150940-avatar
150940 vor 11 Tagen
46 KommentareGelöst
Kommentar: IPv6 only in Unifi UDM Pro oder Cloud Gateway Ultra
Im Packet 99 des gefilterten traces sieht man das der Ping vom Client rausgeht, aber keine Antwort eintrifft, also ist hier deine Firewall schon mal nicht schuld. Ebenso die Pings vom Gateway an Google und Cloudflare kommen nicht durch . Der vorgelagerte Router verbietet wohl die ICMPv6-Kommunikation (echo request) über das Gateway.
Verifizierst du z.B. schnell mittels openssl s_client -connect ipv6.google.com:443 . Wenn das erfolgreich durchgeht wird icmp gefiltert.
Was klar sein sollte ist, das du mit IPv6 only natürlich nur auf per IPv6 erreichbare Gegenstellen zugreifen kannst. Wenn du per IPv6only auch auf IPv4only-Resourcen zugreifen willst benötigst du zusätzlich Techniken wie NAT64/DNS64.
StefanKittel-avatar
StefanKittel vor 11 Tagen
9 Kommentare
Kommentar: Wie automatische Windows Updates zuverlässig verhindern
Hallo,
noch mal kurz ein bisschen Senf zu dem Thema von mir. Allerdings eher so von der Client-Seite.
Du möchtest eine zuverlässig Lösung? Trenne den Server vollständig vom Internet.

In den letzten Jahren habe ich alles Mögliche probiert um Win10/11 Clients davon abzuhalten Updates ungefragt zu installieren oder neu zu starten. Hoffnungslos.

Microsoft ignoriert seine eigenen Vorgaben/Einstellungen, deaktivert ungefragt Deine Änderungen, Installiert Updates mit Dual-Scan an allen Einstellungen vorbei. Teilweise sogar über die "Abkürzung" von anderen Clients im LAN, etc.

Ich hatte mal eine Meldung im Eventlog die Sinngemäß diesen Inhalt enthielt: Der WSUS-Server hat seit längerem keine neuen Updates bereitgestellt. Ich installiere jetzt Updates von einer Online-Quelle. (Der WSUS war ein echte WSUS der aber keine Updates enthielt. Also nur ein Blocker).

Stefan
FISI-Lehrling-avatar
FISI-Lehrling vor 11 Tagen
46 KommentareGelöst
Kommentar: IPv6 only in Unifi UDM Pro oder Cloud Gateway Ultra
Hallo zusammen,

ich hatte nun endlich wieder Zeit, mit IPv6 weiter zu testen.

Ich habe von einem Laptop aus, mit Wireshark eine SSH Verbindung auf den Unif Cloud Gatway Ultra gestartet und Wiresark laufen lassen.

Könnt ihr mir sagen, wie ihr das interpretiert.

Hier mal ohne Filter und mit ICMP Filter:
wireshark01

wireshark02

Die LAN und WAN Einstellungen mit IPv6 sind wie oben beschrieben.
Vom Laptop aus kann ich noch mit Erfolg die WAN IP (2a02:17b0:4000:a100::2) im Cloud Gateway Ultra anpingen aber den WAN Gateway (2a02:17b0:4000:a100::1) nicht mehr.

Danke euch
Dani-avatar
Dani vor 11 Tagen
12 Kommentare
Kommentar: GPO Verständnis User bestimmter Pc Logon
Moin,
default wäre ja aus meiner sicht auch auf einem server möglich sich anzumelden, auch wenn der user dort nicht heran kommt.
aber doch nur, wenn er die notwendigen Rechte hat. Ansonsten dürfte das standardmäßig nicht möglich sein.

zweitens würde es das wechsel bäumchen bei uns unterbrechen, wir haben Leute die sichd ann doch woanders einfach dran setzten und anmelden.
Das kann Fluch und Segen zu gleich sein.

Irgendwie , dachte ich auch , als ich die Option gesehen habe, ja klar sinnvoll, restriktiv einschränken, warum default alles offen lassen.
Ist es grundsätzlich auch. Dir muss der Mehraufwand klar sein. Du kannst es über die GPO "Lokal anmelden zulassen" steuern - pro Rechner.


Gruß,
Dani
Dani-avatar
Dani vor 11 Tagen
2 Kommentare
Kommentar: VLAN-Segmentierung und Reverse-Lookupzonen
Moin,
Wie handhabt Ihr das?
Bei uns hat jeder Standort eine 3stellige Nummer. Die hat aber nicht die IT erfunden, sondern die Konzern Organisation. Diese Nummern werden auch für andere Themen verwendet.

Die VLAN ID kommt bei uns nicht drin vor, weil diese kann bei uns mehrfach vorkommen. Wir nutzen nicht nur VLANs sondern auch VRFs. Somit kann es ein Subnetz an mehreren Standorten geben, aber werden an Hand des unterschiedlichen VRFs unterschiedlich geroutet.

