Jump to content

Vertrauensstellungen über Firewall


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hiho,

 

schon lange her, dass ich gepostet habe, aber nun habe ich ein Problem bei dem Ihr evtl. weiterhelfen könnten.

 

Ich habe zwei ADs (Verschiedene Firmen) die sich auf Domänenebene vertrauen sollen. Es geht nur um Authentifizierungsanfragen. Alle Clients sollen sich überall anmelden können sowohl Client A in Domäne B und umgekehrt.

 

Nun habe ich so ziemlich alles über AD-Trustrelationship through Firewall gelesen. Mir ist auch klar, dass man die RPC-Anfragen entweder in einen PPTP- oder IPSEC-Tunnel einpackt. Alles kein Problem. Allerdings stellt sich für mich die Frage woher wissen meine Server, dass die DCs der anderen Domäne nur über diesen Tunnel erreichbar sind ? Ich habe nämlich zustätzlich das Problem, dass die IP-Netze jetzt schon über gewisse Ports (z.B. HTTP) nativ kommunizieren, also das Routing in dies Netze eigentlich gar nicht über einen Windows-RRAS-Tunnel laufen würde.

 

Ich will ja nur, dass die Server über den RRAS-"Brückenkopf"-Server RPC-Kommunikation zur anderen Domäne und deren DCs etabliert.

 

Irgendwie stellt sich mir die Frage wie eine solche zielgerichtete Kommnunikation von den Automatismen der AD erkannt werden soll.

 

Unter How to configure a firewall for domains and trusts steht:

 

Alternativ können Sie auch eine Vertrauensstellung über den Pflichttunnel des Point-to-Point Tunneling Protocol (PPTP) herstellen. Dadurch lässt sich die Anzahl der Ports verringern, die von der Firewall geöffnet werden müssen. Für PPTP müssen folgende Ports geöffnet sein:

 

Supi und wie baue ich einen "Pflichttunnel" ?

 

Gruß Data

Link zu diesem Kommentar

Nun ja, MS und seine manchmal seltsamen Ausdrucksweisen... :D

 

Ich würde hier "einfach" eine Site-To-Site-VPN-Verbindung zwischen beiden Unternehmen erstellen. Dann kann man mit entsprechenden Routing-Einträgen den betreffenden Datenverkehr durch diese VPN-Verbindung schicken.

 

Hatte hier schon mal Links dazu gepostet.

 

Christoph

Link zu diesem Kommentar

Nun ja,

 

das könnte ich machen, allerdings kommt es mir darauf an, dass die Clients nicht wild Kommunikation in das ander Netz aufbauen. Mit der Site-Site Lösung wäre ja ersteinmal alles offen. Und welche soll ich einschränken ? Wir haben ca. 60 DCs und das andere Unternehmen auch. Die sollen halt alle kanalisiert kommunizieren.

 

Wie soll ich mich ausdrücken ?

 

Schau mal hier:

 

http://www.mcseboard.de/windows-forum-ms-backoffice-31/vertrauensstellung-firewall-problem-88425.html

 

Irgendwie habe ich Alzheimer oder so :-)

 

Gruß Data

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...