Die Foren-SW läuft ohne erkennbare Probleme. Sollte doch etwas nicht funktionieren, bitte gerne hier jederzeit melden und wir kümmern uns zeitnah darum. Danke!

W2K3 VPN PPTP keine Verbindung

Hilfe bei Problemen mit der Installation oder Benutzung des VMware Server 2.

Moderatoren: Dayworker, irix

Member
Beiträge: 10
Registriert: 20.07.2009, 23:53

W2K3 VPN PPTP keine Verbindung

Beitragvon funbird » 21.07.2009, 00:03

Hallo Profis,

Ich habe ein Problem mit einem VPN(PPTP) Server in einer Virtuellen Maschine.
Im Einsatz ist ein VMware Server 2, welcher auf Windows 2008 64bit läuft.
Dort ist ein Windows 2003 Server SP2 virtualisiert als VPN Server.
Dieser Server existiert in Kopie als physikalisches System ebenso.

Problem, wenn ich mit einem Client eine Verbindung zum physikalischen Server herstelle fubnktioniert alles. Baue ich vom gleichen Client eine Verbindung zum virtualisierten System auf, hängt der Client bei der Benutzer under Passwort Püfung.

Ich habe mehrfach die Einstellungen verglichen und öfters von vorne angefangen.

Nun habe ich das Tracing aktiviert und dort erhalte ich im PPP.log häufig die Meldung
"Config Ack rcvd. on port 129 silently discarded. Invalid Id"

Hat jemand von euch Erfahrung mit VPN in VMware ?

Gruß
funbird

King of the Hill
Beiträge: 13659
Registriert: 01.10.2008, 12:54
Wohnort: laut USV-Log am Ende der Welt...

Beitragvon Dayworker » 21.07.2009, 06:30

Das Problem wird dabei nicht das VPN sein, sondern eher die doppelte Inst von W2k3 im Netzwerk. Hast du die getrennt erstellt oder besitzen die noch die gleichen IP- und DNS-Adressen? Eine nur kopierte Inst verhält sich da meistens nicht sehr produktiv und muß auf alle Fälle noch nachbearbeitet werden.

Member
Beiträge: 10
Registriert: 20.07.2009, 23:53

Beitragvon funbird » 21.07.2009, 08:22

Die virtuelle Maschine hat einen ganz anderen Namen und auch andere IP als das physikalische System.
Habe auch die SID verglichen, welche unterschiedlich ist.
Beide sind aber Mitglied der gleichen Domain.

King of the Hill
Beiträge: 13659
Registriert: 01.10.2008, 12:54
Wohnort: laut USV-Log am Ende der Welt...

Beitragvon Dayworker » 21.07.2009, 15:39

Hmm. Bei mir läuft OpenVPN völlig problemlos in einer VM. Mit welchem VMnetX ist eigentlich die VM konfiguriert?

Member
Beiträge: 10
Registriert: 20.07.2009, 23:53

Beitragvon funbird » 21.07.2009, 17:44

Du meinst welcher Typ ?
Ist im Bridged Modus.

King of the Hill
Beiträge: 13659
Registriert: 01.10.2008, 12:54
Wohnort: laut USV-Log am Ende der Welt...

Beitragvon Dayworker » 21.07.2009, 18:21

Dann würde ich ja glatt mit Wireshark/Ethereal den Nic-Traffic analysieren. Die Firewall ist aber auch für VPN freigegeben, ich frag nur mal wegen der Port129-Message.

Member
Beiträge: 10
Registriert: 20.07.2009, 23:53

Beitragvon funbird » 21.07.2009, 23:10

Die Firewall habe ich auf dem w2k3(vm) und auf dem windows 2008(vmhost) deaktiviert.
Ich teste die Authentifizierung intern, d.h. ich komme mit nem client nicht aus dem Internet sondern aus dem selben subnetz. somit kann ich schonmal ein NAT problem ausschließen.

Ich habe mal weiter getestet.
Wenn ich von einen anderen VMGuest auf dem selben VM Host (windows 2008) eine VPN Verbindung aufbauen will, funktioniert es komischer weise.

