Articles of rras

使用Window Server 2008 R2和RRAS的Hub-and-Spoke VPN

我正在尝试创build一个简单的VPN hub-and-spoke地形。 我已经设法取得了很大的进展,我希望下面的图表能够描述我到目前为止能够build立的东西: 如您所见,集线器是运行RRAS的Windows Server 2008 R2框。 这些辐条或者是Dreytek路由器,在其后面的局域网上有许多PC(或其他设备),或者是直接连接到服务器的PC。 所有这一切都按预期工作,除了在辐条上的LAN设备都不能与另一个辐条上的设备进行通信。 例如,直拨电话(192.168.1.11)不能与192.168.3.1或192.168.10.1通信。 我已经尝试和工作的事情: 所有的局域网设备都可以ping通任何一个VPN地址(例如,直接拨入PC可以ping通10.0.0.1,10.0.0.4和10.0.0.5)。 我已经在Draytek路由器上启用了Syslog,并且可以在路由器的10.0.0.x地址被ping通时看到通过防火墙的ICMPstream量(例如,如果我从直接拨入PC ping 10.0.0.5,看到允许ping的防火墙)。 我已经添加了静态路由到Dreytek路由器(例如,在10.0.0.5路由器上,我添加了一个路由192.168.1.0 / 24和通过10.0.0.1 192.168.3.0 / 24路由)。 我已经通过10.0.0.5和192.168.10.0 / 24通过10.0.0.5添加了静态路由到192.168.3.0 / 24直接拨入PC 我已经添加静态路由到服务器的每个LAN在辐条的末尾(例如,我添加了路由通过10.0.0.2 192.168.1.0 / 24,通过10.0.0.5和192.168.10.0 / 24)。 我无法坚持这些路由,以便它们在VPN连接断开并重新连接时重新build立连接。 事情不起作用: 服务器无法ping任何局域网的电脑(例如,它不能ping 192.168.10.1或.2等)。 系统日志在路由器没有看到任何ICMPstream量。 客户端PC无法Ping任何远程PC(例如,192.168.10.x PC不能Ping 192.168.3.x PC或直接拨入客户端192.168.1.11)。 如果使用tracert或pathping ,它看起来像stream量试图通过服务器,但它永远不会到达那里。 例如: C:\Users\Administrator>pathping -n 192.168.10.2 Tracing route to 192.168.10.2 over a maximum of […]

Windows 2003 RRAS不断给我一个APIPA 169.xxx地址

我有一个在家里运行Windows 2003 Server的机器。 我configuration了RRAS,所以我可以从外部位置VPN到我的家庭networking。 本地局域网使用192.168.2.x IP地址范围。 一旦我连接,从我的工作场所,我可以看到(使用IPCONFIG),PPTP适配器在家庭局域网上有一个IP地址,例如192.168.2.35,我可以ping和连接到Windows 2003服务器框和ALL我家的局域网上的其他机器,就像我想要的。 然后,有一天,当我连接到我的家庭局域网时,我发现我只能连接到服务器机器本身。 家里的其他机器无法到达。 然后我意识到,一旦连接,我不再获得正确的IP地址。 现在PPTP适配器总是得到一个169.xxx地址。 我相信这与DHCP有关,但我没有做任何我知道的configuration更改。 我从某个地方读到,解决这个问题的方法之一是让RRAS服务器从一个静态的IP地址池中分配。 这是唯一的方法,如果是的话,我该怎么做? 基本上,我只想使用VPN连接到家庭局域网,并且能够与家中的所有机器通信,就像我在家里一样。 有任何想法吗?

移动到与我们的思科路由器和Windows 2008的DHCP中继。如何顺利过渡?

我们目前有一个非常简单的设置。 我们有为我们的客户使用DHCP的2008年Windows服务器。 我们有一个有10个人的远程站点。 远程站点目前从路由器获得他们的IP,但是我们希望他们从我们的本地DHCP服务器获得他们的IP。 从我读过的这个看起来相当简单。 在远程路由器上打开Ip-helper xxxx指向DHCP服务器。 我想我的担心是,过渡将会如何? 如果我现在启用这个function,那么当前有来自路由器的IP租约的用户将会下载并获得一个新的租用,或者只是允许这些租约到期,然后一旦他们这样做,它就会查看新的IP范围从这里的本地DHCP服务器? 只是好奇,如果这是我需要担心的事情,或者它看起来真的很简单,只需设置和运行。 我已经configuration了RRAS在我的一边,以及几个在线文章讨论如何设置。 感谢您提供的任何见解!

