flyingsix
Goto Top

Windows 10 Client Benutzerkontensteuerung (UAC) für VPN-Verbindung deaktivieren

Hallo zusammen,

in der Firma wurden einst alle mobile Clients mit einer VPN-Verbindung (per CMAK vom Windows Server) ausgestattet. Unter den Adaptereinstellungen ist die VPN-Verbindung (SSTP) zu finden. Die Verbindung wird entsprechend aktiviert, sobald der Adapter via VPN-Verbindungen aktiviert wird.

Jetzt habe ich das Problem, dass ich bei einigen Clients zwar die VPN-Verbindung als Admin einrichten kann, allerdings können die User die Verbindung nicht aktivieren, da sofort der UAC-Prompt kommt wo sie sich mit einem Admin Account einloggen müssten.

Kann ich diese UAC-Abfrage gezielt für die Verbindung deaktivieren, oder gibt es noch eine elegantere Lösung um nicht in dieses Problem zu rennen?

Danke schonmal im Voraus!

Schöne Grüße!

Content-Key: 581606

Url: https://administrator.de/contentid/581606

Printed on: May 3, 2024 at 17:05 o'clock

Member: Pjordorf
Pjordorf Jun 24, 2020 updated at 13:23:24 (UTC)
Goto Top
Hallo,

Zitat von @FlyingSix:
Jetzt habe ich das Problem, dass ich bei einigen Clients zwar die VPN-Verbindung als Admin einrichten kann, allerdings können die User die Verbindung nicht aktivieren, da sofort der UAC-Prompt kommt wo sie sich mit einem Admin Account einloggen müssten.
Du sagtst nur bei einigen Clients. Was habe n diese Gemein oder anders (GPOs, Einstellungen, andere VPN Software/Version usw.)als die die nicht dieses Verhalten zeigen?

Gruß,
Peter
Member: DerWoWusste
DerWoWusste Jun 24, 2020 updated at 13:31:55 (UTC)
Goto Top
Teste bitte:

->Nutzer abmelden->als Admin anmelden->Nutzerkonto in die lokale Gruppe "Netzwerkkonfigurationsoperatoren" aufnehmen->Nutzer wieder anmelden, testen-> Achtung: auch hier kommt noch ein UAC-Prompt, aber der Nutzer kann seinen eigenen Namen und eigenes Kennwort eingeben!

Wenn das nicht geht, schau, ob es nicht per Kommandozeile geht. Wenn du ein Kommando dazu gefunden hast, um diese Verbindung zu aktivieren, dann lies meinen Artikel, der dir zeigt, wie schwache Nutzer Kommandos mit Adminrechten ausführen können: https://www.experts-exchange.com/articles/33548/How-to-empower-restricte ...
Member: jsysde
jsysde Jun 24, 2020 at 21:16:22 (UTC)
Goto Top
N'Abend.

Zitat von @DerWoWusste:
[...]Nutzerkonto in die lokale Gruppe "Netzwerkkonfigurationsoperatoren" aufnehmen[...]
Das wäre auch mein Ansatz - klappt für das Aktivieren/Deaktivieren und Änderungen an den Einstellungen prima. UAC kommt dann zwar immer noch, lässt sich aber einfach mit "JA" bestätigen, ohne Username/Passwort.

Cheers,
jsysde
Member: FlyingSix
FlyingSix Jun 25, 2020 at 06:45:33 (UTC)
Goto Top
Ich werde das heute ausprobieren. Danke schonmal für die schnelle Antwort! Feedback folgt.
Member: FlyingSix
FlyingSix Jun 25, 2020 at 06:58:22 (UTC)
Goto Top
Zitat von @Pjordorf:

Hallo,

Zitat von @FlyingSix:
Jetzt habe ich das Problem, dass ich bei einigen Clients zwar die VPN-Verbindung als Admin einrichten kann, allerdings können die User die Verbindung nicht aktivieren, da sofort der UAC-Prompt kommt wo sie sich mit einem Admin Account einloggen müssten.
Du sagtst nur bei einigen Clients. Was habe n diese Gemein oder anders (GPOs, Einstellungen, andere VPN Software/Version usw.)als die die nicht dieses Verhalten zeigen?

