andre1979
Goto Top

TMG löst Active Directory User und Gruppen nicht auf

Hallo,

ich habe mir eine Testdomäne aufgebaut um mich mit dieversen MS Produkten vertraut zu machen.

Mein erstes Problem, das der TMG die Active Directory User und Gruppen nicht auflöst.
z.B. Webzugriff und VPN welche an AD Usern bzw. Gruppen fest gemacht werden sollen.
Die "Strict RPC Compliance" habe ich schon deaktiviert, Namensauflösung funktioniert auch.
730ec5be54b774c13339dfac8b54e2cb

Content-Key: 178550

Url: https://administrator.de/contentid/178550

Printed on: April 25, 2024 at 07:04 o'clock

Member: dog
dog Jan 08, 2012 at 15:23:02 (UTC)
Goto Top
Leg testweise mal eine "Alles erlaubt" (Quelle: Alle Computer und Lokaler Host, Ziel: Alle Computer und Lokaler Host, Alle Protokolle, Alle Benutzer) Regel auf Platz 1 an und guck ob es dann geht.
Member: Andre1979
Andre1979 Jan 14, 2012 at 12:52:25 (UTC)
Goto Top
ne will er auch nicht....

Firewall Richtlinie erstellt
"alle alles"
Zulassen "Gesamten ausgehenden Datenverkehr"
Von "Intern / Lokaler Host"
Nach "Intern / Lokaler Host"
Member: Andre1979
Andre1979 Jan 14, 2012 at 13:00:57 (UTC)
Goto Top
bzw. was währe denn "Best Practice" ?

Via Radius, LDAP oder Windows User/Gruppen?
Wenn ich über Windows User/Gruppen gehe wird mir als erste Auswahl der TMG als Suchpfad angezeigt.
Einen Raduis habe ich noch nicht eingerichtet und LDAP graift auch nicht.
OK, Kann natürlich sein das ich den LDAP Serversatz auch nicht richtig konfiguriert habe.
Member: Dani
Dani Jan 21, 2012 at 14:02:09 (UTC)
Goto Top
Moin,
Best Practice wäre das zum Beispiel:
http://www.microsoft.com/download/en/details.aspx?id=17730
http://social.technet.microsoft.com/wiki/contents/articles/2316.aspx

Sieht für mich so aus, als würde der Server nicht sauber im AD registriert sein.


Grüße,
Dani
Member: Andre1979
Andre1979 Feb 11, 2012 at 15:29:28 (UTC)
Goto Top
Hallo,

jetzt habe ich mal einen komplett neuen Server und TMG aufgesetzt, und wie zu erwarten das gleiche Problem.
Logonserver ist OK
DNS ist OK
AD ist auch OK
Member: dog
dog Feb 11, 2012 at 19:00:59 (UTC)
Goto Top
Kannst du dich mit einem AD-Benutzer am TMG einloggen?
Hast du Subdomänen oder Vertrauensstellungen?
Wie ist der Name der Domäne aufgebaut?
Member: Andre1979
Andre1979 Feb 11, 2012 at 21:57:59 (UTC)
Goto Top
Nabend,

mit dem Domänenadmin kann ich mich anmelden.
Keine Suchdomänen oder Vertrauensstellungen.
Der Domänenname ist "mytest.local".
Domäne ist 2008 R2.

Nach langen suchen und probieren, musste ich feststellen, das alle Memberserver ( Win2008 R2 ) das gleiche Problem haben.
Der Exchange2010 z.B., möchte ich dort einen RDP User hinzufügen, wird dieser nicht sauber aufgelöst.
Einen neuen Server vom Himmel fallen gelassen, zum Memberserver gemacht, das gleiche.
Die 3 X Win7 pro hingegen zeigen kein solches Verhalten.

Einen RODC zur Domäne hinzugefügt, Kennwortreplikation für den TMG und und und, die Memberserver an diesen GC verbunden, das gleiche. Win7 pro keine Probleme.

Also kann es nur an den Win2008 R2 Kisten liegen.
dcdiag auf dem DC selber alles ok, vom TMG aus RPC Endpunkt irgendwas.
Firewall alles auf Standart, keine Sonderlocken.
Member: Andre1979
Andre1979 Feb 22, 2012 at 19:33:59 (UTC)
Goto Top
Nabend

dank einer schönen Erkältung konnte ich mich mal wieder diesem Problem widmen.
Die EreignisLogs Sicherheit brachten den richtigen Hinweis: "Die Domänen-SID ist inkonsistent".
Im MCSEbord fand ich einen Eintrag mit einem identischen Problem.

Durch das clonen oder besser gesagt kopieren der VM's hatten die Server alle die gleiche SID.
Mit Sysprep geändert und schon funktioniert alles wie es soll.