cerberus1982
Goto Top

Kein Terminalserverzugriff durch ominoese Routing eintraege

Hi Leute!
erstmal: ich bin neu hier und möchte allen ein herzliches "Hallo" sagen! face-smile

Nun zu meinem Problem (Netzwerkbeschreibung am Ende des Beitrags)

Zwei Standorte sind per VPN zusammengeschlossen (Firewalls bauen VPN auf).
Standort B möchte auf die Terminalserver im Netz A zugreifen.
Dort steht ein Terminalserver mit Windows Server 2003 SP1 und ein TS mit Windows 2000 Server.

Die Anmeldung auf dem W2k3 funktioniert nur sporadisch. Nach einem neustart des Servers meist ein /zwei Tage Problemlos.
Dabei Tritt folgendes Phänomen auf:

Sobald sich ein user am w2k3 TS anmelden will, trägt der TS eine Route in seine Routingtabelle ein, die auf den Client PC im Netz B zeigt.
Wenn diese Route eingetragen wird, könne Sich die Benutzer nicht mehr am dem TS anmelden. Löscht man die Route mit "route delete" manuell aus der Routingtabelle
konnte sich der User am TS anmelden (zumindest eine Zeitlang wieder).

Nun geht dies überhaupt nicht mehr. Die IP-Adressen der Clients werden beim Versuch die TS-Sitzung aufzumachen in die Routingtabelle eingetragen und die Benutzer können
sich nicht mehr mit dem TS verbinden.

Kurios: einmal konnte sich ein User plötzlich DOCH auf dem W2k3 TS anmelden und dort arbeiten. Während er angemeldet war, habe ich die IP-Adresse des Clilents aus der Routingtabelle herausgenommen (fiktiv: delete route 192.168.20.5). Folge: user arbeitete normal weiter, aber etwa 10 sekunden später, erschien ein neuer eintrag in der Routingtabelle..diesmal aber nicht die 192.168.20.5 sondern die 192.168.20.6 - OBWOHL sich bis auf diesen User niemand sonst versucht hatte anzumelden. Das "spielchen" konnte man endlos wiederholen!

Und nun das Beste:
Auf dem W2k Server funktioniert dagegen die anmeldung immer reibungslos und die User können Arbeiten

Folgende Umgebung:

Netz A (IP-Adressen druch DHC auf DC verteilt)
IP 192.168.10.0
Mask 255.255.255.0
GW 192.168.10.253
DNS 192.168.10.1

Netz B (IP-Adressen durch DHCP der Firewall verteilt)
IP 192.168.20.0
Mask 255.255.255.0
GW 192.168.20.253
DNS 192.168.10.1

Meine Schlussfolgerung aus dem ganzen:

Normale User haben ja nicht die Berechtigung "route add" auszuführen und die User sind auch keine Admins => die Routen müssen also von einem System-Prozess eingetragen werde...aber dies muss schon vor dem direkten Anmelden passieren ??!! *ich peils nicht*

hat jemand von euch eine Idee, wie man das ganze lösen könnte? Evlt. wäre es auch nicht schlecht, wenn man die Routingtabelle schreibschützen könnten (wüßte aber nicht, dass das möglich ist face-wink )

schon mal vielen Dank für eure Hilfe!

Gruß

ein verzweifelter Admin face-wink

Content-Key: 89484

Url: https://administrator.de/contentid/89484

Printed on: April 25, 2024 at 20:04 o'clock

Member: aqui
aqui Jun 11, 2008 at 08:23:42 (UTC)
Goto Top
Das ist doch nur wildes Spekulieren ! Du solltest erstmal rausfinden wer oder was diese Routen Manipulation auf dem 2k3 Server vornimmt.
Scheinbar ist das bei 2k nicht der Fall so das es ja unterschiedliche Konfigurationen in der Serverkonfig gibt.
Dieses automatische Ändern der Routen geschieht meist wenn der Server selber VPN Server spielt oder dynamische Routing Protokolle supportet. Dort ist vermutlich das Problem zu suchen.
VPN und RAS/Routing muss dieser 2k3 Server nicht machen, also solltest du ihm das tunlichst einmal verbieten ! damit löst sich vermutlich das Problem von selbst ?!
Er benötigt lediglich eine default Route auf den VPN Router das ist alles.
Vermutlich ist das so am 2k Server eingestellt so das der sauber arbeitet !?!