Microsoft MVPs inside





 MCSEboard.de – IT Pro Forum zu Windows Server 2008 R2 / 2008 / 2003 & Windows 7 / Vista / XP
Registrieren Hilfe Regeln Benutzerliste Suchen Heutige Beiträge Alle Foren als gelesen markieren

Windows Forum — Security


Windows Forum Security — Sicherheit im Netz für Client und Server


Antwort
     
Themen-Optionen
Alt 02.03.2009, 14:50   #1
Newbie
 
Offline
Registriert seit: 03-2009
Beiträge: 10
ISA 2006 VPN-Problem (ISA hört nicht auf Port 1723)

Hallo, ich bin der neue und komme jetzt wohl öfter mal vorbei :-)

Nun aber mal zu meinem Problem.
Ich habe hier eine ISA-Server-Appliance, und die möchte nicht so wie ich es will.Und zwar stellt sich der ISA mit dem VPN quer.
Der ISA ist VPN-Endpunkt, und über die ISA-MMC entsprechend konfiguriert.RRAS läuft, Zugriffsregeln für VPN-User werden über RRAS-Richtlinien gesteuert.
Soweit so gut...Leider funktioniert die Einwahl nicht.
Im ISA-Monitoring sehe ich das die Verbindungsversuche fehlschlagen (Failed Connection Attempt) allerdings wid nicht anhand einer Regel verweigert ( [System]Allow incoming VPN-Traffic )
nachdem ich mal ein netstat -anp tcp gemacht habe, konnte ich sehen, das der ISA gar nicht auf Port 1723 "lauscht".

ISA ist 2006, auf w2k3 sp 2 mit allen updates
Einwahl macht ein Router, auf dem Port 1723 und PPTP-Passthrough aktiviert sind.

Mittlerweile weiß ich nciht mehr weiter, da das lustige an der Sache ist, das es manchmal nach einem Neustart geht, manchmal wieder nicht.ab und an klappt es auch, wenn man die RRAS-Dienste neu startet, manchmal eben nicht.

Bin da voll ratlos mittlerweile, da es sich echt wie ein blinker verhält.
    Mit Zitat antworten
Alt 02.03.2009, 15:29   #2
Expert Member
 
Benutzerbild von Christoph35
 
Offline
Registriert seit: 03-2004
Beiträge: 3.624
Hallo und willkommen an Board!

Schildere doch bitte mal, wie Du die Konfiguration für VPN vorgenommen hast.
Am besten mit verlinkten Screenshots.

Christoph

Signatur
MCSE+M+S, VCP, MCITP Enterprise Admin.
Always look on the bright side of life!

    Mit Zitat antworten
Alt 03.03.2009, 09:06   #3
Newbie
 
Offline
Registriert seit: 03-2009
Beiträge: 10
Moin
Screenshots kann ich leider nicht bieten, da es sich um ein Kundensystem handelt, und ich erst auf eine GotoAssist-Sitzung warten muss.Aber ich kann versuchen, es so detailiert zu beschreiben wie es eben möglich ist

Also als erstes mal in die ISA-Servr-Verwaltung
dort dann unter VPN

VPN-Client-Zugriff aktiviert
50 Verbindungen
enstprechende Gruppe eingetragen
PPTP aktiviert
User-Mapping nichts konfiguriert

Adresszuweisungsmethode
Internes Netz (DHCP)
Zugriffsnetzwerk Extern
Authentifizierung mit EAP oder Smartcard
Radius nichts konfiguriert

2 Benutzerdefinierte Firewallregeln erstellt ( einmal für externe Dienstleister und einmal externe Mitarbeiter)
Dafür habe ich 2 Gruppen angelegt, welche beide Mitglied der Gruppe für die Einwahlberechtigung sind.

So, nun ab ins RRAS

RAS-Richtlinien
ISA-Default-Policy
NAS-Port-Type = virtualVPN
Gruppe = entsprechende Gruppe, die sich einwählen darf
Profil bearbeiten --> Authentifizierung --> EAP-Methoden
entsprechend den Vorgaben mit RSA EAP authentifizierung eingestellt und an oberster Stelle eingetragen (SmartCard und EAP stehen noch drin)

Hoffe, ist detailliert genug
Im Grunde ist so ne Einrichtung am ISA ja ziemlich simpel. Aber wie gesagt, funktioniert wie ein Blinker ... mal gehts, mal nicht.
Das Hauptproblem liegt denke ich eher daran, das der ISA nicht auf den VPN-Port hört.
    Mit Zitat antworten
Alt 03.03.2009, 18:35   #4
Expert Member
 
Benutzerbild von Christoph35
 
Offline
Registriert seit: 03-2004
Beiträge: 3.624
Wie lautet eigentlich die Fehlermeldung am VPN Client?