Wir verwenden also für die Reverse Lookup Zonen die ID des VRFs, die ID des Standorts und eben das Subnetz. Somit lässt auch nicht ad-hoc ableiten, wo das Gerät steht.


Gruß,
Dani
mpanzi-avatar
mpanzi vor 11 Tagen
9 KommentareGelöst
Kommentar: Windows Lizenzierungsfrage
Danke euch für die vielen und umfangreichen Antworten. Ich sehe das genauso wie ihr - alles sehr dubios.

Der hat mich gestern schon angerufen und gefragt, wo das Angebot bleibt. Nach weniger als 5 Stunden - schon eine dolle Nummer. Wollte dann gleich meine Handy-Nummer - die gebe ich nie raus. Soll über mein Büro anrufen und wenn es wirklich eilig ist, können die mich erreichen - aber er will mich direkt anrufen können, wenn es wichtig ist. Natürlich nur im Notfall. Solche Typen kenne ich, dann ist der Bildschirmschoner ein Notfall.

Da hab ich ihm gesagt, dass wir nicht zusammen passen, und ihm auch noch mitgeteilt, dass seine Vorgehensweise nicht legal ist. Hat er nicht so gesehen und sein bisheriger EDVler hat das ja so gemacht und schließlich funktioniert es ja.

Lange Rede kurzer Sinn - hab ihm einen schönen Tag und viel Erfolg gewünscht und das Gespräch beendet.
aqui-avatar
aqui vor 11 Tagen
18 Kommentare
Kommentar: Heimnetzwerk Probleme und Fragen (VPN, IPv6, Telekom Speed Port)
könnte das daran liegen, dass ich nicht Port 443 für Wireguard verwende
Ja, denn das kollidiert bekanntlich mit HTTPS und sollte man nicht machen.
Du solltest deshalb mit den WG Ports immer im Bereich der empfohlenen Ephemeral Ports zwischen 49152 und 65535 bleiben wie es gemeinhin üblich ist.
Anscheinend kann ich nicht einfach die IP von Pihole dort hinterlegen.
Warum sollte das deiner Meinung nicht gehen?? Wer auch via VPN seinen DNS Filter benutzen möchte macht es doch genau so. Wenn du die PiHole IP pingen kannst bei aktivem Tunnel kann man logischerweise auch den Filter benutzen. In Millionen Fritzbox Wireguard Setups wird das doch auch so gemacht denn AVM setzt die FB per Default immer als DNS in seiner Client Konfig Datei. Warum sollte es also ausgerechnet bei dir nicht klappen?
Du hast hier, wie leider so oft, sehr wahrscheinlich einen Fehler in deinem Setup?!
Was hier von Laien gerne vergessen wird die einen lokalen Wireguard Server im internen Netz nutzen statt das VPN wie üblich auf der Peripherie zu terminieren, ist die statische Route auf das interne Wireguard Netz im lokalen Internet Router. Siehe dazu HIER und an einem Praxisbeispiel auch HIER.
150940-avatar
150940 vor 11 Tagen
50 Kommentare
Kommentar: Windows Server 2025 - NIC-Performance - Per Default sehr "durchwachsen"
sondern mit der Begründung, dass iPerf die Dinge nicht richtig machen würde, auf NTttcp verweist.
MS lebt in einem Universum mit anderen physikalischen und technischen Gesetzen 🙃.

Selbst das Tool für ihre eigenen Betriebssysteme zu tweaken sind sie zu doof 😂.
aqui-avatar
aqui vor 11 Tagen
14 KommentareGelöst
Kommentar: Absicherung eines privaten Gastnetzes
Client Isolation gilt niemals nur pro AP. Da hast du sicher etwas grundsätzlich missverstanden. Das wäre ja unsinnig und auch absurd wenn man in einem WLAN dies für alle Clients unterbinden will, denn es gibt ja nur sehr wenig WLANs die nur aus einem einzigen AP bestehen. Die gilt ganz besonders für Controller basierte WLANs und weisst du als gestandener Netzwerker ja auch selber. Niemand macht deshalb so absurde Klimmzüge mit ACLs auf der darunterliegenden Switchinfrastruktur.
Da solltest du also dein Isolation Setup nochmal genauer überprüfen...
MysticFoxDE-avatar
MysticFoxDE vor 11 Tagen
50 Kommentare
Kommentar: Windows Server 2025 - NIC-Performance - Per Default sehr "durchwachsen"
Moin @150940,

Du musst denen schon auf Englisch schreiben ...

bitte sehr ...

https://github.com/microsoft/ntttcp/issues/23

... ich fürchte jedoch, dass da nicht wirklich jemand darauf reagieren wird. 😔

Schau dir mal den Verlauf der anderen Cases an. 😭

Na ja, so wie es aussieht verwendet ausser Microsoft selbst, wohl so gut wie niemand sonst NTttcp und daher ist der Fehler bisher auch nicht wirklich aufgefallen. 🙃

Und ich habe NTttcp primär nur deshalb verwendet, weil wie ich schon zuvor geschrieben habe, Microsoft bei Problemen/Supportcases die iPerf Ergebnisse nicht wirklich akzeptiert, sondern mit der Begründung, dass iPerf die Dinge nicht richtig machen würde, auf NTttcp verweist.