Gruß,
Peter

Hi Peter,
das liegt daran, dass ich hier mobile Clients habe die einerseits mit lokalen User (teils auch lokale Admins) und mobile Clients ohne lokale User habe. Beide Sparten sollen eine Verbindung per VPN ins Firmennetz aufbauen können und Zugriff auf ihren Domain-User haben. Bei den Clients, die keine lokalen User angelegt bekommen haben, besteht das Problem. Das heißt ich muss die Clients nach der Ersteinrichtung eh erstmal in der Domäne vor Ort anmelden um ein lokales User-Profil (Offline Domänen-Profil) zu bekommen. Und das Profil wird ab Verbindungsaufbau immer vom UAC geprompted.
Member: FlyingSix
FlyingSix Jun 25, 2020 updated at 12:05:59 (UTC)
Goto Top
Zitat von @DerWoWusste:

Teste bitte:

->Nutzer abmelden->als Admin anmelden->Nutzerkonto in die lokale Gruppe "Netzwerkkonfigurationsoperatoren" aufnehmen->Nutzer wieder anmelden, testen-> Achtung: auch hier kommt noch ein UAC-Prompt, aber der Nutzer kann seinen eigenen Namen und eigenes Kennwort eingeben!


So, ich habe es mal nach deiner Beschreibung versucht. Ich bin da direkt auf das erste Problem gestoßen, dass ich den User gar nicht lokal finden kann. Es ist eigentlich ein Domänen-Userprofil per Ordnerumleitung (nicht server-gespeichert). Unter c:\Benutzer kann ich den User zwar finden, allerdings nicht unter Verwaltung > Lokale Benutzer.
Member: DerWoWusste
DerWoWusste Jun 25, 2020 at 12:18:14 (UTC)
Goto Top
Du musst ihn in der Domäne suchen, nicht lokal, schau:
capture
Oder schneller: Rechtsklick auf cmd, "als Admin ausführen" und dort
net localgroup "Network Configuration Operators" /add deinedom.de\Nutzername  
Member: FlyingSix
FlyingSix Jun 30, 2020 updated at 09:11:34 (UTC)
Goto Top
Zitat von @DerWoWusste:

Du musst ihn in der Domäne suchen, nicht lokal, schau:
capture
Oder schneller: Rechtsklick auf cmd, "als Admin ausführen" und dort
net localgroup "Network Configuration Operators" /add deinedom.de\Nutzername  

Hi, also ich habe das auf beiden Wegen versucht. Der User (lokaler User + Domänenuser) ist in der Gruppe "Network Configuration Operator / Netzwerkkonfigurations-Operatoren" Mitglied - leider kommt der Prompt immernoch mit Admin-Passwortabfrage.

Ich werde es nun mal per Batch+Task (analog zu deiner obigen Anleitung) versuchen. Feedback folgt...
Member: DerWoWusste
DerWoWusste Jun 30, 2020 at 09:15:19 (UTC)
Goto Top
leider kommt der Prompt immernoch mit Admin-Passwortabfrage
Wie gesagt: das ist erwartet. Dort kann der Nutzer nun seinen eigenen Kontennamen und eigenes Kennwort eingeben, NICHT ein Adminkennwort.
Member: FlyingSix
FlyingSix Jul 07, 2020 at 07:45:16 (UTC)
Goto Top
So, sorry für die verspätete RüMe. Leider war der User länger nicht mit dem Gerät im Hause.


Zitat von @DerWoWusste:

leider kommt der Prompt immernoch mit Admin-Passwortabfrage
Wie gesagt: das ist erwartet. Dort kann der Nutzer nun seinen eigenen Kontennamen und eigenes Kennwort eingeben, NICHT ein Adminkennwort.

Also ich habe das nun mit mehreren Varianten versucht und das klappt mit dem User-Kennwort nicht. Er ist, sowohl mit dem lokalen, als auch mit dem Remote-Domänenkonto in der Gruppe Netzwerkkonfigurations-Operatoren und kann sich schlicht nicht verifizieren.

