Jump to content

Vertrauensstellung - RPC-Verbindung nicht möglich


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo alle,

aktuell befasse mich mit der Enhanced Security Admin Environment (ESAE) Konfiguration. Es kommt aktuell noch zu einer Fehlermeldung bei der Initiierung einer Vertrauensstellung zwischen den Domänen und deshalb wollte ich mal fragen, ob mir jemand eine Hilfestellung bieten kann.

Unangetastet davon, dass Microsoft das Konzept ESAE nicht mehr empfiehlt, möchte ich mich an das Thema heranwagen.

 

Hierzu habe ich meine Test-Domäne (test.wiese) und daneben eine cleanes Admin.Forest erstellt.

2023-07-19_15-22-52-510_duRCY.png.37802a97668fd615770e2cb454c18592.png

 

Auf dem DNS-Server¹ habe ich eine Stub-Zone erstellt, die auf die andere Domäne referenziert und vice versa.

 

Nach ein paar Sekunden habe ich ping & DNS-Kommunikation mittels PowerShell erfolgreich testen können.

Nach der Erfolgsmeldung habe ich den Vertrauensstellungsprozess gestartet. Hierzu habe ich den Enterprise Admin der test.wiese Domäne genutzt, um die Vertrauensstellungseinstellung (domain.msc) zu öffnen und erstellte eine Vertrauensstellung zum Admin.Forest. Es stellt sich heraus, dass ich weder aus der einen noch aus der anderen Domäne eine Vertrauensstellung aufbauen kann, weil die RPC-Verbindung nicht hergestellt werden konnte.  Die Windows Firewall habe ich in meinem Testsystem komplett deaktiviert. Dennoch bekomme ich dieselbe Fehlermeldung. Jemand eine Ahnung, woran es noch liegen kann?

2023-07-18_16-44-40-965_ooce5.png.8e2870ebe645160851becc978d7dd1bb.png2023-07-18_16-45-02-822_rxfAQ.png.0873417e14e0d2de5d2f7dbc68c50422.png

 

 

 

//edit ich habe mittels ProcMon den Prozess mitgeschnitten und werde mich mal schlaumachen. Vielleicht hilft es dem einen oder anderen zur genaueren Problemortung

2023-07-19_15-49-20-188_zyiQP.thumb.png.29b32f193142b113bf34bdc943eb98b1.png

 

¹ Die DNS Server sind jeweils die Root DCs der Domäne, d.h. dc-1 (test.wiese) und adm-dc-1 (admin.forest)

 

Gruß melon_icetea

bearbeitet von melon_icetea
Titel angepasst
Link zu diesem Kommentar

Warum Stubzone statt conditional Forwarder? Den Portchecker für genau solche Fälle habe ich vor einiger Zeit schon geschrieben: https://github.com/daabm/PowerShell/blob/master/Scripts/Test-TcpPorts.ps1

Aufruf mit -Computername <Name der Zieldomäne> -IncludeEPM

Liefert Dir eine wunderbare Liste aller für Domänen relevanten Ports (die sind als Default im Skript hinterlegt) inkl. der dynamischen RPC-Ports. Vermutlich LSASS Remote Storage nicht erreichbar, weil ne Infrastruktur Firewall dazwischen hängt, aber das wäre jetzt Glaskugel :-)

Link zu diesem Kommentar
2 hours ago, daabm said:

Warum Stubzone statt conditional Forwarder? Den Portchecker für genau solche Fälle habe ich vor einiger Zeit schon geschrieben: https://github.com/daabm/PowerShell/blob/master/Scripts/Test-TcpPorts.ps1

Aufruf mit -Computername <Name der Zieldomäne> -IncludeEPM

Liefert Dir eine wunderbare Liste aller für Domänen relevanten Ports (die sind als Default im Skript hinterlegt) inkl. der dynamischen RPC-Ports. Vermutlich LSASS Remote Storage nicht erreichbar, weil ne Infrastruktur Firewall dazwischen hängt, aber das wäre jetzt Glaskugel :-)

Hallo daabm, danke für deine Antwort und für den Link… teste ich gleich :)

Ich nutze die bedingte Weiterleitung nicht, weil das eine Testumgebung ist und ich mit eventuellen IP-Adressänderungen herum teste und es daraufhin zu manuellen Anpassungen kommen muss, damit die Verbindung wieder läuft. Die Infrastruktur läuft auf VMware Workstation über den NAT Adapter. Ich schaue mal, was es noch sein kann.

 

//edit die Ausgabe des Skriptes

2023-07-19_19-12-11-212_97hNQ.thumb.png.8861875598ef06f6c775b36d65ad3130.png

2023-07-19_19-12-17-381_8uThh.thumb.png.3f17b778a5dd8678a17a6c37c0d39195.png

 

und vom Admin Forest zu Test

2023-07-19_19-22-36-961_M21aP.thumb.png.04c3ebfaa6736abd369c844ddbc70b96.png

2023-07-19_19-22-43-109_IZsYG.thumb.png.9c382c47cc16853a2b4520213f152ded.png

 

bearbeitet von melon_icetea
Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...