Ich finde das so langsam richtig zum 🤮.

Gruss Alex
Nagus-avatar
Nagus vor 11 Tagen
6 KommentareGelöst
Kommentar: Verständnisfrage zu Powershell Code Signing Certificate
Jupp, habe ich dann auch gesehen face-big-smile

zwischenablage02

Die Meldungen von PS sind halt auch nicht immer hilfreich Oo
Frontier-avatar
Frontier vor 11 Tagen
Frage14 KommentareGelöst
Absicherung eines privaten Gastnetzes
Hallo zusammen,

Ich betreibe seit einiger Zeit ein privates Netzwerk. Als WLAN-APs verwende ich dabei 4 Unifi-APs in Verbindung mit dem Unifi-Controller (mir ist bewusst, dass es bessere Lösungen gibt). Dank des Forums ist bei mir auch eine pfSense im Einsatz.

Um ein Gast-Netz mittels Captive-Portal zu realisieren, habe ich zunächst direkt das im Unifi-Controller integrierte Portal verwendet. Das hat mir allerdings aus zwei Gründen nicht gefallen. Einerseits kann ich damit natürlich keine Client-Isolation erreichen (die 4 APs sind bei mir im selben VLAN und über einen Cisco Switch verbunden, im Layer-2-Modus läuft). Andererseits weist Unifi den APs auch im Nicht-Management-VLAN IPs zu, falls ich das integrierte Captive-Portal verwende. Diese Umsetzung empfinde ich als nicht optimal. Daher habe ich im Unifi-Controller auf ein externes Portal verwiesen – das der pfSense.

Um ein restriktives Gast-Netzwerk zu realisieren, bin ich der Anleitung von Aqui gefolgt (s. Anleitung-Aqui, nach außen sind beir mir nur SMTP, DNS, http und IMAP erlaubt und natürlich ist das Gast-Netz von den übrigen Netzen getrennt).

Anschließend wollte ich eine Client-Isolation umsetzen (die Absicherung der pfSense erfolgt über entsprechende Firewall-Regeln direkt auf der pfSense). Die APs können zwar die Kommunikation zwischen Cients unterbinden, die mit demselben AP verbunden sind, aber natürlich nicht die Kommunikation zwischen Clients an unterschiedlichen APs. Die Umsetzungen für eine Client-Isolation empfand ich als relativ aufwändig (z.B. jeden AP in eigenes VLAN oder PVLAN).

Daher komme nun zu meiner eigentlichen Frage bzw. Lösung. Ist es sinnvoll, die Client-Isolation einfach über ACEs auf dem Switch im Layer-2-Modus umzusetzen? Ich habe folgende MAC-basierte ACEs verwendet:

Allow GA:TE:WA:YG:AT:EW to Any (<= Gateway)
Allow Any to GA:TE:WA:YG:AT:EW (=> Gateway)
Allow Any to FF:FF:FF:FF:FF:FF (Broadcast)
Deny Any to Any

Ist das ein vernünftiges Vorgehen, oder würdet ihr das anders umsetzen?
denfin-avatar
denfin vor 11 Tagen
18 Kommentare
Kommentar: Heimnetzwerk Probleme und Fragen (VPN, IPv6, Telekom Speed Port)
Es geht hier um einen DDNS Dienst (Dynamisches DNS) der die dynamische IP Adresse des Router WAN/Internet Ports fest auf einen Hostnamen mappt und bei dem muss man sich in jedem Fall mit einem Account und Hostnamen anmelden auch wenn er kostenfrei ist. Ohne Account ist DDNS ohne jegliche Funktion.

DDNS habe ich jetzt eingerichtet. Auf meinem Smartphone kann ich den Wireguard Client nutzen, und komme in mein Heimnetz. (In einem anderen privaten Netzwerk hat es nicht geklappt, tatsächlich auch ein Telekom Anschluss, durfte mich auch auf dem Router mal anmelden um zu schauen, aber konnte nichts finden, könnte das daran liegen, dass ich nicht Port 443 für Wireguard verwende)

Ja, eigentlich schon, ich bezog mich aber auf die Aussage des TE, der da eben fragte, ob der DNS Server dort in der GUI eingetragen werden muss (und wenn ja, mit "Account Daten")...

