groszmann 10 Posted January 26, 2006 Report Share Posted January 26, 2006 Hallo Forum, Die Konstellation: ISA 2004, PDC und DNS auf einem Server win2k3se (ich weiss, ich weiss: auf keinen Fall machen! War hier aber nicht anders möglich). Das Problem: Von den Mitgliedsservern der Domäne ist keine Anmeldung an der Domäne möglich (Fehlermeldung: Das System kann Sie jetzt nicht anmelden, da die Domäne <Domäne> nicht verfügbar ist), lokale Anmeldung geht. Erster Verdächtiger ist DNS, ist aber alles korrekt konfiguriert und funktioniert: ping auf IP, Servername und full qualified Servername werden korrekt aufgelöst. NetDiag und FRSDiag laufen auf dem ISA/DC einwandfrei, auf den Mitgliedsservern bringen sie Hinweise auf RPC-Fehler wie: RPC_S_SERVER_UNAVAILABLE. RPC ist meiner Meinung nach aber auch korrekt konfiguriert, ich vermute eher, das ISA die Anmeldung am DC abblockt (geschlossener Port). Wo kann ich am ISA sehen, welche Ports benutzbar sind? Jeder Lösungsvorschlag oder weitere Hinweis ist willkommen. Gruß Hans Quote Link to comment
Dirk_privat 10 Posted January 26, 2006 Report Share Posted January 26, 2006 Hi, das ist ein absolutes Don´t. Schmeiß den ISA vom DC runter, alles andere ist Flickwerk. Gruß Dirk Quote Link to comment
Zearom 10 Posted January 26, 2006 Report Share Posted January 26, 2006 lässt der isa den entsprechenden Verkehr von den Clients zu deinem Server zu? per default ist der ISA ja so gut wie garnicht von aussen zu erreichen. @Dirk_privat ISA 2004, PDC und DNS auf einem Server win2k3se (ich weiss, ich weiss: auf keinen Fall machen! War hier aber nicht anders möglich). bitte lies doch den ganzen thread... Quote Link to comment
Dirk_privat 10 Posted January 26, 2006 Report Share Posted January 26, 2006 Du wirst das mit ISA auf einem DC nicht hinbekommen weil Du eine Kommunikation über RPC, DCOM etc. brauchst, die der ISA nicht zuläßt. Wenn Du alles aufmachst kannst Du den ISA gleich runterschmeißen. Nimm für den ISA ein alter Rechner, die HW Anforderungen sind minimal. Gruß Dirk Quote Link to comment
groszmann 10 Posted January 26, 2006 Author Report Share Posted January 26, 2006 lässt der isa den entsprechenden Verkehr von den Clients zu deinem Server zu? Was meinst Du mit entsprechendem Verkehr? Das logon? Das kommt scheinbar gar nicht beim DC an, ich habe die ISA-Überwachung mal auf Quell- und Ziel-IPs der entsprechenden Server gefiltert, aber ohne jedes Ergebnis. Andererseits funktionieren aber die diversen Dienste der server untereinander (SQL, Freigaben etc.). Auch das Aufnehmen des Mitgliedsservers in die Domäne ist problemlos gelaufen. Was allerdings seltsam ist: über die Netzwerkumgebung habe ich vom ISA/DC keinen Zugriff auf die Mitgliedsserver, umgekehrt funktioniert es, obwohl ich mich auf den Mitgliedsservern ja nur als lokaler Admin anmelden kann. Quote Link to comment
ads2k 10 Posted January 26, 2006 Report Share Posted January 26, 2006 Wenn du der ISA zwei NIC´s hat kannst du doch folgende Regeln definieren: LocalHost -> Intern (Alles erlauben) Intern -> LocalHost (Alles erlauben) Dann ist extern noch gesperrt oder irre ich mich da! Quote Link to comment
groszmann 10 Posted January 26, 2006 Author Report Share Posted January 26, 2006 Wenn du der ISA zwei NIC´s hat kannst du doch folgende Regeln definieren:LocalHost -> Intern (Alles erlauben) Intern -> LocalHost (Alles erlauben) Dann ist extern noch gesperrt oder irre ich mich da! ISA geht ja nur mit zwei NICs, aber ich fürchte, so einfach ist es nicht. Ich habe schon entsprechende Zugriffsregeln erstellt, aber ohne Erfolg. Ich glaube, dass diese Zugriffe durch Systemrichtlinien verhindert werden, und an denen möchte ich nicht herumschrauben. Quote Link to comment
ads2k 10 Posted January 26, 2006 Report Share Posted January 26, 2006 Hier stand was im Forum, weiss nimmer genau wo, aber das Problem ist wohl der RPC-Filter. Das war glaube ich: Zweite Systemrichtlinie -> Protokolle -> RPC -> RpcFilter deaktivieren Quote Link to comment
Recommended Posts
Join the conversation
You can post now and register later. If you have an account, sign in now to post with your account.