Wie lösen das denn andere in ihren Unternehmen? Ich gebe zu, dass ich kein Admin-Pro bin und erst seit ein paar wenigen Jahren in dem Bereich tätig bin, aber ich finde auch nichts zu dem Thema, wie man das korrekt einrichtet. Ist das der normale weg über die Netzwerkkonfigurations-Operatoren, oder löst man das "normalerweise" eleganter?
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 07:50:36 (UTC)
Goto Top
Vorweg: bitte antworte diesmal schneller.

Teste bitte, ob der User, der in Netzwerkkonfig.operatoren drin ist, seine IP ändern kann. Nur ein Test - das muss gehen.
Member: FlyingSix
FlyingSix Jul 07, 2020 at 08:27:31 (UTC)
Goto Top
Ok!
Also IP-Wechsel funktioniert.
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 08:53:47 (UTC)
Goto Top
Gut.

Da ich nicht weiß, was Du mit "Adapter via VPN-Verbindungen aktivieren" meintest, dachte ich, es ginge um das Aktivieren einer (virtuellen) Netzwerkkarte. Es kann natürlich sein, dass das etwas anderes bedeutet.
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 09:09:03 (UTC)
Goto Top
Wie ich eben getestet habe, kann man als N.K.operator problemlos Netzwerkkarten aktivieren und deaktivieren. Geht das bei Dir nicht, oder was bedeutet "Adapter via VPN-Verbindungen aktivieren"?
Member: FlyingSix
FlyingSix Jul 07, 2020 updated at 09:36:50 (UTC)
Goto Top
Vielleicht habe ich mich da etwas unglücklich ausgedrückt. Ich meinte damit, die Verbindung über die VPN-Verbindung herzustellen. Nachdem das ganze ja als Adapter bei den Netzwerkverbindungen aufgeführt wird, hatte ich mit "Aktivierung" eigentlich "Verbinden" gemeint.

Wie im Bild zu sehen, kommt der User genau zu der Verbindungs-Maske (rechts) und kann seine Daten eingeben. Sobald er auf Verbinden klickt, kommt der Prompt.
vpn_error1
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 09:39:08 (UTC)
Goto Top
Ok.
Kannst Du in dem Zustand auch einen Screenshot von start ->ausführen ->ncpa.cpL machen?
Member: FlyingSix
FlyingSix Jul 07, 2020 updated at 10:13:42 (UTC)
Goto Top
voilà

EDIT: neues Bild eingefügt - ist aussagekräftiger
vpn_error3
Member: DerWoWusste
DerWoWusste Jul 07, 2020 at 10:59:35 (UTC)
Goto Top
Kann der Nutzer denn unter ncpa.cpl die VPN-Verbindung aktivieren (sie ist derzeit grau = deaktiviert)?
Danach dann erneut probieren.
Member: FlyingSix
FlyingSix Jul 07, 2020 at 11:44:59 (UTC)
Goto Top
Zitat von @DerWoWusste:

Kann der Nutzer denn unter ncpa.cpl die VPN-Verbindung aktivieren (sie ist derzeit grau = deaktiviert)?
Danach dann erneut probieren.

Eine Aktivierung, wie man sie beispielsweise beim Ethernet-Adapter kennt, gibt es hier nicht. Kontext-Menü sieht man im Bild.
Der Adapter wird per se erst farbig, wenn die Verbindung hergestellt wurde.

Ich habe soeben testweise den User in die Gruppe der Administoren (lokal) gesetzt und schon geht die Verbindung. Es hat also wirklich nur etwas mit den erhöhten Rechten zu tun.
vpn_error4
Member: FlyingSix
FlyingSix Jul 09, 2020 updated at 10:50:15 (UTC)
Goto Top
Hat sonst noch jemand eine Idee?
Es ist keine Lösung, wenn man einen Roadwarrior-User zum lokalen Admin macht, oder?
Member: DerWoWusste
DerWoWusste Jul 09, 2020 at 11:35:26 (UTC)
Goto Top
Meine erste Idee war
Schau, ob es nicht per Kommandozeile geht. Wenn du ein Kommando dazu gefunden hast, um diese Verbindung zu aktivieren, dann lies meinen Artikel, der dir zeigt, wie schwache Nutzer Kommandos mit Adminrechten ausführen können: https://www.experts-exchange.com/articles/33548/How-to-empower-restricte ...