Und genau das ist mein nächstes Problem. Anscheinend kann ich nicht einfach die IP von Pihole dort hinterlegen. Gibt es hierfür noch irgendein "Workaround" oder bin ich jetzt tatsächlich durch den Router limitiert? Verstehe nicht warum, man nicht einfach eine Option "eigener DNS-Server" hat und dort eben einfach eine IP hinterlegen kann, und einen Anbieter wie Cloudflare oder so zu nutzen eben nur optional ist.
150940-avatar
150940 vor 11 Tagen
6 KommentareGelöst
Kommentar: Verständnisfrage zu Powershell Code Signing Certificate
Die Meldung sagt es ja schon, das Skript/Datei wurde nach der Signierung verändert.

screenshot
alpen12-avatar
alpen12 vor 11 Tagen
alpen12 hat sich neu registriert
Schwerpunkt: Windows Server - Nutzergruppe: Administrator.
Nagus-avatar
Nagus vor 11 Tagen
6 KommentareGelöst
Kommentar: Verständnisfrage zu Powershell Code Signing Certificate
Vielen Dank für die Rückmeldungen!

Beim signieren bin ich nach der Anleitung von MS vorgegagen:
https://learn.microsoft.com/de-de/powershell/module/microsoft.powershell ...


Beim prüfen (thx Cartell) bekomme ich die folgende Meldung:
SignerCertificate                         Status                                                                     Path                                                                     
-----------------                         ------                                                                     ----                                                                     
F83E6F3A213C4A7C8B51A0E42C52D1C184C6E3E5  HashMismatch                                                               KompatibilitaetsPruefung.ps1        
Irgend etwas ist also faul ....
aqui-avatar
aqui vor 11 Tagen
39 KommentareGelöst
Kommentar: Switche KMU
rcdevs-avatar
rcdevs vor 11 Tagen
rcdevs hat sich neu registriert
Schwerpunkt: Sicherheit - Nutzergruppe: Entwickler.
150940-avatar
150940 vor 11 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
Mikrotik kann von Haus aus sniffen
Hier mal für schnelle Debuggings auf der Konsole für einen Port/Interface und arp traffic ...
/tool sniffer quick interface=ether3 mac-protocol=arp
Kann man aber genauso gut auf direkt an eine offene Wireshark instanz "streamen" mit dem Streaming feature, oder auch in eine Datei capturen die du dann vom Mikrotik runterladen und mit Wireshark öffnen kannst.

Lesen und Lernen
Mikrotik - Packet Sniffer

Gruß catrell
aqui-avatar
aqui vor 11 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
wird das ARP Broadcast request nicht mit einem ARP Unicast beantwortet?
Das ist richtig und erkennst du ja auch selber am o.a. Wireshark Screenshot! face-wink
Wenn du den Kabelhai temporär nicht nutzen kannst dann nimmst du halt ein onboard Tool wie das bekannte tcpdump dafür. Auf dem BBB wird ja sicher etwas unixoides werkeln, oder?!
Ein tcpdump -i eth0 arp auf dem BBB erreicht genau das gleiche wie der o.a. Screenshot. Und...du siehst dann auch gleich den Unicast Reply ohne Mirrorport oder Snifferbridge. face-wink
Torch oder das Sniffer Tool auf dem Mikrotik kann das auch. Siehe unten...
Lochkartenstanzer-avatar
Lochkartenstanzer vor 11 Tagen
8 Kommentare
Kommentar: Excel 2016 kann nach nach Nov. 2024 Update KB5002653 keine Add-Ins mehr laden
Zitat von @dertowa:

Also für MS sind die Versionen 2016 & 2019 seit 10/2023 abgeschrieben.


Und deswegen wäre es MS wohl am liebsten, wenn die Leute ihnen Geld für ein Abo oder wenigstens den neuesten Office-S..t geben würden. Und da kann es nicht Schaden, wenn die "alten" Versionen ab und zu "rumzicken". face-smile

lks
dertowa-avatar
dertowa vor 11 Tagen
6 KommentareGelöst
Kommentar: Veeam Lizenzkostenfalle
Zitat von @em-pie:

Nun steht ein zusätzliches Backupsystem ins Haus und somit ein zusätzlicher Sockel.
Es wird IMO doch aber nicht der Backup-Server sondern die zu sichernden Server lizensiert

Schon richtig, der Backupserver wird aber auch ein Hyper-V, da das System eben auch Mailarchivierung machen soll und auch separiert in einem eigenen Netz laufen soll ohne Anbindung an die produktive Domain.
Dafür sind darauf auch ein paar VMs nötig. face-smile

Zitat von @nachgefragt:

Jup, Alternativen werden einfach attraktiver, z.B. Proxmox als Hypervisor + Proxmox Backupserver.

