Jump to content

Gruppenrichtlinien per VPN-Verbindung verbieten


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene BeitrÀge

Geschrieben

Hallo,

 

ich habe zwei Netzwerke per VPN (Router <-> Router) miteinander verbunden. Beide Netzwerke können auch problemlos miteinander kommunizieren, Routen und DNS klappt alles problemlos. Im Netzwerk1 lÀuft eine DomÀne, im Netzwerk2 nicht, lediglich DHCP und DNS.

 

Wenn sich ein Laptop im Netzwerk1 (DomĂ€nennetzwerk) befindet, zieht er sich ganz normal die GPOs und GPPs, das passt ja soweit und soll er auch. Aber wenn sich der Laptop in Netzwerk2 befindet, soll sich der Laptop sich nicht an der DomĂ€ne ĂŒber VPN verbinden und somit auch nicht die GPOs und GPPs beim Computerstart und der Anmeldung ziehen, sondern sich lediglich "lokal" starten und anmelden (sonst dauert das mit dem Starten und anmelden ewig).

 

Kann ich das irgendwie am Laptop einstellen? am DC, dass er nur "interne" Verbindungen zulÀsst? Oder muss ich das am DNS des Netzwerk2 einstellen, dass srv-Anfragen oder ldap-Anfragen geblock werden?

 

Danke schonmal.

Geschrieben
Zitat

starten und anmelden (sonst dauert das mit dem Starten und anmelden ewig)

Deswegen: weil ich mich zwar am Netzwerk2 ins Internet hĂ€ngen möchte, aber keine DomĂ€nenanmeldung wegen der Übertragungsdauer möchte ...

 

Was sind den die betreffenden DNS-EintrĂ€ge bezĂŒglich des AD?

Geschrieben

OT: Ich verstehe es nicht, warum es in der IT so beliebt ist, mit irgendwelchen WĂŒrgarounds Probleme immer wieder / weiter zu umschiffen bis einem alles auf die FĂŒĂŸe fĂ€llt...

 

Und dazu

vor 27 Minuten schrieb WileC:

Ich möchte aber keine DomĂ€nenanmeldung ĂŒber VPN.

fÀllt mir nur

Zitat

Ich esse keine Suppe! Nein! Ich esse meine Suppe nicht! Nein, meine Suppe ess’ ich nicht!

ein. ;) SCNR

  • Haha 2
Geschrieben
vor 2 Stunden schrieb WileC:

Wenn sich ein Laptop im Netzwerk1 (DomĂ€nennetzwerk) befindet, zieht er sich ganz normal die GPOs und GPPs, das passt ja soweit und soll er auch. Aber wenn sich der Laptop in Netzwerk2 befindet, soll sich der Laptop sich nicht an der DomĂ€ne ĂŒber VPN verbinden und somit auch nicht die GPOs und GPPs beim Computerstart und der Anmeldung ziehen, sondern sich lediglich "lokal" starten und anmelden (sonst dauert das mit dem Starten und anmelden ewig).

Dann sollen sich die User eben *ohne* Netzwerkverbindung am Client anmelden. Das kann man ihnen schon beibringen. Wenn sie es nicht schaffen, dann mĂŒssen sie mit den Verzögerungen leben.

 

Innerhalb den GPPs kannst Du mittels Item Level Targeting die IP-Adressen definieren, die eine Abarbeitung zulassen. Alle anderen nicht.

Geschrieben
vor 28 Minuten schrieb WileC:

Ich werde es mal versuchen, indem ich den SRV-Record DNS-seitig ins leere laufen lasse, so dass dieser nicht ĂŒbers VPN geroutet wird.

Warum muss man solche KrĂŒcken bauen? Lass es doch einfach sein, irgendwann fĂ€llt dir dieses Gebastel ganz gewaltig auf die FĂŒsse.

Geschrieben

Hallo zusammen

 

Der TO verfolgt ein Ziel, das anscheinend niemand sonst hier unterstĂŒtzen kann oder will. Die Argumente sind ausgetauscht, also belassen wir es einfach dabei und ĂŒben uns in Gelassenheit.

Zitate aus klassischen KinderbĂŒchern sind als LösungsvorschlĂ€ge eher ungeeignet. :ohje2:

Geschrieben

Also: GrundsĂ€tzlich sollen die Clients ins Internet können, beim Systemstart aber nicht die Gruppenrichtlinien ĂŒbers VPN ziehen. Grund ist einfach: 1. ich möchte es einfach nicht, 2. die Gruppenrichtlinien dauern einfach auf Grund der langsamen Internetverbindung (1Mbit) einfach lange, bis die GPO/GPP gezogen sind. Deswegen möchte ich es einfach unterbinden.

 

Derzeit habe ich die die SRV-EintrÀge der DomÀne im "entfernten" DNS geblockt, so dass die DomÀnen-clients im entfernten Netz den DC nicht auflösen können. Einen ausgiebigen Test werde ich nachreichen.

Geschrieben
vor 32 Minuten schrieb WileC:

1. ich möchte es einfach nicht, 2. die Gruppenrichtlinien dauern einfach auf Grund der langsamen Internetverbindung (1Mbit) einfach lange, bis die GPO/GPP gezogen sind. Deswegen möchte ich es einfach unterbinden.

Grund 1 ist BS und Grund 2 könnte man mittels Slow Link Detection ja erschlagen wĂŒrde ich sagen. Deine Lösung ist jedenfalls mehr humpelnd als sinnvoll.

  • Danke 1
Geschrieben (bearbeitet)

So, ich habe fĂŒr mich die Lösung gefunden, ohne an jeder einzelnen GPO/GPP Änderungen vornehmen zu mĂŒssen: ich habe die entsprechenden DNS-Records des AD im "entfernten" DNS geblockt.

 

Beispiel an der dnsmasq.conf

#Block ActiveDirectory (domain)
address=/_msdcs.domain.lan/_tcp.domain.lan/_udp.domain.lan/127.0.0.1

Damit fahren die AD-Laptops hoch und ziehen sich die Computer- und Benutzerrichtlinien NICHT. Alle anderen DNS-Anfragen bzgl. "domain.lan" werden ĂŒber das VPN weiterhin geroutet. Auch das ist so gewollt.

 

bearbeitet von WileC
Nachtrag
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Erstelle ein Benutzerkonto oder melde dich an, um zu kommentieren

Du musst ein Benutzerkonto haben, um einen Kommentar verfassen zu können

Benutzerkonto erstellen

Neues Benutzerkonto fĂŒr unsere Community erstellen. Es ist einfach!

Neues Benutzerkonto erstellen

Anmelden

Du hast bereits ein Benutzerkonto? Melde dich hier an.

Jetzt anmelden
×
×
  • Neu erstellen...