erikas
Goto Top

Kein RDP via VPN auf neue Clients

Moin,
ich stehe vor einem Rätzel und brauche Eure Unterstützung.

Virtualisierter 2012R2 Server, DC, DHCP mit 11 win10 clients.
Ein Dienstleister hat 4 neue win10 PC clients geliefert (geklont?), ich habe die vor Ort in die Domäne genommen, Freigaben gesetzt, SW aufgespielt, Scanner installiert, NW Drucker etc.
Ping auf / von allen Maschinen 1a, RDP mittels GPO konfiguriert, RDP getestet.

Aber, keinen der vier kann ich per RDP oder ping vom Server oder dem Host erreichen wenn ich per VPN eingewählt bin.
Aus der Domänge genommen wieder aufgenommen, keine Änderung, intern alles palletti.

Ähhh, kann / mag mir Jemand hier raten was der technische Grund sein könnte?

Dank und Gruß
ES

Content-Key: 363427

Url: https://administrator.de/contentid/363427

Printed on: April 25, 2024 at 04:04 o'clock

Member: ArnoNymous
Solution ArnoNymous Feb 02, 2018 at 15:57:37 (UTC)
Goto Top
Moin,

was gibts denn für eine Meldung?
Member: erikas
erikas Feb 02, 2018 updated at 16:30:02 (UTC)
Goto Top
Per RDP - nicht verfügbar
per ping - timeout
Member: ChriBo
ChriBo Feb 02, 2018 at 16:08:07 (UTC)
Goto Top
Hi,
prüfe mal die Windows Firewall, ggf. mußt du Verbindugen von der IP Adresse des VPN Clients zulassen.

CH
Member: Vision2015
Vision2015 Feb 02, 2018 at 16:12:04 (UTC)
Goto Top
moin...
Zitat von @erikas:

Moin,
ich stehe vor einem Rätzel und brauche Eure Unterstützung.
aha..

Virtualisierter 2012R2 Server, DC, DHCP mit 11 win10 clients
alles in einer VM ?
Ein Dienstleister hat 4 neue win10 PC clients geliefert (geklont?), ich habe die vor Ort in die Domäne genommen, Freigaben gesetzt, SW aufgespielt, Scanner installiert, NW Drucker etc.
Ping auf / von allen Maschinen 1a, RDP mittels GPO konfiguriert, RDP getestet.
geklont?

Aber, keinen der vier kann ich per RDP oder ping vom Server oder dem Host erreichen wenn ich per VPN eingewählt bin.

Aus der Domänge genommen wieder aufgenommen, keine Änderung, intern alles palletti.
Die WAS ? Domänge ??? face-smile

Ähhh, kann / mag mir Jemand hier raten was der technische Grund sein könnte?
Jup...
da wäre die Firewall, oder die Sicherheit im RDP Protokoll!
was steht im ereignisprotokol ?

Dank und Gruß
ES

Frank
Member: erikas
erikas Feb 02, 2018 updated at 16:30:15 (UTC)
Goto Top
Hallo Frank,
danke.
Nein nur der Server ist virtuell.
An das Ereignisprotokoll der clients komme ich aus der Ferne nicht dran.
Hmm Sicherheit RDP - die ist aber für alle clients gleich gesetzt - sprich wenn dann müssten diese vier die GPO nicht gelesen haben... ?
Ich seh schon ich muss da nochmal hin?
ES
Member: erikas
erikas Feb 02, 2018 at 16:29:36 (UTC)
Goto Top
Tja nur warum dann nur bei den vieren - die bekommen doch alle die Regeln doch vom DC.
Member: Vision2015
Vision2015 Feb 02, 2018 at 16:42:24 (UTC)
Goto Top
An das Ereignisprotokoll der clients komme ich aus der Ferne nicht dran.
wiso der Clients??? überleg mal, wer meldet sich wo an face-smile
Hmm Sicherheit RDP - die ist aber für alle clients gleich gesetzt - sprich wenn dann müssten diese vier die GPO nicht gelesen haben... ?
kann ja nicht gleich sein... Stichwort = mit dem VPN kommst du aus einem anderen Netz... face-smile
Ich seh schon ich muss da nochmal hin?
kommst nicht remote an den Server?
ist den Sichergstellt das dein VPN auch das tut was es soll?
was für ein VPN Router ?
IPSec ?
Frank
Member: ArnoNymous
ArnoNymous Feb 02, 2018 at 16:52:26 (UTC)
Goto Top
Zitat von @erikas:

Ich seh schon ich muss da nochmal hin?


Kannst doch über VPN eine RDP auf den Server aufbauen und von dort aus auf die jeweiligen Clients. Dann musst du nicht nochmal hin.

Check mal die Firewall, eventuell sind die neuen Clients ja nicht in der entsprechenden Regel.
Member: erikas
erikas Feb 02, 2018 at 17:00:11 (UTC)
Goto Top
Frank, klar Serverereignisse, rotwerd.
System "Das Zeitlimit (30000 ms) wurde beim Warten auf eine Transaktionsrückmeldung von Dienst UmRdpService erreicht."
Sonst alles ohne Fehler.