RRAS VPN – 客户端不接收DNS后缀

我已经在Windows Server 2008上使用RRASbuild立了VPN连接,客户端可以通过防火墙进行连接。 但是,RRAS在连接时不会为客户端分配DNS后缀。 我知道如何设置客户端自动添加客户端的DNS后缀(通过IPv4高级属性),但我想configuration在服务器端的东西来自动设置这一点。 我们正在使用一个静态地址池,这可能是相关的信息。 有人可以告诉我在哪里设置?

L2TP预共享密钥在w2k8上以任何forms存储在纯文本中?

前段时间我在w2k8 rras上configuration了使用预共享密钥的l2tp vpn服务器。 现在我正在尝试设置另一个客户端,但是我logging的密钥似乎并不正确。 我有充分的权限访问服务器和一个客户端,都有正确的密钥记住,但星号是我所能看到的。 任何想法在哪里看?

通过GPO禁用TCP / IP筛选

是否可以通过组策略对象禁用/覆盖Windows TCP / IP筛选设置? 我有一台运行2012 R2的服务器,我正在设置RRAS,并且通过允许向导保护networking连接(服务器具有单个NIC),我无意中将自己从远程访问中解脱出来。

使用基于Linux的路由器的Azure站点到站点VPN将VPN端口桥接到RRAS服务器,同时保持其他stream量的NAT

我尝试使用RRAS启动并运行Azure站点到站点VPN,但需要帮助configuration路由器的iptables,以便在不使用NAT的情况下将VPN端口和协议桥接到RRAS服务器,同时仍允许NAT用于其他所有通信。 我已经能够正确configurationAzure和虚拟机,并且可以通过链接传输数据(并在Azure门户中显示,与数据双向连接)来启动和运行连接。 然而,build立的连接是不可用的,我不能ping或似乎使Azure虚拟机和我的本地机器之间的任何forms的连接。 我相信这是由于Azure的站点到站点VPN需要本地VPN网关直接连接到互联网,而不需要经过NAT防火墙(因为这是我的家庭宽带,所以只有一个IP),所以虽然可以build立一个连接,我的路由器上的NAT以这种方式改变数据包,这意味着一旦到达RRAS服务器就无法正确路由数据包。 我已经尝试了备用的站点到站点VPN解决scheme(OpenVPN,SoftEther,RRAS本身),但没有一个能正常工作,所有的问题都出现在两个虚拟机的主机VPN连接能够连接到所有设备上,并且我的家庭networking服务器可以正确但是我相信无论是由于Azure虚拟机的限制(只有一个networking适配器,没有启用混杂模式的能力)或Azure虚拟networking本身,这意味着没有其他Azure虚拟机能够连接到我的家networking,尽pipe增加了静态路由去通过VPN服务器或添加它作为一个额外的网关。 我正在使用运行最新的Merlin版本的Asus RT-AC68U路由器,所以我希望能够通过以下方式更改它的iptables规则和networkingconfiguration来使用Azure站点到站点VPN: 现有的iptablesconfiguration大部分保持不变,因此NAT可以继续用于允许我的其他本地服务器和工作站继续连接到互联网,或者将端口转发给他们。 我的家庭networking上的RRAS虚拟机有两个networking适配器,一个使用私有IP,另一个使用私有IP,但根据微软的build议,这将被改为我的公有IP。 最后,我不知道如何完成的部分是将特定的VPN端口和协议(UDP 500,UDP 4500,UDP 1701和ESP(协议#50))从NAT中排除,并直接桥接到networking适配器在现在configuration的虚拟机上使用我的家庭networking的公共IP进行设置。 networking目前看起来像这样: Azure VM的 – 192.168.1.0/25,使用dynamic路由与公网IP的VPN网关。 家庭networking192.168.0.0/24: VDSL调制解调器< – PPPOE桥,所以路由器具有公共IP – >华硕路由器< – NAT – > 192.168.0.0.24 所以这就是我想要的,所以RRAS只有公共IP用于VPN目的: VDSL调制解调器< – PPPOE桥,所以路由器有公共IP – >华硕路由器 < – VPN端口和协议桥 – > RRAS虚拟机的公共适配器的MAC地址 < – 其他地方的NAT – > 192.168.0.0/24 如果有更简单的解决scheme,我愿意接受其他的build议来让站点到站点的VPN工作。 [更新1] 我正在考虑以下内容,我已经为RRAS Hyper-V VM提供了额外的networking适配器,并将其分配给VLAN 635,如果由于某种原因想要更改其MAC地址,则会启用混杂模式。 然后,我禁用了除两个链路层拓扑发现项目和IPv4以外的所有连接项目。 我已经将IPv4设置分配给公共IP地址,子网掩码为255.255.255.255,网关与路由器中的ppp0适配器的网关相同。 […]

如何使用远程桌面通过代理进行连接?

