robotroonie 10 Geschrieben 17. August 2006 Autor Melden Teilen Geschrieben 17. August 2006 Die nForce-FW ist deaktiviert. Trotzdem ein guter Tip. Die lokale FW wird von einer GRL gesteuert. Schau ich mal nach. Zitieren Link zu diesem Kommentar
robotroonie 10 Geschrieben 17. August 2006 Autor Melden Teilen Geschrieben 17. August 2006 Habe mal protokollieren verworfener Pakete aktiviert: #Fields: date time action protocol src-ip dst-ip src-port dst-port size tcpflags tcpsyn tcpack tcpwin icmptype icmpcode info path 2006-08-17 11:28:00 DROP ICMP 192.168.2.254 192.168.2.116 - - 56 - - - - 5 1 - RECEIVE zahllose dieser Einträge (immer gleiche IP-Einträge) Zitieren Link zu diesem Kommentar
IThome 10 Geschrieben 17. August 2006 Melden Teilen Geschrieben 17. August 2006 Schalt die Firewall zum Test mal ganz aus oder konfiguriere die Ausnahmen für "Alle Computer, einschliesslich Internet" ... Zitieren Link zu diesem Kommentar
robotroonie 10 Geschrieben 17. August 2006 Autor Melden Teilen Geschrieben 17. August 2006 Bin noch auf der Suche, wo diese festgelegt ist. In Default Domain Policy wirds wohl sein. Aber nicht in Computerkonfiguration, Administrative Vorlagen, Netzwerk, Netzwerkverbindungen und dann Windows-Firewall. Zitieren Link zu diesem Kommentar
IThome 10 Geschrieben 17. August 2006 Melden Teilen Geschrieben 17. August 2006 Gpresult ... Zitieren Link zu diesem Kommentar
robotroonie 10 Geschrieben 17. August 2006 Autor Melden Teilen Geschrieben 17. August 2006 Ist alles irgendwie schon zu lange her. Woher weiß ich, wo der Eintrag KeyName: Software\Policies\Microsoft\WindowsFirewall\DomainProfile steht? (so zeigt das ja nur auf einen Registry-Key) Zitieren Link zu diesem Kommentar
robotroonie 10 Geschrieben 17. August 2006 Autor Melden Teilen Geschrieben 17. August 2006 Bin immer noch nicht weiter. Im Richtlinienergebnissatz wird mir gesagt, dass die Reg-Einstellungen nicht mit einer ADM-Vorlage übereinstimmen und ggf durch ein zusätzliches Snap-In definiert wurden. Im Gruppenrichtlinienergebnissatz steht wieder der Pfad der Default Domain Policy (Computerkonfiguration, Administrative Vorlagen, Netzwerk, Netzwerkverbindungen und dann Windows-Firewall). Da ist aber kein Eintrag, den man konfigurieren könnte (gar kein Unterordner in NW- und DFÜ-Verbindungen; alle Einstellungen in diesem Ordner sind auf "nicht konfiguriert". Das Merkwürdige: in den "Richtlinien für lokaler Computer" sowie 2 weiteren, erstellten RL gibt es die gesuchten Einträge (hier aber nicht konfiguriert); nicht jedoch in Default Domain und Default DC Policy. Das Recht Bearbeiten/Löschen/Sicherheit verändern hat der Admin-Account, mit dem ich das Ganze probiere. Zitieren Link zu diesem Kommentar
lefg 276 Geschrieben 17. August 2006 Melden Teilen Geschrieben 17. August 2006 Netz hat 3 DCs und zahllose Clients; speziell auf einem ist eine Freigabe, die von überall aus erreichbar sein muss.Das Netz wurde nun in 2 geroutete Subnetze getrennt; der Zugriff auf Server (gegenseitig), Internet, Exchange usw. funktioniert alles. Den betreffenden Client-PC kann ich auch pingen. Allerdings kann ich mich aus dem anderen Subnetz nicht direkt darauf verbinden. Dies scheint jeweils für alle Clients im anderen Subnetz zu gelten (also auch vom Server Netz A auf Client Netz B). Gehören die Rechner in diesen Netzen zu einer gemeinsamen Domäne? Zitieren Link zu diesem Kommentar
IThome 10 Geschrieben 17. August 2006 Melden Teilen Geschrieben 17. August 2006 Ist das ein 2000 DC und hast Du die Richtlinien von einer XP-SP2 Maschine konfiguriert ? Zitieren Link zu diesem Kommentar
robotroonie 10 Geschrieben 17. August 2006 Autor Melden Teilen Geschrieben 17. August 2006 Alle angesprochenen PCs sind Mitglied der 2000er Domain. Versuche wurden von 3 XP Pro SP2-Clients gemacht; 2 davon x32 / 1 x64-Edition Zitieren Link zu diesem Kommentar
IThome 10 Geschrieben 17. August 2006 Melden Teilen Geschrieben 17. August 2006 Ich spreche von der Konfiguration der Gruppenrichtlinien, sind die von einer XP-SP2 Maschine aus ausgeführt worden ? Das Merkwürdige: in den "Richtlinien für lokaler Computer" sowie 2 weiteren, erstellten RL gibt es die gesuchten Einträge (hier aber nicht konfiguriert); nicht jedoch in Default Domain und Default DC Policy. Zitieren Link zu diesem Kommentar
robotroonie 10 Geschrieben 18. August 2006 Autor Melden Teilen Geschrieben 18. August 2006 mW: Ja Zitieren Link zu diesem Kommentar
IThome 10 Geschrieben 18. August 2006 Melden Teilen Geschrieben 18. August 2006 Dann solltest Du die Einstellungen der Windows-Firewall voneiner XP2 Maschine aber auch in der Default Domain Policy sehen und einstellen können ... Zitieren Link zu diesem Kommentar
robotroonie 10 Geschrieben 18. August 2006 Autor Melden Teilen Geschrieben 18. August 2006 Dem ist aber nicht so - habe ja schon alles mögliche probiert. Um die andere Fragestellung noch einmal zu präzisieren: kann es überhaupt ein geblockter Port sein, wenn der Zugriff DC > DC und Client > DC zwischen beiden Netzen funktioniert? Oder anders: was ist beim Traffic Client > Client anders als beim Traffic zum DC?? Werden wirklich andere Ports/Protokolle verwendet??? Zitieren Link zu diesem Kommentar
IThome 10 Geschrieben 18. August 2006 Melden Teilen Geschrieben 18. August 2006 Den betreffenden Client-PC kann ich auch pingen. Allerdings kann ich mich aus dem anderen Subnetz nicht direkt darauf verbinden. Dies scheint jeweils für alle Clients im anderen Subnetz zu gelten (also auch vom Server Netz A auf Client Netz B). Zwischen beiden Netzen funktioniert nur der Zugriff auf die Server uneingeschränkt. Innerhalb eines Subnetzes ist der Zugriff auf alle Clients möglich. Ich beziehe mich hierauf und ziele auf die Windows-Firewall der XP-Clients. Ping geht (per Default ist eingehender Echo Request erlaubt) , der Zugriff aus einem anderen Subnetzt nicht (per Default ist die Ausnahme der Datei- und Druckerfreigabe auf das eigene Subnetzt beschränkt), Server-Server und Client-Server Verbindung klappt (wahrscheinlich kein Firewall auf den Servern an), innherhalb des Subnetzes klappt der Zugriff (Firewall-Ausnahme für eigenes Subnetz). Du kannst auch die ADM-Templates einer XP SP2 MAschine auf dem 2000er benutzen. Zitieren Link zu diesem Kommentar
Empfohlene Beiträge
Schreibe einen Kommentar
Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.