Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   ISA Server / Microsoft Forefront TMG (http://forum.oszone.net/forumdisplay.php?f=98)
-   -   Проблема с ВПН (http://forum.oszone.net/showthread.php?t=281894)

Imation 06-05-2014 14:49 2347773

Проблема с ВПН
 
Привет,
Стоит ТМГ все прекрасно работает из дома и с другого места прекрасно подключаюсь к впн (PPTP).
Но сейчас стоит задача что бы с нашего рабочего место определенный юзера смог подключиться ВПН к другому компании. в другой компании Для него открыли доступ написав мне имя пользователья и пароль.
и я с своего тмг создал правила Protocols: PPTP PPTP Server => Internal=> External IP adress VPN (другой компании)=> опредленный юзер
и при подключение выдает ошибку и не подключается. Но без тмг можно подключиться.
Что я не так делаю?

Imation 07-05-2014 09:11 2348168

еще забыль сказать что в роутере открыты порты 1723 и 47

cameron 07-05-2014 09:44 2348175

Цитата:

Цитата Imation
еще забыль сказать что в роутере открыты порты 1723 и 47 »

внезапный роутер.
рисуйте схему с адресами и настройками.

Imation 07-05-2014 10:52 2348201

стоит CISCO Router с IP адрессом допустим 1.1.1.1 и ее задача подключиться к интернету. Роутер получает IP от провайдера. А от роутера идет к ТМГ и он получает IP как внешний т (IP 1.1.1.2) в роутере сделано Port Forwarding на ТМГ (1.1.1.2) нужные порты для подключении к ВПН (47,1723,1701,500,4500)
вот и все.

Еще если при подключение в другой компании в ТМГ свойсивах PPTP убрать PPTP фильтр то определенный юзер подключается. но при этом с наружи я не могу подключаться к своей ВПН

cameron 07-05-2014 11:35 2348223

Цитата:

Цитата Imation
стоит CISCO Router с IP адрессом допустим 1.1.1.1 и ее задача подключиться к интернету. Роутер получает IP от провайдера. А от роутера идет к ТМГ и он получает IP как внешний т (IP 1.1.1.2) в роутере сделано Port Forwarding на ТМГ (1.1.1.2) нужные порты для подключении к ВПН (47,1723,1701,500,4500)
вот и все. »

схема не ясна, зачем портфорвардинг (новое для меня слово), если у TMG есть внешний ИП адрес? :)
или его, всё же нет?
Цитата:

Цитата Imation
Еще если при подключение в другой компании в ТМГ свойсивах PPTP убрать PPTP фильтр то определенный юзер подключается. но при этом с наружи я не могу подключаться к своей ВПН »

скрин правила TMG покажите.
Цитата:

Цитата Imation
нужные порты для подключении к ВПН (47 »

47 - это не порт, это номер протокола (GRE)

Imation 07-05-2014 11:41 2348229

Цитата:

Цитата cameron
схема не ясна, зачем портфорвардинг (новое для меня слово), если у TMG есть внешний ИП адрес?
или его, всё же нет? »

Нет внешний ИП от провайдера получает роутер. в ТМГ внутренний адрес роутера.
Тоесть все это портфорвардинги убрать?
Цитата:

Цитата cameron
скрин правила TMG покажите. »

Скрин всех правил или только для впн?

cameron 07-05-2014 12:58 2348261

Цитата:

Цитата Imation
Нет внешний ИП от провайдера получает роутер. в ТМГ внутренний адрес роутера.
Тоесть все это портфорвардинги убрать? »

ясно, ТМГа за натом.
убирать ничего не надо.

Цитата:

Цитата Imation
Скрин всех правил или только для впн? »

ipconfig /all с TMG и скрины правил, давайте всех.

Imation 07-05-2014 13:21 2348274

Microsoft Windows [Version 6.1.7601]
Copyright (c) 2009 Microsoft Corporation. All rights reserved.

C:\>ipconfig /all

Windows IP Configuration

Host Name . . . . . . . . . . . . : tmgsrv
Primary Dns Suffix . . . . . . . : domain.lan
Node Type . . . . . . . . . . . . : Hybrid
IP Routing Enabled. . . . . . . . : Yes
WINS Proxy Enabled. . . . . . . . : No
DNS Suffix Search List. . . . . . : domain.lan

PPP adapter RAS (Dial In) Interface:

Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : RAS (Dial In) Interface
Physical Address. . . . . . . . . :
DHCP Enabled. . . . . . . . . . . : No
Autoconfiguration Enabled . . . . : Yes
IPv4 Address. . . . . . . . . . . : 10.10.12.50(Preferred)
Subnet Mask . . . . . . . . . . . : 255.255.255.255
Default Gateway . . . . . . . . . :
NetBIOS over Tcpip. . . . . . . . : Enabled

Ethernet adapter Internal:

Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : HP NC112T PCIe Gigabit Server Adapter
Physical Address. . . . . . . . . : 2C-27-D7-14-A2-4F
DHCP Enabled. . . . . . . . . . . : No
Autoconfiguration Enabled . . . . : Yes
IPv4 Address. . . . . . . . . . . : 10.10.10.10(Preferred)
Subnet Mask . . . . . . . . . . . : 255.255.254.0
Default Gateway . . . . . . . . . :
DNS Servers . . . . . . . . . . . : 10.10.10.11
NetBIOS over Tcpip. . . . . . . . : Enabled

Ethernet adapter External:

Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : Realtek PCIe GBE Family Controller
Physical Address. . . . . . . . . : 08-2E-5F-1F-13-37
DHCP Enabled. . . . . . . . . . . : No
Autoconfiguration Enabled . . . . : Yes
IPv4 Address. . . . . . . . . . . : 135.135.135.100(Preferred)
Subnet Mask . . . . . . . . . . . : 255.255.255.128
Default Gateway . . . . . . . . . : 135.135.135.1
NetBIOS over Tcpip. . . . . . . . : Enabled

