Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2016/2019/2022 » Общее - [решено] Не могу заводить в домен из другого Vlan

Ответить
Настройки темы
Общее - [решено] Не могу заводить в домен из другого Vlan

Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg DNS.JPG
(27.4 Kb, 5 просмотров)
Добрый день!

Создал отдельный vlan для пользователей внутри одной организации.
Прокинул DHCP-релей в эту подсеть через UserGate.

Требования такие что необходимо разделить серверную подсеть (где DC и другие сервера ) и пользовательскую.

Имеем:
192.168.0.0/24 - серверная
192.168.1.0/24 - пользовательская

Я завожу станцию (Виртуалка) в 192.168.1.0/24 получаю адрес из диапазона DHCP 192.168.1.50.

В DNS прописываю обратную зону.

Все пингую, всех пингую.

Далее пытаюсь ввести в домен... (Скрин приложил)

Не понимаю как подружить эту подсеть с dns сервером.

Отправлено: 09:42, 23-08-2023

 

Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg DC.JPG
(30.7 Kb, 9 просмотров)

В дополнение еще скрин nltest /dsgetdc

Отправлено: 09:52, 23-08-2023 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Denis Dyagilev

Модератор


Moderator


Сообщения: 967
Благодарности: 222

Профиль | Отправить PM | Цитировать


Фильтрация трафика между VLAN в UserGate есть?

Отправлено: 11:52, 23-08-2023 | #3


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата Denis Dyagilev:
Фильтрация трафика между VLAN в UserGate есть? »
Нет, по умолчанию блочит только 137 и 138 порты.

Отправлено: 13:04, 23-08-2023 | #4


Пользователь


Сообщения: 112
Благодарности: 20

Профиль | Отправить PM | Цитировать


Цитата asaut:
Нет, по умолчанию блочит только 137 и 138 порты. »
Разрешите между VLAN'ами следующий трафика:
135/tcp, 135/udp - RPC endpoint mapper
1024-65535/tcp - RPC dynamic assignment
445/tcp, 445/udp - Server message block (SMB) over IP (Microsoft-DS)
389/tcp - LDAP
389/udp - LDAP ping
636/tcp - LDAP over SSL
88/tcp, 88/udp - Kerberos
53/tcp1, 53/udp - Domain Name Service (DNS)

А вот трафик NetBIOS не будет ходить между VLAN'оми. NetBIOS хоть и протокол сетевого уровня (L2 OSI), но не маршрутизируемый. Работает только в пределах широковещания (Broadcast domain).

137/tcp, 137/udp - Network basic input/output system (NetBIOS) name service
138/udp - NetBIOS datagram service
139/tcp - NetBIOS session service

Для разрешения NetBIOS имён не плохо бы поднять WINS или хотя бы Global Name Zone на DNS сервере, т.е. контролере домена.

Отправлено: 06:54, 24-08-2023 | #5


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата ratibor79:
Разрешите между VLAN'ами следующий трафика »
Как я написал ранее как таковой фильтрации между подсетями нет.
Сеть еще не введена в бой и не будет введена пока я не разберусь почему я не могу ввести в домен машину.
Нашел инфу что еще нужно ввести подсеть в "Сайты-службы".

Продолжаю копать, но пока только стены.

Цитата ratibor79:
Для разрешения NetBIOS имён не плохо бы поднять WINS или хотя бы Global Name Zone на DNS сервере, т.е. контролере домена. »
Я еще не связывался с этой службой, почитаю (wins)

Глобальная зона есть, в нее попадают имена из двух подсетей (в этих подсетях по контроллеру домена).

Отправлено: 16:22, 25-08-2023 | #6


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата ratibor79:
не плохо бы поднять WINS или хотя бы Global Name Zone »
Не помогло.

Отправлено: 09:38, 28-08-2023 | #7


Пользователь


Сообщения: 112
Благодарности: 20

Профиль | Отправить PM | Цитировать


asaut,

Начните сначала.

1) На машине, которую вы хотите ввести в домен, и которая находится в ином VLAN"е, отличном от того, где находится контроллер домена, какие настройки сетевого адаптера? А конкретно настройки DNS? В качестве DNS должен быть указан IP адрес вашего контроллера домена, находящегося в другом VLAN'е.

2) Попробуйте на машине, которую хотите ввести в домен, разрешить (resolve) имя вашего домена. Что скажет nslookup или ping? Должен возвращаться IP адрес контроллера домена.

Отправлено: 16:29, 28-08-2023 | #8


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg Снимок.JPG
(97.9 Kb, 4 просмотров)
Тип файла: jpg Снимок1.JPG
(86.9 Kb, 4 просмотров)
Тип файла: jpg Снимок2.JPG
(37.2 Kb, 3 просмотров)

Цитата ratibor79:
1) На машине, которую вы хотите ввести в домен, и которая находится в ином VLAN"е, отличном от того, где находится контроллер домена, какие настройки сетевого адаптера? А конкретно настройки DNS? В качестве DNS должен быть указан IP адрес вашего контроллера домена, находящегося в другом VLAN'е.
2) Попробуйте на машине, которую хотите ввести в домен, разрешить (resolve) имя вашего домена. Что скажет nslookup или ping? Должен возвращаться IP адрес контроллера домена. »


Скрины прикрепил, надеюсь наглядно. Все имена пингуются.

Отправлено: 13:05, 29-08-2023 | #9


Новый участник


Сообщения: 27
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg Снимок3.JPG
(84.4 Kb, 3 просмотров)

Цитата ratibor79:
Начните сначала. »
Начало.

Нужно отделить подсеть с пользаками в отдельный vlan.
На руках ядро сети в виде UserGate и два Microtik работающиx в моде Bridge как коммутаторы.
Поднял виртуализацию на Proxmox в нее добавил две сети 168 и 12 (168 будет серверная в ней один из двух контроллеров, 12 юзерская).
В UG поднял подсеть (внутри инфраструктуры правила any-any), настроил dhcp-релей для 12 подсети из 168, на Microtik настроена подсеть.
В Proxmox настроен мост в 12 подсеть и поднята виртуалка на win10.

И вот прям везде все ходит dns, dhcp и тд и тп.

Но при введении в домен вылетает такое окно как на скрине.

В DNS запись PTR создается...


Ранее я установил сервак win srv 2022 для контроллера unifi и принт сервера. Также не мог зайти в домен, потом перевел виртуалку в 168 сеть там ввел ее в домен (создалась запись A в DNS) и вывел обратно в 12 подесть и все работает отлично...

Отправлено: 13:25, 29-08-2023 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2016/2019/2022 » Общее - [решено] Не могу заводить в домен из другого Vlan

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Печать - [решено] Принтер не работает из соседнего vlan asaut Сетевые технологии 1 26-11-2022 20:39
Доступ - Не могу получить доступ к файлам другого юзера DimonNT Microsoft Windows 10 7 23-11-2019 19:32
2008 R2 - как добавить к себе в домен учетную запись из другого домена в админы моего домена? dartne Windows Server 2008/2008 R2 7 11-07-2016 12:28
2012 R2 - [решено] Как заводить пользователей в домен. krasavchik0 Windows Server 2012/2012 R2 6 21-12-2014 16:12
Не могу сделать WSUS репликой другого. Vi-P WSUS 3 06-05-2009 22:12




 
Переход