Marco31 33 Geschrieben 3. Dezember 2023 Autor Melden Teilen Geschrieben 3. Dezember 2023 Tja, leider haben sich die protected users selbst disqualifiziert; damit war nämlich kein Zugriff mehr per RDP über VPN möglich... 😞 1 Zitieren Link zu diesem Kommentar
NorbertFe 2.061 Geschrieben 3. Dezember 2023 Melden Teilen Geschrieben 3. Dezember 2023 (bearbeitet) Und warum nicht? Übers VPN sollte Kerberos mit Rdp doch genauso funktionieren wie im LAN? bearbeitet 3. Dezember 2023 von NorbertFe Zitieren Link zu diesem Kommentar
Marco31 33 Geschrieben 3. Dezember 2023 Autor Melden Teilen Geschrieben 3. Dezember 2023 Keine Ahnung warum; wenn der User in "protected Users" ist, bekomme ich bei der RDP-Anmeldung über VPN die Meldung, dass eine Anmeldung aufgrund von Kontobeschränkungen nicht möglich ist. Entferne ich die Gruppe "protected Users" funktioniert es wieder. Wundert mich ja auch etwas... Zitieren Link zu diesem Kommentar
NorbertFe 2.061 Geschrieben 3. Dezember 2023 Melden Teilen Geschrieben 3. Dezember 2023 Gibts du den einen Namen oder eine ip im rdp an? Zitieren Link zu diesem Kommentar
Marco31 33 Geschrieben 3. Dezember 2023 Autor Melden Teilen Geschrieben 3. Dezember 2023 Über IP normalerweise; meinst du daran liegt es? Zitieren Link zu diesem Kommentar
NorbertFe 2.061 Geschrieben 3. Dezember 2023 Melden Teilen Geschrieben 3. Dezember 2023 Ja, rate mal, warum dann kein Kerberos geht ;) ein Test mit dem Namen wäre jetzt sicher schneller als deine Frage hier im forum. Zitieren Link zu diesem Kommentar
cj_berlin 1.329 Geschrieben 3. Dezember 2023 Melden Teilen Geschrieben 3. Dezember 2023 Moin, nur damit es nicht ungesagt bleibt: seit Server 2016 ist es möglich, SPNs auch auf IP-basis zu vergeben und den Client per Registry anzuweisen, solche Service-Tickets anzufordern - das muss man aber halt tun wenn man aus irgendeinem Grund auf DNS nicht umstellen kann oder möchte, ist es durchaus möglich, die Anmeldung am Anmelde-Screen des Zielsystems durchzuführen statt per Pass-Through vom Client wenn man bereits am Client mit einem Konto angemeldet ist, das in die "Protected Users" gehört und aufgenommen wurde, und dieses Konto auch am Zielsystem verwenden möchte >>> Remote Credential Guard verwenden! Zitieren Link zu diesem Kommentar
Marco31 33 Geschrieben 3. Dezember 2023 Autor Melden Teilen Geschrieben 3. Dezember 2023 vor 47 Minuten schrieb cj_berlin: Moin, nur damit es nicht ungesagt bleibt: seit Server 2016 ist es möglich, SPNs auch auf IP-basis zu vergeben und den Client per Registry anzuweisen, solche Service-Tickets anzufordern - das muss man aber halt tun Danke für den Hinweis, das werde ich dann so umsetzen👍 Zitieren Link zu diesem Kommentar
NorbertFe 2.061 Geschrieben 3. Dezember 2023 Melden Teilen Geschrieben 3. Dezember 2023 Und warum nimmt man nicht einfach den Namen, anstatt jetzt spn für ip zu setzen? Zitieren Link zu diesem Kommentar
Marco31 33 Geschrieben 3. Dezember 2023 Autor Melden Teilen Geschrieben 3. Dezember 2023 Firewall und VPN werden vom RZ bereitgestellt, bei dem Konstrukt bekomme ich über VPN keine Namensauflösung auf meine Domäne. Daher RDP per IP Zitieren Link zu diesem Kommentar
MurdocX 953 Geschrieben 3. Dezember 2023 Melden Teilen Geschrieben 3. Dezember 2023 Am 29.11.2023 um 08:50 schrieb Marco31: Hört sich für mich erst einmal so an, als wären da die Domänen- und Server-Admin-Konten gut aufgehoben. Interessant wäre jetzt natürlich, wer das einsetzt und welche Probleme dabei unter Umständen auftreten. Wäre für jeden Erfahrungsbericht dankbar Wir setzen es für alle unsere Admin-Konten ein. Probleme gibt es eigentlich keine, solange die Kollegen nicht übermüdet sind. Dann wird auch schon mal versucht sich via IP zu verbinden... mit demensprechendem Ergebnis Probleme haben wir eher mit "betreuten" Firewalls, als mit den "Protected-Users". Zitieren Link zu diesem Kommentar
Marco31 33 Geschrieben 11. Dezember 2023 Autor Melden Teilen Geschrieben 11. Dezember 2023 Hmmm, DNS Namensauflösung scheint zumindest nicht das einzige Problem zu sein... Die Kollegen des RZ haben jetzt bei der VPN-Verbindung den DNS mitgegeben, leider wird die Anmeldung von Mitgliedern in protected Users immer noch wegen Kontobeschränkungen abgelehnt. Jemand noch eine Idee? Im Zweifel müsste ich eine Art Jump Host bauen, auf den ich mich mit einem User anmelde und dann innerhalb des Netzes mit protected Users arbeite. Zitieren Link zu diesem Kommentar
cj_berlin 1.329 Geschrieben 12. Dezember 2023 Melden Teilen Geschrieben 12. Dezember 2023 Moin, Du kannst ja mal mit KLIST schauen, ob Du über das VPN Kerberos-Tickets bekommst. Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.