Wie ist eine Authentifizierung mit Windows AD nach lokaler Benutzeranmeldung (ohne Netzwerk) bei anschließend bestehender VPN-Verbindung möglich?
Hallo liebe Experten,
wir haben unsere eigene Windows AD-Domäne in einem Universitätsnetzwerk. Auch haben wir eine eigene Subdomäne in dem Universitätsnetzwerk.
Von Außen ist das Netzwerk und damit auch unsere DCs nur über VPN erreichbar. Die Universität verwendet global Cisco Anyconnect und lässt auch nur diesen Clienten zu. Allerdings kann die Herstellung einer VPN Verbindung mit dem Cisco Anyconnect Clienten erst nach der Benutzeranmeldung am Rechner erfolgen. Somit erfolgt das Windows Login natürlich ohne Kommunikationmöglichkeit mit einem der DCs.
Gibt es eine Möglichkeit die Authentifizierung / "Herstellung einer Vertrauensstellung" nach dem Windows-Login durchzuführen? Z.b. um auf Netzlaufwerke zu zugreifen, die GPO zu aktualisieren oder die Zeit zu synchronisieren?
Beste Grüße
Michael
wir haben unsere eigene Windows AD-Domäne in einem Universitätsnetzwerk. Auch haben wir eine eigene Subdomäne in dem Universitätsnetzwerk.
Von Außen ist das Netzwerk und damit auch unsere DCs nur über VPN erreichbar. Die Universität verwendet global Cisco Anyconnect und lässt auch nur diesen Clienten zu. Allerdings kann die Herstellung einer VPN Verbindung mit dem Cisco Anyconnect Clienten erst nach der Benutzeranmeldung am Rechner erfolgen. Somit erfolgt das Windows Login natürlich ohne Kommunikationmöglichkeit mit einem der DCs.
Gibt es eine Möglichkeit die Authentifizierung / "Herstellung einer Vertrauensstellung" nach dem Windows-Login durchzuführen? Z.b. um auf Netzlaufwerke zu zugreifen, die GPO zu aktualisieren oder die Zeit zu synchronisieren?
Beste Grüße
Michael
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 566122
Url: https://administrator.de/contentid/566122
Ausgedruckt am: 25.11.2024 um 14:11 Uhr
11 Kommentare
Neuester Kommentar
Wir verbinden uns gar nicht vorher. Vielleicht will der Anwender ja auch gar nicht online gehen. Wir starten einfach ein Script mit gpupdate direkt nachdem sich der Anwender manuell verbunden hat, es bleibt ja auch ihm überlassen ob er sein VPN Kennwort immer wieder eingeben will oder speichert. Mit dem gpupdate kommen auch die Laufwerke kurz danach von selbst.
Ihr solltet aber das Modul bevorzugt behandeln. Wenn ihr euch immer zuerst lokal anmeldet und das Passwort des Users abgelaufen ist, merkt das System das erstmal nicht. Gerade dann, wenn das AD-Konto mit Exchange verknüpft ist bzw. darüber die Mailbox läuft, wird Outlook sich nicht verbinden können.
Danke für dieses Thema, genau das Problem hatte ich bei einem User heute auch! Er ist seit einigen Wochen im Homeoffice und hatte heute Probleme beim Login mit den Cisco AnyConnect-Client. Nachdem ich das Kennwort auf dem DC zum Testen neu gesetzt hatte, funktionierte auch der Login mit AnyConnect. Leider ist es nun so, das der PC noch die alten Credentials für den Login kennt, da vor dem Login noch keine VPN-Verbindung besteht. Der User muss sich also mit seinem alten Kennwort anmelden, aber dann das neue benutzen.
Das GINA-Modul kannte ich nocht nicht, nur die Option im AnyConnect, die VPN vor dem Login aufzubauen, was aber nicht funktioniert hat.
Kann ich die gespeicherten Credentials irgendwie aktualisieren nachdem die VPN aufgebaut wurde?
VG Kay
Das GINA-Modul kannte ich nocht nicht, nur die Option im AnyConnect, die VPN vor dem Login aufzubauen, was aber nicht funktioniert hat.
Kann ich die gespeicherten Credentials irgendwie aktualisieren nachdem die VPN aufgebaut wurde?
VG Kay
Kann ich die gespeicherten Credentials irgendwie aktualisieren nachdem die VPN aufgebaut wurde?
Abmelden und wieder anmelden während die Verbindung steht..Oder Explorer-Prozess im Taskmanager killen und dann im Taskmanager (STRG-SHIFT-ESC) einen neuen Prozess ausführen:
RunAs /user:MYDOMAIN\username explorer.exe
[press enter]
[type user's password]
[press enter]
Ob das mit dem Ab- und Anmelden funktioniert weis ich nicht aber bei AnyConnect habe ich mich ganz ganz ganz früher erst mit dem lokalen User angemeldet und anschließend mittels Benutzer wechseln mit dem Domänen Benutzer angemeldet.
Das hat damals funktioniert ob es heute noch funktioniert kann ich ebenfalls nicht mehr sagen da wir Cisco komplett verbannt haben.
Das hat damals funktioniert ob es heute noch funktioniert kann ich ebenfalls nicht mehr sagen da wir Cisco komplett verbannt haben.