es ist WEB und kein POP3, IMAP oder sonst was.

Irgendeiner sperrt dir das was du willst. Wo und wer, das kannst nur du wissen, und wenn du es nicht weist dann ist dort jemand der es weis. Mir scheint du willst Sachen machen die jemand nicht will das du die tust, oder er/sie will dich prüfen....

Kommt der EXSi denn per HTTP(HTTPS weiter?

Gruß,
Peter