Sobald aber ein System welches nicht in der VM Umgebung ist auf das VPN zugreifen will geht es nicht.

Ich habe nochmal die Logs durchstöbert und folgendes gefunden:

RASDiag: Mapping to new error code: 806 (ERROR_VPNGRE_BLOCKED) instead of 721 (ERROR_PPP_NO_RESPONSE)


??

King of the Hill
Beiträge: 13659
Registriert: 01.10.2008, 12:54
Wohnort: laut USV-Log am Ende der Welt...

Beitragvon Dayworker » 22.07.2009, 21:26

Sobald aber ein System welches nicht in der VM Umgebung ist auf das VPN zugreifen will geht es nicht.
..kapier ich nicht. Erklär mal genauer.

Member
Beiträge: 10
Registriert: 20.07.2009, 23:53

Beitragvon funbird » 22.07.2009, 23:16

Also zu meiner Testumgebung:
Ich habe im Netzwerk 2 physikalische Rechner.
Einen Windows XP und einen Windows Server 2008.
Auf dem Windows 2008 läuft VMware Server 2.
Als VMGuest läuft ein W2K3 Sp2 (VPN Server) und ein XP

Wenn ich nun vom XP des physikalischen Rechnern eine VPN Verbindung aufbeuen will geht es nicht.
Wenn ich eine VPN Verbindung vom XP, welches in der VM läuft, aufbauen will, klappt es.

Dass diese konstellation keinen Sinn macht, schon klar, aber zu testzwecken, reicht das.

Nachvollziehbar ?

King of the Hill
Beiträge: 13659
Registriert: 01.10.2008, 12:54
Wohnort: laut USV-Log am Ende der Welt...

Beitragvon Dayworker » 23.07.2009, 17:23

Okay. Verstehe ich dich jetzt richtig, daß du mit dem phys.XP letztendlich nicht in die Domäne kommst?

Member
Beiträge: 10
Registriert: 20.07.2009, 23:53

Beitragvon funbird » 24.07.2009, 01:10

Wenn du es so nennen möchtest ja.

Ich vermute mitlerweile, dass das PPTP Netzwerk Paket während des bridging Verfahrens geändert wird und deshalb nicht sauber ankommt.

Ich werde mal versuchen, einen USB to Ethernet Adapter in die betroffene VM einzubinden. Somit habe ich dann in der VM eine Saubere NIC ohne bridging.

King of the Hill
Beiträge: 13659
Registriert: 01.10.2008, 12:54
Wohnort: laut USV-Log am Ende der Welt...

Beitragvon Dayworker » 24.07.2009, 06:26

Würde mich echt interessieren, ob es dann bei dir geht. Wie schon früher mal gesagt, läuft bei mir eine VM mit Bridge-Nic und OpenVPN, allerdings habe ich auch keine Domäne.

Member
Beiträge: 10
Registriert: 20.07.2009, 23:53

Beitragvon funbird » 30.07.2009, 22:59

Ich habe das jetzt mal mit nem USB NIC Adapter probiert.
Erstmal ist die Netzwerkverbindung über diesen Adapter mehr als schlecht.

Ping Zeit >20ms mit Timeouts *lol*

Aber komischerweise genau der selbe Effekt wie bei der Bridged Nic.
D.h. Komme ich von einem externen PC in die VM nüscht. behauptet GRE Pakets würden geblockt.
Komme ich von einer VM in die VM geht es, auch über die USBTOLAN Schnittstelle.

So langsam verzweifle ich.

Habe schon Sicherheitsupdates von MS in verdacht und habe das externe System auf den neusten Stand gebracht.

Keine Besserung. Ich bin ratlos !!

King of the Hill
Beiträge: 13659
Registriert: 01.10.2008, 12:54
Wohnort: laut USV-Log am Ende der Welt...

Beitragvon Dayworker » 01.08.2009, 00:28

GRE Pakete werden geblockt? Hast du mal das TCP/IP-Filtering ausgeschaltet?
Seit W2k kannst du doch da in den Erweiterten Einstellungen vom TCP/IP-Protokoll im Reiter Optionen darauf Einfluß nehmen und das ist auch unabhängig von der Firewall.