Tunnel adapter Local Area Connection* 9:

Media State . . . . . . . . . . . : Media disconnected
Connection-specific DNS Suffix . :
Description . . . . . . . . . . . : Teredo Tunneling Pseudo-Interface
Physical Address. . . . . . . . . : 00-00-00-00-00-00-00-E0
DHCP Enabled. . . . . . . . . . . : No
Autoconfiguration Enabled . . . . : Yes

C:\>

Imation 07-05-2014 13:41 2348289

ТМГ

cameron 07-05-2014 14:19 2348317

Imation,
6-ое правило должно пропускать, если нет запрета в правилах 1 и 2 (PPTP сервер можно удалить из правила).
теперь давайте смотреть в logging с фильтром на IP клиента, когда он пытается соединиться с внешним PPTP сервером.
желательно на этот момент выключить любые другие приложения, работающие с интернетом, чтобы не ломать глаза в поисках нужного.

Imation 07-05-2014 15:31 2348349

вот

cameron 07-05-2014 15:41 2348355

самый последний столбец зовётся, по-моему, Result или Error Code - у вас его нет, зато есть бесполезные "NIS'ы".
там должены быть интересные записи относительно PPTP траффика.
телепатирую там таймауты.
итого:
мы видим что соединение на TMG разрешено, но перед TMG стоит неведомая кошка.
нужно проверять ALG или инспекции на ней, если в result code будут таймауты.
также стоит проверить наличие обновлений для TMG, ЕМНИП, там был какой-то патч связанный с PPTP.

и ещё, какую именно ошибку выдаёт клиент при попытке подключиться?

Imation 07-05-2014 15:58 2348362

Result code написано VPN 0x80074e24 FWX_E_CONNECTION_KILLED

Imation 07-05-2014 17:20 2348401

Цитата:

Цитата cameron
какую именно ошибку выдаёт клиент при попытке подключиться? »

619

Imation 07-05-2014 19:26 2348469

cameron, где копать и что делать?
все обновлении установлены

cameron 07-05-2014 20:38 2348498

Imation,
а у вас TMG Enterprise потому что в массиве?
NLB?

Imation 07-05-2014 20:52 2348509

в смысле массиве?
Если честно не понял что имеете ввиду
Я и раньше все время использовал Enterprise и не был таких проблем

Если убрать галочку из свойства ППТП фильтр работает ... но тогда я сам не могу подключиться в свой впн

cameron 07-05-2014 20:56 2348513

Цитата:

Цитата Imation
в смысле массиве?
Если честно не понял что имеете ввиду »

ясно, значит Standalone.

ситуация интересная, беглый поиск в гугле сообщил, что проблема может быть связана:
1. двойной НАТ.
2. роутер на другой стороне.

чтобы исключить первый вариант, вам нужно выставить TMG наружу и проверить (можно другую).
второй вариант исключить можно подняв свой собственный PPTP сервер где-либо.

вариант, который должен железно сработать - перейти на L2TP ;)

Imation 07-05-2014 20:59 2348515

как ни странно l2TP тоже не работает :-(
убрал галочку из пптп поставил на l2TP сделал пре шаред кей и рестартнул но не смог подключиться

cameron 07-05-2014 23:39 2348576

Цитата:

Цитата Imation
убрал галочку из пптп поставил на l2TP сделал пре шаред кей и рестартнул но не смог подключиться »

это вы пытались подключиться к удалённому VPN серверу?
а там настройки сделаны? а на вашем TMG разрешён L2TP? =) (правило №6 можно дописать)

Imation 08-05-2014 06:45 2348657

Цитата:

Цитата cameron
это вы пытались подключиться к удалённому VPN серверу? »

Просто я из своего сервера убрал галочку из ППТП свойства ППТП фильтр что бы юзеры смогли подключаться к удалённому серверу. так они могут подключаться а я своего сервера не могу поэтому для себя в своем ТМГ создатл правила для L2TP но не работает.. Я думаю что тут дело в роутере

http://forum.oszone.net/attachment.p...6&d=1399517382

Imation 08-05-2014 07:41 2348670

еще заметил что deafult Rule блокирует соединение
Unidentified IP Traffic (GRE:0) Denied Connection Default rule 0xc004000d FWX_E_POLICY_RULES_DENIED

cameron 08-05-2014 09:58 2348722

Цитата:

Цитата Imation
Просто я из своего сервера убрал галочку из ППТП свойства ППТП фильтр что бы юзеры смогли подключаться к удалённому серверу. так они могут подключаться а я своего сервера не могу поэтому для себя в своем ТМГ создатл правила для L2TP но не работает.. Я думаю что тут дело в роутере »

картинки нет.
Цитата:

Цитата Imation
еще заметил что deafult Rule блокирует соединение
Unidentified IP Traffic (GRE:0) Denied Connection Default rule 0xc004000d FWX_E_POLICY_RULES_DENIED »

мне угадать в каких случаях?

Imation 08-05-2014 10:09 2348728

Цитата:

Цитата cameron
картинки нет. »

Цитата:

Цитата cameron
мне угадать в каких случаях? »

когда убираю галочку из ППТП и сам не могу подключиться на свой ТМГ

cameron 08-05-2014 10:13 2348730

Цитата:

Цитата Imation
когда убираю галочку из ППТП и сам не могу подключиться на свой ТМГ »

да, это ожидаемое и запланированное поведение.
попробуйте договориться с владельцами удалённого сервера, чтобы для вас сделали L2TP.


Время: 20:42.

Время: 20:42.
© OSzone.net 2001-