Hmm Sicherheit RDP - die ist aber für alle clients gleich gesetzt - sprich wenn dann müssten diese vier die GPO nicht gelesen haben... ?
kann ja nicht gleich sein... Stichwort = mit dem VPN kommst du aus einem anderen Netz... face-smile
Verstehe nicht was du meinst - ich kann ja auf alle 'alten' clients via VPN und RDP zugreifen nur eben nicht auf die Neuen, und alle clients eigentlich per GPO dies zulassen müssten...

kommst nicht remote an den Server?
ist den Sichergstellt das dein VPN auch das tut was es soll?
was für ein VPN Router ?
IPSec ?
siehe oben - ich komme ja an die meisten clients und auch an den Host und Server von daher warum denkst du an ein VPN Problem?

ES
Member: erikas
erikas Feb 02, 2018 updated at 17:04:36 (UTC)
Goto Top
@ ArnoNymous
Ähmm aber ich komme von aussen via Server eben nicht auf die vier clients.
Die clients sind in der Domäne zu sehen und arbeiten ja auch einwandfrei nur eben nicht von aussen per VPN direkt oder via Server erreichbar, weder RDP noch ping. Als würden die die Regel nicht akzeptieren - aber wie kann ich das aus der Ferne prüfen wenn ich die nicht ansprechen kann?
ES
Member: em-pie
em-pie Feb 02, 2018 at 18:37:54 (UTC)
Goto Top
Moin,

Wie oben von den Kollegen schon geschrieben:
Erlaubt die Firewall der Clients, dass du aus dem VPN-Netz heraus (anderer IP-Adressbereich) auch eine Verbindung (RDP) aufbauen darfst...

Und du musst die Firewall der Win10-Clients prüfen...

Gruß
em-pie
Member: erikas
erikas Feb 02, 2018 at 19:20:53 (UTC)
Goto Top
Jo danke, die sind jetzt alle aus Montag mehr...

ES
Member: ArnoNymous
ArnoNymous Feb 06, 2018 at 20:03:08 (UTC)
Goto Top
Zitat von @em-pie:

Moin,

Wie oben von den Kollegen schon geschrieben:
Erlaubt die Firewall der Clients, dass du aus dem VPN-Netz heraus (anderer IP-Adressbereich) auch eine Verbindung (RDP) aufbauen darfst...

Und du musst die Firewall der Win10-Clients prüfen...

Gruß
em-pie

Okay, da muss ich nochmal nachfragen: Funktioniert bei den neuen Clients überhaupt RDP?
Habe das Gefühl, dass wir uns hier etwas auf das VPN versteift haben.

DA fallen mir spontan noch zwei Gründe ein:

- falsches Netzwerprofil bei den neuen Clients (öffentliches oder privates Netzwerk?)
- einfach mal am Client RDP de- und wieder aktivieren. Kurioserweie gibt es da nach Updates ab und an Probleme
Member: erikas
erikas Feb 08, 2018 at 18:53:04 (UTC)
Goto Top
Sorry die Husterei hat mich...
@em-pie
Ja ich glaube auch das da der Wurm liegt, denn alle anderen Rechner im Netz sind ja via VPN erreichbar.
STOP: die vier Clients sind intern per RDP erreichbar !
Haarerauf.

Ich fahre da hin sobald die Lunge mich läßt und werde berichten, solange müssen die kleinen Brummsen ohne mich laufen.

Danke!
ES
Member: em-pie
Solution em-pie Feb 08, 2018 at 19:18:36 (UTC)
Goto Top
Zitat von @erikas:

Sorry die Husterei hat mich...
@em-pie
Ja ich glaube auch das da der Wurm liegt, denn alle anderen Rechner im Netz sind ja via VPN erreichbar.
STOP: die vier Clients sind intern per RDP erreichbar !
Haarerauf.

Ebenfalls STOP:
Es gibt einen gravierenden Unterschied:
Wenn dein LAN-Netz z.B. 192.168.2.0 /24 lautet und deine Windows-Firewalls nicht angepasst worden sind, dann vertrauen die Clients erstmal alles, was als Absender die 192.168.2.x hat. Wenn du aber aus dem VPN-Netz kommst und hier das Netz 192.168.47.0/ 24 verwendet wurde, ist für die Windows-Firewall alles, was aus diesem Netz kommt, erstmal "der böse Feind" und blockt alles.

Wenn die alten Clients aber eine angepasste Firewall haben, ist das VPN-Netz der freundliche Nachbar und lässt die aufragenden Pakete passieren.
Member: erikas
erikas Feb 17, 2018 at 17:53:50 (UTC)
Goto Top
So gestern mit dickem Kopf zum Kunden geschleppt.
Lösung: keiner der vier neuen Clients hatte eine Domänennetzwerkverbindung.
Alle waren zwar in die Domäne aufgenommen aber mit dem Profil 'öffentliches Netzwerk'.
Dieses hat dazu geführt, dass kein Zugriff auf diese vier Clients via VPN möglich war.
Grund? - Unklar.
Lösung: Wechel in eine Arbeitsgruppe, Neustart, Wechsel in die Domäne, fertig. Der Neustart dabei ist zwingend!

Ich danke Euch und geh wieder ins Bett.
ES
Member: ArnoNymous
ArnoNymous Feb 17, 2018 updated at 19:59:21 (UTC)
Goto Top
Danke für die Rückmeldung. Sowas hatte ich oben ja zuletzt schon mal vermutet.

Gute Besserung!