Wir haben ein größeres Synology NAS (RS1219+), da werde ich mir das Backup for Business mal ansehen.
Offenbar liefert man das "einfach" mit... face-big-smile

Grüße
ToWa
em-pie-avatar
em-pie vor 11 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
Zitat von @Fohnbit:
@em-pie Dir sind derartige Gateways nicht bekannt?: https://www.waveshare.com/wiki/RS485_TO_ETH_(B)
Dass du ein Gateway einsetzt, um von Ethernet auf RS485 umzusetzen, habe ich hier nicht aufgefasst (vielleicht auch überlesen...)
Ich bin davon ausgegangen, dass du das o. g. BBB hast, bei dem unten ein Ethernet-Interface steckt und oben die 3 Pins für RS485 (Tx, Rx, Schirm) - das BBB quasi dein "Medienkonverter" ist. Und nun versuchst du, die RS485-Seite anzupingen, obwohl das Netzwerkkabel im RJ45-Port mit der IP 192.168.1.246 steckt.

Mit solchen Gateways arbeiten wir hier sehr viel - i. d. R. um von Modbus TCP auf Modbus RTU (RS485/ 232) oder MBus zu wechseln - dabei haben die Gateways (von ADFweb) "nur" eine IP über die sie aus dem Ethernet-Netzwerk erreichbar sind. das RS485/ 232 Interface hat logischerweise keine IP. Eine Software übernimmt dann das Mapping/ Umsetzen der Protokolle.
dertowa-avatar
dertowa vor 11 Tagen
8 Kommentare
Kommentar: Excel 2016 kann nach nach Nov. 2024 Update KB5002653 keine Add-Ins mehr laden
Zitat von @VGem-e:
warum denn kein MS Office 2016 mehr?
Es ist eine von MS bis Okt. 2025 mit Sicherheitsupdates unterstützte Office-Version

Salut,
kommt wohl auf die Umgebung an, der Mainstreamsupport ist ja lange durch und sobald man auf die Verbindung mit MS365 Diensten angewiesen ist, läuft unter LTSC 2021 sowieso nix: https://learn.microsoft.com/de-de/microsoft-365-apps/end-of-support/micr ...

Also für MS sind die Versionen 2016 & 2019 seit 10/2023 abgeschrieben.
Grüße
ToWa
Fohnbit-avatar
Fohnbit vor 11 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
Hallo!

Ich kann Wireshark bis dato nicht nutzen, da ich (noch) nicht vor Ort bin.
@em-pie Dir sind derartige Gateways nicht bekannt?: https://www.waveshare.com/wiki/RS485_TO_ETH_(B)

Soweit habe ich erstmal alles.

@aqui: wird das ARP Broadcast request nicht mit einem ARP Unicast beantwortet? Die sehe ich ja nicht auf meinem PC, solange ich nicht sniffe oder einen Mirrorport eingerichtet habe
aqui-avatar
aqui vor 11 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
Versteht man es richtig ist das vermutlich sowas wie ein Gateway. Vergleichbar z.B. mit einem Terminalserver auf dem man ein Telnet ausführt und der dann mit einer seriellen Schnittstelle weiter macht wie es z.B. HIER am Beispiel mit einem RasPi und einer seriellen RS-232 Schnittstelle beschrieben ist.
Lochkartenstanzer-avatar
Lochkartenstanzer vor 11 Tagen
8 Kommentare
Kommentar: Excel 2016 kann nach nach Nov. 2024 Update KB5002653 keine Add-Ins mehr laden
Zitat von @VGem-e:

Moin,

warum denn kein MS Office 2016 mehr?

Ironie? Sarkasmus?

Selbst ein Office 2000 würde für die meisten heutzutage noch reichen.

Ich wollte damit nur andeuten, daß das die subtile Art von MS sein könnte, den Kunden aufzufordern ihnen wieder Geld für eine neuere Version zu geben.

lks
Jsen97-avatar
Jsen97 vor 11 Tagen
Jsen97 hat sich neu registriert
Schwerpunkt: Netzwerke - Nutzergruppe: Administrator.
em-pie-avatar
em-pie vor 11 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
Ich frage mich ja immernoch, wie der TO es schaffen will, über Erhernet-Netzwerke (RJ45, 4 bzw. 8 adrig) über Switche hinweg eine RS485-Schnittstelle (2adrig) zu erreichen. Und auch, wie ich einer RS485-Schnittstelle eine IP geben kann.

Das sind doch physisch völlig verschiedene Medien.

@to welche IP versuchst du von wo nach wo zu erreichen?
Pingst du die 19.2.168.1.246?
VGem-e-avatar
VGem-e vor 11 Tagen
8 Kommentare
Kommentar: Excel 2016 kann nach nach Nov. 2024 Update KB5002653 keine Add-Ins mehr laden
Moin,

warum denn kein MS Office 2016 mehr?
Es ist eine von MS bis Okt. 2025 mit Sicherheitsupdates unterstützte Office-Version, die bei uns demnächst durchs neue MS Office 2024 ersetzt werden soll, da O365 aus Datenschutzgründen aktuell keine Alternative zu sein scheint.