Member
Beiträge: 10
Registriert: 20.07.2009, 23:53

Beitragvon funbird » 01.08.2009, 10:10

Also in der VM des W2k3 VPN Servers ist der Haken bei Aktivierung raus. Also deaktiv. Darunter die Regeln stehen alle auf zulassen.

Auf dem VM Host W2K8 gibt es diese Option zumindest an dieser Stelle nicht mehr.

...

Member
Beiträge: 10
Registriert: 20.07.2009, 23:53

Beitragvon funbird » 04.08.2009, 00:21

So ich habe jetzt mal ein Linux aufgesetzt mit nem poptop deamon.
Lustigerweise, exakt das gleiche Problem wie bei Windows als VPN Server.

VPN Verbindungen von VM Gast zu VM Gast funktionieren.
VPN Verbindung von außerhalb der VM (noch kein NAT im Spiel) zu VM Gast geht nicht.

Falls es interessiert, hier die Meldungen:

Aug 4 02:16:02 VPNLX pptpd[9834]: GRE: accepting packet #1
Aug 4 02:16:02 VPNLX pptpd[9834]: GRE: discarding duplicate or old packet #1 (expecting #2)
Aug 4 02:16:02 VPNLX pppd[9835]: rcvd [LCP ConfReq id=0x1 <mru 1400> <magic 0x52fb14ff> <pcomp> <accomp> <callback CBCP>]
Aug 4 02:16:02 VPNLX pppd[9835]: sent [LCP ConfRej id=0x1 <callback CBCP>]
Aug 4 02:16:03 VPNLX pppd[9835]: sent [LCP ConfReq id=0x1 <asyncmap 0x0> <auth eap> <magic 0x87a91367> <pcomp> <accomp>]
Aug 4 02:16:05 VPNLX pptpd[9834]: GRE: accepting packet #2
Aug 4 02:16:05 VPNLX pptpd[9834]: GRE: discarding duplicate or old packet #2 (expecting #3)
Aug 4 02:16:05 VPNLX pppd[9835]: rcvd [LCP ConfReq id=0x2 <mru 1400> <magic 0x52fb14ff> <pcomp> <accomp> <callback CBCP>]
Aug 4 02:16:05 VPNLX pppd[9835]: sent [LCP ConfRej id=0x2 <callback CBCP>]
Aug 4 02:16:06 VPNLX pppd[9835]: sent [LCP ConfReq id=0x1 <asyncmap 0x0> <auth eap> <magic 0x87a91367> <pcomp> <accomp>]
Aug 4 02:16:09 VPNLX pptpd[9834]: GRE: accepting packet #3
Aug 4 02:16:09 VPNLX pptpd[9834]: GRE: discarding duplicate or old packet #3 (expecting #4)
Aug 4 02:16:09 VPNLX pppd[9835]: rcvd [LCP ConfReq id=0x3 <mru 1400> <magic 0x52fb14ff> <pcomp> <accomp> <callback CBCP>]
Aug 4 02:16:09 VPNLX pppd[9835]: sent [LCP ConfRej id=0x3 <callback CBCP>]
Aug 4 02:16:09 VPNLX pppd[9835]: sent [LCP ConfReq id=0x1 <asyncmap 0x0> <auth eap> <magic 0x87a91367> <pcomp> <accomp>]
Aug 4 02:16:12 VPNLX pppd[9835]: sent [LCP ConfReq id=0x1 <asyncmap 0x0> <auth eap> <magic 0x87a91367> <pcomp> <accomp>]
Aug 4 02:16:13 VPNLX pptpd[9834]: GRE: accepting packet #4
Aug 4 02:16:13 VPNLX pptpd[9834]: GRE: discarding duplicate or old packet #4 (expecting #5)
Aug 4 02:16:13 VPNLX pppd[9835]: rcvd [LCP ConfReq id=0x4 <mru 1400> <magic 0x52fb14ff> <pcomp> <accomp> <callback CBCP>]
Aug 4 02:16:13 VPNLX pppd[9835]: sent [LCP ConfRej id=0x4 <callback CBCP>]
Aug 4 02:16:15 VPNLX pppd[9835]: sent [LCP ConfReq id=0x1 <asyncmap 0x0> <auth eap> <magic 0x87a91367> <pcomp> <accomp>]
Aug 4 02:16:17 VPNLX pptpd[9834]: GRE: accepting packet #5
Aug 4 02:16:17 VPNLX pptpd[9834]: GRE: discarding duplicate or old packet #5 (expecting #6)
Aug 4 02:16:17 VPNLX pppd[9835]: rcvd [LCP ConfReq id=0x5 <mru 1400> <magic 0x52fb14ff> <pcomp> <accomp> <callback CBCP>]
Aug 4 02:16:17 VPNLX pppd[9835]: sent [LCP ConfRej id=0x5 <callback CBCP>]
Aug 4 02:16:18 VPNLX pppd[9835]: sent [LCP ConfReq id=0x1 <asyncmap 0x0> <auth eap> <magic 0x87a91367> <pcomp> <accomp>]
Aug 4 02:16:21 VPNLX pptpd[9834]: GRE: accepting packet #6
Aug 4 02:16:21 VPNLX pptpd[9834]: GRE: discarding duplicate or old packet #6 (expecting #7)