所以我有一台运行Windows Server 2003的家庭服务器。我使用双网卡设置和路由和远程访问将内部专用networking连接到外部连接。 外部连接直接连接到我的电缆调制解调器(所以没有路由器或其他设备之间)。 我遇到的问题是,我无法使用远程桌面或VNC连接远程连接到服务器的外部位置(因此连接到服务器的外部连接)到服务器。 我已启用路由和远程访问的防火墙中的两个端口以允许访问,并且已在Windows Server 2003中启用远程桌面。 奇怪的是,我可以访问我的主服务器的SVN存储库,我甚至可以ping服务器的IP。 我使用的IP来尝试连接,虽然我使用dyndns.com提供的名称连接到我的SVN存储库,所以它不应该有所作为(我知道IP正在得到解决正确)。 任何想法从哪里开始诊断这一个? 我没有看到我的服务器的事件日志中的任何东西。 如果需要其他信息,请告诉我。 谢谢。 更新:最后一条信息:我们使用代理服务器工作,我几乎100%肯定是罪魁祸首。 我有一个解决方法 – 如果我连接到我们的VPN(即使我已经在大楼内),我可以连接到我的家庭服务器。 这是与VNC。 但是, 有没有办法使用远程桌面通过代理进行连接? 更多更新:确实,这是我在工作中引起问题的http代理。 一个可接受的解决方法是使用我的VPN连接绕过代理,我在!

为什么我的局域网说“身份不明的networking”? (帮助设置服务器体系结构)

就像你们中的一些人可能知道的那样,我目前正在参与正在进行的传奇,让我们的服务器正常运行。 作为一个新手,我正在慢慢地取得进展,但是我碰到了一个绊脚石。 这里有更多关于我们的信息:我们是一个网站。 对于我们的服务器来说,我们已经变得太大了,而我们的PowerEdge能够处理的就是这个天花板。 对于一个解决scheme,我们增加了两台服务器:一台作为防火墙/路由器/ VPN,另一台作为Web应用服务器。 原来将被改为成为数据库服务器。 所有这三个盒子都在运行Windows Server 2008 R2,而我正在使用RRAS来configuration这一切。 所有三个盒子都是直接连接的(没有硬件集线器,交换机或路由器)。 这个图有希望给我一个更清晰的概念(即使它非常模糊)。 IP地址是为每个networking适配器configuration的静态IP地址。 关注“左手腿”(10.0.1.1至10.0.2.1),我们目前有以下设置: 防火墙/路由器 面向Web App服务器(10.0.1.1)的适配器: IP:10.0.1.1 子网:255.255.255.0 默认网关:( 空白) WEB应用服务器 对于面向防火墙/路由器(10.0.2.1)的适配器: IP:10.0.2.1 子网:255.255.255.0 默认网关:10.0.1.1 奇怪的是, Web应用程序服务器认为连接是一个确定的networking,因此我可以将其设置为专用networking(工作) ,但在防火墙/路由器上,它将与Web应用程序服务器的连接分类为未识别公开 。 为什么要这样做? 我该如何解决? 我应该在(空白)空间中放置什么? 幸运的是,Web应用程序服务器能够通过防火墙/路由器上的RRAS的NAT获得互联网连接,因此目前为止似乎configuration正确。 我正在以正确的方式进行吗? 感谢您的帮助或指针。 UPDATE 感谢Massimo和Sim的build议,我们决定换一个开关。 现在我们的configuration看起来更像这样… 再次感谢,伙计们。 这已经(并将继续)是一个真正的学习经验。

什么是请求的networkingstream量,什么是未经请求的networkingstream量?

我最近阅读了有关Windows防火墙如何工作的Microsoft Technet文章 。 本文的作者使用“请求networkingstream量”和“未经请求的networkingstream量”这样的概念。 我想我不完全理解那些概念。 关于TCP协议,请求的stream量是由本地机器发起的stream量吗? 关于UDP协议,有没有像恳求/不请自来的stream量,还是所有的stream量都是主动提供的? 其他协议呢? (+ Windows防火墙可以过滤其他协议)