Gruß
VGem-e
aqui-avatar
aqui vor 11 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
Mit dem ARP Ablauf in einem L2 Netz hat @Fohnbit schon Recht, das ist korrekt beschrieben!
Im lokalen Netzwerk findet keine Kommunikation über IP statt.
Nicht ganz richtig, denn auch lokale Geräte benötigen zuallererst einmal ein gültige IP Adresse. Ohne die kann auch ARP nicht laufen. Eine korrekt vergebene IP käme also noch vor a.) ansonsten ist das alles richtig.
ob die Mac im Arp Cache ist und bleibt.
Wenn es der Cache ist betrifft es ja einzig nur die Endgeräte sofern das Switchnetz eine dummes, flaches Layer 2 Netz ist.

Was man sich die ganze Zeit fragt ist warum der TO nicht schlicht und einfach einmal einen Wireshark zur Hand nimmt und sich den ARP Prozess beidseitig genau ansiehst?
So klärt man im Handumdrehen wasserdicht ob der ARP Prozess sauber auf beiden Enden abläuft ohne wild herumzuspekulieren!
Sieht man sich dann noch die Mac Adress Forwarding Tabelle der beteiligten Switches an verifiziert man zusätzlich das diese die entsprechenden Endgeräte Mac Adressen kennen und die entsprechenden Forwarding Ports über welche sie diese gelernt haben.
Mit aktueller Firmware kann man zu fast 100% ausschliessen das der Switch ein Problem damit hat, denn so ein gravierender Fehler würde ja erwartungsgemäß dann alle Endgeräte im Netz betreffen!
Diese Annahme geht natürlich davon aus das die IP Adressvergabe saube rund korrekt ist und es z.B. keine Doppelvergabe durch sich überschneidende DHCP Pooladressen mit statischen oder andere grundlegende IP Adressierungsfehler im Netz gibt!
Beispiel eines Bilderbuch ARP Requests und entsprechender Antwort:
arp
Fazit:
Wireshark zur Hand nehmen und dem Problem sinnvoll und strategisch auf den Grund gehen anstatt im freien Fall rumzuraten und zu spekulieren. Ist im Endeffekt zielführender! Kommt ein Administrator auch mit dem gesunden IT Verstand drauf... face-wink
Hilfreiche Tips für den Umgang mit dem Kabelhai:
https://www.heise.de/ratgeber/Fehler-erschnueffeln-221587.html
https://www.heise.de/ratgeber/LAN-Monitoring-Spiegelports-von-Switches-n ...
Alternativ kann man bei Mikrotik Switches auch den eingebauten Wireshark mit der Torch Funktion nutzen. Genug Tools also um alles sinnvoll und zielführend zu troubleshooten.
mbehrens-avatar
mbehrens vor 11 Tagen
6 Kommentare
Kommentar: RDS User Cal Lizenz wird nicht abgerufen
Zitat von @Breadfish:

Leider werden die Lizenzen nicht abgerufen… wenn ich mehr wie 3 User verbinde schmeißt es einen raus.

Bei Administratorsitzungen ist das in der Regel so.
150631-avatar
150631 vor 11 Tagen
2 Kommentare
Kommentar: VLAN-Segmentierung und Reverse-Lookupzonen
In DHCP Netzen ist Reverse Lookup nicht so wichtig, dass es "übersichtlich" für den Menschen sein muss.

Ich persönlich finde viele persönliche Marotten zu z.B. Benennung von Netzwerken usw... eher unterhaltsam.

Ab einer gewissen Größe ist es eh unübersichtlich. Dann muss es logisch sein und funktionieren.
Meierjo-avatar
Meierjo vor 11 Tagen
8 Kommentare
Kommentar: Excel 2016 kann nach nach Nov. 2024 Update KB5002653 keine Add-Ins mehr laden
Hallo

Danke für das Teilen des Beitrages. Bin auch davon betroffen (hier auf Arbeit).
Hab mir schon sowas gedacht, dass ein Update dran schuld ist, habe aber den Beitrag gestern selber noch nicht gefunden

Gruss
WoenK0-avatar
WoenK0 vor 11 Tagen
6 Kommentare
Kommentar: RDS User Cal Lizenz wird nicht abgerufen
Ist der Server Teil einer Domäne ? Letzte Bild sah so aus als wären die User lokal angemeldet.
Lochkartenstanzer-avatar
Lochkartenstanzer vor 12 Tagen
8 Kommentare
Kommentar: Excel 2016 kann nach nach Nov. 2024 Update KB5002653 keine Add-Ins mehr laden
Moin,

honi soit qui mal y pense face-smile

lks

PS: Was benutzen die Leute auch "uralte" Officeversionen.
kgborn-avatar
kgborn vor 12 Tagen
Information8 Kommentare
Excel 2016 kann nach nach Nov. 2024 Update KB5002653 keine Add-Ins mehr laden
Falls wer noch Office 2016 verwendet und das November 2024-Sicherheitsupdate installiert - danach werden Add-Ins nicht mehr geladen, weil der erste Buchstabe im Dateinamen abgeschnitten wird. Ich habe einen Workaround eines Lesers beschrieben.