Christoph

Signatur
MCSE+M+S, VCP, MCITP Enterprise Admin.
Always look on the bright side of life!

    Mit Zitat antworten
Alt 03.03.2009, 22:52   #5
Newbie
 
Offline
Registriert seit: 03-2009
Beiträge: 10
Fehler 800: Es konnte keine Verbindung hergestellt werden

Signatur
“For every complex problem, there is an answer that is short, simple and wrong.”


“Pessimism is safe, but optimism is a lot faster!”

    Mit Zitat antworten
Alt 04.03.2009, 12:03   #6
Senior Member
 
Offline
Registriert seit: 02-2004
Ort: Celle
Beiträge: 384
moin
gab es nicht vor kurzem ein update, was probleme mit isa und vpn ras gemacht hat?!

grüße!
    Mit Zitat antworten
Alt 04.03.2009, 12:07   #7
Newbie
 
Offline
Registriert seit: 03-2009
Beiträge: 10
jo, hatte ich auch was gelesen.ber ich meine, das war SP1 für w2k3 ... und hier haben wir SP2 ...
aber sicher bin ich da jetzt nicht 100% ob da nicht doch noch was aktuelles dabei sein könnte.
zumindest gab es ein problem mit netframework3.5 SP1 ... aber d a ab es zum glück direkt einen patch zum patch

Signatur
“For every complex problem, there is an answer that is short, simple and wrong.”


“Pessimism is safe, but optimism is a lot faster!”

    Mit Zitat antworten
Alt 04.03.2009, 12:14   #8
Expert Member
 
Benutzerbild von Christoph35
 
Offline
Registriert seit: 03-2004
Beiträge: 3.624
Mit Win 2003 SP2 kam Receive Side Scaling, das sollte auf einem ISA abgeschaltet werden, da es zu Problem führen kann.

An update to turn off default SNP features is available for Windows Server 2003-based and Small Business Server 2003-based computers

Christoph

Signatur
MCSE+M+S, VCP, MCITP Enterprise Admin.
Always look on the bright side of life!

    Mit Zitat antworten
Alt 04.03.2009, 13:03   #9
Senior Member
 
Offline
Registriert seit: 09-2003
Ort: Landshut
Beiträge: 461
um den Router mal als Fehlerquelle auszuschließen

klemm dich mal bitte ans externe Interface mit deinem Notebook/PC und versuche eine VPN Verbindung zum ISA mit der passenden IP herzustellen!

wenn das geht ist der Router Schuld :-)

Signatur
I'm a freak, and I love it!!!
MCP: 72-270,72-290

    Mit Zitat antworten
Alt 04.03.2009, 13:04   #10
Senior Member
 
Offline
Registriert seit: 02-2004
Ort: Celle
Beiträge: 384
nein nein nein, das hier mein ich ;-)

Marc Grote Blog Blogarchiv ISA Server 2006 - PPTP / RRAS Probleme mit Update KB956570
    Mit Zitat antworten
Antwort


Themen-Optionen


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
ISA 2006 port forwarding Parkesel Windows Server Forum 18 26.08.2008 14:32
ISA 2006 Port umleitung mseifert1980 Windows Forum — Security 9 08.07.2008 13:59
Xp hört nicht auf zu suchen michaelk1962 Windows Forum — Allgemein 4 08.11.2005 07:25
XP - Portscan - Port 1723 bei VPN Server offen - Gefahr? Muelli Windows Forum — LAN & WAN 13 31.08.2005 14:15
2K3 - Netzwerkverbindungen werden vorbreitet -- Meldug hört nicht auf Thommymail Windows Forum — LAN & WAN 8 29.08.2005 15:39


Alle Zeitangaben in MEZ/CET. Es ist jetzt 15:37 Uhr. Seite generiert in 0,041 Sekunden.

- Unsere Partner -

Copyright © 2000 – 2012 MCSEboard.de

Sprung zum Seitenanfang