King of the Hill
Beiträge: 13659
Registriert: 01.10.2008, 12:54
Wohnort: laut USV-Log am Ende der Welt...

Beitragvon Dayworker » 06.08.2009, 16:15

Hier mal ein Posting aus dem Fred Netzwerkprobleme WIN SRV 2008 Host - VMWareServer2.
ohhmille hat geschrieben:Hallo Leute!

Also, ich hab jetzt folgendes gemacht!

Ich ahb den Server neu aufgesetzt. Heisst also:

HOST ist ein:
- DELL 1950, 2CPU INTEL 5300er-Serie, 10GB RAM, 4x300GB Harddisk zu RAID 5 + HotSpare,

- OS: Windows Server 2008 64bit, standard

- VMWare-Server Vers. 2.0.1 -- 156745

2 Netzwerkkarten OnBoard, je 1GBit
1) an 100MBit-Switch angeschlossen
2) an 1 GBit-Switch



VMWare - Manage virtual netzwerk



Vergesst einfach was ich gerade alles schreiben wollte!

Des Rätsels Lösung lag direkt vor meiner Nase, und zwar in Form eines CISCO WS-CE500G-12TC !!! Dieser hat nämlich geschickter weise entdeckt das auf einem PORT mehrere Maschinen versuchen zu kommunizieren! Das fand der Switch aber GAR NICHT so toll! Daher wurden immer wieder zufällig und nicht kontrollierbar Zugriffe gesperrt.

Na ja, jetzt erstma einen anderen Switch genommen und alles rennt wie Sau! ;)

Vielen Dank, beste Grüße und mit Sicherheit auf bald
Mille
Vielleicht hast du ja ein ähnliches Problem.

Member
Beiträge: 10
Registriert: 20.07.2009, 23:53

Beitragvon funbird » 06.08.2009, 23:23

hm...

eigentlich würde ich sagen nein.

1. Ich nutze einen popeligen 100Mbit unmanged Switch. Glaube nicht dass der so intelligent ist. Dann würden die anderen Dienste der VMs doch auch nicht laufen.

2. Ich habe der VPN VM doch ein USBTOLAN Adapter zugeordnet. dieser hängt doch mit einem eigenen Beinchen am Switch. Und damit ging es doch auch nicht. Also kann man doch das Problem mit dem Switch ausschließen?!

Ich behaupte weiterhin, dass während des bridging Verfahrens GRE Packete nicht sauber, zeitgerecht weitergeleitet werden.
Mir fehlt nur die Aussage von jemandem, der mir sagt, jau das stimmt.
Sonst kann ich nicht aufhören zu suchen :D

Vielleicht tausche ich den switch mal gehen einen Hub *lol*


Zurück zu „VMserver 2“

Wer ist online?

Mitglieder in diesem Forum: 0 Mitglieder und 5 Gäste