Excel 2016 kann nach Nov. 2024 Update KB5002653 keine Add-Ins mehr laden
kgborn-avatar
kgborn vor 12 Tagen
11 Kommentare
Kommentar: Patchday November 2024
Wurde mir im Blog auch bestätigt - die haben Probleme mit der Web-Infrastruktur - nicht mal die KB-Artikel waren abrufbar.
HansDampf06-avatar
HansDampf06 vor 12 Tagen
Frage2 Kommentare
VLAN-Segmentierung und Reverse-Lookupzonen
Hallochen Gemeinde!

Wird ein bestehendes Netzwerk mittels VLAN segmentiert, so wird bei den VLAN's regelmäßig für die zuzuweisenden IPv4-Adressbereiche folgende Struktur verwendet: A.B.VLANID.0/24 (ein 24er Netz natürlich nur, wenn das ausreichend ist; die VLANID kann selbstredend nur zwischen 1 und 254 liegen, wenn die VLANID mit der realen VLAN-Nummer identisch sein soll). Zumeist tragen die (zentralen) DHCP-Server die Daten der für die VLAN's vergebenen DHCP-Leases in die DNS-Datenbank ein. Bei solchen Eintragungen ist es durchaus sinnvoll, neben dem A-Record auch einen korrespondierenden PTR-Record abzulegen.

Überlicherweise würde die zum jeweiligen VLAN zugehörige Reverse-Lookupzone wie folgt lauten: VLANID.B.A.in-addr.arpa. Bei zwei oder drei VLAN's mag das noch nicht relevant erscheinen. Aber wird eine höhere Anzahl von VLAN's benötigt und gibt es dann noch mehrere Standorte, kann die Anzahl der entsprechenden Reverse-Lookupzonen schnell unübersichtlich werden, zumal die Rückwärtsschreibweise der Zonennamen deren schnelle Wahrnehmung zusätzlich erschwert.

Wie handhabt Ihr das? Legt Ihr dann zur Vereinfachung nur eine übergreifende Reverse-Lookupzone an? Um im Bespiel zu bleiben also ohne VLANID: B.A.in-addr.arpa
Was ist hier Best Practice?

Vielen Dank im Voraus für Eure Antworten und viele Grüße
HansDampf06
nik-ventures-avatar
nik-ventures vor 12 Tagen
4 KommentareGelöst
Kommentar: Veeam baut keine Verbindung auf nach Umstellung auf Kerberos
Habe die Lösung gefunden - das Problem war bei den Zugangsdaten, womit Veeam mit dem zu sichernden Server kommuniziert: da war der Benutzername gespeichert als "ad\Benutzername" wobei dieses "ad" von Anfang an drin war. Nachdem ich dies durch den Domänenname ersetzt habe, hat es funktioniert face-smile

Referenz dazu: https://www.reddit.com/r/Veeam/comments/15kpn6u/error_code_0x00000035_wh ...
(letzter Kommentar ganz unten, da steht es beschrieben)

Vielleicht hilft es einem anderen Admin weiter.
Crusher79-avatar
Crusher79 vor 12 Tagen
6 Kommentare
Kommentar: RDS User Cal Lizenz wird nicht abgerufen
Normal steht im Dashboard was fehlt. Art korrekt hinterlegt? User oder device? Der Lizenz Server muss via GPO hinterlegt sein. Ggf dann die Rolle nochmal restarten und es sollte gehen
Xaero1982-avatar
Xaero1982 vor 12 Tagen
9 Kommentare
Kommentar: Outlook 2021 kann EX 2019 nicht finden
Warum tust du dir das mit dem Exchange überhaupt an? Warum kein Office 365?

Das ist ja nicht mit einmal einrichten getan...

Und überhaupt: Wozu brauchst du da einen Server? Gibt es spezielle Software, die aufm Server intern laufen soll? Wenn ja, auf welchem?

Wäre für mich ein absolut klassischer Fall von: Ab in die Cloud mit allem drum und dran.

Grüße
Fohnbit-avatar
Fohnbit vor 12 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
Zitat von @Pjordorf:
Heißt: mit Wireshark muss ich das ARP request auf meinem Windows PC sehen.
Nö, dein Switch gibt dir nur Pakete für deine NIC, und Broadcasts. Ein Switch ist kein Ethernet Hub
Musst dann am Switch ein Port Mirror machen, dann kannste auch Pakete für andere als deine mac sehen.

Ich hoffe ich beleidige sich jetzt nicht, aber dir scheinen die Basics zu fehlen.

Natürlich sehe ich die ARP request von jedem Host im Netzwerk. Dieser werden als Broadcast gesendet und jeder bekommt die!
Fohnbit-avatar
Fohnbit vor 12 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
Zitat von @Pjordorf:
Was genau ist als Antwort gekommen?

Das habe ich dir geschrieben. Wenn ich es noch exakt wüsste, könnte ich es besser zitieren.
Morgen am Abend kann ich es erneut testen
Fohnbit-avatar
Fohnbit vor 12 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
Zitat von @Pjordorf:
Du pingst die IP, der Switch dazwischen kann aber nur die mac, also schaut der in seine arp Tabelle an welchem Port er das Paket weiterleiten muss die du anpingen willst.

Da liegst du aber weit daneben. Der Ablauf am Ethernet istt:
a) Bevor ein Host überhaupt eine Kommunikation startet, sendet er eine ARP raus, wenn ihm die MAC noch nicht bekannt ist
b) Der sich angesprochene Host antwortet auf das ARP request und sendet seine MAC retour
c) der host kennt nun die MAC und adressiert das Netzwerkpaket mit der MAC Adresse
d) der Switch kennt ebenso die MACs und leitet es entsprechend weiter

Im lokalen Netzwerk findet keine Kommunikation über IP statt. Das ist L3. Wir befinden uns auf L2
Coreknabe-avatar
Coreknabe vor 12 Tagen
11 Kommentare
Kommentar: Patchday November 2024
@goscho

Das von Dir beschriebene Verhalten hatte ich nicht, hatte aber auch eine andere Update-Reihenfolge. Exchange 2019 CU14, allein das Sicherheitsupdate KB5044062 dauerte bei mir etwa 30 Minuten. Kenne ich aber nicht anders.

So, Update-Orgie überstanden, Feierabend face-wink

Gruß
150631-avatar
150631 vor 12 Tagen
6 Kommentare
Kommentar: RDS User Cal Lizenz wird nicht abgerufen
Zitat von @em-pie:

Moin,

3 Screenshots.
Fotos bitte direkt hier hochladen face-smile


Und vielleicht nicht direkt auf den Bildschirm schießen, sondern Snipping Tool macht schönere Bilder.
Pjordorf-avatar
Pjordorf vor 12 Tagen
34 Kommentare
Kommentar: Netzwerkgerät im Netzwerk verschwindet nach Neustart
Hallo,

Zitat von @Fohnbit:
Grundsätzlich wäre es praktisch zu wissen, wo die ARP Auflösung scheitert.
Wireshark zeigt es dir.

Wenn der BBB die IP nicht auflösen kann, kann er auch nichts absenden.
Du pingst die IP, der Switch dazwischen kann aber nur die mac, also schaut der in seine arp Tabelle an welchem Port er das Paket weiterleiten muss die du anpingen willst.

Weiß jemand ob man den Traffic bei 2 Ports debuggen kann?
Klar kann ein Mikrotik das.

Der Switch muss das an alle Ports, außer dem Source, weiterleiten:
https://networkengineering.stackexchange.com/questions/19881/pinging-bro ...
https://networkengineering.stackexchange.com/questions/77982/is-the-ping ...

Heißt: mit Wireshark muss ich das ARP request auf meinem Windows PC sehen.
Nö, dein Switch gibt dir nur Pakete für deine NIC, und Broadcasts. Ein Switch ist kein Ethernet Hub
Musst dann am Switch ein Port Mirror machen, dann kannste auch Pakete für andere als deine mac sehen.
https://forum.mikrotik.com/viewtopic.php?t=195968
https://www.reddit.com/r/mikrotik/comments/dghfa3/port_mirroring_for_wir ...
https://forum.mikrotik.com/viewtopic.php?t=58471
https://www.technicallyinsane.com/2015/10/mirroring-ports-on-mikrotik.ht ...

Bin nimmer so up2date (nach einigen Jahrzenten): das ARP request wird als Broadcast geantwortet? oder als Unicast an die Source?
https://de.wikipedia.org/wiki/Ping_(Daten%C3%BCbertragung)

* Der BBB sendet kein ARP
Wireshark sagt es dir

* Der Mikrotik blockiert die ARP
Die Logs sagen es dir

* das RS485 GW antwortet nicht auf die ARP
Wireshark sagt es dir

Ich meine die Antwort war "No Route to host".
Und wenn er die mac nicht kennt kann er auch nicht eine Route dafür anfordern. Ein Wireshark sagt es dir. Und dass so eine Antwort eher Blödsinn ist ist dir klar. Was genau ist als Antwort gekommen?

Gruss,
Peter